Após criar um VPN gateway, configure as conexões IPsec tanto no lado da Alibaba Cloud quanto no IDC local para habilitar a comunicação entre seu data center local e a VPC.
Como funciona
As conexões IPsec da Alibaba Cloud utilizam o Modo de túnel duplo (túnel primário + túnel de backup) por padrão, oferecendo redundância de link e alta disponibilidade.
Túnel primário (endereço IPsec 1): Transporta todo o tráfego de service.
Túnel de backup (endereço IPsec 2): Permanece em estado de espera. Assume automaticamente quando o túnel primário falha.
Funções fixas: Não é possível alterar as funções de primário e backup.
Verificação de integridade: O sistema detecta automaticamente a conectividade do túnel primário, realiza o failover em caso de falha e retorna ao túnel primário após a recuperação.
-
Recuperação de desastres no nível de zona: Os dois túneis são implantados em zonas de disponibilidade diferentes por padrão para fornecer recuperação de desastres entre zonas. Em regiões que suportam apenas uma zona de disponibilidade, os dois túneis ficam na mesma zona. Nesse caso, não há suporte para recuperação de desastres no nível de zona, mas a redundância de link permanece garantida.
Gateways VPN de túnel único existentes só podem criar conexões IPsec no modo de túnel único. Recomendamos Upgrade to dual-tunnel mode o mais breve possível.
Criar uma conexão IPsec-VPN
Antes de criar uma conexão IPsec, certifique-se de ter criado um VPN gateway e uma User gateway instance.
Enhanced VPN gateway (console)
Acesse a página IPsec Connections no console VPN, clique em Bind VPN Gateway e conclua a seguinte configuração:
Name: Insira um nome significativo, por exemplo
dev-dc01-backup(ambiente-identificador do par-finalidade).Region: Selecione a região do VPN gateway a ser associado.
Gateway Type: Selecione Enhanced IPsec-VPN.
Billing: Por padrão, utiliza-se um tipo de linha BGP (multilinha). Com o CDT billing, você recebe uma cota gratuita de 220 GB por mês (20 GB/mês na China continental e 200 GB/mês em regiões fora da China continental).
Bind VPN Gateway: Selecione o VPN gateway desejado.
-
Routing Mode:
Destination Routing Mode (valor padrão): Corresponde ao "endereço ip de destino" para encaminhar o tráfego. Adequado para cenários simples.
-
Protected Data Flows: Corresponde ao "endereço ip de source" e ao "endereço ip de destino" para encaminhar o tráfego. Apenas o tráfego com correspondência bem-sucedida é enviado pelo túnel VPN.
Ao selecionar este modo, configure a Local Network (os blocos CIDR que precisam se comunicar na VPC) e a Remote Network (os blocos CIDR que precisam se comunicar no data center local).
Após configurar a conexão IPsec, o sistema gera automaticamente uma Destination route: o Destination CIDR Block corresponde à Remote Network da conexão IPsec, e o próximo salto aponta para a conexão IPsec. Essa rota pode ser publicada na tabela de rotas da VPC (não publicada por padrão).
Ao configurar o tráfego de interesse no dispositivo de gateway local, garanta que os blocos CIDR usados sejam consistentes com os do lado da Alibaba Cloud e inverta os blocos CIDR nas duas extremidades.
Clique no ícone
à direita da caixa de texto para adicionar vários blocos CIDR. Ao configurar múltiplos blocos CIDR, selecione ikev2 para a versão do protocolo IKE.
Effective Immediately: Se precisar ativar a conexão rapidamente ou evitar latência de tráfego, recomendamos selecionar "Yes". Caso queira conservar recursos e o tráfego seja pouco frequente, selecione "No".
Configuração BGP: Consulte Enable or disable BGP.
Configuração de túnel: Consulte Tunnel and encryption para obter detalhes sobre a configuração dos parâmetros em Tunnel 1 (Primary) e Tunnel 1 (Backup).
Traditional VPN gateway (console)
Acesse a página IPsec Connections no console VPN, clique em Bind VPN Gateway e conclua a seguinte configuração:
Name: Insira um nome significativo, por exemplo
dev-dc01-backup(ambiente-identificador do par-finalidade).Region: Selecione a região do VPN gateway a ser associado.
Gateway Type: Selecione Standard VPN Gateway.
Bind VPN Gateway: Selecione o VPN gateway desejado.
-
Routing Mode:
Destination Routing Mode (valor padrão): Corresponde ao "endereço ip de destino" para encaminhar o tráfego. Adequado para cenários simples.
-
Protected Data Flows: Corresponde ao "endereço ip de source" e ao "endereço ip de destino" para encaminhar o tráfego. Apenas o tráfego com correspondência bem-sucedida é enviado pelo túnel VPN.
Ao selecionar este modo, configure a Local Network (os blocos CIDR que precisam se comunicar na VPC) e a Remote Network (os blocos CIDR que precisam se comunicar no data center local).
Após configurar a conexão IPsec, o sistema gera automaticamente uma Policy route: o Source CIDR Block corresponde à Local Network da conexão IPsec, o Destination CIDR Block corresponde à Remote Network da conexão IPsec, e o próximo salto aponta para a conexão IPsec. Essa rota pode ser publicada na tabela de rotas da VPC (não publicada por padrão).
Ao configurar o tráfego de interesse no dispositivo de gateway local, garanta que os blocos CIDR usados sejam consistentes com os do lado da Alibaba Cloud e inverta os blocos CIDR nas duas extremidades.
Clique no ícone
à direita da caixa de texto para adicionar vários blocos CIDR. Ao configurar múltiplos blocos CIDR, selecione ikev2 para a versão do protocolo IKE.
Effective Immediately: Se precisar ativar a conexão rapidamente ou evitar latência de tráfego, recomendamos selecionar "Yes". Caso queira conservar recursos e o tráfego seja pouco frequente, selecione "No".
BGP Configuration: Consulte Enable or disable BGP.
Configuração de túnel: Consulte Tunnel and encryption para obter detalhes sobre a configuração dos parâmetros em Tunnel 1 (Primary) e Tunnel 1 (Backup).
API
Chame CreateVpnConnection para criar uma conexão IPsec.
Próximas etapas
Para habilitar a comunicação entre a VPC na cloud e o IDC local após a criação da conexão IPsec, você também precisa:
Realizar a Route configuration.
-
Configure the local gateway device: Com base nos parâmetros da conexão IPsec na cloud, conclua a configuração de IPsec e BGP (se ativado) no dispositivo de gateway (como firewall ou roteador) em seu data center local.
Se utilizar roteadores de terceiros ou de fornecedores não tradicionais no local, como TP-Link, D-Link ou Mikrotik, confirme primeiro se o firmware do dispositivo suporta os protocolos IPsec-VPN padrão (IKEv1/IKEv2). Após confirmar o suporte, consulte a documentação do fornecedor do dispositivo e conclua a integração juntamente com as descrições de parâmetros na seção " Túnel e criptografia " deste tópico.
Ativar ou desativar BGP
Antes de ativar o BGP para uma conexão IPsec, certifique-se de que a instância de Customer Gateway associada já esteja configurada com o número do sistema autônomo (ASN) da rede local.
Itens de configuração BGP relacionados à conexão IPsec:
Local ASN: O ASN do lado da Alibaba Cloud após a ativação do BGP. Ambos os túneis usam o mesmo ASN. Valor padrão: 45104. Valores válidos: 1 a 4294967295. Ao configurar o ASN no dispositivo local, recomendamos usar um ASN privado.
Tunnel CIDR Block: O bloco CIDR de interconexão usado para estabelecer conexões de vizinhança BGP. Em uma instância de VPN gateway, o bloco CIDR de cada túnel deve ser único. Deve ser uma sub-rede /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30 ou 169.254.169.252/30.
Local BGP IP address: O ip BGP do lado da Alibaba Cloud. Deve pertencer ao bloco CIDR do túnel. Por exemplo, no bloco CIDR
169.254.10.0/30, você pode usar169.254.10.1.
Para informações sobre suporte a roteamento BGP, regras de anúncio de rotas e limites de uso, consulte Configure BGP dynamic routing.
Console
Ativar BGP
-
Ao criar uma conexão IPsec:
Na área Dual-Tunnel Settings, ative a opção Enable BGP e configure o Local ASN.
Na BGP Configuration de cada túnel, insira o Tunnel CIDR Block e o Local BGP IP address.
-
Para uma conexão IPsec existente, na área IPsec Connections da página de detalhes da conexão IPsec, ative a opção Enable BGP.
Certifique-se de que a instância de user gateway já tenha um ASN configurado. Caso contrário, crie um novo user gateway e clique em Edit na coluna Actions de cada túnel para reassociar o user gateway.
Desativar BGP
Na área IPsec Connections da página de detalhes da conexão IPsec, desative a BGP Configuration.
API
Ao criar uma nova conexão IPsec, defina o parâmetro EnableTunnelsBgp de CreateVpnConnection para ativar o BGP e configure os parâmetros TunnelOptionsSpecification -> TunnelBgpConfig para definir as opções BGP de cada túnel.
Para uma conexão IPsec existente, defina o parâmetro EnableTunnelsBgp de ModifyVpnConnectionAttribute para ativar ou desativar o BGP e configure as opções BGP de cada túnel definindo os parâmetros TunnelOptionsSpecification -> TunnelBgpConfig.
Túnel e criptografia
Ao criar uma conexão IPsec-VPN no modo de túnel duplo, configure ambos os túneis para que fiquem disponíveis. Se você configurar ou usar apenas um túnel, não poderá aproveitar a redundância de link primário-backup e os recursos de recuperação de desastres no nível de zona da conexão IPsec-VPN.
Ao criar ou editar uma conexão IPsec, configure os parâmetros relacionados ao túnel, divididos em três partes:
-
Basic Settings:
-
Customer Gateway: Selecione a instância de user gateway que representa seu dispositivo de gateway local. Ambos os túneis podem ser associados ao mesmo user gateway.
Se a lista suspensa estiver vazia ou se você não encontrar a instância de customer gateway criada, confirme os dois pontos a seguir: o VPN gateway, a conexão IPsec e o Customer Gateway devem estar na mesma region ; uma instância de customer gateway deve ter sido criada com sucesso nessa região. A lista suspensa do Customer Gateway é filtrada pela region selecionada atualmente e exibe apenas instâncias de customer gateway na mesma região. Alterar a region limpa o customer gateway selecionado, exigindo uma nova seleção.
Pre-Shared Key: A chave pré-compartilhada usada para autenticação de identidade. As chaves de ambos os túneis devem ser idênticas à configuração no dispositivo de gateway local. Se deixado em branco, o sistema gera uma chave aleatória.
-
-
Encryption Configuration:
Enhanced VPN: Suporta modo de compatibilidade com múltiplos algoritmos. O sistema seleciona vários algoritmos de criptografia por padrão e negocia automaticamente algoritmos com dispositivos de gateway locais que suportam compatibilidade com múltiplos algoritmos.
Standard VPN: Especifique a configuração do algoritmo separadamente, e ela deve corresponder aos algoritmos suportados pelo dispositivo de gateway local.
Parameter
Description
IKE Configurations
Version
Recomendamos usar ikev2. O IKEv2 simplifica o processo de negociação SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.
Negotiation Mode
main (padrão): Modo principal. Este modo criptografa as informações de identidade durante a transmissão, tornando o processo de negociação mais seguro que o modo agressivo.
aggressive: Modo agressivo. A negociação é rápida e possui alta taxa de sucesso.
Após uma negociação bem-sucedida, ambos os modos oferecem o mesmo nível de segurança para transmissão de informações.
Encryption Algorithm
O algoritmo de criptografia usado na negociação da fase 1.
Enhanced VPN: suporta AES128, AES128-GCM-16, AES192, AES256, AES256-GCM-16, DES e 3DES.
Recomendado: AES128-GCM-16 e AES256-GCM-16, que oferecem alto desempenho e maior segurança.
Não recomendado: DES, 3DES.
Standard VPN:
Em comparação com o Enhanced VPN, não há suporte para AES128-GCM-16 e AES256-GCM-16.
Quando a largura de banda da instância for de 200 Mbps ou superior, recomendamos usar os algoritmos de criptografia AES128, AES192 ou AES256, e não recomendamos o algoritmo 3des.
O AES é um algoritmo de criptografia de chave simétrica que fornece criptografia e descriptografia de alta resistência. Garante transmissão segura de dados com impacto mínimo na latência da rede, throughput e desempenho de encaminhamento.
O 3DES é o Algoritmo de Criptografia de Dados Triplo. Leva mais tempo para criptografar, tem maior complexidade algorítmica e exige mais computação, o que reduz o desempenho de encaminhamento em comparação ao AES.
Authentication Algorithm
O algoritmo de autenticação usado na negociação da fase 1.
Suporta sha1 (padrão), md5, sha256, sha384 e sha512.
Ao adicionar configurações de VPN em alguns dispositivos de gateway locais, talvez seja necessário especificar o algoritmo PRF. O algoritmo PRF deve ser consistente com o algoritmo de autenticação da fase IKE.
DH Group (Perfect Forward Secrecy)
Selecione o algoritmo de troca de chaves Diffie-Hellman para a negociação da fase 1.
disabled: indica que o algoritmo de troca de chaves DH não é usado.
Para clientes que não suportam PFS, selecione disabled.
Se selecionar qualquer grupo diferente de disabled, o PFS (Perfect Forward Secrecy) será ativado por padrão. Isso significa que a chave é atualizada durante cada renegociação. Portanto, o cliente correspondente também deve ter o PFS ativado.
group1-group24: Um número de grupo DH maior indica maior segurança, mas também maior sobrecarga de desempenho. Recomendamos confirmar quais Grupos DH o par VPN suporta e, em seguida, selecionar um grupo ECDH (Grupo 19, 20, 21) da lista comumente suportada.
O Standard VPN suporta apenas group1/2/5/14.
SA Life Cycle (seconds)
Defina o tempo de vida da SA (Associação de Segurança) negociada na fase 1. Valor padrão: 86400. Valores válidos: 0 a 86400.
A configuração de tempo de vida na cloud deve ser consistente com a configuração local.
LocalId
O identificador da extremidade local do túnel. O endereço ip do túnel é usado como identificador local por padrão.
Este parâmetro serve apenas como identificador da Alibaba Cloud durante a negociação da conexão IPsec-VPN, sem outra finalidade. Suporta formato de endereço ip ou FQDN (Nome de Domínio Totalmente Qualificado) e não pode conter espaços. Recomendamos usar um endereço ip privado como identificador local do túnel.
Se o LocalId usar o formato FQDN, por exemplo example.aliyun.com, o ID do par da conexão IPsec no dispositivo de gateway local deve ser consistente com o valor do LocalId, e o modo de negociação deve ser aggressive.
RemoteId
O identificador da extremidade remota do túnel. Por padrão, o endereço ip no user gateway associado ao túnel é usado como identificador do par.
Este parâmetro serve apenas como identificador do dispositivo de gateway local durante a negociação da conexão IPsec-VPN, sem outra finalidade. Suporta formato de endereço ip ou FQDN (Nome de Domínio Totalmente Qualificado) e não pode conter espaços. Recomendamos usar um endereço ip privado como identificador do par do túnel.
Se o RemoteId usar o formato FQDN, por exemplo example.aliyun.com, o ID local da conexão IPsec no dispositivo de gateway local deve ser consistente com o valor do RemoteId, e o modo de negociação deve ser aggressive.
IPsec Configurations
Encryption Algorithm
Configure as definições da negociação da fase 2. Consulte as descrições das opções correspondentes na fase 1 em IKE Configurations.
Authentication Algorithm
DH Group (Perfect Forward Secrecy)
SA Life Cycle (seconds)
DPD
Detecção de atividade do par. Recomendamos manter ativado (padrão). Detecta falhas do par em tempo hábil e aciona o failover, sendo essencial para alta disponibilidade.
Com o DPD ativado, a conexão IPsec envia pacotes DPD para detectar se o dispositivo remoto está ativo. Se nenhuma resposta correta for recebida dentro do tempo especificado, o par é considerado offline. A conexão IPsec exclui a ISAKMP SA e a IPsec SA correspondente, e o túnel seguro também é excluído. Após um timeout de DPD, a conexão IPsec reinicia automaticamente a negociação do túnel IPsec-VPN. O timeout do pacote DPD é de 30 segundos.
Quando a conexão IPsec usa IKEv2, para algumas instâncias de VPN gateway existentes, o timeout do DPD pode ser de 130 segundos ou 3600 segundos. Nesse caso, você pode realizar o Upgrade da instância do VPN gateway para a versão mais recente.
NAT Traversal
Recomendamos manter o status padrão ativado. Quando ativado, o processo de negociação IKE ignora a verificação do número da porta udp, permitindo a detecção de dispositivos NAT gateway no canal de comunicação criptografado.
BGP Configuration: Esta opção está disponível apenas após a ativação do BGP. Para mais detalhes, consulte Enable or disable BGP.
Console
Ao criar uma conexão IPsec, configure diretamente as definições relacionadas ao túnel.
Para uma conexão IPsec existente, clique no Instance ID da conexão IPsec desejada para acessar a página de detalhes e clique em Edit na coluna Actions do túnel alvo para modificar a configuração do túnel.
Ao criar uma conexão IPsec-VPN no modo de túnel duplo, configure ambos os túneis para que fiquem disponíveis. Se você configurar ou usar apenas um túnel, não poderá aproveitar a redundância de link primário-backup e os recursos de recuperação de desastres no nível de zona da conexão IPsec-VPN.
API
Chame ModifyTunnelAttribute para modificar a configuração do túnel.
Modificar uma conexão IPsec-VPN
Quando a conexão IPsec já estiver associada a uma instância de VPN gateway, não será possível alterar essa instância. Você só pode modificar as configurações de Routing Mode e Effective Immediately da conexão IPsec. A opção Effective Immediately controla quando a nova configuração entra em vigor:
Yes: O sistema aciona imediatamente a renegociação IKE e reconstrói o túnel com a nova configuração, causando uma breve interrupção no tráfego. Recomendamos realizar esta operação fora do horário de pico.
No: A nova configuração não é aplicada imediatamente. Ela entra em vigor automaticamente durante a próxima renegociação do ciclo de vida da SA.
Se usar o modo de rota de destino, adicionar ou remover blocos CIDR interconectados exige apenas o ajuste da configuração de rotas. Não é necessário modificar a própria conexão IPsec, e a conexão IPsec-VPN não será interrompida.
Console
Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Edit na coluna Actions da conexão IPsec alvo.
-
Na página Modify IPsec-VPN Connection, modifique configurações como nome da conexão e segmentos de rede e, em seguida, clique em OK.
Para descrições detalhadas dos parâmetros, consulte Create an IPsec-VPN connection.
API
Chame ModifyVpnConnectionAttribute para modificar a configuração da conexão IPsec.
Excluir uma conexão IPsec-VPN
Console
Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Delete na coluna Actions da conexão IPsec alvo.
Na caixa de diálogo exibida, confirme as informações e clique em OK.
API
Chame DeleteVpnConnection para excluir a conexão IPsec.
Faturamento
Enhanced VPN: Apenas a conexão IPsec é faturada. São cobrados e Connection fee + public network traffic fee.
Standard VPN: A conexão IPsec em si não é faturada, mas a instância de VPN gateway associada gera custos. Para mais detalhes, consulte IPsec-VPN billing.
FAQ
Falha na negociação da fase 1
Se ambos os lados (cloud e local) já concluíram a configuração relacionada ao IPsec, as causas comuns são:
Incompatibilidade de chave pré-compartilhada: Verifique cuidadosamente a chave pré-compartilhada no lado da Alibaba Cloud e no dispositivo de gateway local para garantir que sejam idênticas, incluindo maiúsculas/minúsculas e caracteres especiais.
Parâmetros IKE inconsistentes: Verifique se a versão do IKE, modo de negociação, algoritmo de criptografia, algoritmo de autenticação, grupo DH e outros parâmetros correspondem exatamente em ambas as extremidades.
Problema de rede: Verifique se o ip público do dispositivo de gateway local está acessível e se alguma política de firewall ou ISP está bloqueando as portas udp 500/4500.
Túnel ativo, mas sem conectividade
Uma negociação de túnel bem-sucedida indica apenas que o canal criptografado foi estabelecido. A passagem de dados depende também dos seguintes fatores:
Configuração de rotas: Verifique se a tabela de rotas da VPC da Alibaba Cloud e a tabela de rotas do data center local estão configuradas corretamente para direcionar o tráfego para a conexão IPsec.
Grupo de segurança e ACL de rede: Verifique se o grupo de segurança da instância ECS na cloud permite tráfego ICMP ou de outras portas de service provenientes do bloco CIDR local.
Política de firewall local: Verifique se o firewall no data center local permite tráfego proveniente do bloco CIDR da VPC.
Após conectar diferentes ambientes de cloud através de uma combinação de IPsec VPN e Express Connect, por que a rede interna ainda está inacessível?
Conectividade física de rede não significa que as redes internas estejam automaticamente interconectadas. Se a conexão IPsec usar o modo de tráfego de interesse, apenas o tráfego que corresponder à Local Network e à Remote Network entrará no túnel VPN para transmissão.
Portanto, ao conectar diferentes ambientes de cloud (por exemplo, Alibaba Cloud e outros provedores) através de uma combinação de IPsec VPN e Express Connect, adicione explicitamente os blocos CIDR do outro ambiente de cloud à Local Network ou à Remote Network na configuração de tráfego de interesse da conexão IPsec. Isso garante que as regras de correspondência de tráfego cubram todas as sub-redes que precisam ser interconectadas. O tráfego de sub-redes não cobertas não entra no túnel VPN.
Ao configurar múltiplos blocos CIDR, selecione ikev2 para a versão do protocolo IKE. Para mais informações, consulte Multi-CIDR block communication: configuration recommendations and FAQ.
Se eu modificar o bloco CIDR local ou remoto de uma conexão IPsec, a rota entra em vigor automaticamente?
Após modificar a Local Network ou a Remote Network, o sistema atualiza sincronizadamente as entradas de rota associadas à conexão IPsec (um Enhanced VPN Gateway gera uma rota baseada em destino, e um Standard VPN Gateway gera uma rota baseada em política). Note que essas rotas não são publicadas na tabela de rotas da VPC por padrão. Após concluir a modificação, acesse o VPN gateway para confirmar a configuração da rota ou o status de publicação.
Se a conexão permanecer inacessível ou a tabela de rotas não for atualizada após a modificação, recomendamos solucionar o problema da seguinte forma:
Confirme se a rota associada foi publicada na tabela de rotas da VPC.
Verifique se existe uma rota estática na tabela de rotas da VPC que conflite com o novo bloco CIDR.
Confirme se a máscara do bloco CIDR local/remoto está definida corretamente e cobre todos os endereços dos servidores alvo.
Confirme se o tráfego de interesse no dispositivo de gateway local foi modificado sincronizadamente e se os blocos CIDR nas duas extremidades foram invertidos.
Por que não consigo ativar o BGP?
Isso ocorre porque o User gateway associado à conexão IPsec criada não está configurado com um ASN (Número de Sistema Autônomo). Exclua a conexão IPsec atual, crie um novo user gateway configurado com um ASN e use esse novo user gateway para criar a conexão IPsec.
O Túnel 2 pode ser o túnel ativo?
Não. O Túnel 1 (usando o endereço ip 1 do VPN gateway) é fixo como túnel primário, e o Túnel 2 (usando o endereço ip 2 do VPN gateway) é fixo como túnel de backup. Essas funções não podem ser alteradas.
O que devo fazer se o dispositivo local não conseguir alternar automaticamente o tráfego de túnel duplo devido a limitações de mecanismo?
O lado da Alibaba Cloud detecta automaticamente a conectividade do túnel ativo e alterna para o túnel de espera quando ocorre uma falha. No entanto, se o dispositivo de gateway local (por exemplo, um firewall Palo Alto) não conseguir detectar alterações no status do túnel devido a limitações de seu próprio mecanismo, impedindo a alternância adequada do tráfego, utilize um dos dois métodos abaixo:
Usar roteamento dinâmico BGP: O BGP distribui e aprende rotas dinamicamente em ambas as extremidades. Quando o status do túnel muda, a convergência de rotas impulsiona a alternância do tráfego.
Configurar verificação de integridade no dispositivo local: O dispositivo local sonda ativamente a acessibilidade da extremidade remota e aciona a alternância. Para métodos específicos de configuração, entre em contato com o fornecedor do dispositivo.
O que devo fazer se um data center local falhar ao acessar uma instância CLB pelo túnel de espera no modo de túnel duplo?
As instâncias CLB suportam persistência de sessão por padrão. Quando um data center local acessa uma instância CLB pelo túnel de espera, a instância CLB também envia pacotes de resposta para o data center local pelo túnel de espera. No entanto, por padrão, um VPN gateway encaminha o tráfego da Alibaba Cloud para o data center local apenas pelo túnel ativo e não encaminha os pacotes de resposta que a instância CLB envia pelo túnel de espera. Como resultado, o data center local não consegue receber pacotes de resposta da Alibaba Cloud e o acesso à instância CLB falha.
Escolha uma solução com base no tipo de rota da conexão IPsec-VPN:
Roteamento estático: Modifique a configuração de rotas no lado do data center local para que o tráfego destinado à instância CLB seja transmitido pelo túnel ativo.
Roteamento dinâmico BGP: Modifique a configuração BGP para que o tráfego destinado à instância CLB seja transmitido pelo túnel ativo.
Impossibilidade de modificar a configuração BGP: Não ative o túnel de espera e transmita o tráfego apenas pelo túnel ativo. Para garantir alta disponibilidade (HA), crie múltiplas conexões IPsec-VPN e ative apenas o túnel ativo para cada conexão.
Como automatizar a configuração de uma conexão IPsec?
Para criar em massa ou gerenciar centralmente VPN gateways e conexões IPsec, recomendamos usar a OpenAPI da Alibaba Cloud, SDKs ou Terraform para implementar implantação e gerenciamento automatizados.
Procedimento recomendado: primeiro crie manualmente uma conexão IPsec no console e verifique se a negociação do túnel e a conectividade do negócio estão normais. Em seguida, escreva um script de automação usando essa configuração como linha de base.
APIs relacionadas:
Criar uma conexão IPsec: chame CreateVpnConnection.
Modificar atributos da conexão IPsec: chame ModifyVpnConnectionAttribute.
Recursos Terraform relacionados: alicloud_vpn_connection
Posso criar uma conexão IPsec-VPN de túnel único?
O modo de túnel único é uma versão antiga. Conexões IPsec recém-criadas não suportam mais o modo de túnel único.
Para VPN gateways Standard de túnel único existentes, recomendamos fortemente Upgrade an IPsec-VPN connection to dual-tunnel mode.
Os passos para criar uma conexão IPsec para uma instância VPN de túnel único existente são os seguintes (não recomendado):
A Local Network deve corresponder exatamente ao bloco CIDR da VPC quando o modo agressivo é usado?
Não. O Negotiation Mode (main ou aggressive) e a configuração de tráfego de interesse pertencem a etapas diferentes da negociação IPsec e não estão vinculados entre si. A Local Network precisa incluir apenas os endereços de service na VPC que devem se comunicar com o data center local. Não é necessário que corresponda exatamente ao bloco CIDR da VPC.
Certifique-se de que os blocos CIDR de tráfego de interesse configurados no dispositivo de gateway local sejam consistentes com os do lado da Alibaba Cloud, com os blocos CIDR local e remoto invertidos.