建立VPN網關後,還需分別在阿里雲側和本地IDC側配置IPsec串連,才能實現本機資料中心與VPC互連。
工作原理
阿里雲IPsec串連預設為雙隧道模式(主隧道 + 備用隧道),提供鏈路冗餘和高可用保障。
主隧道(IPsec地址1):承載所有業務流量。
備隧道(IPsec地址2):待命狀態,主隧道中斷時自動接管。
角色固定:主備角色不可更改。
健全狀態檢查:系統自動檢測主隧道連通性,故障時自動切換,恢複後自動切回。
可用性區域容災:兩條隧道預設部署在不同可用性區域,提供跨可用性區域的容災能力。對於僅支援一個可用性區域的地區,兩條隧道會被部署在同一個可用性區域,不支援可用性區域層級的容災,但依舊擁有鏈路冗餘能力。
存量單隧道VPN網關僅能建立單隧道模式的IPsec串連,請儘快升級為雙隧道。
建立IPsec串連
建立IPsec串連前,請確保已建立VPN網關和使用者網關執行個體。
綁定增強型VPN網關(控制台)
前往VPN控制台IPsec串連頁面,單擊綁定VPN網關,完成以下配置:
IPsec串連名稱:填寫有意義的名稱,例如
dev-dc01-backup(環境-對端標識-用途)地區:選擇要綁定的VPN網關所屬地區。
VPN 閘道類型:選擇增強型IPsec-VPN。
計費類型:預設使用BGP(多線)類型的線路,使用CDT計費,享受每月220GB的免費額度(中國內地地區20GB/月,非中國內地地區200GB/月)。
綁定VPN網關:選擇目標VPN網關。
路由模式:
目的路由模式(預設值):匹配“目的IP地址”轉寄流量,適用於簡單情境。
感興趣流模式:匹配“源IP地址”和“目的 IP 位址”轉寄流量,只有匹配成功的流量才會進入VPN隧道傳輸。
選擇此模式後,需配置本端網段(VPC 內需要通訊的網段)和對端網段(本機資料中心需要通訊的網段)。
IPsec串連配置完成後,系統會自動產生目的路由:目標網段為IPsec串連對端網段,下一跳指向IPsec串連,可選發布到VPC路由表(預設不發布)。
在本地網關裝置配置感興趣流時,應確保所用網段與阿里雲端保持一致,並將兩端網段對調。
可通過單擊文字框右側的
表徵圖添加多個網段,配置多個網段時,後續IKE協議的版本需要選擇ikev2。
立即生效:如果需要快速啟用或避免流量延遲,推薦選擇“是”;如果希望節省資源且流量不頻繁,可選擇“否”。
BGP相關配置:請查看開啟/關閉BGP。
隧道相關配置:請查看隧道及加密配置,瞭解隧道 1(主)和隧道 2(備)中相關參數的配置說明。
綁定傳統型VPN網關(控制台)
前往VPN控制台IPsec串連頁面,單擊綁定VPN網關,完成以下配置:
IPsec串連名稱:填寫有意義的名稱,例如
dev-dc01-backup(環境-對端標識-用途)地區:選擇要綁定的VPN網關所屬地區。
VPN 閘道類型:選擇傳統型VPN網關。
綁定VPN網關:選擇目標VPN網關。
路由模式:
目的路由模式(預設值):匹配“目的IP地址”轉寄流量,適用於簡單情境。
感興趣流模式:匹配“源IP地址”和“目的 IP 位址”轉寄流量,只有匹配成功的流量才會進入VPN隧道傳輸。
選擇此模式後,需配置本端網段(VPC 內需要通訊的網段)和對端網段(本機資料中心需要通訊的網段)。
IPsec串連配置完成後,系統會自動產生策略路由:源網段為IPsec串連本端網段,目標網段為IPsec串連對端網段,下一跳指向IPsec串連,可選發布到VPC路由表(預設不發布)。
在本地網關裝置配置感興趣流時,應確保所用網段與阿里雲端保持一致,並將兩端網段對調。
可通過單擊文字框右側的
表徵圖添加多個網段,配置多個網段時,後續IKE協議的版本需要選擇ikev2。
立即生效:如果需要快速啟用或避免流量延遲,推薦選擇“是”;如果希望節省資源且流量不頻繁,可選擇“否”。
BGP配置:請查看開啟/關閉BGP。
隧道相關配置:請查看隧道及加密配置,瞭解隧道 1(主)和隧道 2(備)中相關參數的配置說明。
API
調用CreateVpnConnection建立IPsec串連。
後續步驟
為實現雲上VPC與雲下IDC互連,IPsec串連建立完成後您還需要:
開啟/關閉BGP
在為IPsec串連開啟BGP功能前,請確保關聯的使用者網關執行個體已經配置了雲下的自治系統號。
與IPsec串連相關的BGP配置項:
本端自治系統號:啟用BGP後,阿里雲側的ASN號。兩條隧道使用相同的自治系統號,預設值:45104,取值範圍:1~4294967295。對端雲下裝置配置自治系統號時,建議使用私人 ASN 號。
隧道網段:用於 BGP 鄰居建立串連的互聯位址區段。一個VPN網關執行個體下,每個隧道的網段需保持唯一。需要是在169.254.0.0/16內的子網路遮罩為30的網段,且不能是169.254.0.0/30、169.254.1.0/30、169.254.2.0/30、169.254.3.0/30、169.254.4.0/30、169.254.5.0/30和169.254.169.252/30。
本端BGP地址:阿里雲側的 BGP IP,必須屬於隧道網段。例如,在
169.254.10.0/30網段中,可使用169.254.10.1。
關於BGP路由功能支援狀態、路由宣告原則、使用限制,請查看(已下線)BGP路由(VPN網關)。
控制台
開啟BGP
建立IPsec串連時:
在雙隧道配置地區啟用BGP,並配置本端自治系統號。
在每條隧道的BGP配置中,輸入隧道網段、本端BGP地址。
針對已建立的IPsec串連,可在IPsec串連執行個體詳情頁面的IPsec串連基本資料地區啟用BGP。
需確保使用者網關執行個體已配置自治系統號,否則您需要新建立使用者網關,並在每條隧道的操作列單擊編輯重新關聯使用者網關。
關閉BGP
在IPsec串連執行個體詳情頁面的IPsec串連基本資料地區,關閉BGP配置。
API
新建立IPsec串連時,調整CreateVpnConnection的EnableTunnelsBgp參數開啟BGP,並調整TunnelOptionsSpecification -> TunnelBgpConfig 參數來配置每個隧道的BGP選項。
針對已建立的IPsec串連,調整ModifyVpnConnectionAttribute的EnableTunnelsBgp參數開啟/關閉BGP,通過調整TunnelOptionsSpecification -> TunnelBgpConfig 參數來配置每個隧道的BGP選項。
隧道及加密配置
建立雙隧道模式的IPsec-VPN串連時,請配置兩條隧道使其均為可用狀態,如果您僅配置或僅使用了其中一條隧道,則無法體驗IPsec-VPN串連主備鏈路冗餘能力以及可用性區域層級的容災能力。
建立或編輯IPsec串連時,需要配置隧道相關參數,分為3部分:
隧道基本配置:
使用者網關:選擇代表您本地網關裝置的使用者網關執行個體。兩條隧道可以關聯同一個使用者網關。
如果下拉式清單為空白或找不到已建立的使用者網關執行個體,請確認以下兩點:VPN網關、IPsec串連和使用者網關必須處於同一地區;已在該地區下成功建立使用者網關執行個體。使用者網關下拉式清單按當前所選地區過濾,僅展示同地區的使用者網關執行個體,切換地區會清空已選擇的使用者網關,需要重新選擇。
預先共用金鑰:用於身份認證的密鑰,兩條隧道的密鑰必須與本地網關裝置上的配置完全一致。若不填則由系統隨機產生。
加密配置:
增強型VPN:支援多演算法相容模式,系統預設選擇多個密碼編譯演算法,自動與支援多演算法相容的雲下本地網關裝置協商演算法。
傳統型VPN:必須單獨指定演算法配置,並且要和雲下本地網關裝置支援的演算法匹配。
配置項
說明
IKE配置
版本
推薦使用ikev2。IKEv2版本簡化了SA的協商過程並且對於多網段的情境提供了更好的支援。
協商模式
main(預設值):主模式。此模式加密傳輸身份資訊,協商過程安全性比aggressive高。
aggressive:野蠻模式,協商快速且協商成功率高。
協商成功後兩種模式的資訊傳輸安全性相同。
密碼編譯演算法
第一階段協商使用的密碼編譯演算法。
增強型VPN:支援AES128、AES128-GCM-16、AES192、AES256、AES256-GCM-16、DES、3DES。
推薦使用:AES128-GCM-16和AES256-GCM-16,效能高,且更安全。
不推薦:DES、3DES。
傳統型VPN:
和增強型相比,不支援AES128-GCM-16、AES256-GCM-16。
執行個體的頻寬規格為200 Mbps及以上時,推薦使用AES128、AES192、AES256密碼編譯演算法,不推薦使用3des密碼編譯演算法。
aes是一種對稱金鑰密碼編譯演算法,提供高強度的加密和解密,在保證資料安全傳輸的同時對網路延遲、輸送量、轉寄效能影響較小。
3des是三重資料加密演算法,加密時間較長且演算法複雜度較高,運算量較大,相比aes會降低轉寄效能。
認證演算法
第一階段協商使用的認證演算法。
支援sha1(預設值)、md5、sha256、sha384和sha512。
在部分本地網關裝置上添加VPN配置時,可能需要指定PRF演算法,PRF演算法與IKE階段認證演算法保持一致即可。
DH分組(完美向前加密 PFS)
選擇第一階段協商的Diffie-Hellman金鑰交換演算法。
disabled:表示不使用DH金鑰交換演算法。
對於不支援PFS的用戶端請選擇disabled。
如果選擇為非disabled的任何一個組,會預設開啟完美向前加密PFS(Perfect Forward Secrecy)功能,使得每次重協商都要更新密鑰,因此,相應的用戶端也要開啟PFS功能。
group1-group24 :DH分組數字越大安全性越高,但也會更耗費效能。建議先確認VPN對端支援哪些DH Group,然後在共同支援的列表中,優先選擇ECDH組(Group 19、20、21)。
傳統型VPN只支援group1/2/5/14。
SA生存周期(秒)
設定第一階段協商出的SA(Security Association,安全性關聯)的生存周期。預設值:86400。取值範圍:0~86400。
雲上的生存周期配置要和雲下配置保持一致。
LocalId
隧道本端的標識符。預設使用隧道的IP地址作為隧道本端標識符。
該參數僅作為標識符用於在IPsec-VPN串連協商中標識阿里雲,無其他作用。支援使用IP地址格式或FQDN(Fully Qualified Domain Name)格式,不能包含空格。推薦使用私網IP地址作為隧道本端的標識。
如果LocalId使用了FQDN格式,例如輸入example.aliyun.com,則本地網關裝置上IPsec串連的對端ID需與LocalId的值保持一致,協商模式建議選擇為aggressive(野蠻模式)。
RemoteId
隧道對端的標識符。預設值使用隧道關聯的使用者網關中的IP地址作為隧道對端標識符。
該參數僅作為標識符用於在IPsec-VPN串連協商中標識本地網關裝置,無其他作用。支援使用IP地址格式或FQDN(Fully Qualified Domain Name)格式,不能包含空格。推薦使用私網IP地址作為隧道對端的標識。
如果RemoteId使用了FQDN格式,例如輸入example.aliyun.com,則本地網關裝置上IPsec串連的本端ID需與RemoteId的值保持一致,協商模式建議選擇為aggressive(野蠻模式)。
IPsec配置
密碼編譯演算法
設定第二階段協商的相關配置,可直接參考第一階段IKE配置中對應的選項說明。
認證演算法
DH分組(完美向前加密 PFS)
SA生存周期(秒)
DPD
對等體存活檢測,建議始終開啟(預設)。它能及時發現對端故障並觸發切換,是實現高可用的關鍵。
開啟DPD功能後,IPsec串連會發送DPD報文用來檢測對端的裝置是否存活,如果在設定時間內未收到正確回應則認為對端已經斷線,IPsec串連將刪除ISAKMP SA和相應的IPsec SA,安全隧道同樣也會被刪除。DPD檢測逾時後,IPsec串連會自動重新發起IPsec-VPN隧道協商。DPD報文的逾時時間為30秒。
IPsec串連使用IKEv2版本的情境下,對於部分存量VPN網關執行個體,DPD逾時時間可能為130秒或3600秒,此時可將VPN網關執行個體升級為最新版。
NAT穿越
建議保持預設開啟。開啟後,IKE協商過程會刪除對UDP連接埠號碼的驗證過程,同時能發現加密通訊通道中的NAT Gateway裝置。
BGP配置:開啟BGP後才會有此選項,詳見開啟/關閉BGP。
控制台
建立IPsec串連時,可直接進行隧道相關配置。
針對已建立的IPsec串連,單擊目標IPsec串連執行個體ID進入詳情頁,在目標隧道的操作列單擊編輯修改隧道配置。
建立雙隧道模式的IPsec-VPN串連時,請配置兩條隧道使其均為可用狀態,如果您僅配置或僅使用了其中一條隧道,則無法體驗IPsec-VPN串連主備鏈路冗餘能力以及可用性區域層級的容災能力。
API
調用ModifyTunnelAttribute修改隧道配置。
修改IPsec串連
在IPsec串連已綁定了VPN網關執行個體的情境下,不支援修改IPsec串連關聯的VPN網關執行個體,僅支援修改IPsec串連路由模式和立即生效的配置。立即生效選項控制新配置的生效時機:
是:系統立即觸發IKE重新協商,用新配置重建隧道,導致短暫流量中斷。建議在業務低峰期操作。
否:新配置不會立即應用,等到下一次SA生命週期到期重新協商時自動使用新參數。
如果使用目的路由模式,新增或刪除互連的網段僅需調整路由配置,無需修改IPsec串連本身,IPsec-VPN串連不會中斷。
控制台
API
調用ModifyVpnConnectionAttribute修改IPsec串連的配置。
刪除IPsec串連
控制台
前往VPC控制台IPsec串連頁面,切換到目標地區並在目標IPsec串連的操作列單擊刪除。
在彈出的對話方塊中,確認資訊,然後單擊確定。
API
調用DeleteVpnConnection刪除IPsec串連。
計費說明
增強型VPN:只針對IPsec串連收費,收取串連費+公網流量費。
傳統型VPN:IPsec串連本身不收費,但其綁定的 VPN 閘道 執行個體會產生費用,詳見IPsec-VPN計費說明。
常見問題
為什麼隧道狀態顯示“第一階段協商失敗”?
如果雲上雲下都已完成IPsec相關配置,則通常原因為:
預先共用金鑰不匹配:請仔細核對阿里雲側和本地網關裝置上的預先共用金鑰,確保完全一致,包括大小寫和特殊字元。
IKE 參數不一致:檢查 IKE 版本、協商模式、密碼編譯演算法、認證演算法、DH 分組等參數是否在兩端完全符合。
網路問題:檢查本地網關裝置的公網 IP 是否可達,以及是否有防火牆或電訊廠商策略攔截了 UDP 500/4500 連接埠。
隧道狀態正常(第二階段協商成功),但無法 ping 通對端伺服器,是什麼原因?
隧道協商成功僅代表加密通道已建立,資料能否通過還需檢查以下環節:
路由配置:檢查阿里雲 VPC 路由表和本機資料中心的路由表是否已正確配置,將流量指向 IPsec串連。
安全性群組和網路 ACL:檢查雲上 ECS 執行個體的安全性群組是否允許來自本地網段的 ICMP 或其他業務連接埠的流量。
本地防火牆策略:檢查本機資料中心的防火牆是否允許來自 VPC 網段的流量。
通過IPsec VPN與專線組合打通不同雲環境後,為什麼內網仍然不通?
網路物理連通並不意味著內網自動互連。若IPsec串連使用感興趣流模式,只有匹配本端網段和對端網段的流量才會進入VPN隧道傳輸。
因此在通過IPsec VPN與專線組合打通不同雲環境(例如阿里雲與其他雲環境)時,必須在IPsec串連的感興趣流配置中,將對方雲環境的網段顯式添加到本端網段或對端網段中,確保流量匹配規則覆蓋所有需要互連的子網;未被覆蓋的子網流量不會進入VPN隧道。
配置多個網段時,IKE協議版本需要選擇ikev2,詳見多網段互連配置建議及常見問題。
修改IPsec串連的本端網段或對端網段後,路由會自動生效嗎?
修改本端網段或對端網段後,系統會同步更新該IPsec串連關聯的路由條目(增強型VPN網關產生目的路由,傳統型VPN網關建置原則路由)。請注意這些路由預設不發布到VPC路由表,修改完成後可前往VPN網關確認路由配置或發布狀態。
若修改後仍然訪問不通或路由表未重新整理,建議按以下步驟排查:
確認關聯路由發行到VPC路由表。
檢查VPC路由表中是否存在與新網段衝突的靜態路由。
確認本端/對端網段的掩碼設定正確,且已覆蓋所有目標伺服器地址。
確認本地網關裝置側的感興趣流已同步修改,且兩端網段對調。
我想使用 BGP 動態路由,但在配置時無法“啟用 BGP”,怎麼辦?
這是因為您建立 IPsec 串連時所關聯的使用者網關沒有配置 ASN(自治系統號)。您必須刪除當前的 IPsec 串連,重新建立一個配置了 ASN 的使用者網關,然後再用這個新的使用者網關來建立 IPsec 串連。
可以將隧道 2 設定為主隧道嗎?
不可以。隧道 1(使用 VPN 閘道 IP 位址 1)固定為主隧道,隧道 2(使用 VPN 閘道 IP 位址 2)固定為備隧道,該角色無法更改。
本地裝置因機制限制導致雙隧道流量無法自動切換,怎麼辦?
阿里雲側會自動檢測主隧道連通性並在故障時切換到備隧道。但若本地網關裝置(例如 Palo Alto 防火牆)因自身機制限制無法感知隧道狀態變化、導致流量不隨之切換,可採用以下兩種方法:
使用BGP動態路由:由BGP在兩端動態分發和學習路由,隧道狀態變化時由路由收斂驅動流量切換。
在本地裝置側配置健全狀態檢查:由本地裝置主動探測對端可達性並觸發切換,具體配置方式請聯絡裝置廠商。
雙隧道模式下,本機資料中心通過備隧道訪問CLB執行個體失敗,怎麼辦?
CLB執行個體的回包會從串連進入時對應的彈性網卡(備隧道對應的 ENI)發出,但VPN網關執行個體在兩條隧道都正常的情況下,預設僅通過主隧道轉寄阿里雲去往本機資料中心的流量,備隧道在正常狀態下不承載出向流量,導致 CLB 的回複報文被丟棄。
解決方案:在本機資料中心側修改路由配置,使訪問 CLB 執行個體的流量優先走主隧道。
如何自動化配置IPsec連結?
如需大量建立或統一管理VPN網關與IPsec串連,推薦使用阿里雲OpenAPI、SDK或Terraform實現自動化部署與管理。
推薦操作流程:先在控制台手動建立一條IPsec串連,並驗證隧道協商與業務連通性正常。再以該配置為基準編寫自動化指令碼。
相關API:
建立IPsec串連:調用CreateVpnConnection。
修改IPsec串連屬性:調用ModifyVpnConnectionAttribute。
相關Terraform資源:alicloud_vpn_connection
是否可以建立單隧道模式的 IPsec-VPN 串連?
單隧道模式是早期存量版本,新建立的IPsec串連不再支援單隧道模式。
針對存量的單隧道傳統型VPN網關,強烈推薦升級IPsec-VPN串連為雙隧道模式。
存量單隧道VPN執行個體的IPsec串連建立步驟如下(不推薦):
野蠻模式下,本端網段需要與 VPC 網段完全一致嗎?
不需要。協商模式(主模式或野蠻模式)屬於 IKE 身份協商階段的配置,本端網段屬於感興趣流配置,兩者分屬不同階段,不存在強制綁定關係。
本端網段只需包含 VPC 內需要與本機資料中心通訊的業務地址,無需與 VPC 網段完全一致。配置本地網關裝置的感興趣流時,仍需確保本地網關裝置側的網段與阿里雲側保持一致,並將兩端網段對調。