Чтобы подключить ваш локальный центр обработки данных или частную сеть к вашим ECSs в VPC, необходимо создать VPN‑соединения после создания VPN gateway и customer gateway.
в верхнем левом углу и выберите нужный регион и проект.
в верхнем левом углу и выберите .VPN gateway может установить два VPN‑соединения с customer gateway, используя EIPs, повышая надёжность.
Table 1 перечисляет параметры VPN‑соединения.
Parameter | Description | Example Value |
|---|---|---|
Name | VPN connection name. Значение может содержать только буквы, цифры, символы подчеркивания (_), дефисы (-) и точки (.). | vpn-001 |
VPN Gateway | Имя VPN gateway, для которого создаются VPN connections. Вы также можете нажать Create VPN Gateway, чтобы создать VPN gateway. Подробную информацию о связанных параметрах см. в Table 2. | vpngw-001 |
VPN Gateway IP of Connection 1 |
Одно и то же адрес VPN gateway нельзя выбирать повторно при создании VPN connections между VPN gateway и тем же customer gateway. | 11.xx.xx.11 |
Customer Gateway of Connection 1 | Выберите customer gateway соединения 1. Вы также можете нажать Create Customer Gateway, чтобы создать customer gateway. Подробную информацию о связанных параметрах см. в Table 1. ПРИМЕЧАНИЕ: Если customer gateway подключается к нескольким VPN gateway, BGP ASN и типы VPN gateway должны быть одинаковыми. | cgw-001 |
VPN Gateway IP of Connection 2 |
IP-адрес VPN gateway должен быть уникальным для каждого соединения с customer gateway. | 11.xx.xx.12 |
Customer Gateway of Connection 2 | Выберите customer gateway соединения 2. Вы также можете нажать Create Customer Gateway, чтобы создать клиентский шлюз. Подробную информацию о связанных параметрах см. в Table 1. ПРИМЕЧАНИЕ: Если клиентский шлюз подключается к нескольким VPN‑шлюзам, BGP‑ASN и типы VPN этих шлюзов должны быть одинаковыми. | cgw-001 |
VPN Type | Режим соединения IPsec, который может быть основан на маршруте или на политике.
ПРИМЕЧАНИЕ: По умолчанию тип VPN, подсеть клиента, настройка ветвления соединения (режим BGP routing) и правила политики (режим policy-based) двух соединений одинаковы. | Статическая маршрутизация |
Подсеть клиента | Подсеть со стороны клиента, которая должна получать доступ к VPC в облаке через VPN‑соединения. Если указано несколько подсетей клиента, разделяйте их запятыми (,). ПРИМЕЧАНИЕ:
| 172.16.1.0/24,172.16.2.0/24 |
Ветвление соединения | Этот параметр доступен только когда VPN Type установлен в BGP routing.
Эта функция отключена по умолчанию. Когда эта функция отключена, рекламируются только маршруты локальных подсетей. | Отключено |
Политика | Этот параметр доступен только когда VPN Type установлен в Policy-based. Определяет поток данных, который проходит через зашифрованные VPN‑соединения между локальными и customer подсетями. Необходимо настроить исходные и целевые CIDR‑блоки в каждом правиле политики. По умолчанию можно настроить максимум пять правил политики.
|
|
Конфигурация соединения 1 | Настройте режим назначения IP-адресов туннельных интерфейсов, локальный адрес туннельного интерфейса, адрес туннельного интерфейса клиента, обнаружение канала, проверку работоспособности, PSK, подтверждение PSK, политики и расширенные параметры для соединения 1. | Установите параметры в соответствии с требованиями площадки. |
Назначение IP-адреса интерфейса | Этот параметр доступен только когда VPN Type установлен в Static routing или BGP routing. ПРИМЕЧАНИЕ:
| Automatically assign |
Local Tunnel Interface Address | Этот параметр доступен только когда Interface IP Address Assignment установлен в значение Manually specify. IP‑адрес туннельного интерфейса VPN gateway. | N/A |
Customer Tunnel Interface Address | Этот параметр доступен только когда Interface IP Address Assignment установлен в значение Manually specify. IP‑адрес туннельного интерфейса устройства шлюза клиента. | N/A |
Link Detection | Этот параметр доступен только когда VPN Type установлен в Static routing. ПРИМЕЧАНИЕ: При включении этой функции убедитесь, что клиентский шлюз поддерживает ICMP и правильно настроен с IP-адресом клиентского интерфейса VPN‑соединения. В противном случае трафик не будет перенаправлен. После включения этой функции VPN‑gateway автоматически выполняет анализ качества сети (Network Quality Analysis, NQA) по IP‑адресу клиентского интерфейса клиентского шлюза. | Selected |
Health Check | Функция проверки работоспособности поддерживается только когда VPN Type установлен в Static routing, BGP routing или Policy-based. После настройки проверки работоспособности VPN‑gateway отправляет пробные пакеты клиентскому шлюзу для сбора статистики о времени обратного пути и уровне потери пакетов физической линии, отражающих качество VPN‑соединения. По умолчанию проверка работоспособности включена. Включение проверки работоспособности не влияет на соединение туннеля. | Enabled |
PSK | PSK, настроенные для VPN‑gateway и клиентского шлюза, должны совпадать. The PSK:
| Test@123 |
Confirm PSK | Введите PSK еще раз. | Test@123 |
Policy Settings |
| Custom |
Теги |
| - |
Конфигурация соединения 2 | Определите, следует ли включить Same as that of connection 1.
| Enabled |
Parameter | Description | Example Value |
|---|---|---|
Version | Версия протокола IKE. Значение может быть одним из следующих:
Значение по умолчанию — v2. | v2 |
Negotiation Mode | Этот параметр доступен только когда Version равно v1.
| Main |
Authentication Algorithm | Алгоритм хеширования, используемый для аутентификации. Доступны следующие варианты:
Значение по умолчанию: SHA2-256. | SHA2-256 |
Алгоритм шифрования | Алгоритм шифрования. Доступны следующие варианты:
Значение по умолчанию: AES-128. | AES-128 |
Алгоритм DH | Поддерживаются следующие алгоритмы:
Значение по умолчанию — Group 15. | Group 15 |
Время жизни (с) | Время жизни ассоциации безопасности (SA). SA будет переоформлена, когда истечёт её время жизни.
| 86400 |
Local ID | Идентификатор аутентификации VPN‑шлюза, используемый в переговорах IPsec. Peer ID, настроенный на клиентском шлюзе, должен совпадать с локальным ID, настроенным здесь. В противном случае IPsec‑переговоры завершатся с ошибкой.
| IP Address |
Customer ID | Идентификатор аутентификации клиентского шлюза, используемый в переговорах IPsec. Локальный ID, настроенный на клиентском шлюзе, должен совпадать с customer ID, настроенным здесь. В противном случае IPsec‑переговоры завершатся с ошибкой.
| IP Address |
Parameter | Description | Example Value |
|---|---|---|
Authentication Algorithm | Алгоритм хеширования, используемый для аутентификации. Доступны следующие варианты:
Значение по умолчанию SHA2-256. | SHA2-256 |
Алгоритм шифрования | Алгоритм шифрования. Доступны следующие варианты:
Значение по умолчанию AES-128. | AES-128 |
PFS | Алгоритм, используемый функцией Perfect forward secrecy (PFS). PFS поддерживает следующие алгоритмы:
Значение по умолчанию DH group 15. | DH group 15 |
Transfer Protocol | Протокол безопасности, используемый в IPsec для передачи и инкапсуляции пользовательских данных. Поддерживается следующий протокол: ESP Значение по умолчанию — ESP. | ESP |
Время жизни (с) | Время жизни SA. SA будет переоформлен, когда истечёт его время жизни.
| 3600 |
Политика IKE определяет алгоритмы шифрования и аутентификации, используемые на этапе согласования IPsec‑туннеля. Политика IPsec определяет протокол, алгоритм шифрования и алгоритм аутентификации, используемые на этапе передачи данных IPsec‑туннеля. Параметры политики для VPN‑соединений должны быть одинаковыми как в VPC, так и в стороне локального центра обработки данных. Если они различаются, согласование VPN завершится неудачей, что приведёт к невозможности установить VPN‑соединения.
Следующие алгоритмы не рекомендуется использовать, так как они недостаточно безопасны:
Поскольку некоторые клиентские устройства не поддерживают безопасные алгоритмы шифрования, алгоритм шифрования VPN‑соединений по умолчанию остаётся AES-128. Рекомендуется использовать более безопасный алгоритм шифрования, если клиентские устройства поддерживают безопасные алгоритмы шифрования.