VPN Gateway を作成した後、データセンターを VPC に接続するには、Alibaba Cloud 側とオンプレミスデータセンター側の両方に IPsec 接続を構成する必要があります。
新規の VPN Gateway はデュアルトンネルモードのみをサポートします。
既存のシングルトンネル VPN Gateway はシングルトンネル IPsec 接続のみをサポートします。高可用性を確保するため、デュアルトンネルモードへのアップグレードを推奨します。アップグレード後、その VPN Gateway はシングルトンネル接続をサポートしなくなります。
仕組み
デフォルトでは、IPsec 接続は高可用性と業務継続性を確保するためにデュアルトンネルモードを使用します。
トンネルロール:システムは、VPN Gateway の異なるパブリック IP アドレスを 2 つ使用して 2 つのトンネルを確立します。トンネルロールは固定されています。
トンネル 1(IP アドレス 1 を使用)はデフォルトでアクティブトンネルとなり、すべてのサービストラフィックを処理します。
トンネル 2(IP アドレス 2 を使用)はスタンバイトンネルとなり、待機状態を維持します。
ヘルスチェックとフェールオーバー:システムはアクティブトンネルに対して自動的にヘルスチェックを実行します。アクティブトンネルが障害した場合、VPN Gateway は自動的にトラフィックをスタンバイトンネルに切り替えます。アクティブトンネルが復旧すると、トラフィックは自動的に元に戻ります。
ゾーンディザスタリカバリ:
IPsec 接続の 2 つのトンネルは、デフォルトで異なるゾーンにデプロイされます。1 つのゾーンが障害した場合でも、もう一方のゾーンにあるトンネルは利用可能です。これにより、ゾーン間のディザスタリカバリが提供されます。
1 つのゾーンのみをサポートするリージョンでは、両方のトンネルが同じゾーンにデプロイされます。このようなデプロイメントはゾーンレベルのディザスタリカバリをサポートしませんが、リンク冗長性は提供します。
IPsec 接続の作成
前提条件
開始前に、VPN Gatewayおよびカスタマーゲートウェイを作成済みであることを確認してください。
1. IPsec 接続の構成
コンソール
VPC コンソールのIPsec 接続ページに移動し、[VPN Gateway のバインド]をクリックして、以下のパラメーターを構成します。
[IPsec 設定]:VPN Gateway をデプロイした[リージョン]を選択します。
[ゲートウェイ設定]:アタッチする VPN Gateway を選択します。
[ルート設定]:
ルーティングモード:
[宛先ルーティングモード](デフォルト):宛先 IP アドレスに基づいてトラフィックを転送します。BGP 経由または静的にルートを学習するシナリオで推奨されます。
[保護対象データフロー]:送信元および宛先 IP アドレスに基づいてトラフィックを転送します。特定の CIDR ブロックとの通信を制限する必要があるシナリオで推奨されます。
[ローカルネットワーク] (VPC CIDR ブロック) と [リモートネットワーク] (オンプレミス CIDR ブロック) を指定する必要があります。
システムは自動的にポリシーベースルートを生成します。このルートでは、[送信元 CIDR ブロック]は接続のローカルネットワーク、[宛先 CIDR ブロック]は接続のリモートネットワーク、ネクストホップは IPsec 接続となります。このルートは VPC ルートテーブルに公開できますが、デフォルトでは公開されません。
オンプレミスゲートウェイのインテレストトラフィック構成がこれらの設定(ローカルネットワークとリモートネットワークを入れ替えたもの)と一致していることを確認してください。
複数のネットワークセグメントを追加するには、[追加]
アイコンをクリックします。複数のセグメントにはIKEv2が必要です。
今すぐ有効化:接続を迅速に有効にするか、トラフィック遅延を回避するには [はい] を選択します。リソースを節約し、トラフィックが少ない場合は [いいえ] を選択します。
[デュアルトンネル設定]:
[BGP を有効化]:BGP 動的ルーティングを使用するかどうかを指定します。
無効(デフォルト):静的ルートを使用します。シンプルなネットワークトポロジーで推奨されます。
有効:動的ルーティングを使用して、ルートの自動配布と学習を行います。前提条件:関連付けられたカスタマーゲートウェイに ASN を構成する必要があります。
ローカル ASN:Alibaba Cloud 側(両方のトンネルで使用)の自律システム番号(ASN)です。
デフォルト:45104
有効値:1 ~ 4294967295
推奨事項:オンプレミスデバイスの ASN を構成する際は、非公開 ASN を使用することを推奨します。
[トンネル 1(プライマリ)]および[トンネル 2(バックアップ)]の構成:
カスタマーゲートウェイ:オンプレミスデバイスに関連付けられたカスタマーゲートウェイを選択します。同じカスタマーゲートウェイを両方のトンネルに関連付けることができます。
[事前共有鍵]:身分認証に使用する事前共有鍵を入力します。
要件:キーはオンプレミスゲートウェイの構成と一致する必要があります。
一貫性:両方のトンネルのキーは同一である必要があります。
デフォルト:空白のままにすると、システムが自動的にランダムなキーを生成します。
構成の確認
構成を確認し、ページ下部の[OK]をクリックします。
表示されるダイアログボックスで、[キャンセル]をクリックします。ルーティングは後で構成できます。
対象の IPsec 接続の操作列で、[ピア構成の生成]をクリックします。IPsec-VPN 接続の設定ダイアログボックスで、構成をコピーしてローカルに保存し、オンプレミスゲートウェイデバイスを構成します。
API
IPsec 接続を作成するには、CreateVpnConnection 操作を呼び出します。
2. VPN Gateway および VPC ルートの構成
VPN Gateway のルート構成に従ってルートを構成します。
3. オンプレミスゲートウェイデバイスの構成
「IPsec 接続の構成」ステップでダウンロードしたピア構成を使用して、ファイアウォールやルーターなどのオンプレミスゲートウェイデバイスで IPsec および BGP(有効にした場合)の構成を完了します。具体的な構成手順については、ご利用のデバイスのドキュメントをご参照ください。オンプレミスゲートウェイデバイスの構成にリファレンス例を示します。
IPsec 接続の管理
BGP の有効化または無効化
IPsec 接続で BGP を有効にする前に、関連付けられたカスタマーゲートウェイに ASN が構成されていることを確認してください。構成されていない場合は、IPsec 接続を削除して再作成し、ASN が構成されたカスタマーゲートウェイに関連付ける必要があります。
以下の BGP 設定項目は、IPsec 接続に関連しています:
ローカル ASN:Alibaba Cloud 側(両方のトンネルで使用)の自律システム番号(ASN)です。
デフォルト:45104
有効値:1 ~ 4294967295
推奨事項:オンプレミスデバイスの ASN を構成する際は、非公開 ASN を使用することを推奨します。
トンネル CIDR ブロック:BGP ピアリングに使用する
/30サブネット(169.254.0.0/16内)です。一意性:VPN Gateway 上の各トンネルは、一意の CIDR ブロックを使用する必要があります。
除外ブロック:以下のブロックは予約済みであり、使用できません。
169.254.0.0/30~169.254.5.0/30169.254.169.252/30
ローカル BGP IP アドレス:Alibaba Cloud 側の BGP IP アドレスです。
制約:トンネル CIDR ブロックに属している必要があります。
例:CIDR ブロックが
169.254.10.0/30の場合、169.254.10.1を使用できます。
BGP の制限事項およびルート広告の詳細については、BGP 動的ルーティングの構成をご参照ください。
コンソール
BGP の有効化
IPsec 接続を作成する際に、[BGP を有効化]を選択し、ローカル ASN、トンネル CIDR ブロック、およびローカル BGP IP アドレスを構成することで、BGP を有効にできます。
既存の IPsec 接続については、インスタンス詳細ページのIPsec 接続セクションで、[BGP を有効化]をクリックできます。
BGP の無効化
IPsec 接続詳細ページのIPsec 接続セクションで、[BGP を有効化]スイッチをオフにします。
API
新しい IPsec 接続を作成する際は、CreateVpnConnection 操作の EnableTunnelsBgp パラメーターを設定して BGP を有効にし、TunnelOptionsSpecification → TunnelBgpConfig パラメーターを設定して各トンネルの BGP オプションを構成します。
既存の IPsec 接続については、ModifyVpnConnectionAttribute 操作の EnableTunnelsBgp パラメーターを設定して BGP を有効化または無効化し、TunnelOptionsSpecification → TunnelBgpConfig パラメーターを設定して各トンネルの BGP オプションを構成します。
トンネル構成の変更
コンソール
VPC コンソールのIPsec 接続ページに移動し、ターゲットリージョンに切り替えて、対象の IPsec 接続 ID をクリックします。
IPsec 接続の詳細ページで、対象のトンネルを見つけ、操作 列で 編集 をクリックします。
編集ページでトンネル構成を変更し、OKをクリックします。
API
ModifyTunnelAttribute 操作を呼び出して、トンネル構成を変更します。
IPsec 接続構成の変更
IPsec 接続が VPN Gateway にアタッチされている場合、関連付けられた VPN Gateway を変更することはできません。ルーティングモードおよび今すぐ有効化設定のみを変更できます。
コンソール
VPC コンソールのIPsec 接続ページに移動し、ターゲットリージョンに切り替えて、対象の IPsec 接続の操作列の編集をクリックします。
[VPN 接続の変更]ページで、IPsec 接続名やリモート CIDR ブロックなどの設定を変更し、OKをクリックします。
パラメーターの詳細な説明については、IPsec 接続の作成をご参照ください。
API
IPsec 接続の構成を変更するには、ModifyVpnConnectionAttribute 操作を呼び出します。
IPsec 接続の削除
コンソール
VPC コンソールのIPsec 接続ページに移動し、ターゲットリージョンに切り替えて、対象の IPsec 接続の操作列の削除をクリックします。
表示されるダイアログボックスで情報を確認し、[OK]をクリックします。
API
DeleteVpnConnection 操作を呼び出して、IPsec 接続を削除します。
課金
IPsec 接続は無料です。ただし、関連付けられたVPN Gatewayには課金されます。詳細については、IPsec 接続の課金をご参照ください。
よくある質問
トンネルステータスが「フェーズ 1 ネゴシエーション失敗」と表示されるのはなぜですか?
両側を構成済みの場合は、以下の一般的な問題を確認してください。
事前共有鍵の不一致:Alibaba Cloud およびオンプレミスゲートウェイの事前共有鍵を確認してください。大文字・小文字や特殊文字を含め、完全に一致している必要があります。
IKE パラメーターの不一致:すべての IKE パラメーター(バージョン、ネゴシエーションモード、暗号化/認証アルゴリズム、DH グループ)が両側で完全に一致していることを確認してください。
ネットワーク接続性:オンプレミスゲートウェイのパブリック IP が到達可能であることを確認してください。ファイアウォールまたは ISP ポリシーによって UDP ポート500および4500がブロックされていないことを確認してください。
トンネルステータスは正常ですが、反対側のサーバーに ping できません。なぜですか?
フェーズ 2 ネゴシエーションが成功しても、暗号化トンネルが確立されたことを確認できますが、データ伝送が保証されるわけではありません。以下の構成を確認してください。
ルート構成:Alibaba Cloud VPC およびオンプレミスデータセンターの両方のルートテーブルが、IPsec 接続にトラフィックを正しく誘導していることを確認してください。
セキュリティグループおよびネットワーク ACL:ECS インスタンスのセキュリティグループルールが、オンプレミス CIDR ブロックからの ICMP またはサービストラフィックを許可していることを確認してください。
オンプレミスファイアウォールポリシー:オンプレミスファイアウォールが、VPC CIDR ブロックからのトラフィックを許可していることを確認してください。
「BGP を有効化」オプションが使用できないのはなぜですか?
関連付けられたカスタマーゲートウェイに自律システム番号(ASN)が構成されていない場合、このオプションは無効になります。
解決策:
現在の IPsec 接続を削除します。
新しいカスタマーゲートウェイを作成し、ASN を構成していることを確認します。
新しいカスタマーゲートウェイを使用して、IPsec 接続を再作成します。
トンネル 2 をアクティブトンネルに設定できますか?
いいえ。トンネルロールは固定されており、変更できません。
トンネル 1(IP アドレス 1)は常にアクティブトンネルです。
トンネル 2(IP アドレス 2)は常にスタンバイトンネルです。
シングル トンネルの IPsec 接続を作成できますか?
VPN Gateway のタイプによって異なります。
新規の VPN Gateway:いいえ。新しく購入したインスタンスはデュアルトンネル IPsec 接続のみをサポートします。
既存のシングルトンネル Gateway:はい。これらのインスタンスでは引き続きシングルトンネル接続を作成できます。
推奨事項:デュアルトンネルモードにアップグレードして、高可用性を確保してください。
注: スペックアップ後、インスタンスではシングル トンネル接続を作成できなくなります。