IPsec-VPN是一種基於路由的網路連接技術,部署IPsec-VPN後,本地用戶端可以通過VPN串連部署在雲上VPC中的服務。本文介紹如何通過IPsec-VPN將本地用戶端接入到無影雲電腦的辦公網路VPC中,實現用戶端通過私網訪問雲電腦。
準備工作
開始操作前,您需要仔細閱讀通過私網訪問雲電腦介紹,並完成以下準備工作。
建立Cloud Enterprise Network (CEN)執行個體。具體操作,請參見建立雲企業網執行個體。
建立Virtual Private Cloud (VPC)執行個體,並將專用網路執行個體加入Cloud Enterprise Network。具體操作,請參見建立專用網路和交換器或快速加入雲企業網。
建立辦公網路,並將其VPC加入Cloud Enterprise Network。具體操作,請參見建立和管理基於便捷帳號的辦公網路或建立和管理基於企業AD帳號的辦公網路。
重要為了避免建立的辦公網路的網段與Cloud Enterprise Network已有網段或本機資料中心IDC網段產生衝突,請在建立辦公網路前規劃好IPv4網段。具體操作,請參見規劃網段。
如果您之前已有便捷辦公網路,需要將其加入Cloud Enterprise Network。
如果AD部署在Elastic Compute Service (ECS)上,您需要將AD伺服器所屬VPC加入到Cloud Enterprise Network;如果AD部署在本機伺服器上,需要先打通本地和雲上網路,才能成功對接AD。您可以先建立一個AD辦公網路,打通網路後再完成AD域的配置。
建立雲電腦和使用者帳號,並將雲電腦分配給該使用者帳號。
關於如何建立並分配雲電腦,請參見建立雲電腦和將雲電腦分配給使用者。
擷取無影終端,用於串連和使用雲電腦。具體操作,請參見使用用戶端。
說明本方案可使用的無影終端包括:Windows用戶端、macOS用戶端。
網段規劃樣本
準備工作階段,您需要合理規劃本地裝置和雲上各網路執行個體的網段,避免網段之間產生衝突。本文採用以下網段作為樣本,業務中請以實際情況為準。
對象 | 網段規劃 | 說明 |
辦公網路VPC | 172.16.0.0/12 | PrivateLink服務端(終端節點服務端)處於該網段內。 |
使用者VPC | 192.168.0.0/16 | 您自行建立的VPC,用於建立VPN串連。 |
本地IDC | 192.10.0.0/16 | 無影終端處於該網段內,將從該網段發起串連。 |
本地IDC網關裝置 | 115.XX.XX.154 | 本地IDC網關裝置的公網IP地址。 |
本地IDC網關裝置必須支援標準的IKEv1和IKEv2協議,方可與阿里雲VPN網關建立串連。關於網關裝置是否支援標準的IKEv1和IKEv2協議,請諮詢網關裝置生產廠商。
步驟一:配置IPsec-VPN
購買VPN網關並開啟IPsec-VPN功能。具體操作,請參見建立VPN網關執行個體。
建立使用者網關。具體操作,請參見建立和系統管理使用者網關。
建立IPsec串連。具體操作,請參見建立IPsec串連。
將對端網段發布至Cloud Enterprise Network。
登入專用網路管理主控台。
在左側導覽列中單擊路由表。
在路由表列表中找到使用者VPC對應的路由表,單擊路由表執行個體ID。
在路由條目列表頁簽上單擊自訂路由條目頁簽。
找到配置的對端網段(即本機資料中心的私網網段),單擊對應的發布。
當網段對應的CEN中狀態列顯示為發行,則表示發布成功。
步驟二:在本地網關裝置中載入VPN配置
步驟三:配置雲端服務路由和DNS
配置雲端服務路由。
阿里雲上私網雲端服務所在網段為100.64.0.0/10,該網段為RFC6598規定的保留網段。為了使無影終端可以正常調用無影雲電腦的服務API,需要在本地IDC網路中為100.64.0.0/10網段配置路由,將目的地址隸屬於該網段的請求轉寄至雲上的使用者VPC。
(可選)配置DNS前,您可以執行以下命令,測試是否可以正常解析網域名稱。
nslookup ecd-vpc.cn-hangzhou.aliyuncs.com
如果返回IP地址,則表示可正常解析網域名稱,可以跳過步驟3;如果無法返回IP地址,則需要按照以下步驟配置DNS。
(可選)配置DNS。
要通過企業專網訪問雲電腦,需要DNS來解析無影雲電腦服務位於私網內的API及流網關的網域名稱,對應的DNS地址為:
100.100.2.136
100.100.2.138
您可以選擇以下一種方式進行配置:
在本地IDC的DHCP服務上配置上述兩個DNS地址。
在本地IDC的DNS伺服器上配置地區轉寄,將以
aliyuncs.com
結尾的網域名稱解析請求轉寄至100.100.2.136或者100.100.2.138。
步驟四:驗證是否能夠通過私網串連雲電腦
下文以通過Windows用戶端7.2.2版本串連雲電腦為例,驗證是否能夠通過私網訪問雲電腦。業務中請根據實際情況選擇合適的用戶端。
開啟Windows用戶端。
在用戶端登入介面底部選擇
,並選擇企業專網。在用戶端登入介面輸入您從雲電腦分配通知訊息中收到的登入憑證(包括辦公網路ID或組織ID、使用者名稱、密碼等),並單擊下一步表徵圖。
在用戶端的雲資源清單介面找到您的雲電腦,並開機串連。
說明如果出現網路請求逾時的相關報錯,則說明網路不通,請檢查配置是否正確。檢查無誤後請重新登入用戶端並串連雲電腦。