Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Persyaratan untuk AWS Site-to-Site VPN perangkat gateway pelanggan
AWS mendukung sejumlah perangkat gateway pelanggan Site-to-Site VPN, yang kami sediakan untuk file konfigurasi yang dapat diunduh. Untuk daftar perangkat yang didukung, dan langkah-langkah untuk mengunduh file konfigurasi, lihatFile konfigurasi perutean statis dan dinamis.
Jika Anda memiliki perangkat yang tidak ada dalam daftar perangkat yang didukung, bagian berikut menjelaskan persyaratan yang harus dipenuhi perangkat untuk membuat koneksi Site-to-Site VPN.
Ada empat bagian utama untuk konfigurasi perangkat gateway pelanggan Anda. Simbol-simbol berikut mewakili setiap bagian dari konfigurasi.
|
Associate keamanan pertukaran kunci Internet (IKE). Hal ini diperlukan untuk bertukar kunci yang digunakan untuk membangun associate keamanan IPsec. |
|
Associate keamanan IPsec. Hal ini menangani enkripsi terowongan, autentikasi, dan sebagainya. |
|
Antarmuka terowongan. Antarmuka terowongan menerima lalu lintas pergi ke dan dari terowongan. |
|
(Opsional) pering Border Gateway Protocol (BGP). Untuk perangkat yang menggunakan BGP, hal ini menukar rute antara perangkat gateway pelanggan dan gateway privat virtual. |
Tabel berikut mencantumkan persyaratan untuk perangkat gateway pelanggan, RFC terkait (sebagai referensi), dan komentar tentang persyaratan.
Setiap koneksi VPN terdiri dari dua terowongan terpisah. Setiap terowongan berisi IKE keamanan asosiasi, asosiasi keamanan IPsec, dan peering BGP. Anda terbatas pada satu pasangan keamanan (SA) khusus tiap terowongan (satu inbound dan satu outbound), dan oleh karena itu dua pasang SA khusus secara total untuk dua terowongan (empat SA). Beberapa perangkat menggunakan VPN berbasis kebijakan dan membuat SAS sebanyak masukan ACL. Oleh karena itu, Anda mungkin perlu untuk mengkonsolidasikan aturan Anda dan kemudian mem-filter sehingga Anda tidak mengizinkan lalu lintas yang tidak diinginkan.
Secara default, terowongan VPN muncul ketika lalu lintas yang dihasilkan dan negosiasi IKE dimulai dari sisi Anda dari koneksi VPN. Anda dapat mengonfigurasi koneksi VPN untuk memulai negosiasi IKE dari AWS sisi koneksi sebagai gantinya. Untuk informasi selengkapnya, lihat AWS Site-to-Site VPN opsi inisiasi terowongan.
Titik akhir VPN mendukung fitur memasukkan ulang data dan dapat memulai negosiasi ulang ketika fase 1 akan kedaluwarsa apabila perangkat gateway pelanggan belum mengirim lalu lintas negosiasi ulang.
| Persyaratan | RFC | Komentar |
|---|---|---|
|
Membangun Asosiasi keamanan IKE
|
Asosiasi keamanan IKE didirikan pertama antara gateway pribadi virtual dan perangkat gateway pelanggan menggunakan kunci pra-bersama atau sertifikat pribadi yang digunakan AWS Private Certificate Authority sebagai autentikator. Ketika didirikan, IKE menegosiasi kunci sementara untuk mengamankan oesan IKE di masa depan. Harus ada kesepakatan lengkap di antara parameter, termasuk enkripsi dan autentikasi parameter. Saat Anda membuat koneksi VPN AWS, Anda dapat menentukan kunci pra-bersama Anda sendiri untuk setiap terowongan, atau Anda dapat membiarkan AWS menghasilkan satu untuk Anda. Atau, Anda dapat menentukan sertifikat pribadi yang digunakan AWS Private Certificate Authority untuk digunakan untuk perangkat gateway pelanggan Anda. Untuk informasi selengkapnya tentang file konfigurasi terowongan VPN, lihat Opsi terowongan untuk Anda AWS Site-to-Site VPN koneksi. Versi berikut didukung: IKEv1 dan IKEv2. Kami mendukung mode Utama hanya dengan IKEv1. Layanan Site-to-Site VPN adalah solusi berbasis rute. Jika Anda menggunakan konfigurasi berbasis kebijakan, Anda harus membatasi konfigurasi Anda untuk satu keamanan Asosiasi (SA). |
|
|
Membangun Asosiasi keamanan IPsec dalam mode Terowongan
|
Menggunakan kunci sementara IKE, kunci didirikan antara gateway privat virtual dan perangkat gateway pelanggan untuk membentuk Asosiasi keamanan IPsec (SA). Lalu lintas antara gateway dienkripsi dan didekripsi menggunakan SA ini. Kunci sementara yang digunakan untuk mengenkripsi lalu lintas dalam IPsec SA secara otomatis diputar oleh IKE secara teratur untuk memastikan kerahasiaan komunikasi. |
|
|
Gunakan enkripsi AES 128-bit atau fungsi enkripsi AES 256-bit |
Fungsi enkripsi digunakan untuk memastikan privasi untuk kedua IKE dan Asosiasi keamanan IPsec. |
|
|
Gunakan fungsi hashing SHA-1 atau SHA-2 (256) |
Fungsi hashing ini digunakan untuk mengautentikasi kedua IKE dan Asosiasi keamanan IPsec. |
|
|
Gunakan Kerahasiaan Maju Diffie-Hellman Sempurna. |
IKE menggunakan Diffie-Hellman untuk membuat kunci singkat untuk mengamankan semua komunikasi antara perangkat gateway pelanggan dan gateway pribadi virtual. Grup berikut didukung:
|
|
|
(Koneksi Dynamically-routed VPN) Gunakan Deteksi Rekan Mati IPSec |
Dead Peer Detection memungkinkan perangkat VPN untuk cepat mengidentifikasi ketika kondisi jaringan mencegah pengiriman paket di internet. Ketika ini terjadi, gateway menghapus Asosiasi keamanan dan mencoba untuk membuat Asosiasi baru. Selama proses ini, alternatif terowongan IPsec digunakan jika mungkin. |
|
|
(Koneksi Dynamically-routed VPN) Mengikat terowongan ke antarmuka logis (VPN berbasis rute)
|
Tidak ada |
Perangkat Anda harus dapat menautkan terowongan IPsec untuk antarmuka logis. Antarmuka logis berisi alamat IP yang digunakan untuk membangun peering BGP ke gateway privat virtual. Antarmuka logis ini harus melakukan enkapsulasi tambahan (misalnya, GRE atau IP di IP). Antarmuka Anda harus diatur ke 1399 byte Unit Transmisi Maksimum (MTU). |
|
(Koneksi Dynamically-routed VPN) Membangun peerings BGP
|
BGP digunakan untuk menukar rute antara perangkat gateway pelanggan dan gateway privat virtual untuk perangkat yang menggunakan BGP. Semua lalu lintas BGP dienkripsi dan dikirim melalui Asosiasi Keamanan IPsec. BGP diperlukan kedua gateway untuk pertukaran prefiks IP yang dicapai melalui IPsec SA. |
Koneksi AWS VPN tidak mendukung Path MTU Discovery (RFC 1191
Jika Anda memiliki firewall antara perangkat gateway pelanggan dan internet, lihat Aturan firewall untuk AWS Site-to-Site VPN perangkat gateway pelanggan.