Tous les produits
Search
Centre de documentation

Data Transmission Service:Connect an AWS database to Alibaba Cloud

Dernière mise à jour :Aug 12, 2026

Pour utiliser une base de données AWS en tant que source ou destination dans une tâche DTS, connectez-la à Alibaba Cloud via une adresse IP publique ou une connexion IPsec-VPN sur VPC.

Connexion via une adresse IP publique

Activez l'accès au réseau public pour la base de données sur AWS. Ensuite, selon le type de votre tâche — synchronisation des données, migration des données ou validation des données — ajoutez les adresses IP du serveur DTS aux paramètres de sécurité de la base de données, tels que les règles de groupe de sécurité, les pare-feu ou les listes d'autorisation.

Connexion via un VPC

Exemple de scénario

Une entreprise dispose d'un VPC dans la région Allemagne (Francfort) d'Alibaba Cloud et d'un autre dans la région Europe (Francfort) d'AWS. Cet exemple illustre la connexion entre ces deux VPC via une connexion IPsec-VPN utilisant Alibaba Cloud VPN Gateway et AWS VPN.

image

Prérequis

  • Un VPC avec des ressources ECS déployées dans la région Allemagne (Francfort) d'Alibaba Cloud. Créer un VPC avec un bloc CIDR IPv4.

  • Un VPC avec des ressources EC2 déployées dans la région Europe (Francfort) d'AWS. Plateforme AWS.

  • Les blocs CIDR des deux VPC ne se chevauchent pas.

Planification des blocs CIDR

Important

Les blocs CIDR des réseaux connectés ne doivent pas se chevaucher.

Blocs CIDR des VPC

Ressource

Bloc CIDR du VPC

Adresse IP de l'instance

VPC Alibaba Cloud

Bloc CIDR principal : 10.0.0.0/16. Bloc CIDR vSwitch 1 : 10.0.0.0/24, dans la zone B. Bloc CIDR vSwitch 2 : 10.0.10.0/24, dans la zone C.

Adresse IP ECS : 10.0.0.223

VPC AWS

Bloc CIDR principal : 192.168.0.0/16. Bloc CIDR du sous-réseau : 192.168.10.0/24, dans la zone eu-central-1a.

Adresse IP EC2 : 192.168.10.113

Blocs CIDR BGP pour les connexions IPsec-VPN

S'applique uniquement au routage dynamique BGP. Ignorez cette section si vous utilisez le routage statique.

Remarque

Les deux tunnels côté Alibaba Cloud doivent utiliser le même Local ASN. Les numéros de système autonome BGP pairs (ASN) pour les deux tunnels peuvent différer, mais il est recommandé d'utiliser le même ASN pair BGP pour les deux.

Ressource

Nom de la connexion IPsec-VPN

Tunnel

Bloc CIDR du tunnel BGP

Adresse IP BGP

BGP ASN (Local ASN)

Alibaba Cloud VPN Gateway

Connexion IPsec-VPN

Tunnel principal

169.254.116.208/30. Le bloc CIDR de chaque tunnel doit être unique au sein d'une instance VPN Gateway.

169.254.116.210

65530

Tunnel de secours

169.254.214.96/30

169.254.214.98

Passerelle virtuelle privée AWS

Site-to-Site VPN Connection 1

Tunnel 1

169.254.116.208/30

169.254.116.209

64512

Tunnel 2

Le tunnel de secours n'est pas utilisé.

Site-to-Site VPN Connection 2

Tunnel 1

169.254.214.96/30

169.254.214.97

Tunnel 2

Le tunnel de secours n'est pas utilisé.

Flux de configuration

image

Étape 1 : Créer une instance VPN Gateway sur Alibaba Cloud

Créez une instance VPN Gateway sur Alibaba Cloud. Le système attribue deux adresses IP pour la connexion IPsec-VPN avec AWS.

  1. Connectez-vous à la console VPN Gateway.

  2. Dans la barre de navigation supérieure, sélectionnez la région où vous souhaitez créer la passerelle VPN. La passerelle VPN doit se trouver dans la même région que le VPC.

  3. Sur la page VPN Gateways, cliquez sur Create VPN Gateway.

  4. Configurez la passerelle VPN avec les paramètres suivants, cliquez sur Buy Now et effectuez le paiement. Seuls les paramètres pertinents pour cet exemple sont répertoriés. Utilisez les paramètres par défaut pour tous les autres. Créer et gérer une instance VPN Gateway.

    Paramètre

    Description

    Valeur d'exemple

    Instance Name

    Nom de l'instance VPN Gateway.

    Saisissez VPN Gateway.

    Region

    Région de déploiement.

    Sélectionnez Germany (Frankfurt).

    Gateway Type

    Type de passerelle.

    Sélectionnez Standard.

    Network Type

    Type de réseau.

    Sélectionnez Public.

    Tunnel

    Mode de tunnel pour les connexions IPsec-VPN dans la région : Dual-Tunnel ou Single-tunnel. Créer une connexion IPsec-VPN.

    Par défaut : Dual-tunnel.

    VPC

    VPC à associer à la passerelle VPN.

    Sélectionnez le VPC dans la région Allemagne (Francfort).

    vSwitch

    Un vSwitch du VPC. En mode double tunnel, spécifiez deux vSwitches. Le système crée une ENI dans chacun d'eux pour le trafic VPC-vers-IPsec (une adresse IP chacune). Vous ne pouvez pas modifier les vSwitches après la création.

    Sélectionnez un vSwitch dans le VPC.

    vSwitch 2

    Un deuxième vSwitch dans une zone différente pour la reprise après sinistre au niveau de la zone. Pour les régions mono-zone, sélectionnez deux vSwitches dans cette zone.

    Sélectionnez le deuxième vSwitch dans le VPC.

    IPsec-VPN

    Activez la fonctionnalité IPsec-VPN.

    Par défaut : Enable.

    SSL-VPN

    Activez la fonctionnalité SSL-VPN.

    Par défaut : Disable.

  5. Revenez à la page VPN Gateway. L'état de l'instance passe de Preparing à Normal en 1 à 5 minutes. Le système attribue deux adresses IP :

    Nom de l'instance VPN Gateway

    ID de l'instance VPN Gateway

    Adresse IP

    VPN Gateway

    vpn-gw8dickm386d2qi2g****

    Adresse IPsec 1 (adresse du tunnel actif par défaut) : 8.XX.XX.146

    Adresse IPsec 2 (adresse du tunnel de secours par défaut) : 8.XX.XX.74

Étape 2 : Déployer le VPN sur AWS

Déployez le VPN sur AWS pour établir la connexion IPsec-VPN. Consultez la documentation officielle AWS pour les opérations détaillées.

Utiliser le routage statique

  1. Créez deux passerelles clientes sur AWS, en utilisant les deux adresses IP de la passerelle VPN d'Alibaba Cloud.

    AWS customer gateways

  2. Créez une passerelle virtuelle privée sur AWS et attachez-la au VPC connecté à Alibaba Cloud.

    Virtual private gateway - static routing

  3. Créez des connexions VPN site à site. La figure suivante montre la configuration d'une connexion. Les options de tunnel utilisent les valeurs par défaut. L'autre connexion utilise une passerelle cliente différente avec les mêmes paramètres restants. Après la création des connexions, consultez les informations d'adresse du tunnel. Vous aurez besoin de ces informations pour créer la connexion IPsec-VPN sur Alibaba Cloud. Adresses IP externes du Tunnel 1 pour les deux connexions VPN :

    Important

    Les connexions IPsec-VPN d'Alibaba Cloud et d'AWS prennent toutes deux en charge le mode double tunnel. Cependant, AWS associe par défaut les deux tunnels à la même passerelle cliente, tandis qu'Alibaba Cloud attribue des adresses IP différentes à chaque tunnel. Pour activer les deux tunnels, créez deux connexions VPN site à site sur AWS, chacune associée à une passerelle cliente différente.

    Remarque

    Local IPv4 Network CIDR doit correspondre au bloc CIDR du VPC Alibaba Cloud, et Remote IPv4 Network CIDR doit correspondre au bloc CIDR du VPC AWS.

    Connexion VPN site à site

    Tunnel

    Outside IP Address

    Adresse IP de la passerelle cliente associée

    Site-to-Site VPN Connection 1

    Tunnel 1

    3.XX.XX.52

    8.XX.XX.146

    Site-to-Site VPN Connection 2

    Tunnel 1

    3.XX.XX.56

    8.XX.XX.74

    Tunnel configuration - static routing

    Tunnel 1 - static routing

  4. Activez la propagation des routes dans la table de routage du VPC associé à la passerelle virtuelle privée pour propager automatiquement les routes VPN.

    Route propagation

Utiliser le routage dynamique BGP

  1. Créez deux passerelles clientes sur AWS, en utilisant les adresses IP de la passerelle VPN d'Alibaba Cloud. Enregistrez l'ASN BGP (65530) de la connexion IPsec-VPN d'Alibaba Cloud.

    Customer gateways

  2. Créez une passerelle virtuelle privée sur AWS, attachez-la au VPC connecté à Alibaba Cloud et définissez l'ASN BGP sur 64512.

    Virtual private gateway

  3. Créez des connexions VPN site à site. La figure suivante montre la configuration d'une connexion. Les paramètres non affichés utilisent les valeurs par défaut. L'autre connexion utilise une different customer gateway, avec Tunnel 1 Inside IPv4 CIDR défini sur 169.254.214.96/30 et les mêmes paramètres restants. Après la création des connexions, consultez les informations d'adresse du tunnel.

    Important

    Les connexions IPsec-VPN d'Alibaba Cloud et d'AWS prennent toutes deux en charge le mode double tunnel. Cependant, AWS associe par défaut les deux tunnels à la même passerelle cliente, tandis qu'Alibaba Cloud attribue des adresses IP différentes à chaque tunnel. Pour activer les deux tunnels, créez deux connexions VPN site à site sur AWS, chacune associée à une passerelle cliente différente.

    Remarque

    Local IPv4 Network CIDR doit correspondre au bloc CIDR du VPC Alibaba Cloud, et Remote IPv4 Network CIDR doit correspondre au bloc CIDR du VPC AWS.

    Tunnel configuration

    Tunnel details

  4. Consultez la clé pré-partagée et l'adresse IP BGP pour Alibaba Cloud. Téléchargez le fichier de configuration VPN pour l'appareil pair (la passerelle VPN d'Alibaba Cloud) depuis AWS. Le fichier contient les clés pré-partagées et les adresses IP BGP pour la configuration d'Alibaba Cloud. Pour les instructions de téléchargement, consultez Download the configuration file. Sélectionnez Generic pour le fournisseur et IKEv2 pour la version Internet Key Exchange (IKE).

    Remarque

    Si vous avez spécifié une clé pré-partagée lors de la création de la connexion, vous n'avez pas besoin de la consulter dans le fichier de configuration. Si vous avez utilisé une clé générée par le système, recherchez-la dans le fichier de configuration. Les clés pré-partagées côté Alibaba Cloud et AWS doivent correspondre.

    Consulter la clé pré-partagée

    Pre-shared key

    Consulter l'adresse IP BGP d'Alibaba Cloud

    BGP IP address

    Adresses IP externes, adresses IP BGP et adresses IP de passerelle cliente associées pour le Tunnel 1 des deux connexions :

    Connexion VPN site à site

    Tunnel

    Outside IP Address

    Adresse IP BGP AWS

    Adresse IP BGP Alibaba Cloud

    Adresse IP de la passerelle cliente associée

    Site-to-Site VPN Connection 1

    Tunnel 1

    3.XX.XX.52

    169.254.116.209

    169.254.116.210

    8.XX.XX.146

    Site-to-Site VPN Connection 2

    Tunnel 1

    3.XX.XX.56

    169.254.214.97

    169.254.214.98

    8.XX.XX.74

  5. Activez la propagation des routes dans la table de routage du VPC associé à la passerelle virtuelle privée pour propager automatiquement les routes VPN.

    Route propagation

Étape 3 : Déployer la passerelle VPN sur Alibaba Cloud

Après avoir configuré le VPN sur AWS, déployez la passerelle VPN sur Alibaba Cloud pour finaliser la connexion IPsec-VPN.

  1. Créez des passerelles clientes.

    1. Connectez-vous à la console VPN Gateway.

    2. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > Customer Gateways.

    3. Dans la barre de navigation supérieure, sélectionnez la région de la passerelle VPN. La passerelle cliente doit se trouver dans la même région.

    4. Sur la page Customer Gateways, cliquez sur Create Customer Gateway.

    5. Dans le panneau Create Customer Gateway, configurez les paramètres suivants, puis cliquez sur OK. Créez deux passerelles clientes. Utilisez les adresses IP externes des tunnels des connexions VPN site à site AWS comme adresses IP des passerelles clientes. Seuls les paramètres pertinents pour cet exemple sont répertoriés. Pour tous les autres paramètres, conservez les paramètres par défaut. Pour plus d'informations, consultez Passerelles clientes. > Important : Utilisez uniquement l'adresse IP externe du Tunnel 1 de chaque connexion VPN site à site AWS comme adresse de passerelle cliente. Les adresses IP externes du Tunnel 2 ne sont pas utilisées. Après avoir créé la connexion IPsec-VPN, le Tunnel 2 de chaque connexion VPN site à site n'est pas connecté par défaut. | Paramètre | Description | Passerelle cliente 1 | Passerelle cliente 2 | |---|---|---|---| | Name | Saisissez un nom pour la passerelle cliente. | Saisissez Customer Gateway 1. | Saisissez Customer Gateway 2. | | IP Address | Saisissez l'adresse IP externe du tunnel sur AWS. | Saisissez 3.XX.XX.52. | Saisissez 3.XX.XX.56. | | ASN | Saisissez l'ASN BGP de la passerelle virtuelle privée AWS. Requis uniquement pour le routage dynamique BGP. | Saisissez 64512. | Saisissez 64512. |

  2. Créez une connexion IPsec-VPN.

    1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.

    2. Sur la page IPsec Connections, cliquez sur Bind VPN Gateway.

    3. Sur la page Create IPsec-VPN Connection, configurez les paramètres, puis cliquez sur OK. | Paramètre | Description | Valeur d'exemple | |---|---|---| | IPsec-VPN Connection Name | Saisissez un nom pour la connexion. | Saisissez IPsec-VPN connection. | | Region | Sélectionnez la région de la passerelle VPN. La connexion est créée dans la même région. | Sélectionnez Germany (Frankfurt). | | Bind VPN Gateway | Sélectionnez la passerelle VPN à associer. | Sélectionnez la VPN Gateway créée. | | Routing Mode | Sélectionnez un mode de routage. Destination Routing Mode : Achemine le trafic en fonction de l'adresse IP de destination. Protected Data Flows : Acheminement basé sur les adresses IP source et de destination. | Pour le routage statique, sélectionnez Protected Data Flows (recommandé). Définissez Local Network sur 10.0.0.0/16. Définissez Remote Network sur 192.168.0.0/16. Pour le routage dynamique BGP, sélectionnez Destination Routing Mode (recommandé). | | Effective Immediately | Yes : La négociation commence immédiatement. No : La négociation est déclenchée par le trafic. | Sélectionnez Yes. | | Enable BGP | Activez BGP pour la connexion. Désactivé par défaut. | Conservez la valeur par défaut. Pour utiliser le routage dynamique BGP, ajoutez la configuration BGP séparément après la création de la connexion. | | Tunnel 1 | Configurez le Tunnel 1 (tunnel actif). Le Tunnel 1 est le tunnel actif et le Tunnel 2 est le tunnel de secours. Cela ne peut pas être modifié. | | | Customer Gateway | Sélectionnez la passerelle cliente pour le tunnel actif. | Sélectionnez Customer Gateway 1. | | Pre-Shared Key | Saisissez la clé d'authentification pour le tunnel actif. La clé doit comporter de 1 à 100 caractères et peut contenir des chiffres, des lettres majuscules et minuscules, ainsi que les caractères spéciaux suivants : ` ~!@#$%^&*()_-+={}[]\|;:',.<>/? ``. Si elle n'est pas spécifiée, le système génère une chaîne aléatoire de 16 caractères. | La clé doit correspondre à la clé du tunnel AWS connecté. | | Encryption Configurations | Configurez IKE, IPsec, la détection des pairs morts (DPD) et la traversée NAT. | Sous IKE Configurations, définissez SA Life Cycle (seconds) sur 28800 pour correspondre à la valeur AWS. Sous IPsec Configurations, définissez SA Life Cycle (seconds) sur 3600 pour correspondre à la valeur AWS. Pour tous les autres paramètres, utilisez les valeurs par défaut. Pour plus d'informations, consultez Connexions IPsec-VPN (VPN Gateway). | | Tunnel 2 | Configurez le Tunnel 2 (tunnel de secours). | | | Customer Gateway | Sélectionnez la passerelle cliente pour le tunnel de secours. | Sélectionnez Customer Gateway 2. | | Pre-Shared Key | Saisissez la clé d'authentification pour le tunnel de secours. | La clé doit correspondre à la clé du tunnel AWS connecté. | | Encryption Configuration | Configurez IKE, IPsec, DPD et la traversée NAT. | Sous IKE Configurations, définissez SA Life Cycle (seconds) sur 28800 pour correspondre à la valeur AWS. Sous IPsec Configurations, définissez SA Life Cycle (seconds) sur 3600 pour correspondre à la valeur AWS. Pour tous les autres paramètres, utilisez les valeurs par défaut. Pour plus d'informations, consultez Connexions IPsec-VPN (VPN Gateway). | > Important : La clé pré-partagée pour chaque tunnel doit correspondre à la clé de son appareil de passerelle pair. Sinon, la connexion IPsec-VPN ne peut pas être établie.

    4. Dans le message Created, cliquez sur Cancel.

  3. Configurez les routes de la passerelle VPN.

    Utiliser le routage statique

    Si vous avez sélectionné Protected Data Flows pour Routing Mode, le système crée automatiquement une route basée sur une politique à l'état Unpublished. Publiez la route vers le VPC.

    1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.

    2. Dans la barre de navigation supérieure, sélectionnez la région où réside la passerelle VPN.

    3. Sur la page VPN Gateways, cliquez sur l'ID de la passerelle VPN cible.

    4. Sur la page des détails, cliquez sur l'onglet Policy-based Route Table, recherchez la route, puis cliquez sur Advertise dans la colonne Actions.

    5. Dans la boîte de dialogue Advertise Route, cliquez sur OK.

    Utiliser le routage dynamique BGP

    1. Ajoutez des configurations BGP à la connexion IPsec-VPN.

      1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.

      2. Sur la page IPsec Connections, cliquez sur l'ID de la connexion IPsec-VPN.

      3. Dans la section IPsec Connections, activez Enable BGP. Dans la boîte de dialogue BGP Configuration, configurez les paramètres suivants, puis cliquez sur OK. | Paramètre | Description | Valeur d'exemple | |---|---|---| | Local ASN | Saisissez le numéro de système autonome. | Saisissez 65530. | | Tunnel 1 | Ajoutez des configurations BGP pour le tunnel actif. | | | Tunnel CIDR Block | Saisissez le bloc CIDR pour le tunnel chiffré. | Saisissez 169.254.116.208/30. | | Local BGP IP address | Saisissez l'adresse IP BGP. Doit se trouver dans le bloc CIDR du tunnel. | Saisissez 169.254.116.210. | | Tunnel 2 | Ajoutez des configurations BGP pour le tunnel de secours. | | | Tunnel CIDR Block | Saisissez le bloc CIDR pour le tunnel chiffré. | Saisissez 169.254.214.96/30. | | Local BGP IP address | Saisissez l'adresse IP BGP. Doit se trouver dans le bloc CIDR du tunnel. | Saisissez 169.254.214.98. |

    2. Activez la propagation automatique des routes BGP.

      1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.

      2. Sur la page VPN Gateways, recherchez la passerelle VPN cible. Dans la colonne Actions, choisissez More > Enable Automatic BGP Propagation.

      3. Dans la boîte de dialogue Enable Automatic BGP Propagation, cliquez sur OK.

Étape 4 : Tester la connectivité

Après la configuration, testez la connexion IPsec-VPN en accédant à une instance EC2 AWS depuis une instance ECS Alibaba Cloud.

Remarque

Vérifiez que les politiques de contrôle d'accès (ACL réseau, règles de groupe de sécurité) sur les deux plateformes autorisent la communication inter-VPC.

  1. Connectez-vous à une instance ECS dans le VPC Alibaba Cloud. Sélectionner une méthode de connexion à distance pour une instance ECS.

  2. Exécutez la commande ping pour vérifier la connectivité avec l'instance EC2 AWS. Les messages de réponse confirment que les VPC peuvent communiquer.

       ping <private IP address of the AWS EC2 instance>

    AWS connectivity test

  3. Testez la haute disponibilité. La connexion IPsec-VPN à double tunnel bascule automatiquement le trafic vers le tunnel de secours si le tunnel actif tombe en panne.

    1. Restez connecté à l'instance ECS.

    2. Exécutez un ping continu vers l'instance EC2 AWS : `` ping <private IP address of the AWS EC2 instance> -c 10000 ``

    3. Interrompez le tunnel actif — par exemple, en modifiant sa clé pré-partagée sur Alibaba Cloud pour provoquer une incompatibilité de clé.

    4. Vérifiez que la communication reprend après une brève interruption, confirmant que le trafic a basculé vers le tunnel de secours. Surveillez le trafic du tunnel dans l'onglet Monitoring. Surveiller une connexion IPsec-VPN.

Étapes suivantes

Une fois la connexion VPN établie, configurez DTS pour l'utiliser afin d'accéder à la base de données. Selon le type de votre tâche — synchronisation des données, migration des données ou validation des données — ajoutez les adresses IP du serveur DTS aux paramètres de sécurité de la base de données, tels que les règles de groupe de sécurité, les pare-feu et les listes d'autorisation.

Lors de la création d'une instance DTS via la connexion VPN :

  • Access method : Sélectionnez Express Connect, VPN Gateway, or Smart Access Gateway comme méthode d'accès, en fonction du type de tâche DTS.

  • VPC : Sélectionnez le VPC Alibaba Cloud connecté à AWS via la passerelle VPN.

  • Database address : Saisissez l'adresse IP privée de la base de données AWS, accessible via le tunnel VPN.

  • Security : Vérifiez que les règles de groupe de sécurité AWS autorisent le trafic entrant depuis le bloc CIDR du VPC Alibaba Cloud sur le port de la base de données.