Pour utiliser une base de données AWS en tant que source ou destination dans une tâche DTS, connectez-la à Alibaba Cloud via une adresse IP publique ou une connexion IPsec-VPN sur VPC.
Connexion via une adresse IP publique
Activez l'accès au réseau public pour la base de données sur AWS. Ensuite, selon le type de votre tâche — synchronisation des données, migration des données ou validation des données — ajoutez les adresses IP du serveur DTS aux paramètres de sécurité de la base de données, tels que les règles de groupe de sécurité, les pare-feu ou les listes d'autorisation.
Connexion via un VPC
Exemple de scénario
Une entreprise dispose d'un VPC dans la région Allemagne (Francfort) d'Alibaba Cloud et d'un autre dans la région Europe (Francfort) d'AWS. Cet exemple illustre la connexion entre ces deux VPC via une connexion IPsec-VPN utilisant Alibaba Cloud VPN Gateway et AWS VPN.
Prérequis
Un VPC avec des ressources ECS déployées dans la région Allemagne (Francfort) d'Alibaba Cloud. Créer un VPC avec un bloc CIDR IPv4.
Un VPC avec des ressources EC2 déployées dans la région Europe (Francfort) d'AWS. Plateforme AWS.
Les blocs CIDR des deux VPC ne se chevauchent pas.
Planification des blocs CIDR
Les blocs CIDR des réseaux connectés ne doivent pas se chevaucher.
Blocs CIDR des VPC
|
Ressource |
Bloc CIDR du VPC |
Adresse IP de l'instance |
|
VPC Alibaba Cloud |
Bloc CIDR principal : 10.0.0.0/16. Bloc CIDR vSwitch 1 : 10.0.0.0/24, dans la zone B. Bloc CIDR vSwitch 2 : 10.0.10.0/24, dans la zone C. |
Adresse IP ECS : 10.0.0.223 |
|
VPC AWS |
Bloc CIDR principal : 192.168.0.0/16. Bloc CIDR du sous-réseau : 192.168.10.0/24, dans la zone eu-central-1a. |
Adresse IP EC2 : 192.168.10.113 |
Blocs CIDR BGP pour les connexions IPsec-VPN
S'applique uniquement au routage dynamique BGP. Ignorez cette section si vous utilisez le routage statique.
Les deux tunnels côté Alibaba Cloud doivent utiliser le même Local ASN. Les numéros de système autonome BGP pairs (ASN) pour les deux tunnels peuvent différer, mais il est recommandé d'utiliser le même ASN pair BGP pour les deux.
|
Ressource |
Nom de la connexion IPsec-VPN |
Tunnel |
Bloc CIDR du tunnel BGP |
Adresse IP BGP |
BGP ASN (Local ASN) |
|
Alibaba Cloud VPN Gateway |
Connexion IPsec-VPN |
Tunnel principal |
169.254.116.208/30. Le bloc CIDR de chaque tunnel doit être unique au sein d'une instance VPN Gateway. |
169.254.116.210 |
65530 |
|
Tunnel de secours |
169.254.214.96/30 |
169.254.214.98 |
|||
|
Passerelle virtuelle privée AWS |
Site-to-Site VPN Connection 1 |
Tunnel 1 |
169.254.116.208/30 |
169.254.116.209 |
64512 |
|
Tunnel 2 |
Le tunnel de secours n'est pas utilisé. |
||||
|
Site-to-Site VPN Connection 2 |
Tunnel 1 |
169.254.214.96/30 |
169.254.214.97 |
||
|
Tunnel 2 |
Le tunnel de secours n'est pas utilisé. |
Flux de configuration
Étape 1 : Créer une instance VPN Gateway sur Alibaba Cloud
Créez une instance VPN Gateway sur Alibaba Cloud. Le système attribue deux adresses IP pour la connexion IPsec-VPN avec AWS.
Connectez-vous à la console VPN Gateway.
Dans la barre de navigation supérieure, sélectionnez la région où vous souhaitez créer la passerelle VPN. La passerelle VPN doit se trouver dans la même région que le VPC.
Sur la page VPN Gateways, cliquez sur Create VPN Gateway.
-
Configurez la passerelle VPN avec les paramètres suivants, cliquez sur Buy Now et effectuez le paiement. Seuls les paramètres pertinents pour cet exemple sont répertoriés. Utilisez les paramètres par défaut pour tous les autres. Créer et gérer une instance VPN Gateway.
Paramètre
Description
Valeur d'exemple
Instance Name
Nom de l'instance VPN Gateway.
Saisissez VPN Gateway.
Region
Région de déploiement.
Sélectionnez Germany (Frankfurt).
Gateway Type
Type de passerelle.
Sélectionnez Standard.
Network Type
Type de réseau.
Sélectionnez Public.
Tunnel
Mode de tunnel pour les connexions IPsec-VPN dans la région : Dual-Tunnel ou Single-tunnel. Créer une connexion IPsec-VPN.
Par défaut : Dual-tunnel.
VPC
VPC à associer à la passerelle VPN.
Sélectionnez le VPC dans la région Allemagne (Francfort).
vSwitch
Un vSwitch du VPC. En mode double tunnel, spécifiez deux vSwitches. Le système crée une ENI dans chacun d'eux pour le trafic VPC-vers-IPsec (une adresse IP chacune). Vous ne pouvez pas modifier les vSwitches après la création.
Sélectionnez un vSwitch dans le VPC.
vSwitch 2
Un deuxième vSwitch dans une zone différente pour la reprise après sinistre au niveau de la zone. Pour les régions mono-zone, sélectionnez deux vSwitches dans cette zone.
Sélectionnez le deuxième vSwitch dans le VPC.
IPsec-VPN
Activez la fonctionnalité IPsec-VPN.
Par défaut : Enable.
SSL-VPN
Activez la fonctionnalité SSL-VPN.
Par défaut : Disable.
-
Revenez à la page VPN Gateway. L'état de l'instance passe de Preparing à Normal en 1 à 5 minutes. Le système attribue deux adresses IP :
Nom de l'instance VPN Gateway
ID de l'instance VPN Gateway
Adresse IP
VPN Gateway
vpn-gw8dickm386d2qi2g****
Adresse IPsec 1 (adresse du tunnel actif par défaut) : 8.XX.XX.146
Adresse IPsec 2 (adresse du tunnel de secours par défaut) : 8.XX.XX.74
Étape 2 : Déployer le VPN sur AWS
Déployez le VPN sur AWS pour établir la connexion IPsec-VPN. Consultez la documentation officielle AWS pour les opérations détaillées.
Utiliser le routage statique
-
Créez deux passerelles clientes sur AWS, en utilisant les deux adresses IP de la passerelle VPN d'Alibaba Cloud.

-
Créez une passerelle virtuelle privée sur AWS et attachez-la au VPC connecté à Alibaba Cloud.

-
Créez des connexions VPN site à site. La figure suivante montre la configuration d'une connexion. Les options de tunnel utilisent les valeurs par défaut. L'autre connexion utilise une passerelle cliente différente avec les mêmes paramètres restants. Après la création des connexions, consultez les informations d'adresse du tunnel. Vous aurez besoin de ces informations pour créer la connexion IPsec-VPN sur Alibaba Cloud. Adresses IP externes du Tunnel 1 pour les deux connexions VPN :
ImportantLes connexions IPsec-VPN d'Alibaba Cloud et d'AWS prennent toutes deux en charge le mode double tunnel. Cependant, AWS associe par défaut les deux tunnels à la même passerelle cliente, tandis qu'Alibaba Cloud attribue des adresses IP différentes à chaque tunnel. Pour activer les deux tunnels, créez deux connexions VPN site à site sur AWS, chacune associée à une passerelle cliente différente.
RemarqueLocal IPv4 Network CIDR doit correspondre au bloc CIDR du VPC Alibaba Cloud, et Remote IPv4 Network CIDR doit correspondre au bloc CIDR du VPC AWS.
Connexion VPN site à site
Tunnel
Outside IP Address
Adresse IP de la passerelle cliente associée
Site-to-Site VPN Connection 1
Tunnel 1
3.XX.XX.52
8.XX.XX.146
Site-to-Site VPN Connection 2
Tunnel 1
3.XX.XX.56
8.XX.XX.74


-
Activez la propagation des routes dans la table de routage du VPC associé à la passerelle virtuelle privée pour propager automatiquement les routes VPN.

Utiliser le routage dynamique BGP
-
Créez deux passerelles clientes sur AWS, en utilisant les adresses IP de la passerelle VPN d'Alibaba Cloud. Enregistrez l'ASN BGP (65530) de la connexion IPsec-VPN d'Alibaba Cloud.

-
Créez une passerelle virtuelle privée sur AWS, attachez-la au VPC connecté à Alibaba Cloud et définissez l'ASN BGP sur 64512.

-
Créez des connexions VPN site à site. La figure suivante montre la configuration d'une connexion. Les paramètres non affichés utilisent les valeurs par défaut. L'autre connexion utilise une different customer gateway, avec Tunnel 1 Inside IPv4 CIDR défini sur 169.254.214.96/30 et les mêmes paramètres restants. Après la création des connexions, consultez les informations d'adresse du tunnel.
ImportantLes connexions IPsec-VPN d'Alibaba Cloud et d'AWS prennent toutes deux en charge le mode double tunnel. Cependant, AWS associe par défaut les deux tunnels à la même passerelle cliente, tandis qu'Alibaba Cloud attribue des adresses IP différentes à chaque tunnel. Pour activer les deux tunnels, créez deux connexions VPN site à site sur AWS, chacune associée à une passerelle cliente différente.
RemarqueLocal IPv4 Network CIDR doit correspondre au bloc CIDR du VPC Alibaba Cloud, et Remote IPv4 Network CIDR doit correspondre au bloc CIDR du VPC AWS.


-
Consultez la clé pré-partagée et l'adresse IP BGP pour Alibaba Cloud. Téléchargez le fichier de configuration VPN pour l'appareil pair (la passerelle VPN d'Alibaba Cloud) depuis AWS. Le fichier contient les clés pré-partagées et les adresses IP BGP pour la configuration d'Alibaba Cloud. Pour les instructions de téléchargement, consultez Download the configuration file. Sélectionnez Generic pour le fournisseur et IKEv2 pour la version Internet Key Exchange (IKE).
RemarqueSi vous avez spécifié une clé pré-partagée lors de la création de la connexion, vous n'avez pas besoin de la consulter dans le fichier de configuration. Si vous avez utilisé une clé générée par le système, recherchez-la dans le fichier de configuration. Les clés pré-partagées côté Alibaba Cloud et AWS doivent correspondre.
Adresses IP externes, adresses IP BGP et adresses IP de passerelle cliente associées pour le Tunnel 1 des deux connexions :
Connexion VPN site à site
Tunnel
Outside IP Address
Adresse IP BGP AWS
Adresse IP BGP Alibaba Cloud
Adresse IP de la passerelle cliente associée
Site-to-Site VPN Connection 1
Tunnel 1
3.XX.XX.52
169.254.116.209
169.254.116.210
8.XX.XX.146
Site-to-Site VPN Connection 2
Tunnel 1
3.XX.XX.56
169.254.214.97
169.254.214.98
8.XX.XX.74
-
Activez la propagation des routes dans la table de routage du VPC associé à la passerelle virtuelle privée pour propager automatiquement les routes VPN.

Étape 3 : Déployer la passerelle VPN sur Alibaba Cloud
Après avoir configuré le VPN sur AWS, déployez la passerelle VPN sur Alibaba Cloud pour finaliser la connexion IPsec-VPN.
-
Créez des passerelles clientes.
Connectez-vous à la console VPN Gateway.
Dans le volet de navigation de gauche, choisissez Interconnections > VPN > Customer Gateways.
Dans la barre de navigation supérieure, sélectionnez la région de la passerelle VPN. La passerelle cliente doit se trouver dans la même région.
Sur la page Customer Gateways, cliquez sur Create Customer Gateway.
Dans le panneau Create Customer Gateway, configurez les paramètres suivants, puis cliquez sur OK. Créez deux passerelles clientes. Utilisez les adresses IP externes des tunnels des connexions VPN site à site AWS comme adresses IP des passerelles clientes. Seuls les paramètres pertinents pour cet exemple sont répertoriés. Pour tous les autres paramètres, conservez les paramètres par défaut. Pour plus d'informations, consultez Passerelles clientes. > Important : Utilisez uniquement l'adresse IP externe du Tunnel 1 de chaque connexion VPN site à site AWS comme adresse de passerelle cliente. Les adresses IP externes du Tunnel 2 ne sont pas utilisées. Après avoir créé la connexion IPsec-VPN, le Tunnel 2 de chaque connexion VPN site à site n'est pas connecté par défaut. | Paramètre | Description | Passerelle cliente 1 | Passerelle cliente 2 | |---|---|---|---| | Name | Saisissez un nom pour la passerelle cliente. | Saisissez Customer Gateway 1. | Saisissez Customer Gateway 2. | | IP Address | Saisissez l'adresse IP externe du tunnel sur AWS. | Saisissez 3.XX.XX.52. | Saisissez 3.XX.XX.56. | | ASN | Saisissez l'ASN BGP de la passerelle virtuelle privée AWS. Requis uniquement pour le routage dynamique BGP. | Saisissez 64512. | Saisissez 64512. |
-
Créez une connexion IPsec-VPN.
Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.
Sur la page IPsec Connections, cliquez sur Bind VPN Gateway.
Sur la page Create IPsec-VPN Connection, configurez les paramètres, puis cliquez sur OK. | Paramètre | Description | Valeur d'exemple | |---|---|---| | IPsec-VPN Connection Name | Saisissez un nom pour la connexion. | Saisissez IPsec-VPN connection. | | Region | Sélectionnez la région de la passerelle VPN. La connexion est créée dans la même région. | Sélectionnez Germany (Frankfurt). | | Bind VPN Gateway | Sélectionnez la passerelle VPN à associer. | Sélectionnez la VPN Gateway créée. | | Routing Mode | Sélectionnez un mode de routage. Destination Routing Mode : Achemine le trafic en fonction de l'adresse IP de destination. Protected Data Flows : Acheminement basé sur les adresses IP source et de destination. | Pour le routage statique, sélectionnez Protected Data Flows (recommandé). Définissez Local Network sur 10.0.0.0/16. Définissez Remote Network sur 192.168.0.0/16. Pour le routage dynamique BGP, sélectionnez Destination Routing Mode (recommandé). | | Effective Immediately | Yes : La négociation commence immédiatement. No : La négociation est déclenchée par le trafic. | Sélectionnez Yes. | | Enable BGP | Activez BGP pour la connexion. Désactivé par défaut. | Conservez la valeur par défaut. Pour utiliser le routage dynamique BGP, ajoutez la configuration BGP séparément après la création de la connexion. | | Tunnel 1 | Configurez le Tunnel 1 (tunnel actif). Le Tunnel 1 est le tunnel actif et le Tunnel 2 est le tunnel de secours. Cela ne peut pas être modifié. | | | Customer Gateway | Sélectionnez la passerelle cliente pour le tunnel actif. | Sélectionnez Customer Gateway 1. | | Pre-Shared Key | Saisissez la clé d'authentification pour le tunnel actif. La clé doit comporter de 1 à 100 caractères et peut contenir des chiffres, des lettres majuscules et minuscules, ainsi que les caractères spéciaux suivants : `
~!@#$%^&*()_-+={}[]\|;:',.<>/? ``. Si elle n'est pas spécifiée, le système génère une chaîne aléatoire de 16 caractères. | La clé doit correspondre à la clé du tunnel AWS connecté. | | Encryption Configurations | Configurez IKE, IPsec, la détection des pairs morts (DPD) et la traversée NAT. | Sous IKE Configurations, définissez SA Life Cycle (seconds) sur 28800 pour correspondre à la valeur AWS. Sous IPsec Configurations, définissez SA Life Cycle (seconds) sur 3600 pour correspondre à la valeur AWS. Pour tous les autres paramètres, utilisez les valeurs par défaut. Pour plus d'informations, consultez Connexions IPsec-VPN (VPN Gateway). | | Tunnel 2 | Configurez le Tunnel 2 (tunnel de secours). | | | Customer Gateway | Sélectionnez la passerelle cliente pour le tunnel de secours. | Sélectionnez Customer Gateway 2. | | Pre-Shared Key | Saisissez la clé d'authentification pour le tunnel de secours. | La clé doit correspondre à la clé du tunnel AWS connecté. | | Encryption Configuration | Configurez IKE, IPsec, DPD et la traversée NAT. | Sous IKE Configurations, définissez SA Life Cycle (seconds) sur 28800 pour correspondre à la valeur AWS. Sous IPsec Configurations, définissez SA Life Cycle (seconds) sur 3600 pour correspondre à la valeur AWS. Pour tous les autres paramètres, utilisez les valeurs par défaut. Pour plus d'informations, consultez Connexions IPsec-VPN (VPN Gateway). | > Important : La clé pré-partagée pour chaque tunnel doit correspondre à la clé de son appareil de passerelle pair. Sinon, la connexion IPsec-VPN ne peut pas être établie.Dans le message Created, cliquez sur Cancel.
-
Configurez les routes de la passerelle VPN.
Utiliser le routage statique
Si vous avez sélectionné Protected Data Flows pour Routing Mode, le système crée automatiquement une route basée sur une politique à l'état Unpublished. Publiez la route vers le VPC.
Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.
Dans la barre de navigation supérieure, sélectionnez la région où réside la passerelle VPN.
Sur la page VPN Gateways, cliquez sur l'ID de la passerelle VPN cible.
Sur la page des détails, cliquez sur l'onglet Policy-based Route Table, recherchez la route, puis cliquez sur Advertise dans la colonne Actions.
Dans la boîte de dialogue Advertise Route, cliquez sur OK.
Utiliser le routage dynamique BGP
-
Ajoutez des configurations BGP à la connexion IPsec-VPN.
Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.
Sur la page IPsec Connections, cliquez sur l'ID de la connexion IPsec-VPN.
Dans la section IPsec Connections, activez Enable BGP. Dans la boîte de dialogue BGP Configuration, configurez les paramètres suivants, puis cliquez sur OK. | Paramètre | Description | Valeur d'exemple | |---|---|---| | Local ASN | Saisissez le numéro de système autonome. | Saisissez
65530. | | Tunnel 1 | Ajoutez des configurations BGP pour le tunnel actif. | | | Tunnel CIDR Block | Saisissez le bloc CIDR pour le tunnel chiffré. | Saisissez169.254.116.208/30. | | Local BGP IP address | Saisissez l'adresse IP BGP. Doit se trouver dans le bloc CIDR du tunnel. | Saisissez169.254.116.210. | | Tunnel 2 | Ajoutez des configurations BGP pour le tunnel de secours. | | | Tunnel CIDR Block | Saisissez le bloc CIDR pour le tunnel chiffré. | Saisissez169.254.214.96/30. | | Local BGP IP address | Saisissez l'adresse IP BGP. Doit se trouver dans le bloc CIDR du tunnel. | Saisissez169.254.214.98. |
-
Activez la propagation automatique des routes BGP.
Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.
Sur la page VPN Gateways, recherchez la passerelle VPN cible. Dans la colonne Actions, choisissez
> Enable Automatic BGP Propagation.Dans la boîte de dialogue Enable Automatic BGP Propagation, cliquez sur OK.
Étape 4 : Tester la connectivité
Après la configuration, testez la connexion IPsec-VPN en accédant à une instance EC2 AWS depuis une instance ECS Alibaba Cloud.
Vérifiez que les politiques de contrôle d'accès (ACL réseau, règles de groupe de sécurité) sur les deux plateformes autorisent la communication inter-VPC.
Connectez-vous à une instance ECS dans le VPC Alibaba Cloud. Sélectionner une méthode de connexion à distance pour une instance ECS.
-
Exécutez la commande
pingpour vérifier la connectivité avec l'instance EC2 AWS. Les messages de réponse confirment que les VPC peuvent communiquer.ping <private IP address of the AWS EC2 instance>
-
Testez la haute disponibilité. La connexion IPsec-VPN à double tunnel bascule automatiquement le trafic vers le tunnel de secours si le tunnel actif tombe en panne.
Restez connecté à l'instance ECS.
Exécutez un ping continu vers l'instance EC2 AWS : ``
ping <private IP address of the AWS EC2 instance> -c 10000``Interrompez le tunnel actif — par exemple, en modifiant sa clé pré-partagée sur Alibaba Cloud pour provoquer une incompatibilité de clé.
Vérifiez que la communication reprend après une brève interruption, confirmant que le trafic a basculé vers le tunnel de secours. Surveillez le trafic du tunnel dans l'onglet Monitoring. Surveiller une connexion IPsec-VPN.
Étapes suivantes
Une fois la connexion VPN établie, configurez DTS pour l'utiliser afin d'accéder à la base de données. Selon le type de votre tâche — synchronisation des données, migration des données ou validation des données — ajoutez les adresses IP du serveur DTS aux paramètres de sécurité de la base de données, tels que les règles de groupe de sécurité, les pare-feu et les listes d'autorisation.
Lors de la création d'une instance DTS via la connexion VPN :
Access method : Sélectionnez Express Connect, VPN Gateway, or Smart Access Gateway comme méthode d'accès, en fonction du type de tâche DTS.
VPC : Sélectionnez le VPC Alibaba Cloud connecté à AWS via la passerelle VPN.
Database address : Saisissez l'adresse IP privée de la base de données AWS, accessible via le tunnel VPN.
Security : Vérifiez que les règles de groupe de sécurité AWS autorisent le trafic entrant depuis le bloc CIDR du VPC Alibaba Cloud sur le port de la base de données.

