Lorsque vos charges de travail s'étendent à la fois sur Alibaba Cloud et sur un centre de données local, un réseau de bureau distant ou un autre fournisseur de cloud, vous avez besoin d'un chemin réseau fiable entre eux. Le service Virtual Private Cloud (VPC) d'Alibaba Cloud prend en charge trois scénarios de connectivité hybride : la connexion à un centre de données local, la connexion de clients distants pour un accès individuel et la connexion à un autre fournisseur de cloud (multicloud). Chaque scénario utilise une combinaison de produits différente selon vos exigences en matière de latence, de coût et de disponibilité.
Concepts clés
|
Terme |
Description |
|
Produit de ligne dédiée d'Alibaba Cloud. Il connecte votre réseau local à Alibaba Cloud via un circuit physique fourni par un opérateur. |
|
|
VPN Gateway |
Produit VPN d'Alibaba Cloud. Il établit des tunnels chiffrés sur l'internet public à l'aide d'IPsec-VPN ou de SSL-VPN. |
|
VPN site-à-site qui connecte un centre de données ou un autre cloud à un VPC Alibaba Cloud. |
|
|
VPN client qui connecte des appareils individuels (ordinateurs portables, téléphones mobiles) à un VPC. |
|
|
Virtual border router (VBR) |
Routeur logique côté Alibaba Cloud qui termine un circuit Express Connect et se connecte à votre VPC. |
|
Express Connect Router (ECR) |
Passerelle qui agrège plusieurs VBR et les connecte au Cloud Enterprise Network (CEN). |
|
Transit router (TR) |
Concentrateur au sein du Cloud Enterprise Network (CEN) qui interconnecte plusieurs VPC, instances ECR et connexions VPN dans une même région. |
|
Equal-Cost Multipath Routing (ECMP) |
Répartit le trafic sur plusieurs chemins réseau simultanément, offrant à la fois un équilibrage de charge et un basculement. |
Connecter un VPC à un centre de données
Choisir une méthode de connexion
Deux méthodes sont disponibles : Express Connect (ligne dédiée) et IPsec-VPN. Le choix approprié dépend de votre sensibilité à la latence, de votre budget et de la rapidité avec laquelle vous avez besoin de la connexion.
|
Express Connect |
VPN |
|
|
Latence réseau |
Faible |
Moyenne |
|
Délai de mise en œuvre |
Long (mois) |
Court |
|
Coût total |
Élevé |
Faible |
|
Sécurité |
Élevée |
Moyenne |
|
Évolutivité |
Faible |
Élevée |
Conseils pour la prise de décision :
Choisissez Express Connect si vos charges de travail sont sensibles à la latence, nécessitent une bande passante élevée (par exemple, des transferts de données à grande échelle ou des transactions financières en temps réel) ou doivent éviter l'internet public pour des raisons de conformité.
Choisissez IPsec-VPN si vous avez besoin d'une connexion rapide et flexible et pouvez tolérer une latence variable basée sur Internet. Le VPN constitue également une solution de sauvegarde rentable pour Express Connect.
Utiliser Express Connect
Express Connect offre une qualité de communication de niveau réseau interne : faible latence, faible taux de perte de paquets et bande passante élevée.
Fonctionnement
Demandez un port de connexion dédié et effectuez le câblage physique depuis l'équipement de votre centre de données jusqu'à un point d'accès Alibaba Cloud. Cela implique des études par l'opérateur, le déploiement du circuit et le câblage.
Créez un Virtual Border Router (VBR) et une instance Express Connect Router (ECR), puis établissez la connexion logique à votre VPC.
Types de circuits Express Connect
Deux types de circuits sont disponibles. Planifiez votre calendrier et votre budget avant de commencer — le processus complet prend plusieurs mois.
|
Circuit Express Connect dédié |
Circuit Express Connect partagé |
|
|
Fonctionnement |
L'opérateur construit un nouveau circuit directement depuis votre centre de données jusqu'à un point d'accès Alibaba Cloud |
L'opérateur construit un nouveau circuit depuis son point d'accès jusqu'à votre centre de données ; le segment entre le point d'accès de l'opérateur et Alibaba Cloud est partagé avec d'autres locataires |
|
Délai de construction estimé |
1 à 3 mois |
Moins d'un mois |
|
Propriété du port |
Exclusivement vôtre |
Partagé |
Haute disponibilité
Pour les environnements de production, utilisez des circuits doubles et des points d'accès doubles pour vous protéger contre des événements tels que des coupures accidentelles de câbles. Pour les charges de travail non critiques, associez Express Connect à une sauvegarde IPsec-VPN (actif/passif) afin de réduire les coûts globaux.
Étant donné que le trafic Express Connect n'est pas chiffré par défaut, les industries soumises à des exigences de conformité en matière de chiffrement en transit peuvent superposer une passerelle VPN privée au circuit Express Connect. Consultez la rubrique Implémenter une communication chiffrée sur un circuit Express Connect à l'aide d'une passerelle VPN privée.
Environnements multi-VPC
En production, plusieurs VPC doivent généralement accéder au même centre de données. La configuration manuelle des routes sur de nombreux VPC est source d'erreurs. Attachez vos VPC et ECR à un transit router (TR) et utilisez le routage dynamique BGP (Border Gateway Protocol) — les tables de routage se mettent à jour automatiquement lorsque la topologie de votre réseau change.
Utiliser IPsec-VPN
IPsec-VPN crée un tunnel chiffré sur l'internet public. Deux modes de déploiement sont disponibles selon que vous attachez la connexion IPsec à une instance VPN Gateway ou à un transit router (TR).
|
Attacher à VPN Gateway |
Attacher à transit router (TR) |
|
|
Destinations accessibles |
Uniquement le VPC où se trouve la passerelle VPN |
Tout VPC et centre de données dans le Cloud Enterprise Network (CEN) via le TR |
|
Haute disponibilité |
Tunnels actif/passif |
ECMP — les deux tunnels transportent le trafic simultanément |
|
Extension de la bande passante |
Non pris en charge |
Pris en charge — ajoutez davantage de connexions IPsec pour augmenter le débit agrégé |
Attacher à VPN Gateway
Chaque connexion IPsec-VPN sur une passerelle VPN comprend deux tunnels en mode actif/passif. Si le tunnel actif tombe en panne, le trafic bascule automatiquement vers le tunnel de secours.
Pour les entreprises qui centralisent le trafic Internet via un VPC DMZ, consultez la rubrique Se connecter à un VPC DMZ via une passerelle VPN (tunnels actif/passif).
Attacher à transit router (TR)
Lorsqu'une connexion IPsec est attachée à un transit router (TR), les deux tunnels forment automatiquement des liens Equal-Cost Multipath Routing (ECMP). Les deux tunnels transportent le trafic en même temps. Si un tunnel tombe en panne, le trafic bascule vers l'autre tunnel.
Activez ECMP sur votre appareil de passerelle local pour obtenir une utilisation complète des deux tunnels.
Pour obtenir des instructions étape par étape sur la configuration d'une connexion IPsec-VPN attachée à un transit router, consultez la rubrique Établir des connexions IPsec-VPN entre un centre de données local et des VPC multirégionaux.
Connecter des terminaux de bureau à un VPC
Pour un accès distant depuis des ordinateurs portables et des appareils mobiles, utilisez SSL-VPN. SSL-VPN prend en charge les principaux clients de bureau (Windows, Linux, macOS) et les clients mobiles (Android, iOS).
Si les applications de votre entreprise s'étendent à la fois sur le VPC cloud et sur un centre de données local, activez à la fois IPsec-VPN et SSL-VPN sur la même instance VPN Gateway. Une fois les connexions établies, les clients distants et le centre de données peuvent atteindre le VPC et communiquer entre eux.
Connecter un VPC à un autre cloud (multicloud)
La connexion à un autre cloud utilise les mêmes options que la connexion à un centre de données. Traitez l'autre cloud comme un réseau distant et connectez-vous via Express Connect ou IPsec-VPN.
Les exemples suivants utilisent l'interconnexion entre le VPC Alibaba Cloud et le VPC AWS comme référence.
Utiliser Express Connect
Utilisez des circuits doubles et des points d'accès doubles pour la redondance.
Dans un environnement multicloud avec plusieurs VPC de chaque côté, attachez vos VPC et ECR à un transit router (TR) et utilisez le routage dynamique BGP. Les tables de routage se mettent à jour automatiquement lorsque la topologie du réseau change, éliminant ainsi la configuration manuelle.
Utiliser IPsec-VPN
Alibaba Cloud et AWS prennent tous deux en charge le mode à double tunnel pour les connexions IPsec-VPN. Toutefois, il existe une considération importante de compatibilité : les deux tunnels côté AWS sont associés à la même passerelle cliente par défaut, tandis que les deux tunnels côté Alibaba Cloud utilisent des adresses IP différentes. Cela empêche l'appairage un-à-un des tunnels.
Pour activer simultanément les deux tunnels Alibaba Cloud, créez deux connexions VPN site-à-site sur AWS, chacune associée à une passerelle cliente différente.
Pour les environnements multi-VPC, attachez les connexions IPsec à un transit router (TR) et utilisez le routage dynamique BGP pour simplifier la gestion des routes.
Lorsque IPsec-VPN d'Alibaba Cloud est attaché à un transit router (TR), ECMP est activé par défaut. Activez également ECMP côté AWS. Si ECMP n'est pas activé côté AWS, le trafic d'AWS vers Alibaba Cloud doit spécifier une connexion, tandis que le trafic d'Alibaba Cloud vers AWS sélectionne automatiquement un tunnel basé sur ECMP.