Tambahkan VPC dari akun Alibaba Cloud yang berbeda ke instans CEN yang sama untuk mengaktifkan konektivitas jaringan lintas akun.
Skenario
Misalkan Anda memiliki dua akun Alibaba Cloud:
Akun A: memiliki dua VPC (
VPC1danVPC2) dan satu CEN (CEN1).Akun B memiliki satu VPC (
VPC3).
VPC1 dan VPC2 telah terhubung ke CEN1 dan dapat saling berkomunikasi, sebagaimana dijelaskan dalam Komunikasi antar-VPC di wilayah yang sama.
Tujuannya adalah menyambungkan VPC3 ke CEN1 agar ketiga VPC tersebut dapat saling berkomunikasi.
Rencana jaringan untuk ketiga VPC:
Parameter | VPC1 | VPC2 | VPC3 |
Akun | Akun A | Akun A | Akun B |
Wilayah | China (Hangzhou) | China (Hangzhou) | China (Hangzhou) |
Blok CIDR IPv4 | 10.0.0.0/16 | 172.16.0.0/16 | 192.168.0.0/16 |
vSwitch 1 | Di zona ketersediaan J, dengan blok CIDR 10.0.0.0/24 | Di zona ketersediaan J, dengan blok CIDR 172.16.0.0/24 | Di zona ketersediaan J, dengan blok CIDR 192.168.0.0/24 |
vSwitch 2 | Di zona ketersediaan K, dengan blok CIDR 10.0.1.0/24 | Di zona ketersediaan K, dengan blok CIDR 172.16.1.0/24 | Di zona ketersediaan K, dengan blok CIDR 192.168.1.0/24 |
IP instance ECS | ECS1: 10.0.0.1 | ECS2: 172.16.0.1 | ECS3: 192.168.0.1 |
Saat merancang jaringan Anda:
Blok CIDR VPC tidak boleh tumpang tindih. Jika terjadi tumpang tindih, migrasikan sumber daya ke VPC dengan blok CIDR yang tidak tumpang tindih.
Untuk pemulihan bencana tingkat zona, buat vSwitch di minimal dua zona ketersediaan.
Langkah-langkah dalam panduan ini berlaku untuk semua blok CIDR IPv4 yang valid, termasuk rentang non-RFC 1918 seperti 8.x.x.x dan 121.x.x.x. Skenario contoh menggunakan 10.0.0.0/16, 172.16.0.0/16, dan 192.168.0.0/16, tetapi prosedurnya tetap berlaku terlepas dari blok CIDR mana yang digunakan oleh VPC Anda. Satu-satunya syarat adalah blok CIDR dari VPC yang ingin Anda hubungkan tidak boleh tumpang tindih.
Prosedur
Ini adalah proses dua langkah:
Login ke Akun B dan berikan otorisasi kepada Akun A untuk menyambungkan
VPC3keCEN1.Login ke Akun A dan sambungkan
VPC3keCEN1.
Langkah 1: Berikan otorisasi dari Akun B ke Akun A
Login ke Konsol VPC dengan Akun B.
Klik ID instans
VPC3, buka tab Cross-account Authorization, lalu klik Cross-account Authorization. Konfigurasikan pengaturan berikut:Peer Account UID : Masukkan ID Akun A (akun utama).
Peer CEN Instance ID: Masukkan ID instans dari instans CEN
CEN1tempatVPC1danVPC2di Akun A disambungkan.Payer: Untuk tutorial ini, pilih opsi default, CEN Instance Owner.
CEN Instance Owner: Akun A (pemilik instance CEN) membayar biaya attachment dan pemrosesan data untuk menghubungkan VPC3 ke Transit Router.
VPC Users: Akun B (pemilik VPC) membayar biaya attachment dan pemrosesan data untuk menghubungkan VPC3 ke router transit.
Pilih pembayar dengan hati-hati. Mengubah pembayar di kemudian hari dapat memengaruhi layanan Anda.
Langkah 2: Sambungkan VPC3 ke CEN1 dari Akun A
Login ke Konsol CEN dengan Akun A.
Klik ID instans
CEN1, temukan router transit untuk wilayah China (Hangzhou), lalu di kolom Actions, klik Create Connection > Create Intra-Region Connection.Pada halaman Create Intra-Region Connection, konfigurasikan pengaturan berikut:
Network Type: Pilih VPC.
Region: Pilih China (Hangzhou).
Account: Pilih Another Account, lalu masukkan ID akun Alibaba Cloud Akun B (
VPC3dimiliki oleh Akun B).Attachment Name: Masukkan
attach3.Networks: Pilih ID instans untuk
VPC3.Jika dropdown kosong, otorisasi lintas akun untuk
VPC3keCEN1belum dikonfigurasi. Pastikan bahwa Peer Account UID adalah ID Akun A dan Peer CEN Instance ID adalah ID instansCEN1.VSwitch: Sistem secara otomatis memilih dua vSwitch di
VPC3.Sistem secara otomatis memilih vSwitch dari dua zona ketersediaan untuk pemulihan bencana. Jika
VPC3hanya memiliki vSwitch di satu zona, buat terlebih dahulu satu vSwitch di zona lain.Advanced Settings: Gunakan pengaturan default. Pengaturan ini dijelaskan dalam Cara kerja routing.
Verifikasi koneksi
Pastikan aturan grup keamanan untuk ketiga instance ECS mengizinkan traffic inbound ICMP.
Login ke
ECS3di Akun B dan jalankan perintahpinguntuk mencapaiECS1:ping 10.0.0.1[root@iZbp xxx ~]# ping 10.0.0.1 PING 10.0.0.1 (10.0.0.1) 56(84) bytes of data. 64 bytes from 10.0.0.1: icmp_seq=1 ttl=63 time=0.580 ms 64 bytes from 10.0.0.1: icmp_seq=2 ttl=63 time=0.421 ms 64 bytes from 10.0.0.1: icmp_seq=3 ttl=63 time=0.281 ms 64 bytes from 10.0.0.1: icmp_seq=4 ttl=63 time=0.295 ms 64 bytes from 10.0.0.1: icmp_seq=5 ttl=63 time=0.296 ms 64 bytes from 10.0.0.1: icmp_seq=6 ttl=63 time=0.247 ms 64 bytes from 10.0.0.1: icmp_seq=7 ttl=63 time=0.269 msHasil ping yang berhasil mengonfirmasi bahwa
VPC3danVPC1dapat berkomunikasi. Jalankanping 172.16.0.1untuk memverifikasi konektivitas antaraVPC3danVPC2.
Routing
Saat attachment VPC dibuat, sistem secara otomatis mengonfigurasi routing berdasarkan tiga fitur lanjutan yang diaktifkan secara default:
Tiga opsi diaktifkan secara default: Associate with default route table of transit router (mengasosiasikan koneksi VPC dengan tabel rute default router transit), Propagate system routes to default route table of transit router (mengiklankan rute sistem VPC ke router transit, memungkinkan komunikasi dengan instans jaringan lain yang disambungkan), dan Automatically create route that points to transit router and add to all route tables of current VPC (menambahkan tiga entri rute — 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 — ke semua tabel rute VPC, dengan lompatan berikutnya mengarah ke router transit; secara default, router transit tidak mengiklankan rute ke VPC). Untuk menyesuaikan routing, hapus centang pada kotak ini dan konfigurasikan asosiasi serta propagasi rute secara manual. Lihat Manajemen rute.
Untuk traffic IPv6, setelah membuat koneksi VPC, aktifkan sinkronisasi rute atau tambahkan secara manual entri rute IPv6 yang mengarah ke koneksi VPC di dalam VPC.
Tabel rute default TR
Blok CIDR tujuan | Next hop | Jenis rute |
10.0.0.0/24 |
| Propagated |
10.0.1.0/24 |
| Propagated |
172.16.0.0/24 |
| Propagated |
172.16.1.0/24 |
| Propagated |
192.168.0.0/24 |
| Propagated |
192.168.1.0/24 |
| Propagated |
Tabel rute sistem VPC1
Blok CIDR tujuan | Next Hop | Jenis rute |
10.0.0.0/24 | Local | System |
10.0.1.0/24 | Local | System |
10.0.0.0/8 |
| Custom |
172.16.0.0/12 |
| Custom |
192.168.0.0/16 |
| Custom |
Tabel rute sistem VPC2
Blok CIDR tujuan | Next hop | Jenis rute |
172.16.0.0/24 | Local | System |
172.16.1.0/24 | Local | System |
10.0.0.0/8 |
| Custom |
172.16.0.0/12 |
| Custom |
192.168.0.0/16 |
| Custom |
Tabel rute sistem VPC3
Blok CIDR tujuan | Next Hop | Jenis rute |
192.168.0.0/24 | Local | System |
192.168.1.0/24 | Local | System |
10.0.0.0/8 |
| Custom |
172.16.0.0/12 |
| Custom |
192.168.0.0/16 |
| Custom |
FAQ
Menghubungkan VPC lintas wilayah dan lintas akun
Prosesnya mirip dengan Menghubungkan VPC lintas wilayah, kecuali bahwa VPC tersebut dimiliki oleh akun yang berbeda. Selesaikan otorisasi lintas akun (Langkah 1) sebelum membuat attachment.
Konektivitas parsial dan isolasi jaringan
Gunakan beberapa tabel rute router transit untuk mengisolasi VPC1 dan VPC2 sekaligus memungkinkan keduanya berkomunikasi dengan VPC3. Isolasi VPC dan aktifkan akses ke layanan bersama.