All Products
Search
Document Center

Virtual Private Cloud:Koneksi peering VPC

Last Updated:Aug 22, 2026

Secara default, VPC terisolasi satu sama lain. Untuk mengaktifkan komunikasi jaringan pribadi di antara keduanya, Anda dapat membuat koneksi peering dan mengonfigurasi rute untuk kedua VPC tersebut. Koneksi peering mendukung koneksi dalam akun yang sama, lintas akun (cross-account), dalam wilayah yang sama, maupun lintas wilayah (cross-region). Blok CIDR dari kedua VPC tidak boleh tumpang tindih.

Cara kerja

Koneksi peering VPC menghubungkan dua VPC melalui jaringan pribadi, memungkinkan resource di kedua VPC berkomunikasi menggunakan Alamat IP pribadi.

  1. Buat koneksi peering VPC: Untuk VPC dalam akun yang sama, sistem secara otomatis menerima permintaan dan menetapkan koneksi. Untuk VPC lintas akun (cross-account), pemilik VPC penerima harus menerima permintaan koneksi tersebut.

  2. Konfigurasikan rute dua arah: Untuk mengaktifkan komunikasi antar resource, tambahkan entri rute ke tabel rute masing-masing VPC yang mengarah ke VPC peer.

Untuk menghubungkan banyak VPC dengan bandwidth tinggi dan biaya rendah, gunakan koneksi peering VPC bersama Cloud Enterprise Network (CEN). Untuk perbandingan keduanya, lihat Interkoneksi VPC.

Konfigurasi koneksi peering VPC

Konsol

  1. Prasyarat:

    1. Pastikan blok CIDR dari kedua VPC tidak tumpang tindih. Jika tumpang tindih, Anda harus memigrasikan beban kerja ke VPC dengan blok CIDR yang tidak tumpang tindih.

    2. Jika Anda menggunakan koneksi peering VPC untuk pertama kali, pastikan Cloud Data Transfer (CDT) telah diaktifkan untuk akun yang memiliki kedua VPC tersebut.

  2. Buat koneksi peering:

    1. Buka halaman Konsol VPC - Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah VPC, lalu klik Create VPC Peering Connection.

    2. Di halaman pembuatan, pilih jenis akun penerima dan jenis wilayah berdasarkan akun dan wilayah kedua VPC.

      • Jenis akun penerima:

        • Same-Account: Sistem secara otomatis menerima permintaan dan menetapkan koneksi. Anda dapat memilih opsi untuk menambahkan rute ke blok CIDR VPC peer ke tabel rute sistem VPC. Tindakan ini secara otomatis mengonfigurasi rute dua arah.

        • Cross-Account: Pemilik akun penerima harus membuka halaman VPC Console - VPC Peering Connection, lalu memilih Wilayah tempat VPC penerima berada. Pada kolom Actions untuk koneksi peering VPC target, klik Accept.

          Penerima juga dapat Deny atau Delete permintaan koneksi. Untuk alur kerja lengkapnya, lihat Status koneksi peering VPC.
      • Jika jenis wilayah adalah Inter-Region, Anda harus mengonfigurasi Link Type dan Accepter Region.

        Tipe tautan Platinum dan Gold tersedia. Keduanya menyediakan tingkat kualitas transfer data yang berbeda dan memiliki harga satuan penagihan yang berbeda.

        • Platinum (Service Level Agreement: ketersediaan 99,995%): Cocok untuk beban kerja yang sensitif terhadap fluktuasi jaringan dan latensi serta membutuhkan kualitas tautan tinggi, seperti perdagangan sekuritas, panggilan suara online, konferensi video, dan gaming real-time.

        • Gold (Service Level Agreement: ketersediaan 99,95%): Cocok untuk beban kerja yang tidak sensitif terhadap kualitas tautan, seperti sinkronisasi data dan transfer file.

  3. Konfigurasi rute dua arah:

    Untuk mengaktifkan komunikasi melalui alamat IPv6, Anda harus mengonfigurasi entri rute yang mengarah ke blok CIDR IPv6 VPC peer.
    1. Di akun peminta: Di kolom Requester VPC, klik Configure route. Pilih Route Tables untuk vSwitch yang berisi resource yang berkomunikasi. Atur Destination CIDR Block ke blok CIDR VPC penerima.

    2. Di akun penerima: Di kolom Accepter, klik Configure route. Pilih Route Tables untuk vSwitch yang berisi resource yang berkomunikasi. Atur Destination CIDR Block ke blok CIDR VPC peminta.

  4. Verifikasi konektivitas:

    • Reachability Analyzer: Analisis ini tidak mengirim paket data nyata atau memengaruhi beban kerja Anda.

      1. Di kolom Diagnose koneksi peering VPC target, pilih Diagnose > Reachability Analyzer, atau klik ID koneksi peering VPC target untuk membuka tab Reachability Analyzer.

      2. Konfigurasi sumber dan tujuan, lalu tentukan protokol dan nomor port untuk mensimulasikan skenario akses tertentu dan memverifikasi konektivitas.

      3. Sistem memeriksa konfigurasi rute, grup keamanan, dan ACL jaringan, lalu memberikan hasil diagnosis.

      4. Jika jalur satu arah dapat dijangkau, Anda juga harus mengonfigurasi dan menganalisis jalur balik untuk memverifikasi konektivitas dua arah.

    • Uji manual: Dari instance ECS dalam VPC peminta, jalankan perintah ping <IP privat instance ECS di VPC peer>.

    Sebelum menggunakan Reachability Analyzer, pastikan Network Intelligence Service (NIS) telah diaktifkan. Sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForNis saat Anda pertama kali menggunakan fitur ini.
    Setelah membuat koneksi peering VPC inter-region, Anda dapat mengklik ID instans-nya untuk Edit Bandwidth (Mbit/s) dan Link Type.
    Salah satu akun dapat menghapus koneksi peering VPC. Penghapusan segera menghentikan komunikasi pribadi dan tidak dapat dikembalikan. Sebelum melanjutkan, pastikan tindakan ini tidak berdampak pada beban kerja Anda.

API

Buat koneksi peering
  1. Panggil CreateVpcPeerConnection untuk membuat koneksi peering VPC.

  2. Jika kedua VPC termasuk dalam akun berbeda, pemilik akun penerima harus memanggil AcceptVpcPeerConnection untuk menerima koneksi peering VPC tersebut.

    Penerima juga dapat memanggil RejectVpcPeerConnection untuk menolak koneksi peering VPC tersebut.
  3. Dari masing-masing akun, panggil GetVpcPeerConnectionAttribute untuk menanyakan blok CIDR VPC lainnya.

  4. Dari masing-masing akun, panggil CreateRouteEntry untuk membuat entri rute yang mengarah ke koneksi peering.

Ubah koneksi peering inter-region

Panggil ModifyVpcPeerConnection untuk mengubah bandwidth atau tipe tautan koneksi peering VPC inter-region.

Hapus koneksi peering
Reachability Analyzer

Panggil operasi API berikut secara berurutan untuk menggunakan Reachability Analyzer guna memverifikasi konektivitas.

  1. Buat jalur analisis jaringan

  2. Buat tugas analisis jangkauan jaringan

  3. Dapatkan hasil tugas analisis jangkauan jaringan

Terraform

Koneksi peering akun yang sama
Resource: alicloud_vpc_peer_connection, alicloud_route_entry
Data Sources: alicloud_account
# Akun yang memiliki VPC.
data "alicloud_account" "default" {}

provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # Wilayah VPC peminta.
}

provider "alicloud" {
  alias  = "accepting"
  region = "cn-beijing" # Wilayah VPC penerima. Ini bisa sama dengan wilayah peminta.
}

# ID VPC peminta.
variable "local_vpc_id" {
  default = "vpc-bp1c******"
}

# ID VPC penerima.
variable "accepting_vpc_id" {
  default = "vpc-2zev******"
}

# Buat koneksi peering VPC.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id                 # ID VPC peminta.
  accepting_ali_uid    = data.alicloud_account.default.id # ID akun penerima.   
  accepting_region_id  = "cn-beijing"                     # Wilayah VPC penerima.
  accepting_vpc_id     = var.accepting_vpc_id             # ID VPC penerima.
  bandwidth            = 1024                             # Bandwidth dalam Mbps. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
  link_type            = "Gold"                           # Tipe tautan. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
}

# Konfigurasi rute untuk VPC peminta.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-bp1a******"            # Tabel rute yang terkait dengan vSwitch instance peminta.
  destination_cidrblock = "172.16.0.0/12"             # Blok cidr VPC penerima.
  nexthop_type          = "VpcPeer"                   # Lompatan berikutnya adalah koneksi peering VPC.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Konfigurasi rute untuk VPC penerima.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.accepting
  route_table_id        = "vtb-2ze1******"            # Tabel rute yang terkait dengan vSwitch instance penerima.
  destination_cidrblock = "10.0.0.0/8"                # Blok cidr VPC peminta.
  nexthop_type          = "VpcPeer"                   # Lompatan berikutnya adalah koneksi peering VPC.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}
Koneksi peering cross-account
Resource: alicloud_vpc_peer_connection, alicloud_vpc_peer_connection_accepter, alicloud_route_entry
provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # Wilayah peminta. 
}

# Wilayah penerima. Ini bisa sama dengan wilayah peminta.
variable "accepting_region" {
  default = "cn-beijing"
}

# Akun penerima.
variable "accepting_uid" {
  default = "1234******"
}

# ID AccessKey akun penerima.
variable "access_key_id" {
  description = "ID AccessKey untuk mengoperasikan infrastruktur Anda"
}
# Rahasia AccessKey akun penerima.
variable "access_key_secret" {
  description = "Rahasia AccessKey untuk mengelola infrastruktur Anda"
}

provider "alicloud" {
  alias      = "acceptor"
  region     = var.accepting_region
  access_key = var.access_key_id
  secret_key = var.access_key_secret
}

# ID VPC peminta.
variable "local_vpc_id" {
  default = "vpc-2ze0******"
}

# ID VPC penerima.
variable "accepting_vpc_id" {
  default = "vpc-wz9e******"
}

# Buat koneksi peering VPC.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id     # ID VPC peminta.
  accepting_ali_uid    = var.accepting_uid    # ID akun penerima.
  accepting_region_id  = var.accepting_region # Wilayah penerima.
  accepting_vpc_id     = var.accepting_vpc_id # ID VPC penerima.
  bandwidth            = 1024                 # Bandwidth dalam Mbps. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
  link_type            = "Gold"               # Tipe tautan. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
}

# Penerima menerima permintaan koneksi peering.
resource "alicloud_vpc_peer_connection_accepter" "example_peer_connection_accepter" {
  provider    = alicloud.acceptor
  instance_id = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Konfigurasi rute untuk VPC peminta.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-2zel******" # Tabel rute yang terkait dengan vSwitch instance peminta.
  destination_cidrblock = "192.168.0.0/24" # Blok cidr VPC penerima.
  nexthop_type          = "VpcPeer"        # Lompatan berikutnya adalah koneksi peering VPC.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Konfigurasi rute untuk VPC penerima.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.acceptor
  route_table_id        = "vtb-wz95******" # Tabel rute yang terkait dengan vSwitch instance penerima.
  destination_cidrblock = "172.16.0.0/12"  # Blok cidr VPC peminta.
  nexthop_type          = "VpcPeer"        # Lompatan berikutnya adalah koneksi peering VPC.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

Penyelesaian masalah konektivitas jaringan

Kami merekomendasikan penggunaan Reachability Analyzer untuk memverifikasi konektivitas jaringan.

Item pemeriksaan

Deskripsi

Solusi

Status koneksi peering

Verifikasi bahwa Status koneksi peering target adalah Activated.

Jika statusnya Accepting, hubungi penerima untuk menerima permintaan koneksi.

Konfigurasi blok CIDR

Periksa blok CIDR VPC peminta dan penerima terhadap isu berikut:

  1. Blok CIDR tumpang tindih.

  2. Penggunaan blok CIDR pribadi non-RFC 1918 (seperti 198.19.0.0/16 atau 30.0.0.0/8). VPC memperlakukan blok CIDR ini sebagai alamat publik. Saat instance ECS memiliki Alamat IP publik, lalu lintas ke tujuan ini dialihkan melalui jaringan publik secara default.

  3. Konflik dengan alamat antarmuka jaringan Docker saat Docker dideploy pada instance ECS.

  1. Jika blok CIDR tumpang tindih, migrasikan beban kerja ke VPC dengan blok CIDR yang tidak tumpang tindih, lalu buat koneksi peering baru.

  2. Jika menggunakan blok CIDR pribadi non-RFC 1918, gunakan IPv4 Gateway untuk mengaktifkan penggunaan pribadi alamat IP publik agar lalu lintas dialihkan dengan benar ke VPC tujuan.

  3. Ubah blok CIDR Docker.

Konfigurasi rute

Di halaman detail koneksi peering, periksa Route Entry List:

  1. Entri rute yang mengarah ke VPC peer telah dikonfigurasi untuk masing-masing VPC.

  2. Blok CIDR tujuan diatur dengan benar ke blok CIDR VPC peer.

  3. Entri rute ditambahkan ke tabel rute untuk vSwitch tempat resource Anda dideploy.

Periksa dan perbaiki konfigurasi rute dua arah.

Konfigurasi aturan akses

  1. Aturan inbound dan outbound grup keamanan untuk instance ECS yang berkomunikasi mengizinkan lalu lintas dari Alamat IP peer.

  2. Alamat IP peer ada dalam daftar izin layanan cloud seperti RDS, Redis, MongoDB, dan Elasticsearch.

  3. Aturan inbound dan outbound ACL jaringan yang terkait dengan vSwitch mengizinkan lalu lintas dari Alamat IP peer.

Pastikan grup keamanan, ACL jaringan, dan daftar izin semua layanan cloud mengizinkan lalu lintas dari Alamat IP peer.

Mengapa konfigurasi blok CIDR dapat menyebabkan kegagalan konektivitas

  1. Blok CIDR tumpang tindih:

    Jika blok CIDR VPC yang dipeering tumpang tindih dan Anda mengonfigurasi blok CIDR VPC peer sebagai tujuan, lalu lintas akan cocok dengan rute sistem lokal terlebih dahulu. Akibatnya, lalu lintas dialihkan dalam VPC lokal dan tidak dapat mencapai VPC peer.

    1. Meskipun Anda dapat mengonfigurasi rute ke blok CIDR vSwitch peer yang tidak tumpang tindih, pendekatan ini sulit diskalakan. Setiap vSwitch baru yang Anda buat juga harus menggunakan blok CIDR yang tidak tumpang tindih dengan blok CIDR vSwitch yang sudah ada, sehingga mempersulit perencanaan jaringan. Kami merekomendasikan migrasi beban kerja ke VPC dengan blok CIDR yang tidak tumpang tindih dan membuat koneksi peering baru.

    2. Jika blok CIDR vSwitch tumpang tindih, Anda tidak dapat mengonfigurasi rute yang lebih spesifik daripada rute sistem. Dalam kasus ini, Anda harus migrasi beban kerja ke VPC dengan blok CIDR yang tidak tumpang tindih dan membuat koneksi peering baru.

  2. Blok CIDR pribadi non-RFC 1918:

    VPC memperlakukan ruang alamat IP di luar RFC 1918 (misalnya, 30.0.0.0/16) sebagai blok CIDR publik. Jika resource di VPC memiliki akses ke internet, lalu lintas yang ditujukan ke ruang alamat ini dialihkan ke internet, bukan melalui koneksi peering. Anda harus menggunakan IPv4 Gateway untuk mengaktifkan penggunaan pribadi alamat IP publik agar lalu lintas dialihkan dengan benar ke VPC tujuan.

Pemecahan masalah tabel rute ganda

Saat beberapa tabel rute ada dalam VPC yang sama, perhatikan hal berikut:

  • Entri rute harus ditambahkan ke tabel rute yang terkait dengan vSwitch tempat instance ECS dideploy, bukan hanya ke tabel rute sistem.

  • Jika vSwitch dikaitkan dengan tabel rute kustom, entri rute di tabel rute sistem tidak berlaku untuk vSwitch tersebut.

Jika Anda membuat tabel rute kustom dan mengaitkan vSwitch dengannya, tetapi hanya menambahkan entri rute yang mengarah ke koneksi peering di tabel rute sistem tanpa menambahkannya ke tabel rute kustom, instance ECS di vSwitch tersebut tidak dapat mencapai VPC peer.

Langkah pemecahan masalah:

  1. Buka halaman Konsol VPC - Tabel Rute. Temukan tabel rute kustom yang terkait dengan vSwitch dan klik ID tabel rutennya.

  2. Di tab Custom Route, periksa apakah entri rute yang mengarah ke koneksi peering ada untuk blok CIDR tujuan. Jika tidak, klik Add Route Entry, masukkan blok CIDR vSwitch peer, atur Next Hop Type ke VPC Peering Connection, lalu pilih instans koneksi peering yang sesuai.

Contoh konfigurasi

Menghubungkan tiga VPC

Saat mengonfigurasi rute untuk peering VPC, Anda memiliki opsi berikut:

  • Atur blok CIDR tujuan ke blok CIDR VPC peer. Ini memungkinkan semua instance di kedua VPC berkomunikasi satu sama lain dan menyederhanakan manajemen.

  • Konfigurasi rute yang lebih spesifik dengan mengatur blok CIDR tujuan ke blok CIDR vSwitch di VPC peer atau alamat IP instance tertentu. Ini meningkatkan keamanan tetapi mengharuskan Anda memperbarui tabel rute secara manual saat instance baru perlu berkomunikasi.

Sebagai contoh, rute di VPC1 mengarah ke blok CIDR vSwitch 3 di VPC2 dan instance ECS ECS04 di VPC3. Oleh karena itu, resource di VPC1 hanya dapat berkomunikasi secara pribadi dengan resource di vSwitch 3 dan ECS04. Sebaliknya, rute di VPC2 dan VPC3 mengarah ke blok CIDR VPC peer mereka, memungkinkan komunikasi penuh antar resource mereka.

Migrasi dari CEN ke koneksi peering VPC

Alihkan komunikasi jaringan pribadi antara dua VPC dari Cloud Enterprise Network (CEN) ke koneksi peering VPC. Gunakan contoh ini saat hanya diperlukan konektivitas pairwise antara kedua VPC dan Anda menginginkan topologi yang lebih sederhana dengan biaya lebih rendah. Dalam skenario cross-account, setiap akun melakukan operasi untuk VPC-nya sendiri.

Prasyarat

  • Blok CIDR kedua VPC tidak tumpang tindih.

  • Anda telah memastikan bahwa kedua VPC saat ini berkomunikasi melalui CEN, dan Anda telah mencatat entri rute yang ada di kedua VPC agar dapat mengembalikannya.

Prosedur

  1. Buat koneksi peering VPC. Di halaman Konsol VPC - Koneksi Peering VPC, peminta mengklik Create VPC Peering Connection dan memasukkan ID akun peer serta informasi VPC peer. Untuk koneksi cross-account, akun penerima mengklik Accept untuk permintaan koneksi. Lanjutkan hanya setelah koneksi ditetapkan.

  2. Hapus entri rute yang mengarah ke CEN. Di halaman Konsol VPC - Tabel Rute, buka Route Tables kedua VPC dan temukan entri rute yang lompatan berikutnya adalah Transit Router (Edisi Perusahaan CEN) atau yang tipenya adalah CEN (Edisi Dasar CEN). Entri rute yang Anda tambahkan secara manual dapat dihapus langsung. Entri rute yang diiklankan CEN ke VPC secara otomatis tidak dapat dihapus di halaman ini; entri tersebut ditarik setelah Anda melepas koneksi instans jaringan VPC di sisi CEN.

  3. Tambahkan entri rute yang mengarah ke koneksi peering VPC. Di tabel rute masing-masing VPC, klik Add Route Entry, atur Destination CIDR Block ke blok CIDR VPC peer (Anda juga dapat mempersempitnya ke blok CIDR vSwitch atau alamat IP instance tertentu di VPC peer), atur Next Hop Type ke VPC Peering Connection, lalu pilih instans koneksi peering yang Anda buat.

  4. Verifikasi hasilnya. Di Route Entry List kedua VPC, pastikan entri rute baru yang mengarah ke koneksi peering tersedia dan tidak ada entri rute yang masih mengarah ke CEN, lalu verifikasi komunikasi jaringan pribadi antar resource di kedua VPC.

Penilaian gangguan layanan

  • Komunikasi jaringan pribadi antara kedua VPC terganggu sejak entri rute CEN dihapus hingga entri rute baru berlaku. Durasi tergantung pada waktu yang dibutuhkan untuk alih bencana rute, jadi lakukan operasi ini selama jam sepi.

  • Buat dan terima koneksi peering sebelum mengalihkan entri rute agar hanya pengalihan rute yang terjadi dalam jendela interupsi.

  • Pertahankan konfigurasi CEN asli hingga Anda memverifikasi alih bencana, sehingga Anda dapat mengembalikan entri rute asli dan rollback dengan cepat.

Menghubungkan beberapa VPC ke VPC pusat

Sebagai contoh, VPC cabang dapat mengakses layanan yang dideploy di VPC pusat, tetapi VPC cabang tidak dapat berkomunikasi satu sama lain. Skenario khas meliputi:

  • Isolasi multi-departemen: VPC untuk departemen bisnis berbeda tidak dapat berkomunikasi satu sama lain tetapi harus mengakses layanan bersama di VPC pusat.

  • Isolasi multi-pengguna: Layanan dideploy di VPC khusus untuk banyak pengguna. VPC setiap pengguna dapat berkomunikasi dengan VPC layanan, tetapi VPC pengguna berbeda tidak dapat berkomunikasi satu sama lain.

Batasi koneksi cross-account yang tidak sah

Secara default, Pengguna RAM dengan izin vpc:CreateVpcPeerConnection dan vpc:AcceptVpcPeerConnection dapat menetapkan koneksi peering VPC dengan akun mana pun. Untuk membatasi Pengguna RAM agar hanya dapat terhubung dengan akun dalam organisasi Anda atau dengan akun peer tertentu serta mencegah kebocoran data sensitif melalui saluran jaringan cross-account yang tidak sah, gunakan Global Condition Keys seperti acs:TargetRDId dan acs:TargetRDPath dalam kebijakan kustom RAM untuk membatasi akun peer yang diizinkan.

Condition Key

Saat otorisasi, RAM mencari direktori sumber daya akun peer berdasarkan AcceptingAliUid (saat membuat koneksi peering) atau RequestingAliUid (saat menerima koneksi peering), lalu menyuntikkan Condition Keys berikut ke konteks otorisasi untuk dicocokkan dengan kondisi dalam kebijakan kustom Anda.

Condition Key

Tipe

Deskripsi

Kasus penggunaan

acs:TargetRDId

String

ID direktori sumber daya tempat akun peer berada, misalnya, rd-xxxxxx.

Haruskan akun peer berada dalam direktori sumber daya tertentu.

acs:TargetRDPath

String

Jalur direktori sumber daya tempat akun peer berada, dalam format {RDId}/{RootFolderId}/{FolderId}/{AccountId}. Mendukung pencocokan wildcard.

Haruskan akun peer berada di bawah folder tertentu dalam direktori sumber daya, memungkinkan tata kelola hierarkis.

Batasan penggunaan:
Hanya vpc:CreateVpcPeerConnection dan vpc:AcceptVpcPeerConnection yang menyuntikkan Condition Keys di atas. Operasi lain pada koneksi peering, seperti kueri, modifikasi, dan penghapusan, tidak terpengaruh.
Saat permintaan ditolak oleh kebijakan, kode kesalahan Forbidden.NoPermission dikembalikan dengan NoPermissionType diatur ke ExplicitDeny. Anda dapat menggunakan RequestId untuk melacak kecocokan kebijakan di ActionTrail.

Pilih kebijakan pembatasan

Saat mengonfigurasi kebijakan, ganti ID direktori sumber daya, jalur, atau ID akun dalam contoh dengan nilai aktual untuk organisasi Anda. Anda dapat menemukan ID dan jalur direktori sumber daya di Konsol Resource Management.

Berdasarkan ID direktori sumber daya

Izinkan Pengguna RAM membuat koneksi peering VPC hanya dengan akun dalam direktori sumber daya tertentu. Ganti rd-xxxxxx dengan ID direktori sumber daya Anda.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "acs:TargetRDId": ["rd-xxxxxx"]
        }
      }
    }
  ]
}

Berdasarkan jalur direktori sumber daya

Izinkan Pengguna RAM membuat koneksi peering VPC hanya dengan akun di bawah jalur folder tertentu. Ini cocok untuk tata kelola hierarkis detail halus. Ganti jalur dalam contoh dengan jalur aktual Anda.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotLike": {
          "acs:TargetRDPath": ["rd-xxxxxx/r-xxxxxx/fd-xxxxxx/*"]
        }
      }
    }
  ]
}

Buat dan sambungkan kebijakan

Konsol

  1. Login ke Konsol RAM. Di panel navigasi kiri, pilih Permissions > Policies.

  2. Klik Create Policy. Di tab JSON Editor, tempel kebijakan dari skema yang Anda pilih di atas. Ganti ID direktori sumber daya, jalur, atau ID akun dengan nilai aktual Anda.

  3. Klik OK, masukkan Policy Name, lalu klik OK.

  4. Sambungkan kebijakan ke Pengguna RAM, kelompok pengguna, atau role target.

API

  1. Panggil CreatePolicy untuk membuat kebijakan kustom. Teruskan kebijakan dari skema yang Anda pilih di atas sebagai parameter PolicyDocument.

  2. Panggil AttachPolicyToUser, AttachPolicyToGroup, atau AttachPolicyToRole untuk menyambungkan kebijakan ke Pengguna RAM, kelompok pengguna, atau role target.

Pemantauan dan O&M

Untuk koneksi peering inter-region, Anda dapat memantau metrik seperti trafik, bandwidth, dan kehilangan paket. Gunakan CloudMonitor untuk membuat aturan peringatan berbasis ambang batas guna memantau status koneksi secara real-time dan segera menangani kemacetan jaringan atau kegagalan.

Metrik tidak tersedia untuk koneksi peering intra-region.

Metrik

Metrik

Deskripsi

Inbound traffic

Trafik yang dikirim dari peminta ke penerima dalam periode statistik.

Outbound traffic

Trafik yang dikirim dari penerima ke peminta dalam periode statistik.

Inbound bandwidth

Bandwidth untuk trafik dari peminta ke penerima.

Outbound bandwidth

Bandwidth untuk trafik dari penerima ke peminta.

Outbound packets dropped due to throttling

Laju paket data yang di-drop karena pembatasan bandwidth arah keluar pada instans koneksi peering.

Konsol

Pemantauan koneksi peering

  1. Buka halaman Konsol VPC - Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah tempat VPC berada.

  2. Di kolom Monitor instans koneksi peering VPC inter-region target, klik ikon icon untuk melihat metrik seperti trafik, bandwidth, dan kehilangan paket.

Peringatan CloudMonitor

  1. Buka halaman Konsol CloudMonitor - Aturan Peringatan lalu klik Create Alert Rule.

  2. Konfigurasi ambang batas untuk setiap level peringatan metrik koneksi peering VPC. Saat metrik mencapai ambang batasnya, Alert Contact Group menerima notifikasi. Anda juga dapat mengklik Alert History di kolom Actions aturan peringatan untuk melihat timeline peringatannya.

  3. Dari kolom Actions untuk aturan peringatan, Anda dapat Modify, Disable, atau Delete aturan tersebut.

API

Terraform

Untuk mengonfigurasi aturan peringatan berbasis ambang batas, lihat daftar metrik yang tersedia di Metrik CloudMonitor untuk koneksi peering.
Resource: alicloud_cms_alarm_contact, alicloud_cms_alarm_contact_group, alicloud_cms_alarm
# ID instans koneksi peering yang akan dipantau
variable "vpc_peer_id" {
  default = "pcc-28cv******"
}

# Buat kontak peringatan
resource "alicloud_cms_alarm_contact" "example_cms_alarm_contact" {
  alarm_contact_name = "example_cms_alarm_contact_name"
  describe           = "example_vpc_peer_alarm"
  channels_mail      = "xxx@xxx.com" # Ganti dengan alamat email Anda
  lifecycle {
    ignore_changes = [channels_mail]
  }
}

# Buat kelompok kontak peringatan
resource "alicloud_cms_alarm_contact_group" "example_cms_alarm_contact_group" {
  alarm_contact_group_name = "example_cms_alarm_contact_group"
  contacts                 = [alicloud_cms_alarm_contact.example_cms_alarm_contact.id] # Kontak peringatan
}

# Buat aturan peringatan
resource "alicloud_cms_alarm" "example_cms_alarm" {
  name               = "example_cms_alarm_name"
  project            = "acs_vpcpeer" # Namespace data layanan cloud
  metric             = "IntranetRX"  # Nama metrik
  period             = 60            # Periode statistik
  contact_groups     = [alicloud_cms_alarm_contact_group.example_cms_alarm_contact_group.alarm_contact_group_name]
  effective_interval = "06:00-20:00" # Periode efektif
  metric_dimensions  = <<EOF
  [
    {
      "instanceId": "${var.vpc_peer_id}"
    }
  ]
  EOF
  escalations_critical {            # Menentukan peringatan level kritis
    statistics          = "Sum"     # Metode statistik untuk peringatan
    comparison_operator = ">="      # Operator perbandingan untuk ambang batas
    threshold           = 104857600 # Ambang batas
    times               = 2         # Jumlah periode berturut-turut ambang batas harus terpenuhi untuk memicu peringatan
  }
}

FAQ

Apakah koneksi peering lintas batas didukung?

Ya. Konektivitas non-lintas batas dan lintas batas keduanya didukung.

  • Non-lintas batas: Menghubungkan dua wilayah di Tiongkok daratan, atau dua wilayah di luar Tiongkok daratan.

  • Lintas batas: Menghubungkan wilayah di Tiongkok daratan dengan wilayah di luar Tiongkok daratan.Pastikan akun Anda telah menyelesaikan verifikasi identitas bisnis.

Tidak dapat memilih VPC target

Pastikan wilayah dan akun yang dipilih sesuai dengan Region dan Owner VPC target.

Wilayah peminta ditampilkan di bagian atas halaman, dan akun saat ini adalah peminta. Anda menentukan akun dan wilayah penerima saat membuat koneksi peering.

Kegagalan komunikasi ECS dengan Docker

Jika konfigurasi routing dan grup keamanan Anda sudah benar, kemungkinan besar masalahnya adalah konflik antara blok CIDR antarmuka jaringan Docker dan blok CIDR tujuan. Jalankan ip addr untuk memeriksa apakah alamat antarmuka jaringan Docker bertentangan dengan blok CIDR tujuan.

Jika terjadi konflik, ikuti langkah-langkah berikut untuk mengubah blok CIDR Docker.

  • Menghentikan layanan Docker atau mengubah blok CIDR-nya akan mengganggu beban kerja Anda. Kami merekomendasikan melakukan operasi ini selama jam sepi.

  • Saat mengubah blok CIDR Docker, pastikan kompatibel dengan pengaturan jaringan kontainer dan aplikasi yang ada untuk menghindari potensi masalah konektivitas.

  1. Jalankan sudo systemctl stop docker untuk menghentikan layanan Docker.

  2. Jalankan sudo vim /etc/docker/daemon.json untuk mengedit file konfigurasi Docker. Tambahkan konten berikut ke file dan simpan perubahan Anda:

    File konfigurasi Docker biasanya berada di /etc/docker/daemon.json atau /etc/docker/daemon.conf. Nama file sebenarnya mungkin berbeda.
    {
        "bip":"blok CIDR Docker baru"
    }
  3. Jalankan sudo systemctl start docker untuk menjalankan kembali layanan Docker dan menerapkan perubahan.

Pengguna RAM menerima kesalahan izin CDT saat membuat koneksi peering VPC

Pengguna RAM telah diberikan izin AliyunVPCFullAccess tetapi menerima kesalahan yang menunjukkan bahwa izin cdt:GetCdtServiceStatus hilang saat membuat koneksi peering VPC. Hal ini terjadi karena koneksi peering VPC bergantung pada layanan Cloud Data Transfer (CDT) dan memerlukan panggilan ke API terkait CDT. Izin VPC saja tidak cukup.

Berikan salah satu izin berikut kepada Pengguna RAM:

  • AliyunCDTFullAccess: Akses penuh ke CDT.

  • AliyunCDTReadOnlyAccess: Akses hanya-baca ke CDT. Ini cocok jika Pengguna RAM hanya perlu membuat koneksi peering dan tidak perlu mengelola resource CDT.

Apakah koneksi peering VPC memengaruhi akses jaringan publik?

Tidak. Koneksi peering VPC hanya menambahkan entri rute pribadi dan tidak mengubah rute default. Lalu lintas jaringan publik tetap diteruskan melalui gateway NAT, alamat IP elastis, dan rute publik lainnya yang sudah ada.

Informasi lebih lanjut

Batasan

  • Anda tidak dapat membuat koneksi peering VPC dalam skenario berikut:

    • Kedua VPC termasuk dalam akun di situs Alibaba Cloud yang berbeda, misalnya akun di situs Alibaba Cloud Tiongkok dan akun di situs Alibaba Cloud Internasional.

  • Koneksi peering VPC tidak mendukung routing transitif.

    Sebagai contoh, jika VPC 1 terhubung ke VPC 2 dan VPC 3 melalui koneksi peering VPC terpisah, VPC 2 dan VPC 3 tidak dapat berkomunikasi satu sama lain melalui VPC 1.

    Untuk mengaktifkan komunikasi antara VPC 2 dan VPC 3, Anda harus membuat koneksi peering terpisah di antara keduanya dan mengonfigurasi rute dua arah.

  • Saat VPC dibagikan lintas beberapa akun, hanya pemilik resource yang dapat membuat, mengubah, atau menghapus koneksi peering VPC. Pengguna resource tidak dapat melakukan tindakan ini.

Penagihan

Koneksi peering VPC intra-region gratis, baik VPC tersebut termasuk dalam akun yang sama maupun akun berbeda.

Untuk koneksi peering VPC inter-region, Cloud Data Transfer (CDT) mengenakan biaya transfer data berdasarkan lalu lintas keluar.

  • Harga satuan ditentukan oleh pasangan wilayah dan tipe tautan. Tipe tautan Platinum dan Gold tersedia, yang menawarkan tingkat layanan berbeda.

  • Siklus penagihan per jam. Jika Anda mengganti tipe tautan dalam siklus penagihan, tarif untuk tingkat layanan yang lebih tinggi berlaku untuk seluruh siklus tersebut.

Seperti yang ditunjukkan pada gambar, koneksi peering VPC inter-region dan cross-account ditetapkan antara VPC1 dan VPC2. Jika lalu lintas keluar dari VPC1 dan VPC2 masing-masing sebesar 200 GB dan 100 GB, tipe tautannya adalah Gold, dan biaya transfer data dari Tiongkok (Hohhot) ke Tiongkok (Guangzhou) adalah USD 0,072/GB, biayanya dihitung berdasarkan aturan penagihan lalu lintas keluar:

Biaya untuk Akun A: USD 0,072/GB × 200 GB = USD 14,4

Biaya untuk Akun B: USD 0,072/GB × 100 GB = USD 7,2

Siklus hidup koneksi peering VPC

Setelah peminta mengirim permintaan pembuatan, koneksi peering VPC melewati beberapa status.

Jika Anda membuat koneksi peering VPC akun yang sama, sistem secara otomatis menginisiasi dan menerima permintaan, lalu koneksi menjadi Activated.

Status

Status

Deskripsi

Creating

Peminta telah menginisiasi permintaan koneksi peering VPC.

Accepting

Menunggu penerima menerima permintaan koneksi peering VPC.

Updating

Koneksi sedang dikonfigurasi setelah permintaan diterima.

Activated

Koneksi peering VPC berhasil ditetapkan. Komunikasi antar VPC diaktifkan.

Rejected

Penerima telah menolak permintaan koneksi peering VPC.

Expired

Permintaan kedaluwarsa jika penerima tidak merespons dalam tujuh hari.

Deleting

Koneksi sedang dihapus atas permintaan salah satu pihak.

Deleted

Koneksi peering VPC telah berhasil dihapus.

Wilayah yang didukung

Area

Wilayah

Asia Pasifik - Tiongkok

Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Nanjing - Local Region, Closing Down), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Heyuan), Tiongkok (Guangzhou), Tiongkok (Chengdu), Tiongkok (Zhongwei), Tiongkok (Hong Kong), Tiongkok (Wuhan - Local Region), dan Tiongkok (Fuzhou - Local Region - Closing Down)

Asia Pasifik - Lainnya

Jepang (Tokyo), Korea Selatan (Seoul), Singapura (Singapura), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Filipina (Manila), Thailand (Bangkok), dan Malaysia (Johor Bahru)

Eropa & Amerika

Jerman (Frankfurt), Inggris (London), AS (Silicon Valley), AS (Virginia), dan Brasil (São Paulo)

Timur Tengah

UEA (Dubai) dan Arab Saudi (Riyadh - Partner Region)

Kuota

Nama kuota

Deskripsi

Kuota default

Tindakan

vpc_quota_cross_region_peer_num_per_vpc

Jumlah koneksi peering VPC inter-region per VPC.

20

Untuk meminta peningkatan kuota, buka halaman Halaman Manajemen Kuota atau Pusat Kuota.

vpc_quota_intra_region_peer_num_per_vpc

Jumlah koneksi peering VPC intra-region per VPC.

10

vpc_quota_peer_num

Jumlah koneksi peering VPC per Akun Alibaba Cloud per wilayah.

20

vpc_quota_peer_cross_border_bandwidth

Bandwidth lintas batas maksimum.

1.024 Mbps

vpc_quota_peer_cross_region_bandwidth

Bandwidth lintas wilayah maksimum.

1.024 Mbps