Secara default, VPC terisolasi satu sama lain. Untuk mengaktifkan komunikasi jaringan pribadi di antara keduanya, Anda dapat membuat koneksi peering dan mengonfigurasi rute untuk kedua VPC tersebut. Koneksi peering mendukung koneksi dalam akun yang sama, lintas akun (cross-account), dalam wilayah yang sama, maupun lintas wilayah (cross-region). Blok CIDR dari kedua VPC tidak boleh tumpang tindih.
Cara kerja
Koneksi peering VPC menghubungkan dua VPC melalui jaringan pribadi, memungkinkan resource di kedua VPC berkomunikasi menggunakan Alamat IP pribadi.
Buat koneksi peering VPC: Untuk VPC dalam akun yang sama, sistem secara otomatis menerima permintaan dan menetapkan koneksi. Untuk VPC lintas akun (cross-account), pemilik VPC penerima harus menerima permintaan koneksi tersebut.
Konfigurasikan rute dua arah: Untuk mengaktifkan komunikasi antar resource, tambahkan entri rute ke tabel rute masing-masing VPC yang mengarah ke VPC peer.
Untuk menghubungkan banyak VPC dengan bandwidth tinggi dan biaya rendah, gunakan koneksi peering VPC bersama Cloud Enterprise Network (CEN). Untuk perbandingan keduanya, lihat Interkoneksi VPC.
Konfigurasi koneksi peering VPC
Konsol
Prasyarat:
Pastikan blok CIDR dari kedua VPC tidak tumpang tindih. Jika tumpang tindih, Anda harus memigrasikan beban kerja ke VPC dengan blok CIDR yang tidak tumpang tindih.
Jika Anda menggunakan koneksi peering VPC untuk pertama kali, pastikan Cloud Data Transfer (CDT) telah diaktifkan untuk akun yang memiliki kedua VPC tersebut.
Buat koneksi peering:
Buka halaman Konsol VPC - Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah VPC, lalu klik Create VPC Peering Connection.
Di halaman pembuatan, pilih jenis akun penerima dan jenis wilayah berdasarkan akun dan wilayah kedua VPC.
Jenis akun penerima:
Same-Account: Sistem secara otomatis menerima permintaan dan menetapkan koneksi. Anda dapat memilih opsi untuk menambahkan rute ke blok CIDR VPC peer ke tabel rute sistem VPC. Tindakan ini secara otomatis mengonfigurasi rute dua arah.
Cross-Account: Pemilik akun penerima harus membuka halaman VPC Console - VPC Peering Connection, lalu memilih Wilayah tempat VPC penerima berada. Pada kolom Actions untuk koneksi peering VPC target, klik Accept.
Penerima juga dapat Deny atau Delete permintaan koneksi. Untuk alur kerja lengkapnya, lihat Status koneksi peering VPC.
Jika jenis wilayah adalah Inter-Region, Anda harus mengonfigurasi Link Type dan Accepter Region.
Tipe tautan Platinum dan Gold tersedia. Keduanya menyediakan tingkat kualitas transfer data yang berbeda dan memiliki harga satuan penagihan yang berbeda.
Platinum (Service Level Agreement: ketersediaan 99,995%): Cocok untuk beban kerja yang sensitif terhadap fluktuasi jaringan dan latensi serta membutuhkan kualitas tautan tinggi, seperti perdagangan sekuritas, panggilan suara online, konferensi video, dan gaming real-time.
Gold (Service Level Agreement: ketersediaan 99,95%): Cocok untuk beban kerja yang tidak sensitif terhadap kualitas tautan, seperti sinkronisasi data dan transfer file.
Konfigurasi rute dua arah:
Untuk mengaktifkan komunikasi melalui alamat IPv6, Anda harus mengonfigurasi entri rute yang mengarah ke blok CIDR IPv6 VPC peer.
Di akun peminta: Di kolom Requester VPC, klik Configure route. Pilih Route Tables untuk vSwitch yang berisi resource yang berkomunikasi. Atur Destination CIDR Block ke blok CIDR VPC penerima.
Di akun penerima: Di kolom Accepter, klik Configure route. Pilih Route Tables untuk vSwitch yang berisi resource yang berkomunikasi. Atur Destination CIDR Block ke blok CIDR VPC peminta.
Verifikasi konektivitas:
Reachability Analyzer: Analisis ini tidak mengirim paket data nyata atau memengaruhi beban kerja Anda.
Di kolom Diagnose koneksi peering VPC target, pilih , atau klik ID koneksi peering VPC target untuk membuka tab Reachability Analyzer.
Konfigurasi sumber dan tujuan, lalu tentukan protokol dan nomor port untuk mensimulasikan skenario akses tertentu dan memverifikasi konektivitas.
Sistem memeriksa konfigurasi rute, grup keamanan, dan ACL jaringan, lalu memberikan hasil diagnosis.
Jika jalur satu arah dapat dijangkau, Anda juga harus mengonfigurasi dan menganalisis jalur balik untuk memverifikasi konektivitas dua arah.
Uji manual: Dari instance ECS dalam VPC peminta, jalankan perintah
ping <IP privat instance ECS di VPC peer>.
Sebelum menggunakan Reachability Analyzer, pastikan Network Intelligence Service (NIS) telah diaktifkan. Sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForNis saat Anda pertama kali menggunakan fitur ini.
Setelah membuat koneksi peering VPC inter-region, Anda dapat mengklik ID instans-nya untuk Edit Bandwidth (Mbit/s) dan Link Type.
Salah satu akun dapat menghapus koneksi peering VPC. Penghapusan segera menghentikan komunikasi pribadi dan tidak dapat dikembalikan. Sebelum melanjutkan, pastikan tindakan ini tidak berdampak pada beban kerja Anda.
API
Buat koneksi peering
Panggil CreateVpcPeerConnection untuk membuat koneksi peering VPC.
Jika kedua VPC termasuk dalam akun berbeda, pemilik akun penerima harus memanggil AcceptVpcPeerConnection untuk menerima koneksi peering VPC tersebut.
Penerima juga dapat memanggil RejectVpcPeerConnection untuk menolak koneksi peering VPC tersebut.
Dari masing-masing akun, panggil GetVpcPeerConnectionAttribute untuk menanyakan blok CIDR VPC lainnya.
Dari masing-masing akun, panggil CreateRouteEntry untuk membuat entri rute yang mengarah ke koneksi peering.
Ubah koneksi peering inter-region
Panggil ModifyVpcPeerConnection untuk mengubah bandwidth atau tipe tautan koneksi peering VPC inter-region.
Hapus koneksi peering
Panggil DeleteRouteEntry untuk menghapus entri rute yang mengarah ke koneksi peering.
Panggil DeleteVpcPeerConnection untuk menghapus koneksi peering VPC.
Reachability Analyzer
Panggil operasi API berikut secara berurutan untuk menggunakan Reachability Analyzer guna memverifikasi konektivitas.
Terraform
Koneksi peering akun yang sama
Resource: alicloud_vpc_peer_connection, alicloud_route_entry
Data Sources: alicloud_account
# Akun yang memiliki VPC.
data "alicloud_account" "default" {}
provider "alicloud" {
alias = "local"
region = "cn-hangzhou" # Wilayah VPC peminta.
}
provider "alicloud" {
alias = "accepting"
region = "cn-beijing" # Wilayah VPC penerima. Ini bisa sama dengan wilayah peminta.
}
# ID VPC peminta.
variable "local_vpc_id" {
default = "vpc-bp1c******"
}
# ID VPC penerima.
variable "accepting_vpc_id" {
default = "vpc-2zev******"
}
# Buat koneksi peering VPC.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
provider = alicloud.local
peer_connection_name = "example_peer_connection_name"
vpc_id = var.local_vpc_id # ID VPC peminta.
accepting_ali_uid = data.alicloud_account.default.id # ID akun penerima.
accepting_region_id = "cn-beijing" # Wilayah VPC penerima.
accepting_vpc_id = var.accepting_vpc_id # ID VPC penerima.
bandwidth = 1024 # Bandwidth dalam Mbps. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
link_type = "Gold" # Tipe tautan. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
}
# Konfigurasi rute untuk VPC peminta.
resource "alicloud_route_entry" "example_local_route" {
provider = alicloud.local
route_table_id = "vtb-bp1a******" # Tabel rute yang terkait dengan vSwitch instance peminta.
destination_cidrblock = "172.16.0.0/12" # Blok cidr VPC penerima.
nexthop_type = "VpcPeer" # Lompatan berikutnya adalah koneksi peering VPC.
nexthop_id = alicloud_vpc_peer_connection.example_peer_connection.id
}
# Konfigurasi rute untuk VPC penerima.
resource "alicloud_route_entry" "example_acceptor_route" {
provider = alicloud.accepting
route_table_id = "vtb-2ze1******" # Tabel rute yang terkait dengan vSwitch instance penerima.
destination_cidrblock = "10.0.0.0/8" # Blok cidr VPC peminta.
nexthop_type = "VpcPeer" # Lompatan berikutnya adalah koneksi peering VPC.
nexthop_id = alicloud_vpc_peer_connection.example_peer_connection.id
}
Koneksi peering cross-account
Resource: alicloud_vpc_peer_connection, alicloud_vpc_peer_connection_accepter, alicloud_route_entry
provider "alicloud" {
alias = "local"
region = "cn-hangzhou" # Wilayah peminta.
}
# Wilayah penerima. Ini bisa sama dengan wilayah peminta.
variable "accepting_region" {
default = "cn-beijing"
}
# Akun penerima.
variable "accepting_uid" {
default = "1234******"
}
# ID AccessKey akun penerima.
variable "access_key_id" {
description = "ID AccessKey untuk mengoperasikan infrastruktur Anda"
}
# Rahasia AccessKey akun penerima.
variable "access_key_secret" {
description = "Rahasia AccessKey untuk mengelola infrastruktur Anda"
}
provider "alicloud" {
alias = "acceptor"
region = var.accepting_region
access_key = var.access_key_id
secret_key = var.access_key_secret
}
# ID VPC peminta.
variable "local_vpc_id" {
default = "vpc-2ze0******"
}
# ID VPC penerima.
variable "accepting_vpc_id" {
default = "vpc-wz9e******"
}
# Buat koneksi peering VPC.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
provider = alicloud.local
peer_connection_name = "example_peer_connection_name"
vpc_id = var.local_vpc_id # ID VPC peminta.
accepting_ali_uid = var.accepting_uid # ID akun penerima.
accepting_region_id = var.accepting_region # Wilayah penerima.
accepting_vpc_id = var.accepting_vpc_id # ID VPC penerima.
bandwidth = 1024 # Bandwidth dalam Mbps. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
link_type = "Gold" # Tipe tautan. Parameter ini hanya dapat dikonfigurasi untuk koneksi inter-region.
}
# Penerima menerima permintaan koneksi peering.
resource "alicloud_vpc_peer_connection_accepter" "example_peer_connection_accepter" {
provider = alicloud.acceptor
instance_id = alicloud_vpc_peer_connection.example_peer_connection.id
}
# Konfigurasi rute untuk VPC peminta.
resource "alicloud_route_entry" "example_local_route" {
provider = alicloud.local
route_table_id = "vtb-2zel******" # Tabel rute yang terkait dengan vSwitch instance peminta.
destination_cidrblock = "192.168.0.0/24" # Blok cidr VPC penerima.
nexthop_type = "VpcPeer" # Lompatan berikutnya adalah koneksi peering VPC.
nexthop_id = alicloud_vpc_peer_connection.example_peer_connection.id
}
# Konfigurasi rute untuk VPC penerima.
resource "alicloud_route_entry" "example_acceptor_route" {
provider = alicloud.acceptor
route_table_id = "vtb-wz95******" # Tabel rute yang terkait dengan vSwitch instance penerima.
destination_cidrblock = "172.16.0.0/12" # Blok cidr VPC peminta.
nexthop_type = "VpcPeer" # Lompatan berikutnya adalah koneksi peering VPC.
nexthop_id = alicloud_vpc_peer_connection.example_peer_connection.id
}
Penyelesaian masalah konektivitas jaringan
Kami merekomendasikan penggunaan Reachability Analyzer untuk memverifikasi konektivitas jaringan.
Item pemeriksaan | Deskripsi | Solusi |
Status koneksi peering | Verifikasi bahwa Status koneksi peering target adalah Activated. | Jika statusnya Accepting, hubungi penerima untuk menerima permintaan koneksi. |
Konfigurasi blok CIDR | Periksa blok CIDR VPC peminta dan penerima terhadap isu berikut:
|
|
Konfigurasi rute | Di halaman detail koneksi peering, periksa Route Entry List:
| Periksa dan perbaiki konfigurasi rute dua arah. |
Konfigurasi aturan akses |
| Pastikan grup keamanan, ACL jaringan, dan daftar izin semua layanan cloud mengizinkan lalu lintas dari Alamat IP peer. |
Contoh konfigurasi
Menghubungkan tiga VPC
Saat mengonfigurasi rute untuk peering VPC, Anda memiliki opsi berikut:
Atur blok CIDR tujuan ke blok CIDR VPC peer. Ini memungkinkan semua instance di kedua VPC berkomunikasi satu sama lain dan menyederhanakan manajemen.
Konfigurasi rute yang lebih spesifik dengan mengatur blok CIDR tujuan ke blok CIDR vSwitch di VPC peer atau alamat IP instance tertentu. Ini meningkatkan keamanan tetapi mengharuskan Anda memperbarui tabel rute secara manual saat instance baru perlu berkomunikasi.
Sebagai contoh, rute di VPC1 mengarah ke blok CIDR vSwitch 3 di VPC2 dan instance ECS ECS04 di VPC3. Oleh karena itu, resource di VPC1 hanya dapat berkomunikasi secara pribadi dengan resource di vSwitch 3 dan ECS04. Sebaliknya, rute di VPC2 dan VPC3 mengarah ke blok CIDR VPC peer mereka, memungkinkan komunikasi penuh antar resource mereka.
Migrasi dari CEN ke koneksi peering VPC
Alihkan komunikasi jaringan pribadi antara dua VPC dari Cloud Enterprise Network (CEN) ke koneksi peering VPC. Gunakan contoh ini saat hanya diperlukan konektivitas pairwise antara kedua VPC dan Anda menginginkan topologi yang lebih sederhana dengan biaya lebih rendah. Dalam skenario cross-account, setiap akun melakukan operasi untuk VPC-nya sendiri.
Prasyarat
Blok CIDR kedua VPC tidak tumpang tindih.
Anda telah memastikan bahwa kedua VPC saat ini berkomunikasi melalui CEN, dan Anda telah mencatat entri rute yang ada di kedua VPC agar dapat mengembalikannya.
Prosedur
Buat koneksi peering VPC. Di halaman Konsol VPC - Koneksi Peering VPC, peminta mengklik Create VPC Peering Connection dan memasukkan ID akun peer serta informasi VPC peer. Untuk koneksi cross-account, akun penerima mengklik Accept untuk permintaan koneksi. Lanjutkan hanya setelah koneksi ditetapkan.
Hapus entri rute yang mengarah ke CEN. Di halaman Konsol VPC - Tabel Rute, buka Route Tables kedua VPC dan temukan entri rute yang lompatan berikutnya adalah Transit Router (Edisi Perusahaan CEN) atau yang tipenya adalah CEN (Edisi Dasar CEN). Entri rute yang Anda tambahkan secara manual dapat dihapus langsung. Entri rute yang diiklankan CEN ke VPC secara otomatis tidak dapat dihapus di halaman ini; entri tersebut ditarik setelah Anda melepas koneksi instans jaringan VPC di sisi CEN.
Tambahkan entri rute yang mengarah ke koneksi peering VPC. Di tabel rute masing-masing VPC, klik Add Route Entry, atur Destination CIDR Block ke blok CIDR VPC peer (Anda juga dapat mempersempitnya ke blok CIDR vSwitch atau alamat IP instance tertentu di VPC peer), atur Next Hop Type ke VPC Peering Connection, lalu pilih instans koneksi peering yang Anda buat.
Verifikasi hasilnya. Di Route Entry List kedua VPC, pastikan entri rute baru yang mengarah ke koneksi peering tersedia dan tidak ada entri rute yang masih mengarah ke CEN, lalu verifikasi komunikasi jaringan pribadi antar resource di kedua VPC.
Penilaian gangguan layanan
Komunikasi jaringan pribadi antara kedua VPC terganggu sejak entri rute CEN dihapus hingga entri rute baru berlaku. Durasi tergantung pada waktu yang dibutuhkan untuk alih bencana rute, jadi lakukan operasi ini selama jam sepi.
Buat dan terima koneksi peering sebelum mengalihkan entri rute agar hanya pengalihan rute yang terjadi dalam jendela interupsi.
Pertahankan konfigurasi CEN asli hingga Anda memverifikasi alih bencana, sehingga Anda dapat mengembalikan entri rute asli dan rollback dengan cepat.
Menghubungkan beberapa VPC ke VPC pusat
Sebagai contoh, VPC cabang dapat mengakses layanan yang dideploy di VPC pusat, tetapi VPC cabang tidak dapat berkomunikasi satu sama lain. Skenario khas meliputi:
Isolasi multi-departemen: VPC untuk departemen bisnis berbeda tidak dapat berkomunikasi satu sama lain tetapi harus mengakses layanan bersama di VPC pusat.
Isolasi multi-pengguna: Layanan dideploy di VPC khusus untuk banyak pengguna. VPC setiap pengguna dapat berkomunikasi dengan VPC layanan, tetapi VPC pengguna berbeda tidak dapat berkomunikasi satu sama lain.
Batasi koneksi cross-account yang tidak sah
Secara default, Pengguna RAM dengan izin vpc:CreateVpcPeerConnection dan vpc:AcceptVpcPeerConnection dapat menetapkan koneksi peering VPC dengan akun mana pun. Untuk membatasi Pengguna RAM agar hanya dapat terhubung dengan akun dalam organisasi Anda atau dengan akun peer tertentu serta mencegah kebocoran data sensitif melalui saluran jaringan cross-account yang tidak sah, gunakan Global Condition Keys seperti acs:TargetRDId dan acs:TargetRDPath dalam kebijakan kustom RAM untuk membatasi akun peer yang diizinkan.
Condition Key
Saat otorisasi, RAM mencari direktori sumber daya akun peer berdasarkan AcceptingAliUid (saat membuat koneksi peering) atau RequestingAliUid (saat menerima koneksi peering), lalu menyuntikkan Condition Keys berikut ke konteks otorisasi untuk dicocokkan dengan kondisi dalam kebijakan kustom Anda.
Condition Key | Tipe | Deskripsi | Kasus penggunaan |
| String | ID direktori sumber daya tempat akun peer berada, misalnya, | Haruskan akun peer berada dalam direktori sumber daya tertentu. |
| String | Jalur direktori sumber daya tempat akun peer berada, dalam format | Haruskan akun peer berada di bawah folder tertentu dalam direktori sumber daya, memungkinkan tata kelola hierarkis. |
Batasan penggunaan:
Hanyavpc:CreateVpcPeerConnectiondanvpc:AcceptVpcPeerConnectionyang menyuntikkan Condition Keys di atas. Operasi lain pada koneksi peering, seperti kueri, modifikasi, dan penghapusan, tidak terpengaruh.
Saat permintaan ditolak oleh kebijakan, kode kesalahanForbidden.NoPermissiondikembalikan denganNoPermissionTypediatur keExplicitDeny. Anda dapat menggunakan RequestId untuk melacak kecocokan kebijakan di ActionTrail.
Pilih kebijakan pembatasan
Saat mengonfigurasi kebijakan, ganti ID direktori sumber daya, jalur, atau ID akun dalam contoh dengan nilai aktual untuk organisasi Anda. Anda dapat menemukan ID dan jalur direktori sumber daya di Konsol Resource Management.
Berdasarkan ID direktori sumber daya
Izinkan Pengguna RAM membuat koneksi peering VPC hanya dengan akun dalam direktori sumber daya tertentu. Ganti rd-xxxxxx dengan ID direktori sumber daya Anda.
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": [
"vpc:CreateVpcPeerConnection",
"vpc:AcceptVpcPeerConnection"
],
"Resource": "*",
"Condition": {
"StringNotEquals": {
"acs:TargetRDId": ["rd-xxxxxx"]
}
}
}
]
}Berdasarkan jalur direktori sumber daya
Izinkan Pengguna RAM membuat koneksi peering VPC hanya dengan akun di bawah jalur folder tertentu. Ini cocok untuk tata kelola hierarkis detail halus. Ganti jalur dalam contoh dengan jalur aktual Anda.
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": [
"vpc:CreateVpcPeerConnection",
"vpc:AcceptVpcPeerConnection"
],
"Resource": "*",
"Condition": {
"StringNotLike": {
"acs:TargetRDPath": ["rd-xxxxxx/r-xxxxxx/fd-xxxxxx/*"]
}
}
}
]
}Buat dan sambungkan kebijakan
Konsol
Login ke Konsol RAM. Di panel navigasi kiri, pilih Permissions > Policies.
Klik Create Policy. Di tab JSON Editor, tempel kebijakan dari skema yang Anda pilih di atas. Ganti ID direktori sumber daya, jalur, atau ID akun dengan nilai aktual Anda.
Klik OK, masukkan Policy Name, lalu klik OK.
Sambungkan kebijakan ke Pengguna RAM, kelompok pengguna, atau role target.
API
Panggil CreatePolicy untuk membuat kebijakan kustom. Teruskan kebijakan dari skema yang Anda pilih di atas sebagai parameter
PolicyDocument.Panggil AttachPolicyToUser, AttachPolicyToGroup, atau AttachPolicyToRole untuk menyambungkan kebijakan ke Pengguna RAM, kelompok pengguna, atau role target.
Pemantauan dan O&M
Untuk koneksi peering inter-region, Anda dapat memantau metrik seperti trafik, bandwidth, dan kehilangan paket. Gunakan CloudMonitor untuk membuat aturan peringatan berbasis ambang batas guna memantau status koneksi secara real-time dan segera menangani kemacetan jaringan atau kegagalan.
Metrik tidak tersedia untuk koneksi peering intra-region.
Konsol
Pemantauan koneksi peering
Buka halaman Konsol VPC - Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah tempat VPC berada.
Di kolom Monitor instans koneksi peering VPC inter-region target, klik ikon
untuk melihat metrik seperti trafik, bandwidth, dan kehilangan paket.
Peringatan CloudMonitor
Buka halaman Konsol CloudMonitor - Aturan Peringatan lalu klik Create Alert Rule.
Konfigurasi ambang batas untuk setiap level peringatan metrik koneksi peering VPC. Saat metrik mencapai ambang batasnya, Alert Contact Group menerima notifikasi. Anda juga dapat mengklik Alert History di kolom Actions aturan peringatan untuk melihat timeline peringatannya.
Dari kolom Actions untuk aturan peringatan, Anda dapat Modify, Disable, atau Delete aturan tersebut.
API
Panggil PutResourceMetricRules untuk mengatur aturan peringatan berbasis ambang batas untuk metrik koneksi peering VPC. Untuk daftar metrik yang didukung, lihat Metrik CloudMonitor untuk koneksi peering.
Panggil EnableMetricRules untuk mengaktifkan satu atau beberapa aturan peringatan.
Panggil DisableMetricRules untuk menonaktifkan satu atau beberapa aturan peringatan.
Panggil DeleteMetricRules untuk menghapus satu atau beberapa aturan peringatan.
Terraform
Untuk mengonfigurasi aturan peringatan berbasis ambang batas, lihat daftar metrik yang tersedia di Metrik CloudMonitor untuk koneksi peering.
Resource: alicloud_cms_alarm_contact, alicloud_cms_alarm_contact_group, alicloud_cms_alarm
# ID instans koneksi peering yang akan dipantau
variable "vpc_peer_id" {
default = "pcc-28cv******"
}
# Buat kontak peringatan
resource "alicloud_cms_alarm_contact" "example_cms_alarm_contact" {
alarm_contact_name = "example_cms_alarm_contact_name"
describe = "example_vpc_peer_alarm"
channels_mail = "xxx@xxx.com" # Ganti dengan alamat email Anda
lifecycle {
ignore_changes = [channels_mail]
}
}
# Buat kelompok kontak peringatan
resource "alicloud_cms_alarm_contact_group" "example_cms_alarm_contact_group" {
alarm_contact_group_name = "example_cms_alarm_contact_group"
contacts = [alicloud_cms_alarm_contact.example_cms_alarm_contact.id] # Kontak peringatan
}
# Buat aturan peringatan
resource "alicloud_cms_alarm" "example_cms_alarm" {
name = "example_cms_alarm_name"
project = "acs_vpcpeer" # Namespace data layanan cloud
metric = "IntranetRX" # Nama metrik
period = 60 # Periode statistik
contact_groups = [alicloud_cms_alarm_contact_group.example_cms_alarm_contact_group.alarm_contact_group_name]
effective_interval = "06:00-20:00" # Periode efektif
metric_dimensions = <<EOF
[
{
"instanceId": "${var.vpc_peer_id}"
}
]
EOF
escalations_critical { # Menentukan peringatan level kritis
statistics = "Sum" # Metode statistik untuk peringatan
comparison_operator = ">=" # Operator perbandingan untuk ambang batas
threshold = 104857600 # Ambang batas
times = 2 # Jumlah periode berturut-turut ambang batas harus terpenuhi untuk memicu peringatan
}
}FAQ
Apakah koneksi peering lintas batas didukung?
Ya. Konektivitas non-lintas batas dan lintas batas keduanya didukung.
Non-lintas batas: Menghubungkan dua wilayah di Tiongkok daratan, atau dua wilayah di luar Tiongkok daratan.
Lintas batas: Menghubungkan wilayah di Tiongkok daratan dengan wilayah di luar Tiongkok daratan.Pastikan akun Anda telah menyelesaikan verifikasi identitas bisnis.
Tidak dapat memilih VPC target
Pastikan wilayah dan akun yang dipilih sesuai dengan Region dan Owner VPC target.
Wilayah peminta ditampilkan di bagian atas halaman, dan akun saat ini adalah peminta. Anda menentukan akun dan wilayah penerima saat membuat koneksi peering.
Kegagalan komunikasi ECS dengan Docker
Jika konfigurasi routing dan grup keamanan Anda sudah benar, kemungkinan besar masalahnya adalah konflik antara blok CIDR antarmuka jaringan Docker dan blok CIDR tujuan. Jalankan ip addr untuk memeriksa apakah alamat antarmuka jaringan Docker bertentangan dengan blok CIDR tujuan.
Jika terjadi konflik, ikuti langkah-langkah berikut untuk mengubah blok CIDR Docker.
Menghentikan layanan Docker atau mengubah blok CIDR-nya akan mengganggu beban kerja Anda. Kami merekomendasikan melakukan operasi ini selama jam sepi.
Saat mengubah blok CIDR Docker, pastikan kompatibel dengan pengaturan jaringan kontainer dan aplikasi yang ada untuk menghindari potensi masalah konektivitas.
Jalankan
sudo systemctl stop dockeruntuk menghentikan layanan Docker.Jalankan
sudo vim /etc/docker/daemon.jsonuntuk mengedit file konfigurasi Docker. Tambahkan konten berikut ke file dan simpan perubahan Anda:File konfigurasi Docker biasanya berada di
/etc/docker/daemon.jsonatau/etc/docker/daemon.conf. Nama file sebenarnya mungkin berbeda.{ "bip":"blok CIDR Docker baru" }Jalankan
sudo systemctl start dockeruntuk menjalankan kembali layanan Docker dan menerapkan perubahan.
Pengguna RAM menerima kesalahan izin CDT saat membuat koneksi peering VPC
Pengguna RAM telah diberikan izin AliyunVPCFullAccess tetapi menerima kesalahan yang menunjukkan bahwa izin cdt:GetCdtServiceStatus hilang saat membuat koneksi peering VPC. Hal ini terjadi karena koneksi peering VPC bergantung pada layanan Cloud Data Transfer (CDT) dan memerlukan panggilan ke API terkait CDT. Izin VPC saja tidak cukup.
Berikan salah satu izin berikut kepada Pengguna RAM:
AliyunCDTFullAccess: Akses penuh ke CDT.AliyunCDTReadOnlyAccess: Akses hanya-baca ke CDT. Ini cocok jika Pengguna RAM hanya perlu membuat koneksi peering dan tidak perlu mengelola resource CDT.
Apakah koneksi peering VPC memengaruhi akses jaringan publik?
Tidak. Koneksi peering VPC hanya menambahkan entri rute pribadi dan tidak mengubah rute default. Lalu lintas jaringan publik tetap diteruskan melalui gateway NAT, alamat IP elastis, dan rute publik lainnya yang sudah ada.
Informasi lebih lanjut
Batasan
Anda tidak dapat membuat koneksi peering VPC dalam skenario berikut:
Kedua VPC termasuk dalam akun di situs Alibaba Cloud yang berbeda, misalnya akun di situs Alibaba Cloud Tiongkok dan akun di situs Alibaba Cloud Internasional.
Koneksi peering VPC tidak mendukung routing transitif.
Sebagai contoh, jika VPC 1 terhubung ke VPC 2 dan VPC 3 melalui koneksi peering VPC terpisah, VPC 2 dan VPC 3 tidak dapat berkomunikasi satu sama lain melalui VPC 1.
Untuk mengaktifkan komunikasi antara VPC 2 dan VPC 3, Anda harus membuat koneksi peering terpisah di antara keduanya dan mengonfigurasi rute dua arah.
Saat VPC dibagikan lintas beberapa akun, hanya pemilik resource yang dapat membuat, mengubah, atau menghapus koneksi peering VPC. Pengguna resource tidak dapat melakukan tindakan ini.
Penagihan
Koneksi peering VPC intra-region gratis, baik VPC tersebut termasuk dalam akun yang sama maupun akun berbeda.
Untuk koneksi peering VPC inter-region, Cloud Data Transfer (CDT) mengenakan biaya transfer data berdasarkan lalu lintas keluar.
Harga satuan ditentukan oleh pasangan wilayah dan tipe tautan. Tipe tautan Platinum dan Gold tersedia, yang menawarkan tingkat layanan berbeda.
Siklus penagihan per jam. Jika Anda mengganti tipe tautan dalam siklus penagihan, tarif untuk tingkat layanan yang lebih tinggi berlaku untuk seluruh siklus tersebut.
Seperti yang ditunjukkan pada gambar, koneksi peering VPC inter-region dan cross-account ditetapkan antara VPC1 dan VPC2. Jika lalu lintas keluar dari VPC1 dan VPC2 masing-masing sebesar 200 GB dan 100 GB, tipe tautannya adalah Gold, dan biaya transfer data dari Tiongkok (Hohhot) ke Tiongkok (Guangzhou) adalah USD 0,072/GB, biayanya dihitung berdasarkan aturan penagihan lalu lintas keluar:
Biaya untuk Akun A: USD 0,072/GB × 200 GB = USD 14,4
Biaya untuk Akun B: USD 0,072/GB × 100 GB = USD 7,2
Siklus hidup koneksi peering VPC
Setelah peminta mengirim permintaan pembuatan, koneksi peering VPC melewati beberapa status.
Jika Anda membuat koneksi peering VPC akun yang sama, sistem secara otomatis menginisiasi dan menerima permintaan, lalu koneksi menjadi Activated.
Status
Wilayah yang didukung
Area | Wilayah |
Asia Pasifik - Tiongkok | Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Nanjing - Local Region, Closing Down), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Heyuan), Tiongkok (Guangzhou), Tiongkok (Chengdu), Tiongkok (Zhongwei), Tiongkok (Hong Kong), Tiongkok (Wuhan - Local Region), dan Tiongkok (Fuzhou - Local Region - Closing Down) |
Asia Pasifik - Lainnya | Jepang (Tokyo), Korea Selatan (Seoul), Singapura (Singapura), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Filipina (Manila), Thailand (Bangkok), dan Malaysia (Johor Bahru) |
Eropa & Amerika | Jerman (Frankfurt), Inggris (London), AS (Silicon Valley), AS (Virginia), dan Brasil (São Paulo) |
Timur Tengah | UEA (Dubai) dan Arab Saudi (Riyadh - Partner Region) |
Kuota
Nama kuota | Deskripsi | Kuota default | Tindakan |
vpc_quota_cross_region_peer_num_per_vpc | Jumlah koneksi peering VPC inter-region per VPC. | 20 | Untuk meminta peningkatan kuota, buka halaman Halaman Manajemen Kuota atau Pusat Kuota. |
vpc_quota_intra_region_peer_num_per_vpc | Jumlah koneksi peering VPC intra-region per VPC. | 10 | |
vpc_quota_peer_num | Jumlah koneksi peering VPC per Akun Alibaba Cloud per wilayah. | 20 | |
vpc_quota_peer_cross_border_bandwidth | Bandwidth lintas batas maksimum. | 1.024 Mbps | |
vpc_quota_peer_cross_region_bandwidth | Bandwidth lintas wilayah maksimum. | 1.024 Mbps |