専用線または VPN Gateway 経由でオンプレミスデータベースを Data Transmission Service (DTS) に接続する場合、DTS はデータベースへのネットワークアクセスを必要とします。VPC データチャネルを使用しない場合、広範囲にわたる DTS サーバーの IP アドレスをホワイトリストに登録する必要があります。このリストは変更される可能性があり、維持が困難です。VPC データチャネルは、お客様の Virtual Private Cloud (VPC) 内に Elastic Network Interface (ENI) を直接作成することでこの問題を解決し、DTS に固定のプライベートアクセスポイントを提供します。これにより、セキュリティホワイトリストを単一の vSwitch の CIDR ブロックに縮小でき、ネットワークのトラブルシューティングが簡素化されます。
仕組み
VPC データチャネルは、Alibaba Cloud PrivateLink 上に構築されています。DTS タスクを設定すると、次の処理が自動的に実行されます。
-
PrivateLink の有効化: DTS は、お客様のアカウントで PrivateLink が有効になっているかを確認します。有効でない場合、DTS が有効化します。
-
2 つの ENI の作成: お客様は VPC 内のプライマリゾーンの vSwitch とセカンダリゾーンの vSwitch を選択します。DTS は各 vSwitch に 1 つずつ ENI を作成します。これら 2 つの ENI が、DTS がデータベースにアクセスするために使用するネットワークアクセスポイントになります。
-
既存の vSwitch の再利用: DTS は新しい vSwitch を作成しません。各 VPC データチャネルは、ENI ごとに 1 つずつ、少なくとも 2 つの IP アドレスを使用します。同じ VPC 内の後続の DTS タスクで同じプライマリとセカンダリの vSwitch が選択された場合、DTS は追加の IP アドレスを消費することなく既存のチャネルを再利用します。DTS は、以前のタスクから vSwitch の選択を自動的に事前入力します。
-
ルートテーブルは変更されません: この機能は、指定された vSwitch に ENI をアタッチするだけです。VPC のルートテーブルは変更されないため、既存のネットワーク計画に影響はありません。
適用範囲
DTS タスクが以下の 3 つの基準をすべて満たす場合は、VPC データチャネルを使用してください。3 つすべてが満たされる場合、VPC データチャネルの使用は必須です。プライマリとセカンダリの両方の vSwitch を設定する必要があります。
| 項目 | サポートされる値 |
|---|---|
| データベースタイプ | MySQL、PostgreSQL、SQL Server、Tair/Redis、Oracle、MongoDB |
| アクセス方法 | Express Connect、VPN Gateway、または Smart Access Gateway |
| コンソールバージョン | 新しい DTS 設定ページのみ |
サポートされるリージョンとゾーン
|
リージョン |
ゾーン |
||
| リージョン | リージョン ID | ゾーン | ゾーン ID |
|---|---|---|---|
| China (Hangzhou) | cn-hangzhou | ゾーン I、ゾーン J、ゾーン K | cn-hangzhou-i、cn-hangzhou-j、cn-hangzhou-k |
| China (Shanghai) | cn-shanghai | ゾーン B、ゾーン G、ゾーン M、ゾーン N | cn-shanghai-b、cn-shanghai-g、cn-shanghai-m、cn-shanghai-n |
| China (Shenzhen) | cn-shenzhen | ゾーン D、ゾーン E、ゾーン F | cn-shenzhen-d、cn-shenzhen-e、cn-shenzhen-f |
| China (Beijing) | cn-beijing | ゾーン H、ゾーン G、ゾーン L、ゾーン I、ゾーン F、ゾーン K | cn-beijing-h、cn-beijing-g、cn-beijing-l、cn-beijing-i、cn-beijing-f、cn-beijing-k |
| China (Qingdao) | cn-qingdao | ゾーン B、ゾーン C | cn-qingdao-b、cn-qingdao-c |
| China (Zhangjiakou) | cn-zhangjiakou | ゾーン A、ゾーン B、ゾーン C | cn-zhangjiakou-a、cn-zhangjiakou-b、cn-zhangjiakou-c |
| China (Ulanqab) | cn-wulanchabu | ゾーン A、ゾーン B | cn-wulanchabu-a、cn-wulanchabu-b |
| China (Chengdu) | cn-chengdu | ゾーン A、ゾーン B | cn-chengdu-a、cn-chengdu-b |
| China (Hong Kong) | cn-hongkong | ゾーン B、ゾーン C、ゾーン D | cn-hongkong-b、cn-hongkong-c、cn-hongkong-d |
| Singapore | ap-southeast-1 | ゾーン A、ゾーン B | ap-southeast-1a、ap-southeast-1b |
| Indonesia (Jakarta) | ap-southeast-5 | ゾーン A、ゾーン B | ap-southeast-5a、ap-southeast-5b |
| Germany (Frankfurt) | eu-central-1 | ゾーン A、ゾーン B | eu-central-1a、eu-central-1b |
| US East (Virginia) | us-east-1 | ゾーン A、ゾーン B | us-east-1a、us-east-1b |
| US West (Silicon Valley) | us-west-1 | ゾーン A、ゾーン B | us-west-1a、us-west-1b |
| Japan (Tokyo) | ap-northeast-1 | ゾーン A、ゾーン B | ap-northeast-1a、ap-northeast-1b |
| UAE (Dubai) | me-east-1 | ゾーン A、ゾーン B | me-east-1a、me-east-1b |
メリット
セキュリティホワイトリストの縮小
データベースのセキュリティ設定 (ファイアウォール、ホワイトリスト、またはセキュリティグループ) に、ENI の vSwitch の CIDR ブロックのみを追加するだけで済みます。広範囲にわたる DTS サーバーの IP アドレスを維持する必要はなくなります。
ネットワークアーキテクチャの簡素化
ENI の vSwitch の CIDR ブロックを VPC ルートテーブルとデータベースのホワイトリストに追加することで、事前にネットワークを計画できます。その後、DTS がチャネルのセットアップを自動的に処理します。
ネットワークのトラブルシューティングの迅速化
DTS タスクの設定中に接続チェックが失敗した場合、ENI と同じ vSwitch 上で ECS インスタンスを起動し、データベースへの接続を直接テストできます。これにより、DTS 固有のツールを使用せずにネットワークの問題を切り分けることができます。
課金
VPC データチャネル機能は無料です。
注意事項
-
高可用性を確保するために、プライマリとセカンダリの vSwitch は、異なるゾーンから選択してください。
-
DTS は、VPC 内に
DTS_VPCNATという名前のセキュリティグループを作成し、それをこれらの ENI に関連付けます。-
インバウンドルールは、デフォルトですべての IP アドレス (
0.0.0.0/0) からのアクセスを許可します。これにより、DTS はデータベースとの双方向接続を確立できます。 -
このセキュリティグループまたはそのルールを変更または削除しないでください。変更または削除すると、DTS タスクが失敗する可能性があります。
-
DTS_VPCNATを ECS インスタンスなどの他のリソースに関連付けないでください。これは DTS の内部使用専用であり、他のリソースに関連付けるとセキュリティリスクが生じます。
-
よくある質問
設定中に発生したネットワーク接続の問題については、「VPC データチャネルタスクの設定とよくある質問」をご参照ください。