O Smart Access Gateway (SAG) oferece o equipamento virtual nas instalações do cliente (vCPE), uma imagem de software implantável em um host da sua rede. Isso transforma o host em um dispositivo CPE que conecta sua rede à nuvem. Este tópico descreve como usar um SAG vCPE para conectar um cluster Kubernetes local ao Alibaba Cloud Container Service for Kubernetes (ACK) e estabelecer uma conexão entre suas redes local e na nuvem.
Pré-requisitos
Você deve ter as permissões necessárias para gerenciar e configurar a rede do seu data center. Caso precise de assistência, entre em contato com o administrador do data center.
É necessário ter criado uma Virtual Private Cloud (VPC) e implantado os serviços de nuvem necessários no Alibaba Cloud. Para mais informações, consulte Criar uma VPC com um bloco CIDR IPv4.
Você deve conhecer as regras de grupo de segurança dos seus serviços de nuvem na VPC. Certifique-se de que as regras permitam o tráfego da sua rede local aos recursos na VPC. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
É fundamental compreender como criar e planejar redes para um cluster ACK. Garanta que os blocos CIDR do cluster ACK não se sobreponham à sua rede local. Para mais informações, consulte Criar um cluster gerenciado ACK e Planejar blocos CIDR para um cluster ACK.
Cenário
Uma empresa possui um cluster Kubernetes implantado em seu data center privado e um cluster ACK implantado em uma região do Alibaba Cloud. A organização deseja utilizar um SAG vCPE para conectar seu cluster Kubernetes local ao cluster ACK na nuvem, permitindo o acesso a recursos entre ambos.
Implante a imagem do SAG vCPE em uma instância (servidor físico ou máquina virtual) dentro do seu data center. Essa instância atua como um dispositivo SAG vCPE conectado ao Alibaba Cloud. Após a conexão, utilize a Cloud Connect Network e a Cloud Enterprise Network para habilitar a comunicação entre os recursos do seu data center e sua VPC no Alibaba Cloud. A figura a seguir ilustra a arquitetura deste cenário.
Os detalhes de rede para os ambientes na nuvem e local são os seguintes:
|
Tipo |
Bloco CIDR privado |
Bloco CIDR de Pod |
|
Cluster ACK no Alibaba Cloud |
172.16.0.0/12 |
10.77.0.0/16 |
|
Cluster Kubernetes no data center |
192.168.0.0/16 |
10.18.0.0/16 |
Procedimento

Crie uma instância SAG vCPE: No console do Smart Access Gateway, crie uma instância SAG vCPE para gerenciar o dispositivo SAG vCPE.
Implante a imagem do SAG vCPE: Escolha um host no seu data center e implante a imagem do SAG vCPE nele. Esse host funcionará como o dispositivo SAG vCPE para conectar a rede do seu data center ao Alibaba Cloud.
Configure a rede do Alibaba Cloud: No console do Smart Access Gateway, defina as configurações de rede do dispositivo SAG vCPE para garantir a conexão com o Alibaba Cloud.
Configure a rede do data center: Ajuste a rede no seu data center para permitir a comunicação entre ele e os recursos do ACK no Alibaba Cloud.
Verifique a conectividade: Valide a conectividade de rede entre os hosts na nuvem e no data center, bem como entre os pods na nuvem e no data center.
Etapa 1: Criar uma instância SAG vCPE
Crie uma instância SAG vCPE no console do Smart Access Gateway. Essa instância serve para gerenciar seu dispositivo SAG vCPE.
Faça logon no console do Smart Access Gateway.
Na página Smart Access Gateway, escolha .
-
Na página de compra, configure os parâmetros a seguir e clique em Buy Now para concluir o pagamento.
Parâmetro
Descrição
Exemplo
Area
Área onde a instância SAG vCPE será implantada.
Chinese mainland
Instance name
Nome da instância SAG vCPE.
Este parâmetro é opcional.
O nome deve ter de 2 a 128 caracteres, começar com uma letra ou caractere chinês e pode conter dígitos, pontos (.), sublinhados (_) ou hifens (-).
Demo
Instance Type
Tipo de instância do SAG vCPE.
SAG-vCPE
Edition
Edição do SAG vCPE.
Basic
Deployment method
Método de implantação para o SAG vCPE. O padrão é Active-Active.
No modo Active-Active, uma instância SAG vCPE pode se conectar a dois dispositivos SAG vCPE por padrão. Configure dois dispositivos em uma configuração ativo-standby para conectar sua rede local ao Alibaba Cloud e melhorar a disponibilidade da rede. Este tutorial utiliza apenas o dispositivo primário.
Active-Active
Peak bandwidth
Largura de banda máxima para comunicação de rede, em Mbit/s.
50 Mbps
Quantity
Número de instâncias SAG vCPE a serem criadas.
1
Subscription duration
Duração da assinatura.
Marque a caixa de seleção para ativar a renovação automática.
1 Month
Resource Group
Grupo de recursos que conterá a instância SAG vCPE.
N/A
Retorne ao console do Smart Access Gateway. Na barra de navegação superior, selecione a região onde você criou a instância.
No painel de navegação à esquerda, clique em Smart Access Gateway.
Na página Smart Access Gateway, clique no ID da instância criada.
-
Na página de detalhes da instância, clique na aba Device Management. Visualize e anote o número de série e a chave do dispositivo SAG vCPE primário. Essas informações são necessárias para associar a instância SAG vCPE ao dispositivo.
Selecione a aba do dispositivo primário. No painel esquerdo, clique no menu Device Information para ver o número de série. Ao lado do campo Key, clique no link Show para visualizar a chave.
Etapa 2: Implantar a imagem do SAG vCPE
Para habilitar a comunicação de rede entre seu data center e o cluster ACK, selecione um host no seu data center para implantar a imagem do SAG vCPE. Após a implantação, esse host funciona como um dispositivo SAG vCPE, conectando a rede do seu data center ao Alibaba Cloud.
-
Selecione um host no seu data center.
Para garantir o funcionamento correto da imagem do SAG vCPE, o host selecionado deve atender aos seguintes requisitos:
-
Suporta um dos seguintes sistemas operacionais:
(Recomendado) CentOS 7.6 (64 bits) ou posterior.
Ubuntu 18.04 (64 bits) ou posterior.
Compatível com a versão do kernel 3.10.0-957.21.3.el7.x86_64 ou superior.
Possui uma placa de interface de rede (NIC) dedicada com conexão à internet.
Permite logon remoto.
Não executa sistemas críticos para o negócio.
-
-
Faça logon no host e execute o comando a seguir para baixar o script para o diretório /root do host.
NotaBaixe o script para um diretório personalizado, se preferir. Nesse caso, atualize o caminho ao executar o script.
Não modifique o conteúdo ou o nome do script após o download.
Escolha o comando apropriado dependendo se o seu host está implantado na China continental ou fora dela.
-
Host implantado na China continental
wget -O /root/sag_vcpe_v2.3.0_deployment.sh https://sdwan-oss-shanghai.oss-cn-shanghai.aliyuncs.com/vcpe_vm/sag_vcpe_v2.3.0_deployment.sh -
Host implantado fora da China continental
wget -O /root/sag_vcpe_v2.3.0_deployment.sh https://sdwan-oss-shanghai.oss-accelerate.aliyuncs.com/vcpe_vm/sag_vcpe_v2.3.0_deployment.sh
-
Execute o comando a seguir para conceder permissões de execução ao script.
chmod +x /root/sag_vcpe_v2.3.0_deployment.sh -
Execute o script.
/root/sag_vcpe_v2.3.0_deployment.sh -n sag**** -k X8==**** -t idc -w eth0A tabela a seguir descreve os principais parâmetros. Para obter a lista completa de parâmetros do script, consulte Descrições dos parâmetros do script.
Parâmetro
Descrição
-n
Número de série do dispositivo SAG vCPE.
-k
Chave do dispositivo SAG vCPE.
-t
Plataforma onde o host da imagem SAG vCPE está localizado. Valores válidos:
-
aliyun(padrão): A imagem SAG vCPE está implantada em uma instância do Elastic Compute Service (ECS) do Alibaba Cloud. -
aws: A imagem SAG vCPE está implantada em uma instância AWS EC2. -
ens: A imagem SAG vCPE está implantada em uma instância do Alibaba Cloud Edge Node Service (ENS). -
Se a imagem SAG vCPE estiver implantada em um servidor local, defina este parâmetro como qualquer sequência de caracteres em inglês diferente de
aliyun,awsouens.
-w
Nome da NIC da porta WAN. Execute o comando
ifconfigpara visualizar os nomes das NICs do host.Ao executar o script, o sistema verifica automaticamente se o ambiente de implantação atende aos requisitos:
-
Caso alguns componentes obrigatórios não estejam instalados, o sistema exibirá o prompt a seguir. Digite yes para que o sistema instale esses componentes automaticamente. Em seguida, o script iniciará a implantação da imagem SAG vCPE.
Missing dependency packages python3 telnet vim traceroute sshpass mtr docker inotify wget netifaces==0.10.9, are you sure want to install these packages? [yes|no] [no] >>> -
Se o ambiente de implantação atender aos requisitos, o sistema começará a implantar a imagem SAG vCPE diretamente. Quando a implantação for concluída, o script exibirá a seguinte mensagem:
2021-10-27 01:48:08 INFO: Install complete, please wait for few minutes to check state ============================================================================================== [root@xxx ~]#
-
-
Após concluir a implantação, execute o comando
docker pspara verificar se os dois contêineres a seguir estão presentes no sistema.[root@xxx ~]# docker ps CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES b5xxx vsag-core "sh -c 'mkdir -p /li…" 7 days ago Up 7 days vsag-core 2fxxx centos:7 "/sbin/init" 7 days ago Up 7 days vsag-manager-baseA presença dos contêineres vsag-core e vsag-manager-base no sistema indica que a implantação foi bem-sucedida.
Se o sistema não contiver esses dois contêineres, a implantação falhou. Nesse caso, envie um ticket para obter assistência.
Etapa 3: Configurar a rede do Alibaba Cloud
Após implantar a imagem do SAG vCPE, configure a rede do dispositivo SAG vCPE no console do Smart Access Gateway para conectá-lo ao Alibaba Cloud.
-
Configure a sincronização de rotas locais.
Faça logon no console do Smart Access Gateway e selecione a região de destino na barra de navegação superior.
Na página Smart Access Gateway, localize a instância de destino e clique em Network Settings na coluna Actions.
Na aba Network Settings, na seção Method to Synchronize with On-premises Routes, clique em Add Static Route.
Na caixa de diálogo Add Static Route, insira o bloco CIDR privado do seu data center e clique em OK.
-
Clique novamente em Add Static Route. Na caixa de diálogo Add Static Route, insira o bloco CIDR de pod do cluster Kubernetes no seu data center e clique em OK.
Após adicionar as rotas, na aba Network Configuration, sob a seção Method to Synchronize with On-premises Routes, selecione Static Route. Visualize as entradas de rota adicionadas, como
192.168.0.0/16e10.18.0.0/16.
-
Anexe uma instância da Cloud Connect Network.
A Cloud Connect Network é um componente essencial do SAG. O SAG utiliza a Cloud Connect Network para conectar sua rede ao Alibaba Cloud.
-
Crie uma instância da Cloud Connect Network. Para mais informações, consulte Criar uma instância CCN.
NotaA instância da Cloud Connect Network deve estar na mesma região que a instância SAG vCPE.
No painel de navegação à esquerda do console do Smart Access Gateway, clique em Smart Access Gateway.
Na página Smart Access Gateway, localize a instância de destino e clique em Network Settings na coluna Actions.
Na aba Network Settings, selecione Network Instance Details.
Na seção Associated Instances Under Current Account, clique em Attach Network, selecione a instância da Cloud Connect Network criada e clique em OK.
-
Clique na aba Device Management para visualizar o VPN Status e o Controller Status do dispositivo SAG vCPE.
Após anexar a instância da Cloud Connect Network, se o VPN Status e o Controller Status do dispositivo SAG vCPE estiverem ambos como Normal, isso indica que o dispositivo SAG vCPE está conectado ao Alibaba Cloud.
-
-
Configure a Cloud Enterprise Network.
Conecte a instância SAG vCPE e a VPC a uma Cloud Enterprise Network (CEN). Isso permite que as instâncias aprendam rotas umas das outras, viabilizando a comunicação entre o dispositivo SAG vCPE e os recursos na VPC.
No painel de navegação à esquerda do console do Smart Access Gateway, clique em CCN Instance.
Na página CCN Instance, localize a instância da Cloud Connect Network de destino e clique em Bind CEN Instance na coluna Actions.
-
No painel Bind CEN Instance, selecione a instância da Cloud Enterprise Network a ser vinculada e clique em OK.
Existem duas formas de escolher uma instância da Cloud Enterprise Network. Neste tópico, a opção Create CEN está selecionada.
Existing CEN: Se você já criou uma CEN, selecione-a na lista suspensa para vincular.
-
Create CEN: Caso não possua uma CEN, digite um nome na caixa de texto. O sistema cria uma nova instância CEN e a vincula automaticamente.
NotaO nome da instância CEN deve ter de 2 a 100 caracteres, começar com uma letra ou caractere chinês e pode conter dígitos, sublinhados (_) ou hifens (-).
Anexe a instância VPC criada a esta Cloud Enterprise Network. Para mais informações, consulte Anexar uma instância de rede.
Etapa 4: Configurar a rede do data center
Para permitir a comunicação entre seu data center e os recursos do Alibaba Cloud, também é necessário configurar a rede do seu data center. Consulte o administrador de rede do seu data center para obter os comandos específicos necessários para o seu ambiente.
-
Configure uma rota estática no data center.
Configure uma rota na rede do seu data center que direcione o tráfego destinado ao bloco CIDR do cluster ACK do Alibaba Cloud (e ao bloco CIDR de pod, se necessário) para o endereço IP do host onde o SAG vCPE está instalado. Esse host gerencia a comunicação com os serviços do Alibaba Cloud.
ip route add 10.77.0.0/16 via 192.168.11.210NotaEste exemplo de rota estática serve apenas como referência. O comando pode variar dependendo do fabricante e do modelo do dispositivo.
-
Configure o firewall no data center.
Permita o tráfego entre os blocos CIDR privados do cluster ACK do Alibaba Cloud e o data center.
Etapa 5: Verificar a conectividade
-
Verifique a conectividade do host.
Faça logon em uma instância ECS dentro da sua VPC. Para mais informações, consulte Visão geral dos métodos de conexão.
-
Execute o comando
pingpara acessar um host no seu data center local e validar a conexão de rede entre seus hosts na nuvem e locais.Esta saída confirma que os recursos na VPC do Alibaba Cloud conseguem se comunicar com os recursos no data center local.
[root@<hostname> ~]# ping 192.168.11.236 PING 192.168.11.236 (192.168.11.236) 56(84) bytes of data. 64 bytes from 192.168.11.236: icmp_seq=1 ttl=61 time=9.52 ms 64 bytes from 192.168.11.236: icmp_seq=2 ttl=61 time=9.30 ms 64 bytes from 192.168.11.236: icmp_seq=3 ttl=61 time=9.24 ms
-
Verifique a conectividade de rede dos pods.
-
Implante contêineres de teste em um cluster ACK no Alibaba Cloud e em um cluster Kubernetes em um IDC local. Veja a seguir um exemplo de YAML.
apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1 kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: labels: app: nginx spec: # nodeSelector: # env: test-team containers: - name: nginx image: nginx:1.7.9 # Replace with your actual <image_name:tags>. ports: - containerPort: 80 resources: limits: cpu: "500m" -
Acesse o contêiner no cluster ACK e execute o comando
pingpara acessar o endereço IP de um pod no cluster Kubernetes local. Isso valida a conectividade de rede dos pods entre o cluster ACK e o cluster Kubernetes local.Esta saída confirma que os pods no cluster ACK do Alibaba Cloud conseguem se comunicar com os pods no cluster Kubernetes local.
root@nginx-deployment-basic-8xxx-pjns8:/# ping 10.18.1.131 PING 10.18.1.131 (10.18.1.131): 48 data bytes 56 bytes from 10.18.1.131: icmp_seq=0 ttl=59 time=10.106 ms 56 bytes from 10.18.1.131: icmp_seq=1 ttl=59 time=9.930 ms 56 bytes from 10.18.1.131: icmp_seq=2 ttl=59 time=9.926 ms 56 bytes from 10.18.1.131: icmp_seq=3 ttl=59 time=9.909 ms 56 bytes from 10.18.1.131: icmp_seq=4 ttl=59 time=9.888 ms 56 bytes from 10.18.1.131: icmp_seq=5 ttl=59 time=9.859 ms
-
Resumo
Ao utilizar um SAG vCPE com a Cloud Connect Network e a Cloud Enterprise Network, você configura rapidamente uma rede que conecta seus ambientes local e na nuvem, garantindo comunicação contínua. Para minimizar problemas potenciais, planeje sua arquitetura de rede antecipadamente e evite conflitos de rede que possam impactar seu ambiente de produção.