Adicione VPCs de diferentes contas da Alibaba Cloud à mesma instância CEN para ativar a conectividade de rede entre contas.
Cenário
Considere que você possui duas contas da Alibaba Cloud:
Conta A: possui duas VPCs (
VPC1eVPC2) e um CEN (CEN1).A Conta B possui uma VPC (
VPC3).
As redes VPC1 e VPC2 já estão anexadas ao CEN1 e se comunicam entre si, conforme descrito em Communication between VPCs in the same region.
O objetivo é anexar a VPC3 ao CEN1 para permitir a comunicação entre as três VPCs.
Planejamento de rede para as três VPCs:
|
Parâmetro |
VPC1 |
VPC2 |
VPC3 |
|
Conta |
Conta A |
Conta A |
Conta B |
|
Região |
China (Hangzhou) |
China (Hangzhou) |
China (Hangzhou) |
|
Bloco CIDR IPv4 |
10.0.0.0/16 |
172.16.0.0/16 |
192.168.0.0/16 |
|
vSwitch 1 |
Na zona de disponibilidade J, com bloco CIDR 10.0.0.0/24 |
Na zona de disponibilidade J, com bloco CIDR 172.16.0.0/24 |
Na zona de disponibilidade J, com bloco CIDR 192.168.0.0/24 |
|
vSwitch 2 |
Na zona de disponibilidade K, com bloco CIDR 10.0.1.0/24 |
Na zona de disponibilidade K, com bloco CIDR 172.16.1.0/24 |
Na zona de disponibilidade K, com bloco CIDR 192.168.1.0/24 |
|
IP da instância ECS |
ECS1: 10.0.0.1 |
ECS2: 172.16.0.1 |
ECS3: 192.168.0.1 |
Ao planejar sua rede:
Os blocos CIDR das VPCs não devem se sobrepor. Em caso de sobreposição, migre os recursos para VPCs com blocos CIDR distintos.
Para garantir recuperação de desastres no nível de zona, crie vSwitches em pelo menos duas zonas de disponibilidade.
As etapas deste guia aplicam-se a qualquer bloco CIDR IPv4 válido, incluindo faixas fora do RFC 1918, como 8.x.x.x e 121.x.x.x. O cenário de exemplo utiliza 10.0.0.0/16, 172.16.0.0/16 e 192.168.0.0/16, mas o procedimento funciona independentemente dos blocos CIDR das suas VPCs. O único requisito é que os blocos CIDR das VPCs a serem conectadas não se sobreponham.
Procedimento
Este processo consiste em duas etapas:
Faça login na Conta B e autorize a Conta A a anexar a
VPC3aoCEN1.Faça login na Conta A e anexe a
VPC3aoCEN1.
Etapa 1: Conceder autorização da Conta B para a Conta A
Acesse o console VPC com a Conta B.
-
Clique no ID da instância da
VPC3, acesse a aba Cross-account Authorization e clique em Cross-account Authorization. Configure os seguintes parâmetros:-
Peer Account UID : Insira o ID da Conta A (conta principal).
Peer CEN Instance ID: Insira o ID da instância CEN
CEN1à qual aVPC1e aVPC2da Conta A estão anexadas.-
Payer: Para este tutorial, selecione o padrão, CEN Instance Owner.
CEN Instance Owner: A Conta A (proprietária da instância CEN) paga as attachment and data processing fees pela conexão da VPC3 ao roteador de trânsito.
-
VPC Users: A Conta B (proprietária da VPC) paga as attachment and data processing fees pela conexão da VPC3 ao roteador de trânsito.
Escolha o pagador com atenção. Alterar essa configuração Changing the payer posteriormente pode afetar seus serviços.
-
Etapa 2: Anexar a VPC3 ao CEN1 a partir da Conta A
Acesse o console CEN com a Conta A.
Clique no ID da instância do
CEN1, localize o roteador de trânsito da região China (Hangzhou) e, na coluna Actions, clique em Create Connection > Create Intra-Region Connection.-
Na página Create Intra-Region Connection, configure os seguintes parâmetros:
Network Type: Selecione VPC.
Region: Selecione China (Hangzhou).
Account: Selecione Another Account e insira o ID da conta da Alibaba Cloud da Conta B (a
VPC3pertence à Conta B).Attachment Name: Insira
attach3.-
Networks: Selecione o ID da instância da
VPC3.Se o menu suspenso estiver vazio, a autorização entre contas da
VPC3para oCEN1não está configurada. Verifique se o Peer Account UID corresponde ao ID da Conta A e se o Peer CEN Instance ID é o ID da instância doCEN1. -
VSwitch: O sistema seleciona automaticamente dois vSwitches na
VPC3.O sistema seleciona automaticamente vSwitches de duas zonas de disponibilidade para recuperação de desastres. Se a
VPC3possuir vSwitches em apenas uma zona, crie um em outra zona antes de prosseguir. Advanced Settings: Mantenha os padrões. Essas configurações são explicadas em How routing works.
Verificar a conexão
Certifique-se de que as regras do grupo de segurança das três instâncias ECS allow tráfego ICMP de entrada.
-
Log on à instância
ECS3na Conta B e execute o comandopingpara alcançar aECS1:ping 10.0.0.1[root@iZbp xxx ~]# ping 10.0.0.1 PING 10.0.0.1 (10.0.0.1) 56(84) bytes of data. 64 bytes from 10.0.0.1: icmp_seq=1 ttl=63 time=0.580 ms 64 bytes from 10.0.0.1: icmp_seq=2 ttl=63 time=0.421 ms 64 bytes from 10.0.0.1: icmp_seq=3 ttl=63 time=0.281 ms 64 bytes from 10.0.0.1: icmp_seq=4 ttl=63 time=0.295 ms 64 bytes from 10.0.0.1: icmp_seq=5 ttl=63 time=0.296 ms 64 bytes from 10.0.0.1: icmp_seq=6 ttl=63 time=0.247 ms 64 bytes from 10.0.0.1: icmp_seq=7 ttl=63 time=0.269 msUm ping bem-sucedido confirma que a
VPC3e aVPC1se comunicam. Executeping 172.16.0.1para verificar a conectividade entre aVPC3e aVPC2.
Roteamento
Ao criar o anexo da VPC, o sistema configura automaticamente o roteamento com base em três recursos avançados ativados por padrão:
Três opções vêm ativadas por padrão: Associate with default route table of transit router (associa a conexão da VPC à tabela de rotas padrão do roteador de trânsito), Propagate system routes to default route table of transit router (anuncia as rotas de sistema da VPC para o roteador de trânsito, permitindo a comunicação com outras instâncias de rede anexadas) e Automatically create route that points to transit router and add to all route tables of current VPC (adiciona três rotas — 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 — a todas as tabelas de rotas da VPC, com próximos saltos apontando para o roteador de trânsito; por padrão, roteadores de trânsito não anunciam rotas para VPCs). Para personalizar o roteamento, desmarque essas caixas de seleção e configure manualmente as associações e propagações de rotas. Consulte Route management.
Para tráfego IPv6, após criar a conexão da VPC, ative a route synchronization ou manually add IPv6 route entries apontando para a conexão da VPC na VPC.
Tabela de rotas padrão do TR
|
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
10.0.0.0/24 |
|
Propagada |
|
10.0.1.0/24 |
|
Propagada |
|
172.16.0.0/24 |
|
Propagada |
|
172.16.1.0/24 |
|
Propagada |
|
192.168.0.0/24 |
|
Propagada |
|
192.168.1.0/24 |
|
Propagada |
Tabela de rotas de sistema da VPC1
|
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
10.0.0.0/24 |
Local |
Sistema |
|
10.0.1.0/24 |
Local |
Sistema |
|
10.0.0.0/8 |
|
Personalizada |
|
172.16.0.0/12 |
|
Personalizada |
|
192.168.0.0/16 |
|
Personalizada |
Tabela de rotas de sistema da VPC2
|
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
172.16.0.0/24 |
Local |
Sistema |
|
172.16.1.0/24 |
Local |
Sistema |
|
10.0.0.0/8 |
|
Personalizada |
|
172.16.0.0/12 |
|
Personalizada |
|
192.168.0.0/16 |
|
Personalizada |
Tabela de rotas de sistema da VPC3
|
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
192.168.0.0/24 |
Local |
Sistema |
|
192.168.1.0/24 |
Local |
Sistema |
|
10.0.0.0/8 |
|
Personalizada |
|
172.16.0.0/12 |
|
Personalizada |
|
192.168.0.0/16 |
|
Personalizada |
Perguntas frequentes
Conectando VPCs entre regiões e entre contas
O processo é semelhante ao descrito em Connect VPCs across regions, exceto pelo fato de as VPCs pertencerem a contas diferentes. Conclua a autorização entre contas (Step 1) antes de criar o anexo.
Conectividade parcial e isolamento de rede
Utilize múltiplas tabelas de rotas do roteador de trânsito para isolar a VPC1 e a VPC2, permitindo simultaneamente que ambas se comuniquem com a VPC3. Consulte Isolate VPCs and enable access to shared services.