Por padrão, as redes em diferentes instâncias do Cloud Enterprise Network (CEN) ficam isoladas entre si. Anexe uma única Virtual Private Cloud (VPC) a várias instâncias do CEN para permitir que recursos em instâncias distintas acessem um service compartilhado.
Exemplo de cenário
Considere a figura anterior como exemplo. O CEN1 contém o transit router TR1 e o CEN2 contém o transit router TR2. Para usar a VPC3 como VPC de service compartilhado das duas instâncias do CEN, anexe a VPC3 ao TR1 e ao TR2 e configure as rotas de cada VPC.
Essa configuração gera os seguintes resultados:
A VPC1 e a VPC3 se comunicam.
A VPC2 e a VPC3 se comunicam.
A VPC1 e a VPC2 permanecem isoladas entre si. Como estão anexadas a instâncias diferentes do CEN e cada transit router possui sua própria tabela de rotas, as rotas personalizadas adicionadas conectam a VPC1 e a VPC2 apenas à VPC3.
Considerações
Antes de começar, revise as restrições abaixo:
Cota de instâncias do CEN — Por padrão, é possível crie até 5 instâncias do CEN com uma conta da Alibaba Cloud.
Cota de anexos de transit router — O limite padrão permite anexar uma VPC a até 5 transit routers.
Planejamento de recursos — Ao planejar os recursos, garanta que os blocos CIDR das três VPCs não se sobreponham. Nas regiões em que transit routers da Enterprise Edition oferecem suporte a várias zonas, crie vSwitches em pelo menos duas zonas diferentes para implementar recuperação de desastres no nível de zona.
Aumento de cota — Para solicitar uma cota maior, consulte Cotas.
Pré-requisitos
Execute as configurações a seguir com base no exemplo de cenário:
Crie duas instâncias do CEN chamadas
CEN1eCEN2. Em cada instância do CEN, crie um transit router denominadoTR1eTR2, respectivamente. Ambos os transit routers devem estar na região China (Hangzhou).Crie três VPCs. Não as anexe aos transit routers neste momento.
-
Crie três instâncias ECS chamadas ECS1, ECS2 e ECS3 e implante uma em cada VPC.
A tabela a seguir descreve as configurações de recursos das três VPCs:
|
Item de configuração |
VPC1 |
VPC2 |
VPC3 |
|
Região |
China (Hangzhou) |
China (Hangzhou) |
China (Hangzhou) |
|
Bloco CIDR IPv4 |
10.0.0.0/8 |
172.16.0.0/12 |
192.168.0.0/16 |
|
vSwitch 1 |
Na zona J, com o bloco CIDR 10.0.0.0/24 |
Na zona J, com o bloco CIDR 172.16.0.0/24 |
Na zona J, com o bloco CIDR 192.168.0.0/24 |
|
vSwitch 2 |
Na zona K, com o bloco CIDR 10.0.1.0/24 |
Na zona K, com o bloco CIDR 172.16.1.0/24 |
Na zona K, com o bloco CIDR 192.168.1.0/24 |
|
ECS (todas criadas no vSwitch 1) |
Endereço IP da ECS1: 10.0.0.1 |
Endereço IP da ECS2: 172.16.0.1 |
Endereço IP da ECS3: 192.168.0.1 |
Para obter informações sobre como crie cada recurso, consulte Criar uma instância do CEN, Criar uma instância de transit router, Criar uma VPC e um vSwitch e Criar uma instância ECS.
As regras do grupo de segurança das três instâncias ECS devem permitir tráfego ICMP. Configure essas regras antes de testar a conectividade na Etapa 3. Para obter instruções, consulte Visualize regras de grupo de segurança e Adicionar regras de grupo de segurança.
As regras de entrada do grupo de segurança devem incluir uma regra cuja política de autorização seja Allow, o tipo de protocolo seja All ICMP(IPv4) e o objeto de autorização seja 0.0.0.0/0 (todos os endereços IPv4).
Etapa 1: Anexar as VPCs aos transit routers
Nesta etapa, crie quatro anexos de VPC: dois no TR1 e dois no TR2. Os passos abaixo descrevem o procedimento geral para crie um anexo de VPC. A primeira tabela após os passos lista os valores que diferem entre os quatro anexos; a segunda tabela apresenta os valores idênticos para todos eles.
Faça login no console do CEN.Na página CEN Instance, clique em no ID da instância do CEN que deseja gerencie. (Para a instância do CEN de destino, consulte a tabela a seguir.)
Na aba Basic Information > Transit Router, localize a instância do transit router na região de destino. Na coluna Actions, clique em em Create Connection > Intra-region. (Para a instância do transit router de destino, consulte a tabela a seguir.)
-
Na página Create Intra-Region Connection, configure os parâmetros conforme as duas tabelas abaixo e clique em em OK.
A tabela a seguir lista os valores que diferem entre os quatro anexos de VPC.
|
Anexo de VPC |
Instância do CEN de destino |
Instância do transit router de destino |
Connection Name |
Networks |
|
Anexar VPC1 ao TR1 |
|
|
|
|
|
Anexar VPC2 ao TR2 |
|
|
|
|
|
Anexar VPC3 ao TR1 |
|
|
|
|
|
Anexar VPC3 ao TR2 |
|
|
|
|
A tabela seguinte lista os parâmetros configurados de forma idêntica para cada um dos quatro anexos de VPC.
|
Parâmetro |
Valor |
|
Instance Type |
VPC |
|
Region |
China (Hangzhou) |
|
Account |
Your Account |
|
Billing Method |
Pay-As-You-Go |
|
vSwitch |
Por padrão, o sistema selecione automaticamente os vSwitches criados em cada VPC: vSwitch 1 na zona J; vSwitch 2 na zona K. |
|
Advanced Settings |
Selecione Associate with Default Route Table of Transit Router. Marque também Propagate system routes to transit router route table. Não selecione Auto-add transit router routes to all VPC route tables. |
Não selecione Auto-add transit router routes to all VPC route tables em nenhum dos quatro anexos de VPC. Quando essa opção está desmarcada, o sistema não configure automaticamente as tabelas de rotas das VPCs. Configure-as manualmente na Etapa 2.
Veja a descrição das três opções avançadas abaixo:
Associate with default route table of transit router (associa a conexão da VPC à tabela de rotas padrão do transit router), Propagate system routes to default route table of transit router (anuncia as rotas de sistema da VPC para o transit router, permitindo a comunicação com outras instâncias de rede anexadas) e Automatically create route that points to transit router and add to all route tables of current VPC (adiciona três rotas — 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 — a todas as tabelas de rotas da VPC, com próximos saltos apontando para o transit router; por padrão, os transit routers não anunciam rotas para as VPCs). Para personalizar o roteamento, desmarque essas caixas de seleção e configure manualmente as associações e a propagação de rotas. Consulte Gerencie rotas.
Para tráfego IPv6, após crie a conexão da VPC, ative a sincronização de rotas ou adicione manualmente entradas de rota IPv6 apontando para a conexão da VPC na VPC.
Antes de prosseguir para a Etapa 2, confirme a existência de todos os quatro anexos de VPC: o TR1 deve ter os anexos Attach1 e Attach3-1, e o TR2 deve ter os anexos Attach2 e Attach3-2.
Etapa 2: Configure as tabelas de rotas das VPCs
Adicione entradas de rota personalizadas às tabelas de rotas das três VPCs. Nesta etapa, a tabela de rotas de cada VPC recebe as rotas que direcionam o tráfego para a VPC de service compartilhado ou para as VPCs que utilizam esse service.
Acesse o console da Virtual Private Cloud.
No painel de navegação à esquerda, clique em em Route Table.
Na barra de menu superior, selecione a região onde as VPCs estão implantadas: China (Hangzhou).
Na página Route Table, localize a tabela de rotas da VPC e clique em no ID da instância dessa tabela.
Na página de detalhes da tabela de rotas, clique em na aba Route Entry List e, em seguida, na aba Custom Route Entry.
Clique em em Add Route Entry. No painel Add Route Entry, insira o bloco CIDR de destino listado na tabela a seguir. Para Next Hop Type, selecione Transit Router, escolha a conexão listada na tabela abaixo como o transit router e clique em em OK.
-
Retorne à página Route Table e repita as etapas 4 a 6 para as VPCs restantes indicadas na tabela a seguir.
A tabela abaixo descreve as entradas de rota personalizadas adicionadas para cada VPC.
|
Nome da VPC |
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
VPC1 |
192.168.0.0/16 |
|
Entrada de rota personalizada |
|
VPC2 |
192.168.0.0/16 |
|
Entrada de rota personalizada |
|
VPC3 |
10.0.0.0/8 |
|
Entrada de rota personalizada |
|
VPC3 |
172.16.0.0/12 |
|
Entrada de rota personalizada |
Antes de continuar para a Etapa 3, verifique se as entradas de rota personalizadas de cada tabela correspondem à tabela anterior: uma entrada na tabela de rotas da VPC1, uma entrada na tabela de rotas da VPC2 e duas entradas na tabela de rotas da VPC3.
Etapa 3: Testar a conectividade
Antes de testar a conectividade, confirme que as regras do grupo de segurança das três instâncias ECS permitem tráfego ICMP, conforme descrito nos pré-requisitos.
Faça login na instância ECS1 e execute o comando ping para acessar a ECS3:
[root@iZbp1xxx ~]# ping 192.168.0.1
PING 192.168.0.1 (192.168.0.1) 56(84) bytes of data.
64 bytes from 192.168.0.1: icmp_seq=1 ttl=63 time=0.332 ms
64 bytes from 192.168.0.1: icmp_seq=2 ttl=63 time=0.970 ms
64 bytes from 192.168.0.1: icmp_seq=3 ttl=63 time=0.327 ms
64 bytes from 192.168.0.1: icmp_seq=4 ttl=63 time=0.355 ms
^C
--- 192.168.0.1 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3010ms
rtt min/avg/max/mdev = 0.327/0.496/0.970/0.273 ms
[root@iZbp1xxx ~]#
Se o ping for bem-sucedido, a VPC1 e a VPC3 poderão se comunicar.
Use o mesmo método para verifique a conectividade restante e o isolamento:
Acesse a instância ECS2 e execute o comando
pingpara acessar a ECS3. Se o ping for bem-sucedido, a VPC2 e a VPC3 estarão se comunicando.Acesse a instância ECS1 e execute o comando
pingpara acessar a ECS2. Se o ping falhar, as redes da VPC1 e da VPC2 estarão isoladas entre si.
Perguntas frequentes
Como aumento a cota de instâncias do CEN ou o número de transit routers aos quais uma VPC pode ser anexada?
Ambas as cotas são valores padrão e podem ser aumentadas. Para obter instruções, consulte Cotas.
O que fazer se a rede estiver desconectada?
Verifique, nesta ordem, as rotas, os grupos de segurança e o firewall do sistema operacional da ECS.
Tomando as rotas deste tópico como exemplo: para que a ECS1 acesse a ECS3, examine sequencialmente a tabela de rotas da VPC1, a tabela de rotas do transit router e a tabela de rotas da VPC3, garantindo que existam entradas de rota para ambas as direções.
Para mais informações, consulte Solucionar problemas de comunicação de ECS em VPCs conectadas ao CEN.