Por padrão, as instâncias do Cloud Enterprise Network (CEN) ficam isoladas entre si. Conectar uma única Virtual Private Cloud (VPC) a várias instâncias de CEN quebra esse isolamento de forma seletiva: a VPC compartilhada comunica-se com cada CEN, enquanto os CENs permanecem invisíveis uns aos outros.
Essa configuração é ideal para cargas de trabalho que:
Executam em instâncias de CEN separadas e exigem isolamento mútuo
Precisam acessar um serviço interno comum — como DNS, Network Time Protocol (NTP) ou scanner de segurança — hospedado em uma VPC dedicada
Não devem comunicar-se diretamente entre diferentes CENs
Cenário
Este tutorial usa a VPC3 como VPC de serviços compartilhados. A VPC3 conecta-se a ambos os transit routers (TR1 no CEN1 e TR2 no CEN2). A VPC1 e a VPC2 conectam-se apenas aos respectivos transit routers.
Após a configuração:
A VPC1 alcança a VPC3, e a VPC3 alcança a VPC1
A VPC2 alcança a VPC3, e a VPC3 alcança a VPC2
A VPC1 e a VPC2 não se comunicam entre si
O isolamento ocorre na camada de roteamento. A tabela de rotas da VPC1 contém apenas uma rota para o bloco CIDR da VPC3, sem entradas para a VPC2. Quando a VPC1 envia tráfego para a VPC2, o transit router descarta os pacotes por falta de rota correspondente na tabela.
Pré-requisitos
Antes de começar, verifique se você tem:
Duas instâncias de CEN chamadas
CEN1eCEN2, cada uma com um transit router na região China (Hangzhou) —TR1no CEN1 eTR2no CEN2Três VPCs na região China (Hangzhou), ainda não conectadas a nenhum transit router, com a seguinte configuração:
Três instâncias ECS, cada uma implantada em uma VPC diferente, denominadas ECS1, ECS2 e ECS3
|
Parâmetro |
VPC1 |
VPC2 |
VPC3 |
|
Bloco CIDR IPv4 |
10.0.0.0/8 |
172.16.0.0/12 |
192.168.0.0/16 |
|
vSwitch 1 |
Zona J, 10.0.0.0/24 |
Zona J, 172.16.0.0/24 |
Zona J, 192.168.0.0/24 |
|
vSwitch 2 |
Zona K, 10.0.1.0/24 |
Zona K, 172.16.1.0/24 |
Zona K, 192.168.1.0/24 |
|
Instância ECS (no vSwitch 1) |
ECS1: 10.0.0.1 |
ECS2: 172.16.0.1 |
ECS3: 192.168.0.1 |
Os blocos CIDR das três VPCs não podem se sobrepor. Em regiões onde os transit routers da Enterprise Edition suportam múltiplas zonas, crie vSwitches em pelo menos duas zonas para garantir a recuperação de desastres.
Para obter instruções sobre como criar cada recurso, consulte Criar uma instância de CEN, Criar um transit router, Criar uma VPC e um vSwitch e Criar uma instância ECS.
Etapa 1: Conectar VPCs aos transit routers
Crie quatro conexões de VPC no total. Cada conexão vincula uma VPC a um transit router. O procedimento geral é o mesmo para todas as conexões; apenas os parâmetros diferem.
Para criar uma conexão de VPC:
Faça login no console do CEN. Na página Instances, clique em ID da instância de CEN.
Na aba Basic Information > Transit Router, localize o transit router e clique em Actions na coluna Create Connection.
Na página Connection with Peer Network Instance, configure os parâmetros da tabela abaixo e clique em OK.
Use os seguintes parâmetros para cada uma das quatro conexões:
|
Parâmetro |
VPC1 → TR1 |
VPC2 → TR2 |
VPC3 → TR1 |
VPC3 → TR2 |
|
CEN |
|
|
|
|
|
Transit router |
|
|
|
|
|
Instance type |
VPC |
VPC |
VPC |
VPC |
|
Region |
China (Hangzhou) |
China (Hangzhou) |
China (Hangzhou) |
China (Hangzhou) |
|
Resource owner ID |
Same Account |
Same Account |
Same Account |
Same Account |
|
Billing method |
Pay-as-you-go |
Pay-as-you-go |
Pay-as-you-go |
Pay-as-you-go |
|
Attachment name |
|
|
|
|
|
Network instance |
VPC1 |
VPC2 |
VPC3 |
VPC3 |
|
vSwitch |
Zone J: vSwitch 1; Zone K: vSwitch 2 |
Zone J: vSwitch 1; Zone K: vSwitch 2 |
Zone J: vSwitch 1; Zone K: vSwitch 2 |
Zone J: vSwitch 1; Zone K: vSwitch 2 |
Em Advanced Settings, selecione as duas primeiras opções e deixe a terceira desmarcada:
Associate with Default Route Table of Transit Router: associa automaticamente a conexão da VPC à tabela de rotas padrão do transit router, usada para encaminhar tráfego
Propagate System Routes to Default Route Table of Transit Router: propaga as rotas de sistema da VPC para a tabela de rotas padrão do transit router, permitindo comunicação com outras instâncias de rede conectadas
Automatically Creates Route That Points to Transit Router and Adds to All Route Tables of Current VPC: mantenha esta opção desmarcada; você configurará as tabelas de rotas da VPC manualmente na Etapa 2
Se você ativar a terceira opção, o sistema adicionará automaticamente rotas para 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16 em todas as tabelas de rotas da VPC, com os próximos saltos apontando para a conexão da VPC. Caso algum desses blocos CIDR de destino já exista na tabela de rotas da VPC, a atualização automática falhará. Nesse caso, clique em Initiate Route Check para verificar e adicione as rotas manualmente. Para tráfego IPv6, após criar a conexão da VPC, ative a sincronização de rotas ou adicione manualmente entradas de rota IPv6 apontando para a conexão da VPC.
Etapa 2: Configurar tabelas de rotas
Adicione entradas de rota personalizadas às tabelas de rotas das três VPCs para direcionar o tráfego ao transit router.
Faça login no console da VPC.
No painel de navegação à esquerda, clique em Route Tables.
Na barra de menu superior, selecione a região China (Hangzhou).
Clique em ID da tabela de rotas da
VPC1.Na página de detalhes, clique em aba Route Entry List e, em seguida, em aba Custom Route Entry.
Clique em Add Route Entry. No painel exibido, defina o bloco CIDR de destino como
192.168.0.0/16, configure o Next Hop Type como Transit Router, selecioneAttach1e clique em OK.

Repita as etapas 4 a 6 para a
VPC2e aVPC3, usando os parâmetros da tabela abaixo.
|
VPC |
Bloco CIDR de destino |
Próximo salto |
Tipo de rota |
|
VPC1 |
192.168.0.0/16 |
|
Custom |
|
VPC2 |
192.168.0.0/16 |
|
Custom |
|
VPC3 |
10.0.0.0/8 |
|
Custom |
|
VPC3 |
172.16.0.0/12 |
|
Custom |
Após esta etapa, cada VPC terá exatamente as rotas necessárias. A VPC1 e a VPC2 têm uma rota para o bloco CIDR da VPC3, mas não possuem rotas entre si. Isso garante o isolamento mútuo, permitindo que ambas alcancem a VPC3.
Verificar a configuração
Antes de executar os testes de ping, certifique-se de que as regras do grupo de segurança das três instâncias ECS permitam tráfego ICMP. Consulte Consultar regras de grupo de segurança e Adicionar regras de grupo de segurança .

Faça login na ECS1 e execute ping para a ECS3:
ping 192.168.0.1

Um ping bem-sucedido confirma que a VPC1 e a VPC3 estão conectadas.
Execute as verificações a seguir para validar a conectividade e o isolamento:
|
Teste |
Origem |
Destino |
Resultado esperado |
Confirmação |
|
|
ECS1 |
ECS3 |
Sucesso |
VPC1 e VPC3 estão conectadas |
|
|
ECS2 |
ECS3 |
Sucesso |
VPC2 e VPC3 estão conectadas |
|
|
ECS1 |
ECS2 |
Falha |
VPC1 e VPC2 estão isoladas |
Perguntas frequentes
Quantas instâncias de CEN posso criar em uma conta Alibaba Cloud?
O limite padrão é cinco. Para solicitar um limite maior, consulte Cota.
A quantos transit routers uma VPC pode se conectar?
O limite padrão é cinco. Para solicitar um limite maior, consulte Cota.
O que fazer se os testes de conectividade falharem?
Verifique as tabelas de rotas das VPCs relevantes e do transit router para garantir que existam entradas de rota de ida e volta. Confira também as regras do grupo de segurança e as configurações de firewall no nível do sistema operacional nas instâncias ECS. Para obter um guia de solução de problemas passo a passo, consulte Perguntas frequentes.