Todos os produtos
Search
Central de documentação

Cloud Enterprise Network:Multiple cloud enterprise networks using shared services

Última atualização: Jul 03, 2026

Por padrão, as instâncias do Cloud Enterprise Network (CEN) ficam isoladas entre si. Conectar uma única Virtual Private Cloud (VPC) a várias instâncias de CEN quebra esse isolamento de forma seletiva: a VPC compartilhada comunica-se com cada CEN, enquanto os CENs permanecem invisíveis uns aos outros.

Essa configuração é ideal para cargas de trabalho que:

  • Executam em instâncias de CEN separadas e exigem isolamento mútuo

  • Precisam acessar um serviço interno comum — como DNS, Network Time Protocol (NTP) ou scanner de segurança — hospedado em uma VPC dedicada

  • Não devem comunicar-se diretamente entre diferentes CENs

Cenário

image

Este tutorial usa a VPC3 como VPC de serviços compartilhados. A VPC3 conecta-se a ambos os transit routers (TR1 no CEN1 e TR2 no CEN2). A VPC1 e a VPC2 conectam-se apenas aos respectivos transit routers.

Após a configuração:

  • A VPC1 alcança a VPC3, e a VPC3 alcança a VPC1

  • A VPC2 alcança a VPC3, e a VPC3 alcança a VPC2

  • A VPC1 e a VPC2 não se comunicam entre si

O isolamento ocorre na camada de roteamento. A tabela de rotas da VPC1 contém apenas uma rota para o bloco CIDR da VPC3, sem entradas para a VPC2. Quando a VPC1 envia tráfego para a VPC2, o transit router descarta os pacotes por falta de rota correspondente na tabela.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Duas instâncias de CEN chamadas CEN1 e CEN2, cada uma com um transit router na região China (Hangzhou) — TR1 no CEN1 e TR2 no CEN2

  • Três VPCs na região China (Hangzhou), ainda não conectadas a nenhum transit router, com a seguinte configuração:

  • Três instâncias ECS, cada uma implantada em uma VPC diferente, denominadas ECS1, ECS2 e ECS3

Parâmetro

VPC1

VPC2

VPC3

Bloco CIDR IPv4

10.0.0.0/8

172.16.0.0/12

192.168.0.0/16

vSwitch 1

Zona J, 10.0.0.0/24

Zona J, 172.16.0.0/24

Zona J, 192.168.0.0/24

vSwitch 2

Zona K, 10.0.1.0/24

Zona K, 172.16.1.0/24

Zona K, 192.168.1.0/24

Instância ECS (no vSwitch 1)

ECS1: 10.0.0.1

ECS2: 172.16.0.1

ECS3: 192.168.0.1

Os blocos CIDR das três VPCs não podem se sobrepor. Em regiões onde os transit routers da Enterprise Edition suportam múltiplas zonas, crie vSwitches em pelo menos duas zonas para garantir a recuperação de desastres.

Para obter instruções sobre como criar cada recurso, consulte Criar uma instância de CEN, Criar um transit router, Criar uma VPC e um vSwitch e Criar uma instância ECS.

Etapa 1: Conectar VPCs aos transit routers

Crie quatro conexões de VPC no total. Cada conexão vincula uma VPC a um transit router. O procedimento geral é o mesmo para todas as conexões; apenas os parâmetros diferem.

Para criar uma conexão de VPC:

  1. Faça login no console do CEN. Na página Instances, clique em ID da instância de CEN.

  2. Na aba Basic Information > Transit Router, localize o transit router e clique em Actions na coluna Create Connection.

  3. Na página Connection with Peer Network Instance, configure os parâmetros da tabela abaixo e clique em OK.

Use os seguintes parâmetros para cada uma das quatro conexões:

Parâmetro

VPC1 → TR1

VPC2 → TR2

VPC3 → TR1

VPC3 → TR2

CEN

CEN1

CEN2

CEN1

CEN2

Transit router

TR1

TR2

TR1

TR2

Instance type

VPC

VPC

VPC

VPC

Region

China (Hangzhou)

China (Hangzhou)

China (Hangzhou)

China (Hangzhou)

Resource owner ID

Same Account

Same Account

Same Account

Same Account

Billing method

Pay-as-you-go

Pay-as-you-go

Pay-as-you-go

Pay-as-you-go

Attachment name

Attach1

Attach2

Attach3-1

Attach3-2

Network instance

VPC1

VPC2

VPC3

VPC3

vSwitch

Zone J: vSwitch 1; Zone K: vSwitch 2

Zone J: vSwitch 1; Zone K: vSwitch 2

Zone J: vSwitch 1; Zone K: vSwitch 2

Zone J: vSwitch 1; Zone K: vSwitch 2

Em Advanced Settings, selecione as duas primeiras opções e deixe a terceira desmarcada:

  • Associate with Default Route Table of Transit Router: associa automaticamente a conexão da VPC à tabela de rotas padrão do transit router, usada para encaminhar tráfego

  • Propagate System Routes to Default Route Table of Transit Router: propaga as rotas de sistema da VPC para a tabela de rotas padrão do transit router, permitindo comunicação com outras instâncias de rede conectadas

  • Automatically Creates Route That Points to Transit Router and Adds to All Route Tables of Current VPC: mantenha esta opção desmarcada; você configurará as tabelas de rotas da VPC manualmente na Etapa 2

Se você ativar a terceira opção, o sistema adicionará automaticamente rotas para 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16 em todas as tabelas de rotas da VPC, com os próximos saltos apontando para a conexão da VPC. Caso algum desses blocos CIDR de destino já exista na tabela de rotas da VPC, a atualização automática falhará. Nesse caso, clique em Initiate Route Check para verificar e adicione as rotas manualmente. Para tráfego IPv6, após criar a conexão da VPC, ative a sincronização de rotas ou adicione manualmente entradas de rota IPv6 apontando para a conexão da VPC.

Etapa 2: Configurar tabelas de rotas

Adicione entradas de rota personalizadas às tabelas de rotas das três VPCs para direcionar o tráfego ao transit router.

  1. Faça login no console da VPC.

  2. No painel de navegação à esquerda, clique em Route Tables.

  3. Na barra de menu superior, selecione a região China (Hangzhou).

  4. Clique em ID da tabela de rotas da VPC1.

  5. Na página de detalhes, clique em aba Route Entry List e, em seguida, em aba Custom Route Entry.

  6. Clique em Add Route Entry. No painel exibido, defina o bloco CIDR de destino como 192.168.0.0/16, configure o Next Hop Type como Transit Router, selecione Attach1 e clique em OK.

image

  1. Repita as etapas 4 a 6 para a VPC2 e a VPC3, usando os parâmetros da tabela abaixo.

VPC

Bloco CIDR de destino

Próximo salto

Tipo de rota

VPC1

192.168.0.0/16

Attach1

Custom

VPC2

192.168.0.0/16

Attach2

Custom

VPC3

10.0.0.0/8

Attach3-1

Custom

VPC3

172.16.0.0/12

Attach3-2

Custom

Após esta etapa, cada VPC terá exatamente as rotas necessárias. A VPC1 e a VPC2 têm uma rota para o bloco CIDR da VPC3, mas não possuem rotas entre si. Isso garante o isolamento mútuo, permitindo que ambas alcancem a VPC3.

Verificar a configuração

Antes de executar os testes de ping, certifique-se de que as regras do grupo de segurança das três instâncias ECS permitam tráfego ICMP. Consulte Consultar regras de grupo de segurança e Adicionar regras de grupo de segurança .

image

Faça login na ECS1 e execute ping para a ECS3:

ping 192.168.0.1

image

Um ping bem-sucedido confirma que a VPC1 e a VPC3 estão conectadas.

Execute as verificações a seguir para validar a conectividade e o isolamento:

Teste

Origem

Destino

Resultado esperado

Confirmação

ping 192.168.0.1

ECS1

ECS3

Sucesso

VPC1 e VPC3 estão conectadas

ping 192.168.0.1

ECS2

ECS3

Sucesso

VPC2 e VPC3 estão conectadas

ping 172.16.0.1

ECS1

ECS2

Falha

VPC1 e VPC2 estão isoladas

Perguntas frequentes

Quantas instâncias de CEN posso criar em uma conta Alibaba Cloud?

O limite padrão é cinco. Para solicitar um limite maior, consulte Cota.

A quantos transit routers uma VPC pode se conectar?

O limite padrão é cinco. Para solicitar um limite maior, consulte Cota.

O que fazer se os testes de conectividade falharem?

Verifique as tabelas de rotas das VPCs relevantes e do transit router para garantir que existam entradas de rota de ida e volta. Confira também as regras do grupo de segurança e as configurações de firewall no nível do sistema operacional nas instâncias ECS. Para obter um guia de solução de problemas passo a passo, consulte Perguntas frequentes.