Os transit routers do CEN roteiam tráfego para serviços da Alibaba Cloud que utilizam o bloco CIDR 100.64.0.0/10, como Object Storage Service (OSS), Simple Log Service (SLS) e Data Transmission Service (DTS). Este guia explica como ativar e desativar esse acesso tanto para transit routers da Enterprise Edition quanto da Basic Edition.
Como funciona
Por padrão, redes on-premises e VPCs em outras regiões não conseguem alcançar serviços de nuvem no bloco 100.64.0.0/10. Para rotear o tráfego através do CEN, é necessário:
Conectar a rede on-premises (por meio de um virtual border router (VBR), conexão IPsec-VPN ou instância Cloud Connect Network (CCN)) ou a VPC de source a um transit router.
Conectar uma VPC na região do serviço de nuvem ao mesmo transit router.
Adicionar uma entrada de rota (Enterprise Edition) ou uma configuração AnyTunnel (Basic Edition) para o endereço IP ou bloco CIDR do serviço de nuvem.
O CEN gerencia apenas o lado da nuvem no roteamento. Para redes on-premises, adicione também rotas estáticas apontando para o bloco CIDR do serviço de nuvem em seus dispositivos locais (roteadores, firewalls). Sem essas rotas, o tráfego nunca sai da rede on-premises em direção ao CEN.
O diagrama a seguir ilustra o fluxo de tráfego:
Limitações
A tabela abaixo indica qual edição do transit router suporta cada cenário de acesso:
|
Cenário de acesso |
Enterprise Edition |
Basic Edition |
|
VPC na mesma região do serviço de nuvem |
Não necessário — VPCs acessam diretamente serviços de nuvem na mesma região |
Não necessário — VPCs acessam diretamente serviços de nuvem na mesma região |
|
VPC em região diferente do serviço de nuvem |
Suportado |
Não suportado |
|
Rede on-premises via IPsec-VPN |
Suportado |
Não suportado |
|
Rede on-premises via VBR |
Suportado |
Suportado (apenas na mesma região do VBR) |
|
Rede on-premises via CCN |
Suportado |
Não suportado |
Pré-requisitos
Antes de começar, obtenha o endereço IP ou bloco CIDR do serviço de nuvem. Consulte a documentação do serviço para verificar o endereço correto. Para OSS, consulte Acessar o OSS usando nomes de domínio de bucket.
De acordo com o seu cenário, verifique se as seguintes conexões existem:
Para acesso via rede on-premises:
A instância VBR, conexão IPsec-VPN ou CCN está conectada ao transit router. Consulte Criar uma conexão VBR, Criar uma conexão VPN ou Criar uma conexão CCN
Uma VPC na região do serviço de nuvem está conectada ao transit router. Consulte Criar uma conexão VPC
(Apenas entre regiões) Existe uma conexão inter-regional entre os transit routers. Consulte Gerenciar conexões inter-regionais
Para acesso via VPC em outra região:
A VPC de source está conectada a um transit router. Consulte Criar uma conexão VPC
Uma VPC na região do serviço de nuvem está conectada a um transit router
Existe uma conexão inter-regional entre os transit routers. Consulte Gerenciar conexões inter-regionais
Ative o acesso a partir de um transit router da Enterprise Edition
Transit routers da Enterprise Edition utilizam entradas de rota estáticas para encaminhar tráfego aos serviços de nuvem. Adicione uma entrada de rota para cada endereço IP ou bloco CIDR utilizado pelo serviço de nuvem.
Adicionar uma entrada de rota
Faça login no console do CEN.
Na página Instances, clique em ID da instância CEN.
Na aba Basic Information > Transit Router, clique em ID do transit router na região do serviço de nuvem.
Na página de detalhes do transit router, clique em aba Route Table.
Na lista à esquerda, clique em ID da tabela de rotas. Na seção Route Table Details, clique em aba Route Entry e, em seguida, clique em Add Route Entry.
-
Na caixa de diálogo Add Route Entry, defina os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Route table
A tabela de rotas atual é selecionada por padrão.
Transit router
O transit router atual é selecionado por padrão.
Name
Um nome para a entrada de rota.
Destination CIDR
O endereço IP ou bloco CIDR utilizado pelo serviço de nuvem. Por exemplo, o OSS na região China (Hangzhou) usa
100.118.28.0/24.Blackhole route
Selecione No para encaminhar o tráfego a um próximo salto. Selecione Yes para descartar o tráfego correspondente.
Next hop
O ID da conexão VPC no transit router. Obrigatório quando Blackhole route estiver definido como No.
Description
Uma descrição opcional para a entrada de rota.
Caso o serviço de nuvem utilize mais de um endereço IP ou bloco CIDR, repita esta etapa para cada endereço.
Exclua uma entrada de rota
Faça login no console do CEN.
Na página Instances, clique em ID da instância CEN.
Na aba Basic Information > Transit Router, clique em ID do transit router na região do serviço de nuvem.
Na página de detalhes do transit router, clique em aba Route Table.
Na lista à esquerda, clique em tabela de rotas. Na seção Route Table Details, clique em aba Route Entry e localize a rota para o serviço de nuvem.
Na coluna Actions, clique em Delete. Na mensagem Delete Route Entry, clique em OK.
Usar a API
Utilize SDKs da Alibaba Cloud (recomendado), Alibaba Cloud CLI, Terraform ou Resource Orchestration Service (ROS) para gerencie entradas de rota programaticamente:
CreateTransitRouterRouteEntry — adiciona uma entrada de rota à tabela de rotas de um transit router da Enterprise Edition.
DeleteTransitRouterRouteEntry — remove uma entrada de rota estática da tabela de rotas de um transit router da Enterprise Edition.
Ative o acesso a partir de um transit router da Basic Edition
Transit routers da Basic Edition utilizam o recurso AnyTunnel para configure o acesso a serviços de nuvem. Essa configuração mapeia um endereço IP ou bloco CIDR do serviço para uma VPC e região de acesso específicas.
Configure o AnyTunnel
Faça login no console do CEN.
Na página Instances, clique em ID da instância CEN.
Na aba Basic Information > Transit Router, clique em ID do transit router na região do serviço de nuvem.
Na página de detalhes do transit router, clique em aba Cloud Services.
Clique em Configure AnyTunnel.
-
Na caixa de diálogo Configure AnyTunnel, defina os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Service IP address
O endereço IP ou bloco CIDR utilizado pelo serviço de nuvem, por exemplo,
100.118.28.0/24.Service region
A região onde o serviço de nuvem está implantado.
Service VPC
A VPC conectada ao transit router.
Access region
A região onde a instância VBR ou CCN que precisa acessar o serviço de nuvem está implantada.
Description
Uma descrição opcional.
Caso o serviço de nuvem utilize mais de um endereço IP ou bloco CIDR, repita esta etapa para cada endereço.
Remover uma configuração AnyTunnel
Faça login no console do CEN.
Na página Instances, clique em ID da instância CEN.
Na aba Basic Information > Transit Router, clique em ID do transit router na região do serviço de nuvem.
Na página de detalhes do transit router, clique em aba Cloud Services.
Localize a configuração do serviço de nuvem e clique em Delete na coluna Actions.
Na mensagem Delete Route Service, clique em OK.
Usar a API
Utilize SDKs da Alibaba Cloud (recomendado), Alibaba Cloud CLI, Terraform ou Resource Orchestration Service (ROS) para gerencie configurações AnyTunnel programaticamente:
ResolveAndRouteServiceInCen — conecta uma rede on-premises a um serviço de nuvem.
DescribeRouteServicesInCen — lista as configurações de serviços de nuvem em uma instância CEN.
DeleteRouteServiceInCen — remove uma configuração de serviço de nuvem.
Perguntas frequentes
Após configure o CEN, por que minha rede on-premises não consegue acessar o serviço de nuvem?
O CEN gerencia apenas o lado da nuvem no roteamento. Em seus dispositivos de rede on-premises (roteadores, firewalls), adicione rotas estáticas que apontem para o bloco CIDR do serviço de nuvem. Sem essas rotas, o tráfego nunca sai da rede on-premises em direção ao CEN.
Próximos passos
Permitir que instâncias ECS acessem o OSS entre regiões via conexões VPC