Isso conecta seu data center local diretamente ao roteador de trânsito. Após a conexão, seu data center local pode se comunicar com outras redes conectadas ao roteador de trânsito, como VPCs na mesma região ou em regiões diferentes, ou outros data centers locais.
A partir de 26 de novembro de 2024, conexões IPsec-VPN recém-criadas utilizam o modo de túnel duplo por padrão. Se um túnel falhar, o tráfego é roteado automaticamente pelo outro para garantir alta disponibilidade. Para mais informações sobre o modo de túnel duplo, consulte a documentação do VPN Gateway: (Descontinuado) Associar a um roteador de trânsito.
Limitações
Somente roteadores de trânsito Enterprise Edition oferecem suporte a conexões VPN.
Atualmente, somente conexões IPsec em regiões específicas podem ser conectadas a instâncias de roteador de trânsito. Para mais informações sobre as regiões compatíveis, consulte Regiões e zonas compatíveis.
Após criar uma conexão VPN, o sistema adiciona automaticamente uma política de roteamento a todas as tabelas de rotas do roteador de trânsito na direção Export from Regional Gateway. Essa política tem uma Policy Priority de 5000 e uma Policy Action de Deny. Essa política de roteamento nega a comunicação entre conexões VPN, conexões de roteador de borda virtual (VBR) e conexões Cloud Connect Network (CCN).
Se seu data center local já estiver conectado a um roteador de trânsito por meio de uma conexão IPsec-VPN e uma VPC, o balanceamento de carga não será compatível se você também adicionar uma conexão VPN direta entre o mesmo data center e o roteador de trânsito.
A tabela a seguir descreve as cotas de recursos.
Recurso
Cota padrão
Solicitar aumento de cota
Número de conexões VPN por roteador de trânsito
50
Solicite um aumento de cota usando um dos seguintes métodos:
Na página Quotas, solicite um aumento de cota. Para mais informações, consulte Aumentar cotas do CEN.
No Quota Center, solicite um aumento de cota. Para mais informações, consulte Criar uma solicitação de aumento de cota.
Número de conexões VPN que oferecem suporte a roteamento Equal-Cost Multipath (ECMP) por roteador de trânsito
16
Não pode ser alterado
Número de roteadores de trânsito que podem ser conectados a uma conexão IPsec
1
Não pode ser alterado
Faturamento
O uso de uma conexão VPN pode gerar cobranças para os seguintes itens faturáveis: taxa de conexão do roteador de trânsito, taxa de encaminhamento de dados do roteador de trânsito, taxa da instância de conexão IPsec e taxas de transferência de dados. Os itens faturáveis variam de acordo com o tipo de rede da conexão IPsec. As tabelas a seguir descrevem as regras de faturamento para conexões VPN.
Regras de faturamento para conexões VPN pela internet

N.º | Item faturável | Descrição | Documentação relacionada |
① | Taxa de conexão do roteador de trânsito | A taxa para conectar um roteador de trânsito a uma conexão IPsec. |
|
② | Taxa de encaminhamento de dados do roteador de trânsito | A taxa pelo tráfego que uma conexão IPsec envia a um roteador de trânsito. | |
③ | Taxa da instância de conexão IPsec | A taxa pela instância de conexão IPsec. | |
④ | Taxa de transferência de dados | A taxa gerada quando uma conexão IPsec envia tráfego a um data center local. |
Regras de faturamento para conexões VPN por redes privadas

N.º | Item faturável | Descrição | Documentação relacionada |
① | Taxa de conexão do roteador de trânsito | A taxa gerada quando um roteador de trânsito é conectado a uma instância VBR e a uma conexão IPsec. |
|
② | Taxa de encaminhamento de dados do roteador de trânsito | A taxa gerada quando uma instância VBR envia tráfego a um roteador de trânsito. | |
③ | Taxa da instância de conexão IPsec | A taxa da instância gerada após a criação de uma conexão IPsec. | |
④ | Taxa de transferência de dados de saída | A taxa gerada quando uma instância VBR envia tráfego a um data center local. |
Fluxo de trabalho
A criação de uma conexão VPN envolve associar um roteador de trânsito a uma conexão IPsec. Uma vez associado, o data center local pode se conectar ao roteador de trânsito por meio da conexão IPsec e se comunicar com outras redes conectadas ao roteador de trânsito.
Você pode criar uma conexão IPsec no console do Cloud Enterprise Network (CEN) ou no console do VPN Gateway. Também é possível criar conexões IPsec entre contas diferentes. A figura a seguir mostra o fluxo de trabalho para criar uma conexão VPN, que varia de acordo com a conta proprietária da conexão IPsec e onde a conexão IPsec é criada.
Ao criar uma conexão IPsec, você deve especificar um customer gateway para ela. Portanto, crie um customer gateway antes de criar uma conexão IPsec.
Ao criar uma conexão IPsec no console do VPN Gateway, defina Associate Resource como Do Not Associate.

Pré-requisitos
Antes de criar uma conexão VPN, escolha o fluxo de trabalho adequado ao seu cenário e conclua todos os preparativos necessários. Para mais informações, consulte os seguintes tópicos:
Modo de túnel duplo
- null
Ao criar uma instância de roteador de trânsito, você deve configurar um bloco CIDR para o roteador de trânsito. O sistema aloca um endereço IP do bloco CIDR para a conexão IPsec. Para mais informações sobre blocos CIDR de roteadores de trânsito, consulte Blocos CIDR de roteadores de trânsito.
Modo de túnel único
- null
Ao criar uma instância de roteador de trânsito, você deve configurar um bloco CIDR para o roteador de trânsito. O sistema aloca um endereço IP do bloco CIDR para a conexão IPsec. Para mais informações sobre blocos CIDR de roteadores de trânsito, consulte Blocos CIDR de roteadores de trânsito.
Autorizar uma conexão IPsec para conectar a um roteador de trânsito de outra conta
Criar uma conexão VPN
Faça logon no console do Cloud Enterprise Network (CEN).
Na página CEN Instance, clique no ID da instância do CEN que deseja gerenciar.
Na aba , localize o roteador de trânsito na região de destino e clique em Create Connection na coluna Actions.
Na página Connection with Peer Network Instance, configure as definições da conexão VPN e clique em OK.
Os parâmetros necessários variam de acordo com o fluxo de trabalho utilizado para criar a conexão IPsec. Este tópico lista todos os parâmetros para sua referência.
nullNa primeira vez que você realizar esta operação, o sistema cria automaticamente uma função vinculada ao serviço chamada AliyunServiceRoleForVpn. Essa função vinculada ao serviço permite que o VPN Gateway gerencie recursos como interfaces de rede elásticas (ENIs) e grupos de segurança para criar a conexão VPN. Se a função vinculada ao serviço já existir na sua conta, o sistema não a cria novamente. Para mais informações sobre AliyunServiceRoleForVpn, consulte AliyunServiceRoleForVpn.
Modo de túnel duplo
Configurações básicas
Parâmetro
Descrição
Instance Type
Selecione VPN Gateway.
Region
Selecione a região onde o roteador de trânsito está implantado.
Transit Router
O sistema exibe os roteadores de trânsito disponíveis na região atual.
Account
Selecione o tipo de conta à qual a conexão IPsec pertence.
Um roteador de trânsito pode ser conectado a uma conexão IPsec que pertence à mesma conta do roteador de trânsito ou a uma conta diferente.
Se a conexão IPsec e a instância do roteador de trânsito pertencerem à mesma conta Alibaba Cloud, selecione Your Account.
Se a conexão IPsec e a instância do roteador de trânsito pertencerem a contas Alibaba Cloud diferentes, selecione Different Account e insira o ID da conta Alibaba Cloud (conta principal) à qual a conexão IPsec pertence.
Individual Resource
Selecione o tipo de conexão IPsec. Valores válidos:
Create Resource: O roteador de trânsito é conectado a uma nova conexão IPsec.
Após a criação da conexão VPN, o sistema cria uma conexão IPsec e a associa ao roteador de trânsito. Acesse o console do VPN Gateway e clique em Edit para visualizar os detalhes da nova conexão IPsec. Para mais informações, consulte Conexão IPsec (associada a um roteador de trânsito).
Select Resource: O roteador de trânsito é conectado a uma conexão IPsec existente.
Connection Name
Insira um nome para a conexão VPN.
Gateway Type
Selecione o tipo de rede da conexão IPsec. Valores válidos:
Public (Padrão): A conexão IPsec estabelece um túnel criptografado pela internet.
Private: A conexão IPsec estabelece um túnel criptografado por uma rede privada.
Routing Mode
Selecione o modo de roteamento da conexão IPsec. Valores válidos:
Destination Routing (Padrão): Encaminha o tráfego com base no endereço IP de destino.
Flow Protection: Roteia e encaminha o tráfego com base em endereços IP de origem e destino precisos.
Se você selecionar Flow Protection, configure Local CIDR Block e Peer CIDR Block. Após a configuração da conexão VPN, o sistema adiciona automaticamente uma rota de destino à tabela de rotas da conexão IPsec. Por padrão, a rota é então divulgada na tabela de rotas do roteador de trânsito associado à conexão IPsec.
Apply Immediately
Especifica se a negociação IPsec deve ser iniciada imediatamente. Valores válidos:
Yes: O sistema inicia a negociação IPsec imediatamente após a conclusão da configuração.
No (Padrão): O sistema inicia a negociação IPsec somente quando tráfego de dados é detectado.
Enable BGP
Off (Padrão): Configure rotas estáticas manualmente.
On: A conexão IPsec aprende e divulga rotas automaticamente usando roteamento dinâmico BGP.
Local ASN
Este parâmetro é obrigatório se você definir Enable BGP como On.
Insira o número de sistema autônomo (ASN) para o lado Alibaba Cloud da conexão IPsec. Valor padrão: 45104. O intervalo válido é 1 to 4294967295.
Você pode inserir um ASN no formato de duas partes: um número de 16 bits, um ponto (.) e outro número de 16 bits. Cada parte é um valor decimal.
Por exemplo, se você inserir 123.456, o ASN será 123 x 65536 + 456 = 8061384.
nullRecomendamos que você use um ASN privado para estabelecer uma conexão BGP com a Alibaba Cloud. Para informações sobre os intervalos de ASN privados, consulte a documentação relevante.
Configurações de túnel
No modo de túnel duplo, você deve configurar tanto o Tunnel 1 quanto o Tunnel 2 e garantir que ambos estejam ativos. Se você configurar ou usar apenas um túnel, a conexão IPsec-VPN não poderá fornecer redundância de link ou recuperação de desastres em nível de zona.
Parâmetro
Descrição
Enable BGP
Ative o BGP se a conexão IPsec precisar usar o protocolo de roteamento BGP. Por padrão, o BGP está desativado.
Antes de usar o roteamento dinâmico BGP, certifique-se de que seu dispositivo de gateway local é compatível com BGP. Recomendamos que você se familiarize com o mecanismo de funcionamento e as limitações do roteamento dinâmico BGP.
Local ASN
Após ativar o BGP, insira o ASN para o lado local (lado do Alibaba Cloud) do túnel. Ambos os túneis usam o mesmo ASN. Valor padrão: 45104. O intervalo válido é de 1 a 4294967295.
nullRecomendamos que você use um ASN privado para estabelecer uma conexão BGP com o Alibaba Cloud. Para obter informações sobre os intervalos de ASN privado, consulte a documentação relevante.
Customer Gateways
Selecione o customer gateway a ser associado ao túnel.
Pre-Shared Key
Insira a chave de autenticação para o túnel. Esta chave é usada para autenticação de identidade entre o túnel e seu par.
A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres especiais:
~`!@#$%^&*()_-+={}[]\|;:',.<>/?. A chave não pode conter espaços.Se você não especificar uma chave pré-compartilhada, o sistema gerará uma string aleatória de 16 caracteres como chave pré-compartilhada. Após a criação da conexão IPsec, clique em Edit no túnel para visualizar a chave gerada pelo sistema.
nullA chave pré-compartilhada do túnel deve corresponder à chave do par. Caso contrário, o túnel não poderá ser estabelecido.
Encryption Configuration
IKE Configurations (Criptografia da Fase 1)
Parâmetro
Descrição
Version
Use ikev2. O IKEv2 simplifica a negociação de SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.
Negotiation Mode
main (padrão): Modo principal. Este modo criptografa as informações de identidade durante a transmissão, proporcionando maior segurança durante a negociação do que o modo agressivo.
aggressive: Modo agressivo. Este modo oferece negociação mais rápida e uma taxa de sucesso mais alta.
Após uma negociação bem-sucedida, ambos os modos fornecem o mesmo nível de segurança para a transmissão de dados.
Encryption Algorithm
O algoritmo de criptografia usado na negociação da Fase 1.
Algoritmos compatíveis: AES-128, AES-192, AES-256, DES e 3DES (não recomendado).
Authentication Algorithm
O algoritmo de autenticação usado na negociação da Fase 1.
Algoritmos compatíveis: SHA1 (padrão), MD5, SHA2-256, SHA2-384 e SHA2-512.
Ao configurar a VPN em alguns dispositivos de gateway locais, pode ser necessário especificar um algoritmo PRF. O algoritmo PRF deve ser o mesmo que o algoritmo de autenticação IKE.
DH Group (Perfect Forward Secrecy)
Selecione o algoritmo de troca de chaves Diffie-Hellman para a negociação da Fase 1.
disabled: Não utiliza o algoritmo de troca de chaves DH.
Selecione
disabledpara clientes que não são compatíveis com PFS.Se você selecionar qualquer grupo diferente de
disabled, o recurso Perfect Forward Secrecy (PFS) será ativado por padrão. Isso exige que a chave seja atualizada a cada renegociação. Portanto, você também deve ativar o PFS no seu dispositivo de gateway local.
group1, group2, group5, group14: Um número de grupo DH maior indica maior segurança, mas também consome mais recursos.
SA Life Cycle (seconds)
O tempo de vida da SA (Security Association) negociada na Fase 1. Valor padrão: 86400. Intervalo de valores: 0 a 86400.
LocalId
O identificador da extremidade local do túnel. Por padrão, o endereço IP do túnel é usado como identificador local.
Este identificador é usado apenas para negociação e não possui nenhuma outra função. O identificador pode ser um endereço IP ou um Fully Qualified Domain Name (FQDN) e não pode conter espaços. Use um endereço IP privado como identificador para a extremidade local do túnel.
Se você usar um FQDN para
LocalId, por exemplo,example.aliyun.com, o ID do par configurado no seu dispositivo de gateway local deve corresponder ao valor deLocalId. Defina o modo de negociação comoaggressive.RemoteId
O identificador da extremidade remota do túnel. Por padrão, o endereço IP do customer gateway associado é usado como identificador remoto.
Este identificador é usado apenas para negociação e não possui nenhuma outra função. O identificador pode ser um endereço IP ou um FQDN e não pode conter espaços. Use um endereço IP privado como identificador para a extremidade remota do túnel.
Se você usar um FQDN para
RemoteId, por exemplo,example.aliyun.com, o ID local configurado no seu dispositivo de gateway local deve corresponder ao valor deRemoteId. Defina o modo de negociação comoaggressive.IPsec Configurations (Criptografia da Fase 2)
Configure os parâmetros para a negociação da Fase 2:
Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy) e SA Life Cycle (seconds): Consulte as descrições das opções correspondentes na seção IKE Configurations da Fase 1.
DPD: Mantenha este recurso ativado. Ele detecta se o dispositivo par está ativo. Após um timeout de 30 segundos, a SA é excluída e a renegociação é iniciada automaticamente.
NAT Traversal: Mantenha este recurso ativado. Quando ativado, o sistema detecta automaticamente dispositivos NAT durante a negociação do túnel. Se um dispositivo NAT for detectado, o encapsulamento UDP 4500 será usado. Durante a transmissão de dados, a validação da porta UDP é ignorada para garantir que pacotes cujos números de porta foram alterados pelo NAT ainda possam ser recebidos corretamente.
BGP Configuration
Se você ativou o BGP para a conexão IPsec, é possível especificar o bloco CIDR do túnel BGP e o endereço IP do túnel BGP no lado do Alibaba Cloud. Se você não ativou o BGP, poderá fazê-lo após criar a conexão IPsec. Para obter mais informações, consulte Conexão IPsec-VPN (associada a um roteador de trânsito).
Configurações avançadas
Ao criar uma conexão VPN, os seguintes recursos avançados são ativados por padrão.
Automatic Advertising: Ativa o recurso de sincronização de rotas para o roteador de trânsito. Isso publica automaticamente as rotas da tabela de rotas do roteador de trânsito para a tabela de rotas da conexão IPsec-VPN.
Automatically Associate with Default Route Table of Transit Router: O tráfego que entra no roteador de trânsito pela conexão IPsec-VPN é encaminhado com base na tabela de rotas padrão do roteador de trânsito.
Automatically Advertise System Routes to Default Route Table of Transit Router: Ativa o recurso de aprendizado de rotas para o roteador de trânsito. O roteador de trânsito aprende automaticamente as rotas da tabela de rotas da conexão IPsec-VPN.
Modo de túnel único
As conexões IPsec-VPN foram atualizadas para o modo de túnel duplo. Use as instruções a seguir para gerenciar e modificar conexões IPsec-VPN existentes que estão no modo de túnel único.
Configurações básicas
Parâmetro
Descrição
Instance Type
Selecione VPN Gateway.
Region
Selecione a região onde o roteador de trânsito está implantado.
Transit Router
O sistema exibe automaticamente as instâncias de roteador de trânsito criadas na região atual.
Account
Selecione o tipo de conta à qual a conexão IPsec pertence.
Um roteador de trânsito pode ser conectado a uma conexão IPsec que pertence à mesma conta do roteador de trânsito ou a uma conta diferente.
Se a conexão IPsec e a instância do roteador de trânsito pertencerem à mesma conta do Alibaba Cloud, selecione Current Account.
Se a conexão IPsec e a instância do roteador de trânsito pertencerem a contas diferentes do Alibaba Cloud, selecione Different Account e insira o ID da conta do Alibaba Cloud (conta principal) à qual a conexão IPsec pertence.
Individual Resource
Selecione o tipo de conexão IPsec. Valores válidos:
Create Resource: O roteador de trânsito é conectado a uma nova conexão IPsec.
Após a criação da conexão VPN, o sistema cria uma conexão IPsec e a associa ao roteador de trânsito. Acesse o console do VPN Gateway e clique em Edit para visualizar os detalhes da nova conexão IPsec. Para obter mais informações, consulte Modificar uma conexão IPsec.
Select Resource: O roteador de trânsito é conectado a uma conexão IPsec existente.
Connection Name
Insira um nome para a conexão VPN.
Tag
Adicione uma tag à conexão VPN.
Tag key: não pode ser uma string vazia. A chave pode ter até 64 caracteres e não pode começar com
aliyunouacs:. Não pode conterhttp://ouhttps://.Tag value: pode ser uma string vazia. O valor pode ter até 128 caracteres e não pode começar com
aliyunouacs:. Não pode conterhttp://ouhttps://.
Você pode adicionar múltiplas tags a uma conexão VPN. Para obter mais informações, consulte Tags.
Gateway Type
Selecione o tipo de rede da conexão IPsec. Valores válidos:
Public (Padrão): A conexão IPsec estabelece um túnel criptografado pela internet.
Private: A conexão IPsec estabelece um túnel criptografado por uma rede privada.
Zone
Selecione uma zona.
O sistema cria recursos na zona selecionada.
Customer Gateway
Selecione um customer gateway para a conexão IPsec.
Routing Mode
Selecione o modo de roteamento da conexão IPsec. Valores válidos:
Destination Routing (Padrão): Encaminha o tráfego com base no endereço IP de destino.
Flow Protection: Roteia e encaminha o tráfego com base em endereços IP de origem e destino precisos.
Se você selecionar Flow Protection, deverá configurar Flow Protection e Peer CIDR Block. Após a configuração da conexão VPN, o sistema adiciona automaticamente uma rota de destino à tabela de rotas da conexão IPsec. Por padrão, a rota é então divulgada para a tabela de rotas do roteador de trânsito associado à conexão IPsec.
Apply Immediately
Especifica se a negociação IPsec deve ser iniciada imediatamente. Valores válidos:
Yes: O sistema inicia a negociação IPsec imediatamente após a conclusão da configuração.
No (Padrão): O sistema inicia a negociação IPsec somente quando tráfego de dados é detectado.
Pre-shared Key
Insira a chave de autenticação para a conexão IPsec. Esta chave autentica a conexão entre o lado do Alibaba Cloud e o data center local.
A chave deve ter de 1 a 100 caracteres. Se você não especificar uma chave pré-compartilhada, o sistema gerará uma string aleatória de 16 caracteres como chave pré-compartilhada.
Após criar a conexão VPN, acesse o console do VPN Gateway e clique em Edit para visualizar a chave pré-compartilhada gerada pelo sistema. Para obter mais informações, consulte Modificar uma conexão IPsec.
nullA chave pré-compartilhada da conexão IPsec deve corresponder à chave usada no lado do data center local. Caso contrário, a conexão IPsec não poderá ser estabelecida.
Configurações de IKE e IPsec
Parâmetro
Descrição
IKE Settings
Edition
Selecione a versão do protocolo IKE. Valores válidos:
ikev1
ikev2 (Padrão)
IKEv1 e IKEv2 são suportados. Comparado com o IKEv1, o IKEv2 simplifica a negociação de SA e oferece melhor suporte para cenários com múltiplos segmentos de rede. Recomendamos que você selecione IKEv2.
Negotiation Mode
Selecione o modo de negociação. Valores válidos:
main (Padrão): Modo principal. Oferece maior segurança durante a negociação.
aggressive: Modo agressivo. Oferece negociação mais rápida e maior taxa de sucesso.
Após uma negociação bem-sucedida, ambos os modos oferecem o mesmo nível de segurança para a transmissão de dados.
Encryption Algorithm
Selecione o algoritmo de criptografia para a negociação da Fase 1.
Algoritmos suportados: AES (aes128, padrão), AES192, AES256, DES e 3DES.
Authentication Algorithm
Selecione o algoritmo de autenticação para a negociação da Fase 1.
Algoritmos suportados: SHA1 (padrão), MD5, SHA256, SHA384 e SHA512.
DH Group
Selecione o algoritmo de troca de chaves Diffie-Hellman (DH) para a negociação da Fase 1. Valores válidos:
group1: DH grupo 1.
group2 (Padrão): DH grupo 2.
group5: DH grupo 5.
group14: DH grupo 14.
SA Lifetime (Seconds)
Defina o tempo de vida da Security Association (SA) para a negociação da Fase 1, em segundos. Padrão: 86400. Intervalo válido: 0 to 86400.
LocalId
Insira o identificador do lado do Alibaba Cloud da conexão IPsec, utilizado na negociação da Fase 1. O valor padrão é o endereço IP do gateway da conexão IPsec.
LocalId suporta o formato FQDN. Se você utilizar o formato FQDN, recomendamos que defina o modo de negociação como aggressive.
RemoteId
Insira o identificador do lado do data center local, utilizado na negociação da Fase 1. O valor padrão é o endereço IP do gateway do cliente.
RemoteId suporta o formato FQDN. Se você utilizar o formato FQDN, recomendamos que defina o modo de negociação como aggressive.
IPsec Settings
Encryption Algorithm
Selecione o algoritmo de criptografia para a negociação da Fase 2.
Algoritmos suportados: AES (aes128, padrão), AES192, AES256, DES e 3DES.
Authentication Algorithm
Selecione o algoritmo de autenticação para a negociação da Fase 2.
Algoritmos suportados: SHA1 (padrão), MD5, SHA256, SHA384 e SHA512.
DH Group
Selecione o algoritmo de troca de chaves DH para a negociação da Fase 2. Valores válidos:
disabled: Não utiliza o algoritmo de troca de chaves DH.
Selecione disabled para clientes que não suportam Perfect Forward Secrecy (PFS).
Se você selecionar qualquer grupo diferente de disabled, o PFS será ativado por padrão. Isso exige que a chave seja atualizada a cada renegociação. Portanto, você também deve ativar o PFS no cliente correspondente.
group1: DH grupo 1.
group2 (Padrão): DH grupo 2.
group5: DH grupo 5.
group14: DH grupo 14.
SA Lifetime (Seconds)
Defina o tempo de vida da SA para a negociação da Fase 2, em segundos. Padrão: 86400. Intervalo válido: 0 to 86400.
DPD
Indica se a Detecção de Par Inativo (DPD) está ativada. O DPD é ativado por padrão.
Quando ativado, a conexão IPsec-VPN envia pacotes DPD para verificar a atividade do par. Se um par não responder dentro de 30 segundos, ele é considerado desconectado. A SA ISAKMP e a SA IPsec correspondente são excluídas, e o túnel de segurança é removido. A conexão IPsec-VPN então reinicia automaticamente a negociação do túnel.
NAT Traversal
Especifica se a passagem por NAT (Network Address Translation) está ativada.
Após ativar a passagem por NAT, o processo de negociação IKE ignora a verificação da porta UDP e ajuda a descobrir dispositivos de gateway NAT no túnel de comunicação criptografada. Este recurso é ativado por padrão.
Configurações de BGP
Ativar o Border Gateway Protocol (BGP) permite que a conexão IPsec aprenda e divulgue rotas automaticamente por meio do roteamento dinâmico BGP. Isso ajuda a reduzir os custos de manutenção da rede e os riscos de erros de configuração de rede.
O BGP é desativado por padrão. Antes de definir as configurações de BGP, você deve ativar o BGP.
Parâmetro
Descrição
Tunnel CIDR Block
Insira o bloco CIDR para o túnel IPsec.
O bloco CIDR do túnel deve ser uma sub-rede /30 dentro de 169.254.0.0/16. Não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.
Local BGP IP
Insira o endereço IP BGP do lado do Alibaba Cloud da conexão IPsec.
Este endereço deve ser um endereço IP dentro do bloco CIDR do túnel.
Local ASN
Insira o ASN do lado do Alibaba Cloud da conexão IPsec. Valor padrão: 45104. O intervalo válido é 1 to 4294967295.
Você pode inserir um ASN no formato de duas partes: um número de 16 bits, um ponto (.) e outro número de 16 bits. Cada parte é um valor decimal.
Por exemplo, se você inserir 123.456, o ASN será 123 x 65536 + 456 = 8061384.
nullRecomendamos que você utilize um ASN privado para estabelecer uma conexão BGP com o Alibaba Cloud. Para informações sobre os intervalos de ASN privado, consulte a documentação relevante.
Verificação de integridade
Quando ativada, a verificação de integridade detecta automaticamente a conectividade de rede entre o data center local e o lado do Alibaba Cloud por meio da conexão IPsec. As rotas são alternadas automaticamente com base nos resultados da verificação de integridade para melhorar a disponibilidade da rede.
A verificação de integridade é desativada por padrão. Antes de adicionar uma configuração de verificação de integridade, você deve ativar a verificação de integridade.
nullApós configurar a verificação de integridade, adicione uma rota no lado do data center local com o bloco CIDR de destino definido como o Source IP Address (com uma máscara /32) e o próximo salto apontando para a conexão IPsec. Isso garante que a verificação de integridade funcione conforme esperado.
Parâmetro
Descrição
Destination IP
Insira o endereço IP do data center local que o lado do Alibaba Cloud pode acessar por meio da conexão IPsec.
Source IP
Insira o endereço IP do lado do Alibaba Cloud que o data center local pode acessar por meio da conexão IPsec.
Retry Interval
Selecione o intervalo no qual as tentativas de verificação de integridade são realizadas. Unidade: segundos. Valor padrão: 3.
Retries
Selecione o número de tentativas de verificação de integridade. Valor padrão: 3.
Switch Route
Selecione se deseja permitir que o sistema retire as rotas publicadas quando uma verificação de integridade falhar. O valor padrão é Yes, o que significa que o sistema retira as rotas publicadas se a verificação de integridade falhar.
Se você desmarcar Yes, o sistema não retirará as rotas publicadas se uma verificação de integridade falhar.
Configurações avançadas
Ao criar uma conexão VPN, os seguintes recursos avançados são ativados por padrão.
Parâmetro
Descrição
Automatically Advertise Routes to VPN
Se você ativar este recurso, a conexão VPN propaga automaticamente as rotas da tabela de rotas do roteador de trânsito para a tabela de rotas BGP da conexão IPsec.
nullEste recurso só entra em vigor se o roteamento dinâmico BGP estiver ativado entre a conexão IPsec e o data center local.
Posteriormente, você pode usar o recurso Automatic Route Advertisement para desativar esta funcionalidade. Para mais informações, consulte Desativar sincronização de rotas.
Associate with Default Route Table of Transit Router
Se você ativar este recurso, a conexão VPN é associada à tabela de rotas padrão do roteador de trânsito. O roteador de trânsito então encaminha o tráfego da conexão IPsec consultando a tabela de rotas padrão.
Propagate system routes to transit router route table
Se você ativar este recurso, a conexão VPN propaga as rotas da tabela de rotas baseada em destino e da tabela de rotas BGP da conexão IPsec para a tabela de rotas padrão do roteador de trânsito.
Você pode desativar esses recursos avançados e então personalizar a conectividade da conexão VPN usando os recursos de roteamento do roteador de trânsito, como associação de tabela de rotas e aprendizado de rotas. Para mais informações, consulte Gerenciamento de rotas.
Modificar a tabela de rotas associada a uma conexão VPN
Após criar uma conexão VPN, você pode alterar a tabela de rotas do roteador de trânsito associada a ela.
Se a sincronização de rotas estiver ativada para a conexão VPN, após alterar a tabela de rotas associada do roteador de trânsito, o sistema retira as rotas sincronizadas anteriormente da conexão IPsec. Em seguida, o sistema sincroniza as rotas da nova tabela de rotas para a tabela de rotas BGP da conexão IPsec. Para mais informações sobre a sincronização de rotas, consulte Sincronização de rotas.
Faça logon no console do CEN.
Na página CEN Instance, clique no ID da instância do CEN que você deseja gerenciar.
Na aba , clique no ID da instância do roteador de trânsito na região de destino.
Na aba Intra-Region Connections, localize a conexão VPN e clique no seu ID.
No painel Attachment Details, acesse a seção Basic Information e clique em Modify ao lado de Associated Route Table.
Na caixa de diálogo Modify Route Table, selecione a tabela de rotas de destino do roteador de trânsito e clique em OK.
Criar uma conexão VPN via API
Você pode usar ferramentas como Alibaba Cloud SDK (recomendado), Alibaba Cloud CLI, Terraform e Resource Orchestration Service (ROS) para chamar operações de API para criar e modificar conexões VPN. Para mais informações, consulte as seguintes operações de API:
CreateTransitRouterVpnAttachment: cria uma conexão VPN.
UpdateTransitRouterVpnAttachmentAttribute: modifica uma conexão VPN.
ReplaceTransitRouterRouteTableAssociation: substitui a tabela de rotas do roteador de trânsito associada a uma conexão de instância de rede.