O Alibaba Cloud DNS PrivateZone (PrivateZone) é um service de gerenciamento e resolução de nomes de domínio privados da Alibaba Cloud baseado em Virtual Private Cloud (VPC). Após conectar um roteador de borda virtual (VBR), uma conexão IPsec-VPN ou uma instância do Cloud Connect Network (CCN) a um transit router, as redes on-premises vinculadas a essas instâncias de rede podem usar o transit router para acessar o PrivateZone.
Limites
Redes on-premises associadas a uma conexão IPsec-VPN só podem usar transit routers da Enterprise Edition para acessar o PrivateZone.
-
Se um VBR estiver conectado a um transit router da Basic Edition, as redes on-premises conectadas a esse VBR só poderão usar o transit router da Basic Edition e a VPC na mesma região do VBR para acessar o PrivateZone. O acesso entre regiões não é suportado nesse cenário.
Por exemplo, se um VBR for implantado na região China (Beijing), as redes on-premises conectadas a ele só conseguirão acessar o PrivateZone por meio do transit router da Basic Edition e da VPC localizados na região China (Beijing).
Pré-requisitos
O PrivateZone deve estar implantado. Para mais informações, consulte Ativar o Alibaba Cloud DNS PrivateZone.
-
A VPC do PrivateZone e a instância de VBR, conexão IPsec-VPN ou CCN conectada à rede on-premises devem estar vinculadas ao transit router. Para mais detalhes, veja Criar uma conexão de VPC, Conectar um VBR a um transit router, Criar uma conexão VPN ou Criar uma conexão CCN.
Caso a rede on-premises precise acessar o PrivateZone em outra região, crie uma conexão inter-regional entre os transit routers das regiões envolvidas. Consulte Conexões inter-regionais para mais informações.
Se sua rede on-premises utilizar uma instância CCN para se conectar à Alibaba Cloud, e essa instância CCN junto com a VPC ou transit router pertencerem a contas diferentes da Alibaba Cloud, será necessário conceder as permissões adequadas à instância CCN. Veja Autorizar instâncias CCN a usar o service PrivateZone para instruções detalhadas.
Usar um transit router da Enterprise Edition para ative o acesso ao PrivateZone
Ative o acesso ao PrivateZone
Faça login no console CEN.
Na página CEN Instance, clique em ID da instância CEN que deseja gerencie.
Na aba , clique em ID do transit router localizado na região da VPC onde o PrivateZone foi implantado.
Na página de detalhes do transit router, clique em aba Route Table.
Na aba Route Table, selecione o ID da tabela de rotas desejada na lista à esquerda. Na seção Route Table Details, clique em aba Route Entry e, em seguida, clique em Add Route Entry.
-
Na caixa de diálogo Add Route Entry, defina os parâmetros abaixo e clique em OK.
Parâmetro
Descrição
Route Table
A tabela de rotas atual é selecionada por padrão.
Transit Router ID
O transit router atual é selecionado automaticamente.
Name
Insira um nome para a entrada de rota.
Destination CIDR
Informe os blocos CIDR do PrivateZone.
O PrivateZone utiliza os endereços 100.100.2.136/32 e 100.100.2.138/32 para fornecer seus services. Repita esta etapa para adicionar ambos os blocos CIDR à tabela de rotas do transit router.
Blackhole Route
Defina se a rota deve ser configurada como blackhole. Valores válidos:
Yes: configura a rota como blackhole. Todo tráfego correspondente será descartado.
No: indica que a rota não é do tipo blackhole. Nesse caso, é obrigatório especifique um próximo salto (next hop).
Neste exemplo, a opção No está selecionada.
No
Escolha o próximo salto.
Selecione o ID da conexão de VPC no transit router.
Next Hop
Adicione uma descrição para a entrada de rota.
Desabilitar o acesso ao PrivateZone
Faça login no console CEN.
Na página Description, clique em ID da instância CEN que deseja gerencie.
Na aba , clique em ID do transit router na região onde a VPC com PrivateZone está implantada.
Na página de detalhes do transit router, acesse a aba Route Table.
Dentro da aba Route Table, escolha a tabela de rotas alvo na lista lateral. Em seguida, vá até a aba Route Entry na seção Route Table Details e localize a rota apontando para o PrivateZone.
Clique em Delete na coluna Actions. Na mensagem de confirmação Delete Route Entry, clique em OK para concluir.
Ative acesso ao PrivateZone via API em transit router da Enterprise Edition
Ferramentas como SDKs da Alibaba Cloud (recomendado), Alibaba Cloud CLI, Terraform e Resource Orchestration Service (ROS) permitem chamar operações de API para adicionar e gerencie rotas em transit routers da Enterprise Edition. Consulte as referências de API abaixo para mais detalhes:
CreateTransitRouterRouteEntry: Adiciona uma rota à tabela de rotas de um transit router da Enterprise Edition.
DeleteTransitRouterRouteEntry: Remove uma rota estática da tabela de rotas de um transit router da Enterprise Edition.
Usar um transit router da Basic Edition para ative o acesso ao PrivateZone
Ative o acesso ao PrivateZone
Faça login no console CEN.
Na página CEN Instance, clique em ID da instância CEN que deseja gerencie.
Na aba , clique em ID do transit router na região da VPC associada ao PrivateZone.
-
Se esta for a primeira vez que você configure o service PrivateZone, acesse a aba PrivateZone nos detalhes do transit router e clique em Authorization. Na página RAM Quick Authorization, clique em Authorize.
A função autorizada é
AliyunSmartAGAccessingPVTZRolee a política de acesso éAliyunSmartAGAccessingPVTZRolePolicy(política de sistema).Após conceder permissões ao service Smart Access Gateway (SAG) associado à rede on-premises, a instância CCN pertencente ao SAG poderá acessar o service PrivateZone.
-
Retorne à aba PrivateZone e clique em Configure PrivateZone. Na caixa de diálogo Configure PrivateZone, preencha os parâmetros a seguir e clique em OK.
Host Region: Selecione a região onde o PrivateZone está implantado.
Host VPC: Escolha a VPC associada ao PrivateZone.
Access Region: Indique a região onde reside o VBR ou a instância CCN que necessita de acesso ao PrivateZone.
Desabilitar o acesso ao PrivateZone
Faça login no console CEN.
Na página CEN Instance, clique em ID da instância CEN que deseja gerencie.
Na aba , clique em ID do transit router na região onde o service PrivateZone está implantado.
Nos detalhes do transit router, acesse a aba Transit Router, localize o registro de configuração que deseja remover e clique em PrivateZone na coluna Delete.
Na mensagem Actions, confirme clicando em Delete PrivateZone.
Ative acesso ao PrivateZone via API em transit router da Basic Edition
É possível utilizar ferramentas como SDKs da Alibaba Cloud (recomendado), Alibaba Cloud CLI, Terraform e Resource Orchestration Service (ROS) para invocar operações de API visando adicionar e gerencie rotas em transit routers da Basic Edition. Confira as referências de API a seguir:
RoutePrivateZoneInCenToVpc: Habilita o acesso ao PrivateZone.
DescribeCenPrivateZoneRoutes: Consulta as conexões estabelecidas com o PrivateZone.
UnroutePrivateZoneInCenToVpc: Desabilita o acesso ao PrivateZone.