Um bloco CIDR do roteador de trânsito é um intervalo personalizado de endereços IP atribuído a um roteador de trânsito, semelhante a um endereço de interface de loopback em um roteador físico. O sistema usa esse intervalo para atribuir endereços IP às conexões IPsec-VPN.
Como funciona
Ao criar uma conexão VPN, o sistema aloca um ou mais endereços IP do bloco CIDR do roteador de trânsito para essa conexão. A alocação exata depende do tipo de conexão:
Conexão VPN privada
O sistema atribui um endereço IP de gateway do bloco CIDR do roteador de trânsito à conexão IPsec-VPN. Esse IP de gateway estabelece o túnel IPsec-VPN com sua rede local.
Após ativar o aprendizado de rotas entre a conexão VPN privada e uma tabela de rotas do roteador de trânsito:
O roteador de trânsito aprende automaticamente uma entrada de rota que aponta para a conexão IPsec-VPN. O destino é o endereço IP do gateway; o próximo salto é a conexão VPN.
O sistema adiciona uma rota blackhole à tabela de rotas. O bloco CIDR de destino dessa rota blackhole corresponde ao bloco CIDR do roteador de trânsito de onde o IP do gateway foi alocado. A rota blackhole é anunciada apenas para as tabelas de rotas das instâncias de roteador de borda virtual (VBR) conectadas ao roteador de trânsito.
Use o parâmetroPublishCidrRouteda operaçãoCreateTransitRouterCidrpara controlar se o sistema deve adicionar essa rota blackhole. Para obter detalhes, consulte CreateTransitRouterCidr .
Conexão VPN pública
O sistema aloca endereços IP públicos de um pool de endereços da Alibaba Cloud para o próprio túnel IPsec e, separadamente, aloca endereços IP do bloco CIDR do roteador de trânsito para verificações de integridade internas. Esses IPs de verificação de integridade são exclusivamente internos e não afetam seu tráfego.
|
Modo |
IPs públicos (túnel) |
IPs do CIDR do roteador de trânsito (verificação de integridade) |
|
Túnel único |
1 |
1 |
|
Túnel duplo |
2 (um por túnel) |
2 (um por túnel) |
Para obter detalhes sobre o modo de túnel duplo, consulte Usar uma conexão IPsec-VPN associada a um roteador de trânsito .
Limites
Apenas roteadores de trânsito da Enterprise Edition suportam blocos CIDR personalizados.
Cada roteador de trânsito suporta no máximo 5 blocos CIDR.
A máscara de sub-rede de cada bloco CIDR deve estar entre /16 e /24.
-
Os seguintes intervalos de endereços não podem ser usados como blocos CIDR do roteador de trânsito:
100.64.0.0/10224.0.0.0/4127.0.0.0/8169.254.0.0/16Qualquer sub-rede dos intervalos acima
Os blocos CIDR do roteador de trânsito não podem se sobrepor aos blocos CIDR de instâncias de rede que se comunicam dentro da mesma instância da Cloud Enterprise Network (CEN).
Cada bloco CIDR do roteador de trânsito deve ser exclusivo na mesma instância CEN.
Regras de alocação de endereços IP
Compreender como o sistema divide seu bloco CIDR ajuda a dimensioná-lo corretamente para o número de conexões VPN necessárias.
Mecanismo de alocação
Ao criar a primeira conexão VPN em um roteador de trânsito, o sistema reserva 3 sub-redes /28 do bloco CIDR para processos de back-end. O espaço de endereçamento restante é usado para alocar IPs às conexões IPsec-VPN.
Para cada unidade de alocação:
O sistema extrai uma sub-rede /28 do espaço de endereçamento restante.
Dentro de cada sub-rede /28, o sistema reserva 4 endereços IP, tornando-os indisponíveis.
Os 12 endereços IP restantes são alocados para conexões IPsec-VPN na proporção de 1 IP por túnel.
Quando todos os 12 IPs forem utilizados, o sistema extrairá outra sub-rede /28.
Planejamento de capacidade
Use a tabela a seguir para estimar quantas conexões VPN seu bloco CIDR pode suportar.
|
Bloco CIDR |
Tamanho |
Conexões de túnel único |
Conexões de túnel duplo |
|
10.0.0.0/24 |
256 endereços |
156 |
78 |
|
192.168.0.0/20 |
4.096 endereços |
3.072 |
1.536 |
|
Ambos combinados |
— |
3.228 |
1.614 |
O modo de túnel único usa 1 IP por conexão; o modo de túnel duplo usa 2 IPs por conexão (um por túnel).
Fórmulas para tamanhos personalizados de CIDR:
Túnel único (primeiro bloco CIDR, com 3 sub-redes /28 reservadas deduzidas):
(2^(32-prefix) ÷ 16 - 3) × 12Túnel único (blocos CIDR subsequentes, sem dedução de sub-redes /28 reservadas):
(2^(32-prefix) ÷ 16) × 12Túnel duplo: divida o resultado de túnel único por 2
O acento circunflexo (^) indica um expoente. Por exemplo, 2⁴ = 16. Cada sub-rede /28 contém 16 endereços (2⁴ = 16), sendo 4 reservados pelo sistema e 12 disponíveis para alocação.
Exemplo
Para um roteador de trânsito configurado com 10.0.0.0/24 e 192.168.0.0/20:
Sub-redes reservadas pelo sistema (primeira conexão VPN):
10.0.0.0/28,10.0.0.16/28,10.0.0.32/28Primeira sub-rede de alocação:
10.0.0.48/28— fornece 12 IPs utilizáveis; em seguida, o sistema continua com a próxima sub-rede /28
Após criar as conexões VPN, visualize as sub-redes reservadas pelo sistema e as alocações de IP por conexão no painel Address Details. Consulte Visualizar detalhes da alocação.
Adicionar um bloco CIDR do roteador de trânsito
Adicione um bloco CIDR durante a criação de um novo roteador de trânsito ou adicione-o a um roteador existente a qualquer momento.
Adicionar um bloco CIDR durante a criação do roteador de trânsito
Faça login no console CEN.
Na página Instances, clique em ID da instância CEN.
Acesse Basic Information > Transit Router e clique em Create Transit Router.
Na caixa de diálogo Create Transit Router, configure os parâmetros a seguir e clique em OK.
|
Parâmetro |
Descrição |
|
Region |
A região onde o roteador de trânsito será criado. |
|
Edition |
Determinado automaticamente pelo sistema com base na região. |
|
Enable Multicast |
Desativado por padrão. Roteadores de trânsito da Enterprise Edition suportam multicast em regiões selecionadas. Consulte Visão geral do Multicast. |
|
Name |
Um nome para a instância do roteador de trânsito. |
|
Description |
Uma descrição para a instância do roteador de trânsito. |
|
Tag |
Tags para a instância do roteador de trânsito. Chave da tag: até 64 caracteres, não pode começar com |
|
Transit Router CIDR |
O bloco CIDR do roteador de trânsito. Para adicionar vários blocos CIDR, clique em |
Adicionar um bloco CIDR a um roteador de trânsito existente
Faça login no console CEN.
Na página Instances, clique em ID da instância CEN.
Acesse Basic Information > Transit Router e clique em ID do roteador de trânsito.
Na aba Basic Information, localize a seção Transit Router CIDR e clique em Modify.
Na caixa de diálogo Modify Transit router CIDR, insira o bloco CIDR. Para adicionar vários blocos CIDR, clique em
Add.Clique em OK e, em seguida, clique em OK na caixa de diálogo Results.
Visualizar detalhes da alocação
Faça login no console CEN.
Na página Instances, clique em ID da instância CEN.
Acesse Basic Information > Transit Router e clique em ID do roteador de trânsito.
Na aba Basic Information, localize a seção Transit Router CIDR e clique em Address Details.
No painel Address Details, revise os detalhes de alocação de cada bloco CIDR.
Modificar um bloco CIDR do roteador de trânsito
Não é possível modificar um bloco CIDR que já tenha sido usado para alocar endereços IP. Exclua primeiro as conexões VPN que utilizam esses IPs. Consulte Excluir uma conexão de instância de rede.
Faça login no console CEN.
Na página Instances, clique em ID da instância CEN.
Acesse Basic Information > Transit Router e clique em ID do roteador de trânsito.
Na aba Basic Information, localize a seção Transit Router CIDR e clique em Modify.
-
Na caixa de diálogo Modify Transit router CIDR, faça suas alterações:
Adicionar um bloco CIDR: Clique em
Add e insira o novo bloco CIDR.Modificar um bloco CIDR: Edite a entrada existente.
Excluir um bloco CIDR: Clique em ícone
ao lado do bloco CIDR.
Clique em OK, revise as alterações na caixa de diálogo Result e clique em OK.
Excluir um bloco CIDR do roteador de trânsito
Não é possível excluir um bloco CIDR que já tenha sido usado para alocar endereços IP. Exclua primeiro as conexões VPN que utilizam esses IPs. Consulte Excluir uma conexão de instância de rede.
Faça login no console CEN.
Na página Instances, clique em ID da instância CEN.
Acesse Basic Information > Transit Router e clique em ID do roteador de trânsito.
Na aba Basic Information, localize a seção TR CIDR Block e clique em Modify.
Na caixa de diálogo Modify Transit router CIDR, clique em ícone
ao lado do bloco CIDR desejado. Se o ícone não estiver visível, clique primeiro em
Add para revelar todas as entradas.Clique em OK, revise as alterações na caixa de diálogo Results e clique em OK.
Referência da API
|
Operação |
Descrição |
|
Cria um bloco CIDR para um roteador de trânsito. |
|
|
Modifica um bloco CIDR do roteador de trânsito. |
|
|
Exclui um bloco CIDR do roteador de trânsito. |
|
|
Consulta blocos CIDR adicionados a um roteador de trânsito. |
|
|
Consulta os detalhes de alocação de um bloco CIDR do roteador de trânsito. |