Se várias Virtual Private Clouds (VPCs) conectadas à mesma instância do Cloud Enterprise Network (CEN) tiverem blocos CIDR de vSwitch sobrepostos, a comunicação entre VPCs falhará. Este tópico explica a causa e apresenta duas soluções.
Sintoma
Após conectar várias VPCs a uma instância do CEN, as instâncias do Elastic Compute Service (ECS) em uma VPC não conseguem acessar instâncias do ECS em outra VPC, mesmo que ambas estejam conectadas à mesma instância do CEN.
Causa
O CEN utiliza um transit router para encaminhar o tráfego entre as VPCs conectadas. Cada VPC anuncia os blocos CIDR de seus vSwitches como rotas para o transit router. Quando dois ou mais vSwitches em VPCs diferentes possuem blocos CIDR sobrepostos, o transit router não consegue determinar a VPC de destino correta para um determinado pacote, o que causa falha na comunicação entre VPCs.
Soluções
Escolha a solução mais adequada para a sua situação.
| NAT gateway | Substituir o vSwitch | |
|---|---|---|
| Abordagem | Adicionar um NAT gateway para traduzir endereços entre VPCs com blocos sobrepostos | Excluir o vSwitch com sobreposição e criar um novo com um bloco CIDR que não entre em conflito |
| Tempo de inatividade | Não é necessário tempo de inatividade | É necessário parar as instâncias do ECS durante a migração |
| Custo contínuo | Taxas de instância do NAT gateway e CU | Nenhum |
| Mais indicado para | Ambientes de produção em que tempo de inatividade não é aceitável | Correção permanente quando há uma janela de manutenção disponível |
Solução 1: Usar um NAT gateway
Implante um NAT gateway para permitir a comunicação entre VPCs com blocos CIDR sobrepostos sem alterar a topologia de rede existente. O NAT gateway traduz os endereços IP de origem e destino para que o tráfego seja roteado corretamente pelo transit router.
Para o procedimento completo, consulte Permitir que VPCs com blocos CIDR sobrepostos se comuniquem usando NAT gateways.
Solução 2: Substituir o vSwitch por um bloco CIDR sem sobreposição
Substitua o vSwitch com sobreposição por um novo vSwitch que use um bloco CIDR exclusivo. Isso resolve permanentemente o conflito de roteamento, mas exige a migração de todos os recursos e a parada das instâncias do ECS.
Etapa 1: Identificar o vSwitch com sobreposição
-
Acesse o console do CEN.
-
Na página Instances, clique na instância do CEN que deseja gerenciar.
-
Acesse Basic Information > aba Transit Router e clique no ID do transit router no qual a conexão VPC foi criada.
-
Na página de detalhes do transit router, clique na aba Network Routes e identifique os blocos CIDR sobrepostos.
-
Acesse o console da VPC, clique na VPC e localize o vSwitch com o bloco CIDR sobreposto.
Etapa 2: Criar um vSwitch substituto
-
Crie um novo vSwitch na mesma VPC. O novo vSwitch deve atender aos seguintes requisitos: Para instruções detalhadas, consulte Criar e gerenciar um vSwitch.
-
Estar localizado na mesma zona que o vSwitch a ser excluído.
-
Usar um bloco CIDR que não se sobreponha a nenhum bloco CIDR da instância do CEN.
nullPlaneje seus blocos CIDR com cuidado para evitar sobreposições futuras. Para orientação, consulte Planejar redes.
-
-
Aplique a mesma configuração do vSwitch a ser excluído ao novo vSwitch.
-
Se o vSwitch a ser excluído estiver associado a uma tabela de rotas personalizada, associe o novo vSwitch à mesma tabela de rotas personalizada.
Etapa 3: Migrar os recursos para o novo vSwitch
-
Migrar instâncias do ECS: altere o vSwitch de cada instância do ECS alterando seu endereço IP privado. Para instruções, consulte Alterar um endereço IP privado.
nullSó é possível alterar o endereço IP privado de uma instância do ECS se o vSwitch de destino estiver na mesma VPC e zona. A instância do ECS deve ser parada antes da alteração. Para alterar a VPC de uma instância do ECS, consulte Alterar a VPC de uma instância do ECS.
-
Migrar instâncias de banco de dados: se houver instâncias do ApsaraDB RDS implantadas no vSwitch, altere a VPC e o vSwitch delas. Para instruções, consulte Alterar a VPC e o vSwitch de uma instância do ApsaraDB RDS for MySQL.
-
Migre quaisquer outros recursos implantados no vSwitch para o novo vSwitch.
Etapa 4: Excluir o vSwitch antigo
Antes de excluir o vSwitch, verifique se as seguintes condições foram atendidas:
-
Todos os recursos foram removidos. Exclua ou migre todos os recursos implantados no vSwitch, incluindo: ECS, Classic Load Balancer (CLB), ApsaraDB RDS, ApsaraDB for MongoDB, PolarDB, Elasticsearch, Time Series Database (TSDB), ApsaraDB for HBase, ApsaraDB for ClickHouse, Tablestore, Container Registry, Elastic High Performance Computing (E-HPC), Data Disaster Recovery e File Storage NAS (NAS).
-
Todas as associações foram removidas. Desassocie o vSwitch dos seguintes recursos, se aplicável: entradas SNAT, endereços IP virtuais de alta disponibilidade (HAVIPs), tabelas de rotas personalizadas e ACLs de rede. Para mais informações, consulte Documentação da VPC.
Após remover todos os recursos e associações, exclua o vSwitch no console da VPC.
Prevenção
Para evitar problemas de sobreposição de blocos CIDR no futuro:
-
Planeje a topologia de rede antes de conectar VPCs ao CEN. Atribua blocos CIDR exclusivos e sem sobreposição a cada VPC e vSwitch. Para orientação, consulte Planejar redes.
-
Use um esquema estruturado de alocação de endereços IP. Reserve faixas CIDR distintas para cada VPC, região e ambiente (produção, staging, desenvolvimento) para evitar sobreposições acidentais à medida que sua rede cresce.
-
Verifique conflitos de CIDR antes de criar novos vSwitches. Revise as rotas existentes na aba Network Routes do transit router no console do CEN para confirmar que o novo bloco CIDR não entra em conflito com nenhuma rota existente.
Escopo de aplicação
-
Cloud Enterprise Network (CEN)