Todos os produtos
Search
Central de documentação

Data Transmission Service:Connect an AWS database to Alibaba Cloud

Última atualização: Jun 27, 2026

Para usar um banco de dados da AWS como origem ou destino em uma tarefa do DTS, conecte-o à Alibaba Cloud por meio de um endereço IP público ou de uma conexão IPsec-VPN sobre VPC.

Conexão via endereço IP público

Ative o acesso à rede pública para o banco de dados na AWS. Em seguida, conforme o tipo de tarefa — sincronização de dados, migração de dados ou validação de dados — adicione os endereços IP do servidor DTS às configurações de segurança do banco de dados, como regras de grupo de segurança, firewalls ou listas de permissões.

Conexão via VPC

Cenário de exemplo

Uma empresa possui uma VPC na região Alemanha (Frankfurt) da Alibaba Cloud e outra na região Europa (Frankfurt) da AWS. Este exemplo conecta as duas VPCs por meio de uma conexão IPsec-VPN usando o VPN Gateway da Alibaba Cloud e a VPN da AWS.

image

Pré-requisitos

  • Uma VPC com recursos ECS implantados na região Alemanha (Frankfurt) da Alibaba Cloud. Criar uma VPC com um bloco CIDR IPv4.

  • Uma VPC com recursos EC2 implantados na região Europa (Frankfurt) da AWS. Plataforma AWS.

  • Os blocos CIDR das duas VPCs não devem se sobrepor.

Planejamento de blocos CIDR

Importante

Os blocos CIDR das redes conectadas não devem se sobrepor.

Blocos CIDR da VPC

Recurso

Bloco CIDR da VPC

Endereço IP da instância

VPC da Alibaba Cloud

Bloco CIDR primário: 10.0.0.0/16. Bloco CIDR do vSwitch 1: 10.0.0.0/24, na Zona B. Bloco CIDR do vSwitch 2: 10.0.10.0/24, na Zona C.

Endereço IP do ECS: 10.0.0.223

VPC da AWS

Bloco CIDR primário: 192.168.0.0/16. Bloco CIDR da sub-rede: 192.168.10.0/24, na zona eu-central-1a.

Endereço IP do EC2: 192.168.10.113

Blocos CIDR BGP para conexões IPsec-VPN

Aplica-se apenas ao roteamento dinâmico BGP. Ignore esta seção se usar roteamento estático.

Nota

Ambos os túneis no lado da Alibaba Cloud devem usar o mesmo Local ASN. Os números de sistema autônomo (ASNs) BGP pares para os dois túneis podem ser diferentes, mas recomendamos usar o mesmo ASN BGP par para ambos.

Recurso

Nome da conexão IPsec-VPN

Túnel

Bloco CIDR do túnel BGP

Endereço IP BGP

ASN BGP (Local ASN)

VPN Gateway da Alibaba Cloud

Conexão IPsec-VPN

Túnel primário

169.254.116.208/30. O bloco CIDR de cada túnel deve ser único dentro de uma instância de VPN Gateway.

169.254.116.210

65530

Túnel standby

169.254.214.96/30

169.254.214.98

Virtual private gateway da AWS

Site-to-Site VPN Connection 1

Tunnel 1

169.254.116.208/30

169.254.116.209

64512

Tunnel 2

O túnel standby não é utilizado.

Site-to-Site VPN Connection 2

Tunnel 1

169.254.214.96/30

169.254.214.97

Tunnel 2

O túnel standby não é utilizado.

Fluxo de configuração

image

Etapa 1: Criar uma instância de VPN Gateway na Alibaba Cloud

Crie uma instância de VPN Gateway na Alibaba Cloud. O sistema atribui dois endereços IP para a conexão IPsec-VPN com a AWS.

  1. Faça login no console do VPN Gateway.

  2. Na barra de navegação superior, selecione a região onde deseja criar o VPN gateway. O VPN gateway deve estar na mesma região da VPC.

  3. Na página VPN Gateways, clique em Create VPN Gateway.

  4. Configure o VPN Gateway com as seguintes definições, clique em Buy Now e conclua o pagamento. Apenas os parâmetros relevantes para este exemplo estão listados. Use as configurações padrão para todos os demais. Criar e gerenciar uma instância de VPN Gateway.

    Parâmetro

    Descrição

    Valor de exemplo

    Instance Name

    Nome da instância do VPN Gateway.

    Insira VPN Gateway.

    Region

    Região de implantação.

    Selecione Germany (Frankfurt).

    Gateway Type

    Tipo de gateway.

    Selecione Standard.

    Network Type

    Tipo de rede.

    Selecione Public.

    Tunnel

    Modo de túnel para conexões IPsec-VPN na região: Dual-Tunnel ou Single-tunnel. Criar uma conexão IPsec-VPN.

    Padrão: Dual-tunnel.

    VPC

    VPC a ser associada ao VPN Gateway.

    Selecione a VPC na região Alemanha (Frankfurt).

    vSwitch

    Um vSwitch da VPC. No modo dual-tunnel, especifique dois vSwitches. O sistema cria uma ENI em cada um para tráfego VPC-para-IPsec (um IP cada). Não é possível alterar os vSwitches após a criação.

    Selecione um vSwitch na VPC.

    vSwitch 2

    Um segundo vSwitch em uma zona diferente para recuperação de desastres entre zonas. Para regiões de zona única, selecione dois vSwitches nessa zona.

    Selecione o segundo vSwitch na VPC.

    IPsec-VPN

    Ativa o recurso IPsec-VPN.

    Padrão: Enable.

    SSL-VPN

    Ativa o recurso SSL-VPN.

    Padrão: Disable.

  5. Retorne à página VPN Gateway. O status da instância muda de Preparing para Normal em 1 a 5 minutos. O sistema atribui dois endereços IP:

    Nome da instância do VPN Gateway

    ID da instância do VPN Gateway

    Endereço IP

    VPN Gateway

    vpn-gw8dickm386d2qi2g****

    IPsec Address 1 (endereço do túnel ativo por padrão): 8.XX.XX.146

    IPsec Address 2 (endereço do túnel standby por padrão): 8.XX.XX.74

Etapa 2: Implantar a VPN na AWS

Implante a VPN na AWS para estabelecer a conexão IPsec-VPN. Consulte a documentação oficial da AWS para obter detalhes sobre as operações.

Usar roteamento estático

  1. Crie dois customer gateways na AWS usando os dois endereços IP do VPN Gateway da Alibaba Cloud.

    AWS customer gateways

  2. Crie um virtual private gateway na AWS e anexe-o à VPC que se conecta à Alibaba Cloud.

    Virtual private gateway - static routing

  3. Crie conexões VPN site-to-site. A figura a seguir mostra a configuração de uma conexão. As opções de túnel usam valores padrão. A outra conexão usa um customer gateway diferente, mantendo as mesmas configurações restantes. Após criar as conexões, visualize as informações de endereço do túnel. Essas informações são necessárias para criar a conexão IPsec-VPN na Alibaba Cloud. Endereços IP externos do Tunnel 1 para as duas conexões VPN:

    Importante

    As conexões IPsec-VPN da Alibaba Cloud e da AWS suportam o modo dual-tunnel. No entanto, a AWS associa ambos os túneis ao mesmo customer gateway por padrão, enquanto a Alibaba Cloud atribui endereços IP diferentes a cada túnel. Para habilitar ambos os túneis, crie duas conexões VPN site-to-site na AWS, cada uma associada a um customer gateway diferente.

    Nota

    O campo Local IPv4 Network CIDR deve corresponder ao bloco CIDR da VPC da Alibaba Cloud, e o campo Remote IPv4 Network CIDR deve corresponder ao bloco CIDR da VPC da AWS.

    Conexão VPN site-to-site

    Túnel

    Endereço IP externo

    Endereço IP do customer gateway associado

    Site-to-Site VPN Connection 1

    Tunnel 1

    3.XX.XX.52

    8.XX.XX.146

    Site-to-Site VPN Connection 2

    Tunnel 1

    3.XX.XX.56

    8.XX.XX.74

    Tunnel configuration - static routing

    Tunnel 1 - static routing

  4. Ative a propagação de rotas na tabela de rotas da VPC associada ao virtual private gateway para propagar automaticamente as rotas da VPN.

    Route propagation

Usar roteamento dinâmico BGP

  1. Crie dois customer gateways na AWS usando os endereços IP do VPN Gateway da Alibaba Cloud. Registre o ASN BGP (65530) da conexão IPsec-VPN da Alibaba Cloud.

    Customer gateways

  2. Crie um virtual private gateway na AWS, anexe-o à VPC que se conecta à Alibaba Cloud e defina o ASN BGP como 64512.

    Virtual private gateway

  3. Crie conexões VPN site-to-site. A figura a seguir mostra a configuração de uma conexão. As configurações não exibidas usam valores padrão. A outra conexão usa um different customer gateway, com o campo Tunnel 1 Inside IPv4 CIDR definido como 169.254.214.96/30 e as mesmas configurações restantes. Após criar as conexões, visualize as informações de endereço do túnel.

    Importante

    As conexões IPsec-VPN da Alibaba Cloud e da AWS suportam o modo dual-tunnel. No entanto, a AWS associa ambos os túneis ao mesmo customer gateway por padrão, enquanto a Alibaba Cloud atribui endereços IP diferentes a cada túnel. Para habilitar ambos os túneis, crie duas conexões VPN site-to-site na AWS, cada uma associada a um customer gateway diferente.

    Nota

    O campo Local IPv4 Network CIDR deve corresponder ao bloco CIDR da VPC da Alibaba Cloud, e o campo Remote IPv4 Network CIDR deve corresponder ao bloco CIDR da VPC da AWS.

    Tunnel configuration

    Tunnel details

  4. Visualize a chave pré-compartilhada e o endereço IP BGP para a Alibaba Cloud. Baixe o arquivo de configuração da VPN para o dispositivo par (o VPN gateway da Alibaba Cloud) a partir da AWS. O arquivo contém as chaves pré-compartilhadas e os endereços IP BGP para a configuração da Alibaba Cloud. Para instruções de download, consulte Baixar o arquivo de configuração. Selecione Generic para Vendor e IKEv2 para a versão do Internet Key Exchange (IKE).

    Nota

    Se você especificou uma chave pré-compartilhada ao criar a conexão, não precisa visualizá-la no arquivo de configuração. Caso tenha usado uma chave gerada pelo sistema, encontre-a no arquivo de configuração. As chaves pré-compartilhadas nos lados da Alibaba Cloud e da AWS devem corresponder.

    Visualizar a chave pré-compartilhada

    Pre-shared key

    Visualizar o endereço IP BGP da Alibaba Cloud

    BGP IP address

    Endereços IP externos, endereços IP BGP e endereços IP do customer gateway associado para o Tunnel 1 das duas conexões:

    Conexão VPN site-to-site

    Túnel

    Endereço IP externo

    Endereço IP BGP da AWS

    Endereço IP BGP da Alibaba Cloud

    Endereço IP do customer gateway associado

    Site-to-Site VPN Connection 1

    Tunnel 1

    3.XX.XX.52

    169.254.116.209

    169.254.116.210

    8.XX.XX.146

    Site-to-Site VPN Connection 2

    Tunnel 1

    3.XX.XX.56

    169.254.214.97

    169.254.214.98

    8.XX.XX.74

  5. Ative a propagação de rotas na tabela de rotas da VPC associada ao virtual private gateway para propagar automaticamente as rotas da VPN.

    Route propagation

Etapa 3: Implantar o VPN Gateway na Alibaba Cloud

Após configurar a VPN na AWS, implante o VPN Gateway na Alibaba Cloud para concluir a conexão IPsec-VPN.

  1. Crie os customer gateways.

    1. Faça login no console do VPN Gateway.

    2. No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.

    3. Na barra de navegação superior, selecione a região do VPN gateway. O customer gateway deve estar na mesma região.

    4. Na página Customer Gateways, clique em Create Customer Gateway.

    5. No painel Create Customer Gateway, configure os seguintes parâmetros e clique em OK. Crie dois customer gateways. Use os endereços IP externos dos túneis das conexões VPN site-to-site da AWS como endereços IP do customer gateway. Apenas os parâmetros relevantes para este exemplo estão listados. Para todos os outros parâmetros, mantenha as configurações padrão. Para mais informações, consulte Customer gateways. > Importante: Use apenas o endereço IP externo do Tunnel 1 de cada conexão VPN site-to-site da AWS como endereço do customer gateway. Os endereços IP externos do Tunnel 2 não são utilizados. Após criar a conexão IPsec-VPN, o Tunnel 2 de cada conexão VPN site-to-site não fica conectado por padrão. | Parâmetro | Descrição | Customer Gateway 1 | Customer Gateway 2 | |---|---|---|---| | Name | Insira um nome para o customer gateway. | Insira Customer Gateway 1. | Insira Customer Gateway 2. | | IP Address | Insira o endereço IP externo do túnel na AWS. | Insira 3.XX.XX.52. | Insira 3.XX.XX.56. | | ASN | Insira o ASN BGP do virtual private gateway da AWS. Necessário apenas para roteamento dinâmico BGP. | Insira 64512. | Insira 64512. |

  2. Crie uma conexão IPsec-VPN.

    1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

    2. Na página IPsec Connections, clique em Bind VPN Gateway.

    3. Na página Create IPsec-VPN Connection, configure os parâmetros e clique em OK. | Parâmetro | Descrição | Valor de exemplo | |---|---|---| | IPsec-VPN Connection Name | Insira um nome para a conexão. | Insira IPsec-VPN connection. | | Region | Selecione a região do VPN gateway. A conexão é criada na mesma região. | Selecione Germany (Frankfurt). | | Bind VPN Gateway | Selecione o VPN Gateway a ser associado. | Selecione o VPN Gateway criado. | | Routing Mode | Selecione um modo de roteamento. Destination Routing Mode: Roteia o tráfego com base no endereço IP de destino. Protected Data Flows: Roteia com base nos endereços IP de origem e destino. | Para roteamento estático, selecione Protected Data Flows (recomendado). Defina Local Network como 10.0.0.0/16. Defina Remote Network como 192.168.0.0/16. Para roteamento dinâmico BGP, selecione Destination Routing Mode (recomendado). | | Effective Immediately | Yes: A negociação começa imediatamente. No: A negociação é acionada pelo tráfego. | Selecione Yes. | | Enable BGP | Ativa o BGP para a conexão. Desativado por padrão. | Mantenha o padrão. Para usar roteamento dinâmico BGP, adicione a configuração BGP separadamente após a criação da conexão. | | Tunnel 1 | Configure o Tunnel 1 (túnel ativo). O Tunnel 1 é o túnel ativo e o Tunnel 2 é o túnel standby. Isso não pode ser alterado. | | | Customer Gateway | Selecione o customer gateway para o túnel ativo. | Selecione Customer Gateway 1. | | Pre-Shared Key | Insira a chave de autenticação para o túnel ativo. A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas e minúsculas, além dos seguintes caracteres especiais: ` ~!@#$%^&*()_-+={}[]\|;:',.<>/? ``. Se não for especificada, o sistema gera uma string aleatória de 16 caracteres. | A chave deve corresponder à chave do túnel conectado na AWS. | | Encryption Configurations | Configure IKE, IPsec, Dead Peer Detection (DPD) e travessia de NAT. | Em IKE Configurations, defina SA Life Cycle (seconds) como 28800 para corresponder ao valor da AWS. Em IPsec Configurations, defina SA Life Cycle (seconds) como 3600 para corresponder ao valor da AWS. Para todos os outros parâmetros, use os valores padrão. Para mais informações, consulte Conexões IPsec-VPN (VPN Gateway). | | Tunnel 2 | Configure o Tunnel 2 (túnel standby). | | | Customer Gateway | Selecione o customer gateway para o túnel standby. | Selecione Customer Gateway 2. | | Pre-Shared Key | Insira a chave de autenticação para o túnel standby. | A chave deve corresponder à chave do túnel conectado na AWS. | | Encryption Configuration | Configure IKE, IPsec, DPD e travessia de NAT. | Em IKE Configurations, defina SA Life Cycle (seconds) como 28800 para corresponder ao valor da AWS. Em IPsec Configurations, defina SA Life Cycle (seconds) como 3600 para corresponder ao valor da AWS. Para todos os outros parâmetros, use os valores padrão. Para mais informações, consulte Conexões IPsec-VPN (VPN Gateway). | > Importante: A chave pré-compartilhada de cada túnel deve corresponder à chave em seu dispositivo de gateway par. Caso contrário, a conexão IPsec-VPN não poderá ser estabelecida.

    4. Na mensagem Created, clique em Cancel.

  3. Configure as rotas do VPN gateway.

    Usar roteamento estático

    Se você selecionou Protected Data Flows para Routing Mode, o sistema cria automaticamente uma rota baseada em política no estado Unpublished. Publique a rota na VPC.

    1. No painel de navegação à esquerda, escolha Interconnections > VPN > VPN Gateways.

    2. Na barra de navegação superior, selecione a região onde reside o VPN gateway.

    3. Na página VPN Gateways, clique no ID do VPN gateway alvo.

    4. Na página de detalhes, clique na aba Policy-based Route Table, localize a rota e clique em Advertise na coluna Actions.

    5. Na caixa de diálogo Advertise Route, clique em OK.

    Usar roteamento dinâmico BGP

    1. Adicione configurações BGP à conexão IPsec-VPN.

      1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

      2. Na página IPsec Connections, clique no ID da conexão IPsec-VPN.

      3. Na seção IPsec Connections, ative a opção Enable BGP. Na caixa de diálogo BGP Configuration, configure as seguintes definições e clique em OK. | Parâmetro | Descrição | Valor de exemplo | |---|---|---| | Local ASN | Insira o número do sistema autônomo. | Insira 65530. | | Tunnel 1 | Adicione configurações BGP para o túnel ativo. | | | Tunnel CIDR Block | Insira o bloco CIDR para o túnel criptografado. | Insira 169.254.116.208/30. | | Local BGP IP address | Insira o endereço IP BGP. Deve estar dentro do bloco CIDR do túnel. | Insira 169.254.116.210. | | Tunnel 2 | Adicione configurações BGP para o túnel standby. | | | Tunnel CIDR Block | Insira o bloco CIDR para o túnel criptografado. | Insira 169.254.214.96/30. | | Local BGP IP address | Insira o endereço IP BGP. Deve estar dentro do bloco CIDR do túnel. | Insira 169.254.214.98. |

    2. Ative a propagação automática de rotas BGP.

      1. No painel de navegação à esquerda, escolha Interconnections > VPN > VPN Gateways.

      2. Na página VPN Gateways, localize o VPN gateway alvo. Na coluna Actions, escolha More > Enable Automatic BGP Propagation.

      3. Na caixa de diálogo Enable Automatic BGP Propagation, clique em OK.

Etapa 4: Testar a conectividade

Após a configuração, teste a conexão IPsec-VPN acessando uma instância EC2 da AWS a partir de uma instância ECS da Alibaba Cloud.

Nota

Verifique se as políticas de controle de acesso (ACLs de rede, regras de grupo de segurança) em ambas as plataformas permitem a comunicação entre VPCs.

  1. Faça login em uma instância ECS na VPC da Alibaba Cloud. Selecionar um método de conexão remota para uma instância ECS.

  2. Execute o comando ping para verificar a conectividade com a instância EC2 da AWS. As mensagens de resposta confirmam que as VPCs podem se comunicar.

       ping <private IP address of the AWS EC2 instance>

    AWS connectivity test

  3. Teste a alta disponibilidade. A conexão IPsec-VPN dual-tunnel alterna automaticamente o tráfego para o túnel standby se o túnel ativo falhar.

    1. Permaneça logado na instância ECS.

    2. Execute um ping contínuo para a instância EC2 da AWS: `` ping <private IP address of the AWS EC2 instance> -c 10000 ``

    3. Interrompa o túnel ativo — por exemplo, modificando sua chave pré-compartilhada na Alibaba Cloud para causar uma incompatibilidade de chaves.

    4. Verifique se a comunicação é retomada após uma breve interrupção, confirmando que o tráfego alternou para o túnel standby. Monitore o tráfego do túnel na aba Monitoring. Monitorar uma conexão IPsec-VPN.

Próximos passos

Depois que a conexão VPN for estabelecida, configure o DTS para usá-la no acesso ao banco de dados. Conforme o tipo de tarefa — sincronização de dados, migração de dados ou validação de dados — adicione os endereços IP do servidor DTS às configurações de segurança do banco de dados, como regras de grupo de segurança, firewalls e listas de permissões.

Ao criar uma instância do DTS sobre a conexão VPN:

  • Access method: Selecione Express Connect, VPN Gateway, or Smart Access Gateway como método de acesso, dependendo do tipo de tarefa do DTS.

  • VPC: Selecione a VPC da Alibaba Cloud conectada à AWS por meio do VPN gateway.

  • Database address: Insira o endereço IP privado do banco de dados da AWS, acessível por meio do túnel VPN.

  • Security: Verifique se as regras de grupo de segurança da AWS permitem tráfego de entrada do bloco CIDR da VPC da Alibaba Cloud na porta do banco de dados.