Ao usar um banco de dados do Azure como origem ou destino em uma tarefa do Data Transmission Service (DTS), configure a conectividade de rede entre o Azure e o Alibaba Cloud. Estabeleça a conexão por meio de um endereço IP público ou de um túnel IPsec-VPN baseado em VPC.
Endereço IP público: Ative o acesso público no Azure e adicione os endereços IP dos servidores DTS às configurações de segurança do banco de dados.
Virtual private cloud (VPC): Estabeleça uma conexão IPsec-VPN entre a rede virtual do Azure (VNet) e uma VPC do Alibaba Cloud por meio do VPN Gateway.
Conexão via endereço IP público
Ative o acesso público ao banco de dados na plataforma Azure.
Adicione os blocos CIDR dos servidores DTS da região correspondente às configurações de segurança do banco de dados (regras de grupo de segurança, firewalls e listas de permissões). Os endereços IP específicos variam conforme o tipo de tarefa DTS: migração de dados, sincronização de dados ou validação de dados.
Se o banco de dados de origem for uma Azure SQL Managed Instance, use este método para conectá-lo ao Alibaba Cloud.
Conexão via VPC
Crie um túnel IPsec-VPN seguro entre uma VNet do Azure e uma VPC do Alibaba Cloud para garantir conectividade de rede privada.
Tempo estimado: 60 a 120 minutos (inclui o provisionamento dos gateways em ambas as extremidades).
Objetivos deste procedimento:
Criar uma instância de VPN Gateway no Alibaba Cloud
Implantar recursos de VPN (sub-rede de gateway, gateway de rede virtual, gateways de rede local e conexões site a site) no Azure
Criar customer gateways e uma conexão IPsec-VPN no Alibaba Cloud
Verificar a conectividade de rede entre os dois ambientes
Cenário
O exemplo a seguir ilustra uma configuração típica entre nuvens:
Uma VNet na região Germany West Central no Azure com uma instância de VM.
Uma VPC na região Germany (Frankfurt) no Alibaba Cloud com uma instância do Elastic Compute Service (ECS).
Conexão da VNet do Azure à VPC do Alibaba Cloud por meio de uma conexão IPsec-VPN associada a um VPN Gateway.
Pré-requisitos
Antes de começar, verifique se você possui os seguintes recursos:
Uma rede virtual na região Germany West Central no Azure com uma instância de VM implantada. Para obter instruções, consulte a documentação do portal do Azure.
Uma VPC na região Germany (Frankfurt) no Alibaba Cloud com uma instância ECS.
Blocos CIDR não sobrepostos para a VNet do Azure e a VPC do Alibaba Cloud.
Planeje os blocos CIDR para evitar sobreposição entre os espaços de endereçamento da VNet do Azure e da VPC do Alibaba Cloud. Este guia utiliza os seguintes valores de exemplo:
|
Recurso |
Bloco CIDR |
Endereço IP da instância |
|
VPC do Alibaba Cloud |
10.0.0.0/16 |
ECS: 10.0.0.1 |
|
VNet do Azure |
192.168.0.0/16 |
VM: 192.168.0.1 |
Requisitos de segurança
Configure as definições de segurança em ambas as plataformas para permitir o tráfego entre a VPC do Alibaba Cloud e a VNet do Azure.
Alibaba Cloud: As regras do grupo de segurança devem permitir tráfego de entrada e saída entre a VPC (10.0.0.0/16) e a VNet do Azure (192.168.0.0/16). Para mais detalhes, consulte Adicionar uma regra de grupo de segurança e Consultar regras de grupo de segurança.
Azure: As regras do grupo de segurança de rede devem permitir tráfego proveniente do bloco CIDR da VPC do Alibaba Cloud. Para mais informações, entre em contato com o suporte do Azure.
Específico para DTS: Adicione o bloco CIDR
100.104.0.0/16aos gateways de rede local do Azure (Etapa 2) e ao campo Local Network da conexão IPsec-VPN do Alibaba Cloud (Etapa 3). O DTS usa endereços IP desse bloco para transmissão de dados. Para a lista completa, consulte Adicionar os blocos CIDR dos servidores DTS a uma lista de permissões.
Etapa 1: Criar uma instância de VPN Gateway no Alibaba Cloud
Crie uma instância de VPN Gateway no Alibaba Cloud. Após a criação, a instância recebe dois endereços IP para a conexão IPsec-VPN com a VNet do Azure.
-
Acesse o console do VPN Gateway e configure os parâmetros abaixo. Apenas os parâmetros principais estão listados aqui. Para todos os parâmetros, consulte Criar e gerenciar uma instância de VPN Gateway.
Parâmetro
Descrição
Exemplo
Name
Nome da instância de VPN Gateway.
VPN GatewayRegion
Região da instância de VPN Gateway.
Germany (Frankfurt)
Gateway Type
Tipo de gateway.
Standard
Network Type
Tipo de rede.
Public
Tunnels
Modo de túnel. Para diferenças entre túnel duplo e único, consulte Modo de túnel duplo IPsec-VPN.
Dual-tunnel (padrão)
VPC
VPC a ser associada à instância de VPN Gateway.
Selecione a VPC em Germany (Frankfurt).
vSwitch
Um vSwitch da VPC. No modo de túnel duplo, são necessários dois vSwitches. O sistema cria uma interface de rede elástica (ENI) em cada vSwitch para troca de tráfego. Cada ENI usa um endereço IP do respectivo vSwitch. Não é possível alterar os vSwitches associados após a criação do VPN Gateway.
Selecione um vSwitch na VPC.
vSwitch 2
Segundo vSwitch. Para recuperação de desastres entre zonas, selecione vSwitches em zonas diferentes. Se a VPC tiver apenas uma zona, escolha dois vSwitches distintos na mesma zona para garantir alta disponibilidade. Caso não exista um segundo vSwitch, crie um novo.
Selecione um segundo vSwitch.
IPsec-VPN
Ativar ou desativar IPsec-VPN.
Enable (padrão)
SSL-VPN
Ativar ou desativar SSL-VPN.
Disable (padrão)
Retorne à página VPN Gateway. O estado inicial da instância é Provisioning e muda para Active após 1 a 5 minutos, indicando que a instância está pronta para uso.
-
Anote os dois endereços IP atribuídos à instância de VPN Gateway. Você os usará nas etapas subsequentes.
Instância de VPN Gateway
Endereço IP
VPN Gateway (vpn-gw8dickm386d2qi2g\\\\)
Endereço IPsec 1 (ativo): 8.XX.XX.130
Endereço IPsec 2 (standby): 8.XX.XX.75
Etapa 2: Implantar recursos de VPN no Azure
Configure os seguintes recursos de VPN no Azure para estabelecer a conexão IPsec-VPN com o Alibaba Cloud. Para instruções detalhadas, consulte a documentação do portal do Azure ou entre em contato com o suporte do Azure.
-
Crie uma sub-rede de gateway na rede virtual. Essa sub-rede é obrigatória para o gateway de rede virtual.

-
Crie um gateway de rede virtual. Associe o gateway à rede virtual que se conecta ao Alibaba Cloud. Ative o modo ativo-ativo e crie dois endereços IP públicos. Mantenha os valores padrão para os demais parâmetros. Após a criação, visualize os dois endereços IP públicos atribuídos ao gateway na página de endereços IP públicos. Neste exemplo:
4.XX.XX.224e4.XX.XX.166.NotaA criação do gateway de rede virtual do Azure pode levar 45 minutos ou mais. Monitore o status da implantação na página Visão geral do gateway.


-
Crie dois gateways de rede local. Cada gateway de rede local corresponde a um endereço IP da instância de VPN Gateway do Alibaba Cloud. Adicione os seguintes blocos CIDR a cada gateway de rede local:
VPC do Alibaba Cloud:
10.0.0.0/16Bloco CIDR do DTS:
100.104.0.0/16
ImportanteO bloco CIDR
100.104.0.0/16é obrigatório para a transmissão de dados do DTS. Para mais informações, consulte Adicionar os blocos CIDR dos servidores DTS a uma lista de permissões.
-
Crie duas conexões VPN site a site. Para cada conexão: Na segunda conexão, associe-a ao outro gateway de rede local. Mantenha todas as outras configurações idênticas.
Defina Connection type como Site-to-site (IPsec).
Associe a conexão ao gateway de rede virtual.
Selecione o gateway de rede local correspondente.
Defina a chave compartilhada. Use a mesma chave compartilhada configurada para o túnel IPsec-VPN correspondente no Alibaba Cloud.
Mantenha os valores padrão para os demais parâmetros.
ImportanteEmbora tanto o Alibaba Cloud quanto o Azure suportem o modo de túnel duplo, suas arquiteturas diferem. Uma conexão IPsec-VPN do Azure vincula ambos os túneis ao mesmo gateway de rede local por padrão, enquanto o Alibaba Cloud atribui endereços IP distintos a cada túnel. Para habilitar ambos os túneis, crie duas conexões VPN site a site separadas no Azure, cada uma associada a um gateway de rede local diferente.


Etapa 3: Criar uma conexão IPsec-VPN no Alibaba Cloud
Após implantar os recursos de VPN no Azure, configure o lado do Alibaba Cloud para estabelecer a conexão IPsec-VPN.
3a. Criar customer gateways
Crie dois customer gateways, um para cada endereço IP público do gateway de rede virtual do Azure.
Acesse a página Customer Gateway. Na barra de navegação superior, selecione Germany (Frankfurt).
-
No painel Create Customer Gateway, configure os parâmetros abaixo e clique em OK. Apenas os parâmetros essenciais estão listados. Para a lista completa, consulte Customer gateways.
Parâmetro
Customer Gateway 1
Customer Gateway 2
Name
Customer Gateway 1Customer Gateway 2IP Address
4.XX.XX.2244.XX.XX.166
3b. Criar uma conexão IPsec-VPN
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na página IPsec Connections, clique em Bind VPN Gateway.
-
Na página Create IPsec-VPN Connection (VPN Gateway), configure os parâmetros a seguir e clique em OK.
ImportanteAdicione
100.104.0.0/16ao campo Local Network, pois o DTS usa endereços IP desse bloco CIDR para transmissão de dados.ImportanteA chave pré-compartilhada de cada túnel deve corresponder exatamente à chave compartilhada da conexão VPN site a site correspondente no Azure. Chaves divergentes impedem o estabelecimento da conexão IPsec-VPN.
Parâmetro
Descrição
Exemplo
IPsec-VPN Connection Name
Nome da conexão.
IPsec-VPN ConnectionRegion
Região do VPN Gateway. A conexão será criada na mesma região.
Germany (Frankfurt)
Filter By Resource Group
Grupo de recursos do VPN Gateway.
Grupo de recursos padrão
Associate With VPN Gateway
VPN Gateway a ser associado.
Selecione o VPN Gateway criado na Etapa 1.
Routing Mode
Modo de roteamento. Destination Routing Mode roteia o tráfego pelo IP de destino. Protected Data Flows (também conhecido como roteamento baseado em política) roteia o tráfego pelos IPs de origem e destino.
Protected Data Flows
Local Network
Blocos CIDR da VPC associada ao VPN Gateway.
10.0.0.0/16e100.104.0.0/16Remote Network
Bloco CIDR da VNet do Azure.
192.168.0.0/16Effective Immediately
Iniciar negociações imediatamente ou aguardar tráfego de entrada.
Yes
Enable BGP
Ativar roteamento dinâmico via Border Gateway Protocol (BGP).
Desativado (padrão)
Túnel 1 (Primário):
Parâmetro
Descrição
Exemplo
Customer Gateway
Customer gateway para o túnel primário.
Customer Gateway 1
Pre-Shared Key
Chave de autenticação (1 a 100 caracteres: dígitos, letras e caracteres especiais). Deve corresponder à chave compartilhada da conexão VPN do Azure. Se não especificada, o sistema gera uma chave de 16 caracteres.
Mesma chave da conexão VPN do Azure
Encryption Configurations
Configurações de IKE, IPsec, Dead Peer Detection (DPD) e travessia de NAT.
Valores padrão. Para detalhes, consulte Conexões IPsec-VPN.
Túnel 2 (Backup):
Parâmetro
Descrição
Exemplo
Customer Gateway
Customer gateway para o túnel de backup.
Customer Gateway 2
Pre-Shared Key
Deve corresponder à chave compartilhada da conexão VPN do Azure.
Mesma chave da conexão VPN do Azure
Encryption Configurations
Configurações de IKE, IPsec, DPD e travessia de NAT.
Valores padrão
Na mensagem Created, clique em Cancel.
3c. Publicar a rota baseada em política
Ao criar a conexão IPsec-VPN com roteamento Protected Data Flows, o sistema gera automaticamente uma rota baseada em política. Publique essa rota na VPC.
No painel de navegação à esquerda, escolha Interconnections > VPN > VPN Gateways.
Na barra de navegação superior, selecione a região do VPN Gateway.
Clique no ID do VPN Gateway.
Na página de detalhes, clique na aba Policy-based Route Table. Localize a rota e clique em Advertise na coluna Actions.
Na caixa de diálogo Advertise Route, clique em OK.
Etapa 4: Verificar a conectividade de rede
Após concluir a configuração em ambas as plataformas, teste a conexão entre a VNet do Azure e a VPC do Alibaba Cloud.
Antes de testar, certifique-se de que as regras de grupo de segurança no Alibaba Cloud e no Azure permitem o tráfego entre a VPC e a VNet. Consulte Requisitos de segurança.
Faça login em uma instância de VM na VNet do Azure. Para obter instruções, consulte a documentação do portal do Azure.
-
Execute o comando
pingpara alcançar o endereço IP privado da instância ECS do Alibaba Cloud. Uma resposta bem-sucedida confirma a comunicação entre a VNet do Azure e a VPC do Alibaba Cloud.ping 10.0.0.1
Solução de problemas
Se o teste de ping falhar, verifique os itens abaixo:
Status da conexão IPsec-VPN. No console do VPN Gateway do Alibaba Cloud, confirme se o status da conexão IPsec-VPN é Connected e se ambos os túneis estão ativos.
Publicação da rota. Verifique se a rota baseada em política foi publicada na VPC (status Advertised na aba Policy-based Route Table).
Regras de grupo de segurança. Tanto no Alibaba Cloud quanto no Azure, confirme se as regras permitem tráfego ICMP e os blocos CIDR relevantes.
Status da conexão VPN no Azure. No portal do Azure, verifique o status da conexão VPN site a site. Se a conexão aparecer como Not connected, valide se a chave pré-compartilhada e as configurações de criptografia coincidem entre o Azure e o Alibaba Cloud.
Redefinição do gateway VPN. Se a conexão funcionava anteriormente, tente redefinir o gateway de rede virtual do Azure. Para obter instruções, consulte a documentação do VPN Gateway do Azure.
Próximos passos
Com a conectividade estabelecida, adicione os blocos CIDR dos servidores DTS às configurações de segurança do banco de dados (regras de grupo de segurança, políticas de firewall e listas de permissões). Os endereços IP necessários dependem do tipo de tarefa DTS: