Todos os produtos
Search
Central de documentação

Elastic IP Address:Usando um bloco CIDR secundário de VPC para tornar um EIP visível em uma interface de rede

Última atualização: Jun 26, 2026

Por padrão, o NAT mapeia um EIP para o endereço IP privado de uma instância ECS, de modo que o sistema operacional enxerga apenas o endereço privado. Algumas aplicações exigem a configuração do endereço IP público diretamente na interface de rede para tornar o EIP visível.

  • Requisitos de protocolo: Protocolos como FTP em modo ativo exigem que o payload do pacote contenha o endereço IP público do host. A comunicação falha se o payload contiver um endereço IP privado.

  • Validação de endereço de source: Alguns servidores exigem que o endereço IP da interface de rede de saída corresponda ao endereço IP público de egresso.

  • IPsec VPN: Certos softwares de VPN requerem vinculação direta a um endereço IP público para estabelecer o túnel.

Com um bloco CIDR secundário de VPC, crie uma elastic network interface cujo endereço IP privado primário corresponda ao EIP para tornar o endereço IP público visível no sistema operacional. Também é possível atribuir um endereço IPv6 à mesma interface de rede para habilitar a comunicação dual-stack IPv4/IPv6 em uma única interface.

Como funciona

Um bloco CIDR secundário de VPC permite adicionar qualquer bloco CIDR, incluindo faixas de endereços IP públicos, como segmento de rede definido pelo usuário. Isso possibilita:

  1. Adicionar o bloco CIDR público que contém o EIP, como 118.XX.XX.0/24, como bloco CIDR secundário à VPC.

  2. Criar um vSwitch e uma elastic network interface no bloco CIDR secundário e definir o endereço IP privado primário da elastic network interface para corresponder ao endereço do EIP.

  3. Vincular o EIP à elastic network interface no modo NAT para tornar o endereço IP público visível no sistema operacional.

Também é possível atribuir um endereço IPv6 à mesma interface de rede e ativar a largura de banda pública para comunicação dual-stack IPv4/IPv6.

image

Limitações

  • Comunicação dentro da mesma VPC: Uma instância ECS com EIP visível se comunica com outras instâncias na mesma VPC pela rede privada, e não pela internet pública, mesmo ao usar o EIP para comunicação.

  • Bloco CIDR do vSwitch: O bloco CIDR do vSwitch criado no bloco CIDR secundário deve incluir o endereço do EIP. O EIP não pode ser um dos endereços reservados pelo sistema do vSwitch. Para IPv4, o primeiro e os três últimos endereços IP do bloco CIDR de um vSwitch são reservados.

  • Elastic network interface:

    • A instância ECS e sua elastic network interface vinculada devem estar na mesma VPC e zona de disponibilidade, mas podem pertencer a vSwitches diferentes.

    • O tipo de instância determina o número de elastic network interfaces anexáveis a uma instância ECS.

  • Bloco CIDR secundário: Cada VPC suporta no máximo cinco blocos CIDR IPv4 secundários e cinco blocos CIDR IPv6 secundários.

Configure um EIP IPv4 visível

Console

  1. Crie um EIP: Faça login no console de EIP e clique em Create EIP. Para mais informações sobre as configurações, consulte Selecionar um EIP.

    • Billing Method: Recomendamos selecione Pay-as-you-go.

    • Region and zoneRegion: Selecione a mesma região da instância ECS.

    • Use os valores padrão para os demais parâmetros.

    O endereço do EIP determina o bloco CIDR secundário e o bloco CIDR do vSwitch que você configurará posteriormente.

  2. Adicione um bloco CIDR IPv4 secundário à VPC e, em seguida, crie um vSwitch e uma elastic network interface.

    1. Adicione um bloco CIDR secundário:

      1. Faça login no console de VPC e clique no ID da VPC que contém sua instância ECS para abrir sua página de detalhes.

      2. Clique na aba CIDR Block Management e clique em Add Secondary IPv4 CIDR Block. Selecione Custom e insira um bloco CIDR que inclua o endereço do EIP.

        Por exemplo, se o endereço do EIP for 118.XX.XX.230, defina o bloco CIDR como 118.XX.XX.0/24.

    2. Acesse a página Criar vSwitch para criar um vSwitch no bloco CIDR secundário.

      • VPC: Selecione a VPC à qual a instância ECS pertence.

      • IPv4 CIDR: Selecione um bloco CIDR secundário adicionado.

      • Zone: Selecione a zona de disponibilidade da instância ECS.

      • IPv4 CIDR: Insira um bloco CIDR para o vSwitch. Este bloco deve ser uma sub-rede do bloco CIDR secundário adicionado e deve conter o endereço do EIP. Por exemplo, se o endereço do EIP for 118.XX.XX.230, defina o bloco CIDR do vSwitch como 118.XX.XX.128/25.

    3. Crie uma elastic network interface:

      1. Acesse a página Network Interfaces no console ECS.

      2. Clique em Create Network Interface.

        • VPC, vSwitch e Security Group: Selecione a VPC e o grupo de segurança da instância ECS, além do vSwitch criado no bloco CIDR secundário.

        • Primary private IP address: Insira o endereço IP do seu EIP, como 118.XX.XX.230.

  3. Vincule recursos

    1. Vincule o EIP à elastic network interface: Acesse o console de EIP, localize seu EIP e, na coluna Actions, clique em Associate with Resource.

      • Instance Type: Selecione ENI.

      • Mode: Selecione NAT Mode.

      • Select an instance to associate: Selecione a elastic network interface criada.

    2. Vincule a elastic network interface à instância ECS:

      1. Acesse a página Network Interfaces no console ECS, localize a elastic network interface desejada e, na coluna Operation, clique em Bind instance e selecione a instância ECS alvo. Alguns tipos de instância não suportam hot-plugging. Nesse caso, pare a instância ECS antes de vincular a elastic network interface.

        Se o número de elastic network interfaces secundárias anexadas à instância ECS atingir o limite para seu tipo de instância, altere a configuração da instância para atualizar o tipo de instância.

      2. Verifique se a elastic network interface está ativa: Faça login na instância ECS e execute o comando ip addr show para confirme que o endereço IP da elastic network interface secundária corresponde ao EIP. Se a interface de rede não estiver ativa, configure o sistema operacional Linux para reconhecer a interface de rede.

  4. Configure o roteamento baseado em políticas: A rota padrão da instância ECS aponta para a interface de rede primária, eth0. Para garantir que as requisições que entram pela elastic network interface secundária, eth1, retornem pelo mesmo caminho (entrada e saída pela mesma source), configure o roteamento baseado em políticas.

  5. Verifique o resultado: Faça login na instância ECS e execute o comando curl -4 --interface eth1 ifconfig.me para confirme que o endereço IP de egresso é o EIP.

API

  1. Chame a operação AllocateEipAddress para criar um EIP.

  2. Chame a operação AssociateVpcCidrBlock para adicionar um bloco CIDR secundário.

  3. Chame a operação CreateVSwitch para criar um vSwitch.

  4. Chame a operação CreateNetworkInterface para criar uma elastic network interface.

  5. Chame a operação AssociateEipAddress para vincular o EIP à elastic network interface.

  6. Chame a operação AttachNetworkInterface para vincular a elastic network interface a uma instância ECS existente.

Configure dual-stack IPv6

Estenda a configuração anterior atribuindo um endereço IPv6 à elastic network interface secundária para habilitar uma configuração dual-stack.

image

Console

  1. Ative o IPv6 para a VPC:

    Se o IPv6 não estiver ativado para a VPC alvo, clique em Enable IPv6 na coluna IPv6 CIDR da VPC desejada, selecione Allocated by system e marque a caixa de seleção Automatically Enable IPv6 for All vSwitches. O sistema cria automaticamente um gateway IPv6 e atribui um bloco CIDR IPv6.

    Se o IPv6 já estiver ativado para a VPC e o vSwitch, pule esta etapa.

  2. Atribua um endereço IPv6 à elastic network interface:

    Acesse a página Network Interfaces no console ECS. Localize a elastic network interface desejada e, na coluna Operation, clique em Manage ENI IP Addresses para adicionar um endereço IPv6.

  3. Configure o sistema operacional para reconhecer o endereço IPv6: Faça login na instância ECS e execute o comando sudo acs-plugin-manager --exec --plugin=ecs-utils-ipv6. Após a execução do comando, execute ip -6 addr show dev eth1 para confirme que o endereço foi reconhecido.

    [root@iZxxx]# ip -6 addr show dev eth1
    3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
        altname enp0s6
        altname ens6
        inet6 2408:4005:305:xxx:xxx:xxx:d28b/64 scope global noprefixroute
           valid_lft forever preferred_lft forever
        inet6 fe80::xxx/64 scope link noprefixroute
           valid_lft forever preferred_lft forever
  4. Ative a largura de banda pública para o endereço IPv6: Por padrão, um endereço IPv6 suporta apenas comunicação intra-VPC. Para permitir acesso à internet via IPv6, ative a largura de banda pública.

    1. Faça login no console de IPv6 Gateway.

    2. Clique no gateway IPv6 da VPC alvo. Localize o endereço IPv6 desejado e clique em Activate Internet Bandwidth na coluna Actions para configurar a largura de banda pública.

  5. Verifique o resultado: Faça login na instância ECS e execute o comando curl -6 ifconfig.me para validar o egresso público IPv6.

API

  1. Para uma VPC e um vSwitch existentes, chame as operações ModifyVpcAttribute e ModifyVSwitchAttribute e defina o parâmetro EnableIPv6 para ativar ou desativar o IPv6.

    Diferente do fluxo de trabalho no console, usar uma API para ativar o IPv6 em uma VPC e um vSwitch não cria automaticamente um gateway IPv6. É necessário chamar a operação CreateIpv6Gateway para criar um.
  2. Chame a operação AssignIpv6Addresses para atribuir endereços IPv6 a uma elastic network interface.

  3. Chame a operação AllocateIpv6InternetBandwidth para adquirir largura de banda pública para um endereço IPv6.

Perguntas frequentes

Problema

Possível causa

Solução

O endereço IP privado primário da elastic network interface é inválido.

O endereço IP privado primário não está dentro do bloco CIDR do vSwitch.

Recrie o vSwitch e garanta que seu bloco CIDR inclua o endereço do EIP.

Não é possível selecione a instância ECS alvo ao vincular a elastic network interface.

As zonas de disponibilidade não correspondem.

Garanta que a elastic network interface e a instância ECS estejam na mesma zona de disponibilidade.

Ocorre um erro ao vincular a elastic network interface a uma instância ECS.

O tipo de instância não suporta hot-plugging.

Pare a instância, vincule a interface e reinicie a instância.

A elastic network interface não está ativada.

O sistema operacional não reconheceu a nova interface de rede.

Configure o sistema operacional Linux para reconhecer a interface de rede.

A instância ECS não consegue acessar a internet.

A rota padrão aponta para a interface de rede primária.

Ajuste a prioridade da rota para garantir que a elastic network interface secundária seja usada para acesso à internet ou especifique a interface usando a opção --interface eth1.

Existe roteamento assimétrico.

Configure o roteamento baseado em políticas para garantir entrada e saída pela mesma source.

O grupo de segurança não permite o tráfego necessário.

Verifique se o grupo de segurança permite tráfego das origens necessárias.