Conecte instâncias do Edge Node Service (ENS) a um elastic network adapter (ENA) ou a um appliance FortiGate de terceiros. Este tutorial mostra como estabelecer uma conexão VPN site-to-site utilizando o FortiGate. Você pode usar uma solução semelhante para conectar um nó do ENS a um IDC ou a uma instância ECS.
Visão geral
Este tutorial explica como instalar e implantar um appliance virtual FortiGate no ENS para criar uma conexão VPN site-to-site entre as redes privadas de dois nós distintos do ENS. O processo envolve quatro etapas principais:
Visão geral do cenário
Implante os appliances FortiGate
Configure os appliances FortiGate
Verifique a conexão
Visão geral do cenário
Ao usar vários nós do Edge Node Service, você pode conectá-los por meio de uma Wide Area Network (WAN) usando conexões dedicadas ou uma VPN. Este tutorial aborda o método de conexão via VPN.
Antes de começar, planeje os endereços IP. Para verificar a conexão final, use o comando ping para testar a conectividade entre a VM1 e a VM4.
1. Plano de endereços IP
ENS VPC | Bloco CIDR | Instância | IP privado | IP público |
ENS VPC1 | 10.0.100.0/24 | VM2 (appliance FortiGate) | 10.0.100.2 | Atribua durante a criação da instância ou use um EIP |
VM1 | 10.0.100.3 | |||
ENS VPC2 | 172.16.100.0/24 | VM3 (appliance FortiGate) | 172.16.100.2 | Atribua durante a criação da instância ou use um EIP |
VM4 | 172.16.100.3 |
2. Topologia de rede
O diagrama a seguir mostra a topologia de rede. Você tem uma VPC no nó 1 do ENS e outra no nó 2 do ENS, cada uma com VMs independentes. O objetivo é estabelecer uma conexão de rede privada entre "ENS VM1" e "ENS VM4".

Instale o FortiGate
Esta seção explica como criar VPCs, vSwitches, grupos de segurança e instâncias no console do ENS para implantar o FortiGate. O processo envolve quatro etapas principais:
Crie VPCs e vSwitches
Configure grupos de segurança
Implante as instâncias do FortiGate
Configure o roteamento de tráfego
1. Crie uma VPC e um vSwitch no ENS
-
Acesse o ENS console. Acesse . Selecione o Node, insira um Name e um IPv4 CIDR block e configure o vSwitch ao inserir um bloco CIDR de sub-rede.
O IPv4 CIDR block recomendado para a VPC é
10.0.0.0/8. Não modifique o bloco CIDR após a criação. O bloco CIDR padrão para o vSwitch é10.0.0.0/24, que fornece 253 endereços IP disponíveis. Você pode criar até três vSwitches por rede. Depois de clicar em Create, acesse as páginas Network e vSwitch para verificar se a nova VPC e o novo vSwitch foram criados com sucesso.
2. Configure o grupo de segurança
Por padrão, os grupos de segurança filtram o tráfego. Configure regras personalizadas para permitir o tráfego necessário. Para fins de teste, este tutorial libera todo o tráfego de entrada. Em ambientes de produção, a melhor prática é permitir apenas protocolos específicos, como SSH, ICMP, https e UDP.
-
Acesse .
Na página Create Security Group, insira um Name (obrigatório) e uma Description para o grupo de segurança. Na área Access Rules, configure as regras na aba Inbound ou Outbound. Cada regra inclui Authorization Policy, Priority, Protocol Type, Port Range, Authorization Object e Description. Por padrão, o sistema adiciona quatro regras de permissão de entrada com prioridade 1 e objeto de autorização
0.0.0.0/0: Custom UDP, Custom TCP (HTTPS/443), Custom TCP (SSH/22) e ICMP. Adicione uma nova regra: clique em + Add, ou use Copy ou exclua nas regras existentes. Ao terminar, clique em Create. Configure as regras Outbound. Por padrão, todo o tráfego de saída é permitido.
3. Implantar instâncias do FortiGate
Nesta etapa, crie as instâncias do FortiGate no console do ENS. Essas instâncias processarão o tráfego VPN e correspondem à VM2 no diagrama de topologia de rede.
Acesse e clique em Create Instance.
-
Na seção Basic Configurations, defina Instance Type como X86 Compute Type. Para Instance Specification, consulte a FortiGate Specifications Reference. Defina Image como Custom Image, e selecione sua imagem do FortiGate preparada. Para obter informações sobre como criar uma imagem personalizada no ENS, consulte Create a custom image.
Defina o Billing Method como Subscription e configure o Subscription Duration de acordo com suas necessidades.
-
Configure Network and Storage. Defina Network como Custom Network. Para Region, selecione o nó em que sua VPC está localizada. Em seguida, configure a Network, o vSwitch e o Security Group para o nó. Selecione Create a Public NIC e defina o Max Bandwidth.
Defina Number of Instances como 1. Para Bandwidth Billing Method, selecione Pay-By-Bandwidth. Para Instance Billing Cycle, selecione Pay-By-Hour. Mantenha o tipo de system disk padrão e defina a capacidade para 20 GB. Nenhum data disk é necessário.
-
Configure as System Settings. Defina um par de chaves e um nome para a instância. Para a senha padrão, consulte a documentação oficial do FortiGate.
Na página System Settings, o nome de usuário padrão é root. Escolha entre fazer login com uma Custom Password ou um key pair. Configure o Host Name e, opcionalmente, selecione Ordered Suffix para adicionar um sufixo sequencial aos nomes da instância e do host. Você também pode definir as Tags.
Confirme o pedido. Revise a Basic configuration, Network and Storage e System Configurations. Selecione o Subscription Duration e clique em Confirm Order.
-
Depois que a instância for criada, verifique seu status na lista de instâncias.
A instância do FortiGate recém-criada aparece na lista de instâncias. Um Status de Running indica que a instância foi implantada com sucesso.
Estas etapas descrevem como criar a VM2. Para criar a instância de teste (VM1) na mesma VPC, repita o processo, mas selecione uma imagem de sistema operacional padrão em vez da imagem do FortiGate.
4. Configure o roteamento de tráfego
Usando o nó do ENS à esquerda como exemplo, depois de criar a VM1 e com a VM2 executando a imagem do FortiGate, roteie o tráfego da VM1 destinado à VM4 para o appliance FortiGate na VM2. Isso garante que o tráfego entre no túnel VPN. Siga estas etapas:
Acesse . Na lista de redes, selecione a rede criada e clique na tabela de rotas associada.
-
Clique no ID da tabela de rotas. Na página de detalhes da tabela de rotas, acesse . Configure o bloco CIDR IPv4 de destino do site remoto e defina o próximo salto para a instância do FortiGate recém-criada.
Na caixa de diálogo Add Route Entry, insira um Name para a entrada de rota, adicione uma Description opcional e clique em OK.
-
Após configurar, a interface exibe a nova rota, confirmando que o tráfego será direcionado ao appliance FortiGate.
Na aba Custom Route Entry da tabela de rotas da VPC, você verá uma entrada de rota personalizada com o status Available, e seu próximo salto aponta para o recurso da instância do FortiGate.
5. Configure a VPC e o FortiGate do Site 2
Crie uma segunda VPC e atribua um bloco CIDR de sub-rede.
Crie e configure a instância do FortiGate para o Site 2.
Adicione uma entrada de rota personalizada para direcionar o tráfego à instância do FortiGate.
Configure os appliances FortiGate
A configuração do FortiGate pode variar ligeiramente entre as versões. Para instruções detalhadas, consulte a documentação oficial: https://handbook.fortinet.com.cn/.
O processo de configuração consiste nas seguintes etapas:
Notas importantes
Importe a licença
Inicialize a rede
Inicialize o sistema
Verifique a conectividade de rede
Configure o IPsec
1. Notas importantes
Na China continental, o acesso à internet via HTTP e HTTPS requer um registro ICP. As portas 80 e 443 são bloqueadas sem esse registro.
Acesse o dispositivo FortiGate via SSH para alterar o número da porta HTTPS antes de concluir o processo de registro.
O comando a seguir altera a porta para 8443:
config system global
set admin-sport 8443
end
2. Importar licença e inicializar
Depois de importar a licença, execute a configuração inicial e verifique a configuração de rede antes de configurar o IPsec.
2,1 Importar licença
O nome de usuário padrão é admin. Para mitigar riscos de segurança, altere a senha padrão o mais rápido possível após a configuração inicial.
Acesse a VM do FortiGate via SSH e execute o comando diagnose debug vm-print-license para verificar o status atual da licença e confirmar se é uma licença de avaliação.
tianhong@U-Y7T49NCJ-2218 ~ % ssh admin@112.13.XXX.XXX
admin@1xxx40's password:
FortiGate-VM64-KVM # diagnose debug vm-print-license
SerialNumber: FGVMEVO84K13L75D
CreateDate: Tue Jul 2 02:39:59 2024
Model: EVAL (1)
CPU: 1
MEM: 2048
VDOM license:
permanent: 2
subscription: 0
FortiGate-VM64-KVM #
É necessário aplicar uma licença do FortiGate. Este tutorial utiliza o método Bring Your Own License (BYOL).
Na caixa de diálogo FortiGate VM License, selecione Full license. Na área Upload License File, clique em Select file para escolher seu arquivo de licença e, em seguida, clique em OK.
Importante: O dispositivo reiniciará automaticamente depois que você importar a licença. Você precisará fazer login novamente para configurar o IPsec.
2,2 Inicializar o sistema
-
Após reiniciar, acesse o console do FortiGate inserindo o endereço IP público no seu navegador web usando HTTPS.
Na página de login de gerenciamento do FortiGate, insira seu Username e Password e clique em Login.
-
Conclua o assistente de configuração inicial.
O assistente FortiGate Setup orienta você em quatro etapas de inicialização: Register with FortiCare, Automatic Patch Upgrades, Dashboard Setup e Change Your Password. Clique em Begin para iniciar.
-
Para uma primeira implantação, recomendamos atualizar para a versão estável mais recente (por exemplo, 7.4.X) ou consultar o fornecedor. Versões mais recentes reduzem as etapas de configuração manual, como as do IPsec. Acesse o console.
Após fazer login, a página Dashboard > Status exibe vários painéis: System Information (hostname, número de série, versão do firmware, modo de operação, hora do sistema, IP da WAN), Licenses (status de ativação para FortiCare Support, IPS, AntiVirus, Web Filtering), Virtual Machine (alocação de vCPU e tamanho da RAM), FortiGate Cloud (status de ativação), Security Fabric (status de conexão) e uso de CPU em tempo real. Confirme a versão atual do firmware (por exemplo, v7.2.8) e atualize para a versão recomendada 7.4.X, se necessário.
-
O sistema requer inicialização antes do uso. No painel de navegação à esquerda, selecione Settings para configurar parâmetros como o hostname e o fuso horário.
Defina o Host name como
FortiGWENSTeste o Time zone como(GMT+8:00) Beijing, ChongQing, HongKong.
2,3 Verifique a conectividade de rede
-
Execute o ping no próprio dispositivo:
ping 10.0.100.2.FortiGWENSTest # exec ping 10.0.100.2 PING 10.0.100.2 (10.0.100.2): 56 data bytes 64 bytes from 10.0.100.2: icmp_seq=0 ttl=255 time=0.0 ms 64 bytes from 10.0.100.2: icmp_seq=1 ttl=255 time=0.0 ms 64 bytes from 10.0.100.2: icmp_seq=2 ttl=255 time=0.0 ms 64 bytes from 10.0.100.2: icmp_seq=3 ttl=255 time=0.0 ms 64 bytes from 10.0.100.2: icmp_seq=4 ttl=255 time=0.0 ms --- 10.0.100.2 ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 0.0/0.0/0.0 ms -
Execute o ping na VM de teste na mesma VPC:
ping 10.0.100.3.FortiGWENSTest # exec ping 10.0.100.3 PING 10.0.100.3 (10.0.100.3): 56 data bytes 64 bytes from 10.0.100.3: icmp_seq=0 ttl=64 time=1.6 ms 64 bytes from 10.0.100.3: icmp_seq=1 ttl=64 time=0.1 ms 64 bytes from 10.0.100.3: icmp_seq=2 ttl=64 time=0.1 ms 64 bytes from 10.0.100.3: icmp_seq=3 ttl=64 time=0.1 ms 64 bytes from 10.0.100.3: icmp_seq=4 ttl=64 time=0.1 ms --- 10.0.100.3 ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 0.1/0.4/1.6 ms -
Execute o ping em um domínio público, como
www.aliyun.com, para verificar a conectividade com a internet.FortiGWENSTest # FortiGWENSTest # exec ping www.aliyun.com PING www.a.shifen.com (153.x.x.x): 56 data bytes 64 bytes from 153.x.x.x: icmp_seq=0 ttl=46 time=13.6 ms 64 bytes from 153.x.x.x: icmp_seq=1 ttl=46 time=10.0 ms 64 bytes from 153.x.x.x: icmp_seq=2 ttl=46 time=10.4 ms 64 bytes from 153.x.x.x: icmp_seq=3 ttl=46 time=10.0 ms 64 bytes from 153.x.x.x: icmp_seq=4 ttl=46 time=10.0 ms --- www.aliyun.com ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 10.0/10.8/13.6 ms Ao concluir estas etapas, você finaliza a configuração básica do appliance FortiGate no ENS.
3. Configure o IPsec
Você pode configurar o IPsec de várias maneiras. Nesta topologia, use uma implantação site-to-site para habilitar a conectividade VPN entre a VM1 e a VM4. As duas extremidades da conexão são designadas como Site 1 e Site 2.
3,1 Configuração do Site 1
Siga as etapas do assistente de configuração conforme descrito abaixo:
No painel de navegação à esquerda, acesse VPN > IPsec Tunnels > Create New e clique em IPsec Tunnel.
-
Insira um nome e selecione o modelo Site to Site.
Para Name, insira
toVPC2fortigate. Para NAT Configuration, selecione No NAT between sites. Para Remote Device Type, selecione FortiGate. -
Configure a interface e a chave pré-compartilhada.
Defina Remote device como IP Address e insira o IP público remoto. Defina Outgoing Interface como port2. Para Authentication method, selecione Pre-shared Key e insira sua chave pré-compartilhada.
-
Configure os seletores de tráfego (as sub-redes local e remota para a conexão VPN).
Na etapa Policy & Routing, defina Local Interface como port4. Defina Local Subnets como
10.0.100.0/24e Remote Subnets como172.16.100.0/24. Para Internet Access, selecione None. -
Revise o resumo da configuração e clique em Create.
O Object Summary na página Review Settings mostra a configuração: Phase 1 interface é
toVPC2fortigate, Local address group étoVPC2fortigate_local, Remote address group étoVPC2fortigate_remote, Phase 2 interface étoVPC2fortigate, Static route e Blackhole route são ambasstatic, Local to remote policies évpn_toVPC2fortigate_locale Remote to local policies évpn_toVPC2fortigate_remote. -
Configure a política de firewall. Em Policy & Objects > Firewall Policy, crie uma política para permitir o tráfego da rede privada para o túnel IPsec e do túnel de volta para a rede privada. Nota: Em versões mais recentes, o modelo de configuração VPN pode gerar essas políticas automaticamente. Consulte o manual oficial do FortiGate.
Neste exemplo, crie duas políticas VPN: vpn_toVPC2fortigate_local para tráfego de port4 para toVPC2fortigate (origem toVPC2fortigate_local, destino toVPC2fortigate_remote) e vpn_toVPC2fortigate_remote para tráfego de toVPC2fortigate para port4 (origem toVPC2fortigate_remote, destino toVPC2fortigate_local). Ambas as políticas têm service definido como ALL, Action como ACCEPT, Schedule como always e NAT como Disabled.
-
Configure uma rota estática para o tráfego de negócios. No painel de navegação à esquerda, acesse Network -> Static Routes e configure manualmente uma rota para direcionar o tráfego destinado à sub-rede remota através do túnel VPN IPsec. Nota: Versões mais recentes podem automatizar esta etapa por meio do modelo de configuração VPN.
No formulário New Static Route, defina Destination como Subnet com o valor
172.16.100.0/24. Defina Interface como toVPC2fortigate. Defina Administrative Distance como10e Status como Enabled.A lista de rotas estáticas inclui a rota do túnel e a rota Blackhole correspondente criadas pelo assistente de VPN (Destination toVPC2fortigate_remote, Interface toVPC2fortigate, com o comentário VPN: toVPC2fortigate (Created by VPN wizard)), bem como quaisquer outras rotas de negócios adicionadas manualmente.
-
Ative o ping na interface para testes. Por padrão, o ping vem desabilitado nos endereços de interface. Clique duas vezes na porta na lista para editar suas configurações e ative-o manualmente.
Edite a interface port4. Defina Addressing mode como Manual e insira
10.0.100.2/255.255.255.0para o IP/Netmask. Na área Administrative Access, selecione apenas PING.Após configurar, o endereço IP da interface port4 é
10.0.100.2/255.255.255.0e o PING está ativado em Administrative Access.
3,2 Configuração do Site 2
-
Na página VPN > IPsec Tunnels, um túnel chamado toVPC1 está estabelecido sob o grupo Site to Site - FortiGate. Seu Interface Binding é port1 e seu Status é Up (verde).
Na página Network > Static Routes, o assistente de VPN criou automaticamente duas rotas estáticas. A primeira tem destino toVPC1_remote e interface toVPC1 (o túnel VPN), com status Enabled. A segunda é uma rota Blackhole com o mesmo destino e status Enabled. Ambas as rotas têm o comentário VPN: toVPC1 (Created by VPN wizard).
Na página Policy & Objects > Firewall Policy, o assistente de VPN criou automaticamente duas políticas de firewall bidirecionais. A política vpn_toVPC1_local (port2 → toVPC1) permite tráfego com source toVPC1_local e Destination toVPC1_remote. A política vpn_toVPC1_remote (toVPC1 → port2) permite tráfego com source toVPC1_remote e Destination toVPC1_local. Ambas as políticas têm service definido como ALL, Action como ACCEPT, Schedule como always e NAT como Disabled.
Verifique a conexão
Depois de concluir a configuração, teste a conexão. Um ping bem-sucedido entre a VM1 e a VM4 confirma que o túnel VPN está estabelecido. Os dados a seguir são do ambiente de teste:
-
Ping da VM4 para a VM1
[root@i-53at57icfbliwrbmzfjtlg1ha ~]# ping 10.0.100.3 PING 10.0.100.3 (10.0.100.3) 56(84) bytes of data. 64 bytes from 10.0.100.3: icmp_seq=1 ttl=62 time=0.377 ms 64 bytes from 10.0.100.3: icmp_seq=2 ttl=62 time=0.351 ms 64 bytes from 10.0.100.3: icmp_seq=3 ttl=62 time=0.329 ms 64 bytes from 10.0.100.3: icmp_seq=4 ttl=62 time=0.358 ms 64 bytes from 10.0.100.3: icmp_seq=5 ttl=62 time=0.349 ms 64 bytes from 10.0.100.3: icmp_seq=6 ttl=62 time=0.274 ms 64 bytes from 10.0.100.3: icmp_seq=7 ttl=62 time=0.333 ms 64 bytes from 10.0.100.3: icmp_seq=8 ttl=62 time=0.341 ms 64 bytes from 10.0.100.3: icmp_seq=9 ttl=62 time=0.335 ms 64 bytes from 10.0.100.3: icmp_seq=10 ttl=62 time=0.346 ms -
Ping da VM1 para a VM4
64 bytes from 172.16.100.3: icmp_seq=1 ttl=62 time=0.795 ms 64 bytes from 172.16.100.3: icmp_seq=2 ttl=62 time=0.345 ms 64 bytes from 172.16.100.3: icmp_seq=3 ttl=62 time=0.350 ms 64 bytes from 172.16.100.3: icmp_seq=4 ttl=62 time=0.334 ms 64 bytes from 172.16.100.3: icmp_seq=5 ttl=62 time=0.352 ms 64 bytes from 172.16.100.3: icmp_seq=6 ttl=62 time=0.355 ms 64 bytes from 172.16.100.3: icmp_seq=7 ttl=62 time=0.357 ms 64 bytes from 172.16.100.3: icmp_seq=8 ttl=62 time=0.326 ms 64 bytes from 172.16.100.3: icmp_seq=9 ttl=62 time=0.331 ms 64 bytes from 172.16.100.3: icmp_seq=10 ttl=62 time=0.331 ms 64 bytes from 172.16.100.3: icmp_seq=11 ttl=62 time=0.374 ms 64 bytes from 172.16.100.3: icmp_seq=12 ttl=62 time=0.359 ms 64 bytes from 172.16.100.3: icmp_seq=13 ttl=62 time=0.355 ms 64 bytes from 172.16.100.3: icmp_seq=14 ttl=62 time=0.347 ms 64 bytes from 172.16.100.3: icmp_seq=15 ttl=62 time=0.353 ms
Outros casos de uso
As seções anteriores explicaram como usar o FortiGate para estabelecer uma conexão VPN entre dois nós do ENS. O ENS atua como a infraestrutura subjacente, fornecendo as capacidades de computação e internet para o FortiGate. Com base nessa base, o FortiGate também pode implementar outros cenários de conexão VPN WAN, como:
Conexão VPN entre ENS e Alibaba Cloud ECS
Conexão VPN entre ENS e escritório
Conexão entre ENS e IDC
Nesses cenários, o processo de instalação da imagem do FortiGate no ENS é o mesmo descrito anteriormente. Desde que a imagem correta seja utilizada e a rede esteja funcionando adequadamente, você pode concluir as principais tarefas de configuração seguindo o manual oficial do FortiGate.
-
Conectar o ENS a uma VPC da região do Alibaba Cloud usando o FortiGate em uma configuração site-to-site é semelhante a conectar dois nós do ENS.

-
Conectar o ENS a uma VPC da região do Alibaba Cloud usando uma conexão site-to-site direta entre o FortiGate e um VPN Gateway.

Conectar o ENS ao escritório de um cliente usando o FortiGate em uma configuração site-to-CPE.

Conectar o ENS ao IDC de um cliente usando o FortiGate em uma configuração site-to-site.
