Este tópico descreve como usar o Express Connect e a Cloud Enterprise Network (CEN) para conectar um data center a uma Virtual Private Cloud (VPC). A conexão utiliza circuitos Express Connect ativo-standby com o protocolo Border Gateway Protocol (BGP).
Cenário
Uma empresa possui um data center em Xangai que hospeda sistemas de negócios críticos, como clusters de bancos de dados. Ela também criou uma VPC na região China (Xangai) e implantou aplicações, incluindo instâncias do Elastic Compute Service (ECS). Para garantir uma conexão estável entre os ambientes na nuvem e on-premises, a empresa precisa adquirir dois circuitos Express Connect conectados aos equipamentos nas instalações do cliente (CPE) no data center e aos Virtual Border Routers (VBRs) no Alibaba Cloud. Em seguida, deve usar o CEN para interligar o data center e a VPC. Os dois circuitos Express Connect funcionam como um par ativo-standby. O roteamento dinâmico BGP e a Bidirectional Forwarding Detection (BFD) são habilitados entre o data center e os VBRs. Essa configuração assegura convergência rápida de rotas e alta disponibilidade.
Pré-requisitos
Atenda aos seguintes pré-requisitos antes de começar:
Possua uma conta Alibaba Cloud. Caso não tenha uma, Cadastre-se para obter uma conta.
-
Crie uma VPC na região China (Xangai) e implante aplicações de negócios em recursos na nuvem, como instâncias ECS, dentro dessa VPC. Para mais informações, consulte Criar uma VPC com um bloco CIDR IPv4.
NotaAntes de criar uma conexão de VPC em um Transit Router Enterprise Edition, verifique se a VPC possui pelo menos um vSwitch em uma zona suportada pelo Transit Router. O vSwitch deve ter pelo menos um endereço IP livre. Neste tópico, o Transit Router é criado na região China (Xangai), sendo as zonas suportadas Shanghai Zone F e Shanghai Zone G.
Compreenda as regras de grupo de segurança das instâncias ECS na VPC. Certifique-se de que as regras permitam a comunicação das instâncias ECS com o data center. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
Crie uma instância CEN. Para mais informações, consulte Criar uma instância CEN.
Duas conexões devem estar criadas, seja por circuitos dedicados ou compartilhados.
-
A tabela a seguir apresenta o planejamento de blocos CIDR para este exemplo. Planeje seus próprios blocos CIDR e garanta que não haja sobreposição.
Instância
Bloco CIDR
Endereço do servidor ou cliente
Data center
10.1.1.0/24
Endereço do cliente: 10.1.1.1
VPC
192.168.20.0/24
Endereço do servidor: 192.168.20.161
VBR1
VLAN: 110
IP peer IPv4 lado Alibaba Cloud: 172.16.1.2/30
IP IPv4 lado do cliente: 172.16.1.1/30
Não aplicável
VBR2
VLAN: 120
IP IPv4 lado Alibaba Cloud: 172.16.2.2/30
IP IPv4 lado do cliente: 172.16.2.1/30
Não aplicável
Etapa 1: Criar VBRs
Crie um VBR para cada circuito Express Connect a fim de encaminhar dados entre a VPC e o data center.
Faça login no console do Express Connect.
Na barra de menu superior, selecione a região. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).
-
No painel Create VBR, defina os parâmetros abaixo e clique em OK.
Parâmetro
Descrição
Account
Tipo de conta proprietária do VBR.
Este tópico utiliza Current Account.
Name
Insira um nome para o VBR.
Este tópico usa VBR1.
Express Connect Circuit
Selecione o circuito Express Connect 1.
VLAN ID
Insira o VLAN ID do VBR.
Este tópico usa 110.
VBR Bandwidth
Defina a largura de banda do VBR.
Este tópico usa 200Mb.
Alibaba Cloud Side IPv4 Address
Insira o endereço IPv4 do gateway no Alibaba Cloud.
Este tópico usa 172.16.1.2.
Data Center Side IPv4 Address
Insira o endereço IPv4 do gateway no data center.
Este tópico usa 172.16.1.1.
IPv4 Subnet Mask
Máscara de sub-rede para os endereços IPv4 do lado Alibaba Cloud e do lado do cliente.
Este tópico usa 255.255.255.252.
-
Repita as etapas anteriores para criar um VBR referente ao segundo circuito Express Connect.
Utilize os seguintes parâmetros:
Parâmetro
Descrição
Account
Tipo de conta proprietária do VBR.
Este tópico utiliza Current Account.
Name
Insira um nome para o VBR.
Este tópico usa VBR2.
Express Connect Circuit
Selecione o circuito Express Connect 2.
VLAN ID
Insira o VLAN ID do VBR.
Este tópico usa 120.
VBR Bandwidth
Defina a largura de banda do VBR.
Este tópico usa 200Mb.
Alibaba Cloud Side IPv4 Address
Insira o endereço IPv4 do gateway no Alibaba Cloud.
Este tópico usa 172.16.2.2.
Data Center Side IPv4 Address
Insira o endereço IPv4 do gateway no data center.
Este tópico usa 172.16.2.1.
IPv4 Subnet Mask
Máscara de sub-rede para os endereços IPv4 do lado Alibaba Cloud e do lado do cliente.
Este tópico usa 255.255.255.252.
Etapa 2: Conectar as instâncias de VPC e VBR
Para habilitar a comunicação privada entre o data center on-premises e a VPC, crie conexões de VPC e VBR no Transit Router Enterprise Edition na região China (Xangai) após estabelecer as conexões do Express Connect.
Faça login no console do CEN.
Na página CEN Instance, clique no ID da instância CEN que deseja gerenciar.
Acesse a aba , localize o Transit Router desejado e clique em Create Connection na coluna Actions.
-
Na página Connection with Peer Network Instance, configure os parâmetros a seguir e clique em OK.
NotaAo executar esta operação pela primeira vez, o sistema cria automaticamente uma função vinculada ao serviço chamada AliyunServiceRoleForCEN. Essa função permite que o Transit Router crie uma ENI em um vSwitch da VPC. Para mais informações, consulte AliyunServiceRoleForCEN.
Parâmetro
Descrição
Instance Type
Tipo da instância de rede.
Neste exemplo, VPC está selecionado.
Region
Região onde a VPC está implantada.
Neste exemplo, China (Shanghai) está selecionada.
Transit Router
O sistema exibe automaticamente o Transit Router na região selecionada.
Resource Owner ID
Conta Alibaba Cloud à qual a VPC pertence.
Neste exemplo, Current Account está selecionado.
Billing Method
Por padrão, os Transit Routers utilizam o método de faturamento pagamento conforme o uso.
Para mais informações, consulte Visão geral de faturamento.
Network Instance
ID da VPC.
Neste exemplo, selecione a VPC criada anteriormente.
VSwitch
Selecione pelo menos dois vSwitches em uma zona suportada pelo Transit Router.
Advanced Settings
Por padrão, os seguintes recursos avançados vêm selecionados: Associate with Default Route Table of Transit Router, Propagate System Routes to Default Route Table of Transit Router e Automatically Creates Route That Points to Transit Router and Adds to All Route Tables of Current VPC.
Neste exemplo, utilize as configurações padrão.
Na página Connection With Peer Network Instance, clique em Create More Connections.
-
Na página Connection With Peer Network Instance, defina os parâmetros abaixo para criar uma conexão para o VBR1 e clique em OK.
Parâmetro
Configuração
Instance Type
Este tópico utiliza Virtual Border Router (VBR).
Region
Selecione a região onde a instância de rede está implantada.
Este tópico usa China (Shanghai).
Transit Router
O sistema exibe automaticamente o Transit Router na região atual.
Resource Owner ID
Selecione o tipo de conta proprietária da instância de rede.
Este tópico usa o valor padrão My Account.
Attachment Name
Insira um nome para a conexão do VBR.
Este tópico usa VBR-test.
Network Instance
Selecione o ID do VBR a ser conectado.
Este tópico usa a instância VBR1 criada.
Advanced Settings
Por padrão, os seguintes recursos avançados estão ativados: Associate with Default Route Table of Transit Router, Propagate system routes to transit router route table e Auto-add transit router routes to all VPC route tables.
Este tópico utiliza as configurações padrão.
-
Repita a Etapa5 e a Etapa6 para criar uma conexão para o VBR2.
Após a criação das conexões de rede, visualize as informações sobre as conexões de VPC e VBR na aba Intra-region Connections. Para mais detalhes, consulte Visualizar conexões de instância de rede.
Etapa 3: Configurar rotas
Configure o BGP entre seu data center e os VBRs. Defina o comprimento do AS-Path no data center para determinar as prioridades das rotas.
-
Estabeleça pareamentos BGP entre o data center e os VBRs e anuncie as rotas. Para mais informações, consulte Configurar e gerenciar BGP.
O Número de Sistema Autônomo (ASN) BGP do Alibaba Cloud é 45104. O data center pode usar um ASN de 2 bytes ou 4 bytes.
Configure as rotas BGP a serem anunciadas do seu data center para o Alibaba Cloud (10.1.1.0/24). Utilize o atributo AS-Path para definir pesos e implementar o modo ativo/standby para as rotas do Alibaba Cloud para o seu data center.
Defina o circuito Express Connect ligado ao CPE1 como link principal e o circuito ligado ao CPE2 como link standby. Configure o comprimento do AS-Path para determinar as prioridades das rotas; um AS-Path mais curto indica maior prioridade. A tabela abaixo mostra as configurações BGP para os dois CPEs no data center. Consulte o fornecedor do seu equipamento para obter os comandos específicos.
|
Configuração |
CPE1 |
CPE2 |
|
VLAN Tag |
110 |
120 |
|
Network |
10.1.1.0/24 |
10.1.1.0/24 |
|
BGP ASN |
6***3 |
6***4 |
|
Interface IP |
172.16.1.1/24 |
172.16.2.1/24 |
|
AS-Path |
B, A |
C, B, A |
O Transit Router do CEN aprende e distribui rotas automaticamente. Após configurar as rotas, o Transit Router as sincroniza internamente com base nos pesos e outras informações. Os detalhes a seguir descrevem como as rotas são aprendidas em cada nó.
-
Informações de roteamento BGP dos VBRs
Item da tabela de rotas
VBR1
VBR2
Bloco CIDR de destino
10.1.1.0/24
10.1.1.0/24
Próximo salto
172.16.1.1
172.16.2.1
Conforme mostrado na tabela, é possível visualizar as rotas e os próximos saltos aprendidos dos peers no VBR1 e VBR2. Como existe uma conexão de VBR criada no Transit Router, os VBRs enviam as rotas BGP aprendidas do data center, incluindo o AS-Path, para o Transit Router.
-
Configuração geral de rotas
Configuração de rota do CPE
Configuração
CPE1
CPE2
VLAN Tag
110
120
Network
10.1.1.0/24
10.1.1.0/24
BGP ASN
6***3
6***4
Interface IP
172.16.1.1/24
172.16.2.1/24
AS-Path
B, A
C, B, A
VBR Routes
Configuração
VBR1
VBR2
Bloco CIDR de destino
10.1.1.0/24
10.1.1.0/24
Próximo salto
172.16.1.1
172.16.2.1
Data Center Routes
Bloco CIDR de destino
192.168.20.0/24
Próximo salto
Para criar um caminho de tráfego simétrico (entrada e saída), defina um peso maior para a rota aprendida do peer VBR1. Isso garante que o tráfego para a nuvem use preferencialmente o CPE1:
172.16.1.2 (Peso alto)
172.16.2.2 (Peso baixo)
Transit Router Route Entries
Bloco CIDR de destino
10.1.1.0/24
Próximo salto
VBR1
Como as conexões de VBR e VPC foram criadas no Transit Router, as rotas BGP aprendidas dos VBRs também são anunciadas para ele. O Transit Router sincroniza essas rotas internamente com base nos pesos.
Os dois VBRs aprendem rotas BGP para o mesmo bloco CIDR de destino a partir do data center, mas com pesos diferentes. O VBR1 atua como link principal (AS-Path mais curto) e o VBR2 como link standby (AS-Path mais longo). Ao aprender essas rotas, o Transit Router anuncia suas propriedades para outras instâncias de rede conectadas, como a VPC. Assim, a tabela de rotas da VPC mostra que as rotas para 10.1.1.0/24 apontam para o VBR1.
O Transit Router também anuncia suas rotas de sistema via BGP. Portanto, a tabela de rotas BGP do data center exibe as rotas aprendidas do Transit Router. Os próximos saltos dessas rotas apontam para os endereços IP das interfaces dos dois VBRs que são peers BGP do data center.
Da mesma forma, para configurar links ativo/standby do data center para o bloco CIDR da VPC 192.168.20.0/24, utilize atributos de seleção de rota BGP. No data center, defina pesos distintos para a rota 192.168.20.0/24 aprendida dos peers VBR1 e VBR2. Isso permite controlar os caminhos principal e standby do data center para o Alibaba Cloud.
Etapa 4: Configurar verificações de integridade
Ao utilizar circuitos Express Connect ativo/standby, configure as verificações de integridade, que enviam pacotes de sondagem em intervalos especificados. Se todos os pacotes consecutivos (conforme a quantidade definida) forem perdidos, o CEN alternará automaticamente o tráfego para o outro circuito Express Connect.
Faça login no console do CEN.
No painel de navegação à esquerda, clique em VBR Health Check.
-
Na página VBR Health Check, selecione a região onde o VBR está implantado e clique em Set Health Check.
Este tópico utiliza China (Shanghai), que é a região onde o VBR1 está implantado.
-
Na caixa de diálogo Set Health Check, defina os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Instances
Instância CEN à qual o VBR está anexado.
Virtual Border Router (VBR)
VBR que você deseja monitorar.
Neste exemplo, o VBR1 está selecionado.
Source IP
Endereço IP de origem. Escolha um dos métodos abaixo para especificá-lo:
Automatic IP Address: O sistema atribui automaticamente um endereço IP do bloco CIDR 100.96.0.0/16. Recomendamos selecionar esta opção.
NotaSe você escolher esta opção e houver uma política ACL configurada no peer, modifique a política ACL para permitir esse bloco CIDR. Caso contrário, a verificação de integridade falhará.
Custom IP Address: Especifique um endereço IP livre dentro dos blocos CIDR 10.0.0.0/8, 192.168.0.0/16 ou 172.16.0.0/12. O endereço IP especificado não pode ser o endereço com o qual você deseja se comunicar, nem o endereço IP do VBR no lado Alibaba Cloud, nem o endereço IP do VBR no lado do usuário.
Destination IP
Endereço IP do VBR no lado do usuário.
Probe Interval (Seconds)
Intervalo de envio dos pacotes de sondagem para a verificação de integridade. Unidade: segundos.
Valor padrão: 2. Valores válidos: 2 a 3.
Probe Packets
Quantidade de pacotes de sondagem enviados para as verificações de integridade. Unidade: pacote.
Valor padrão: 8. Valores válidos: 3 a 8.
Change Route
Define se o recurso de verificação de integridade pode alternar para a rota redundante.
Por padrão, Change Route está ativado. Isso indica que a verificação de integridade pode alternar para a rota redundante. Se uma rota redundante estiver configurada na instância CEN, o recurso alternará imediatamente para ela caso detecte um erro no circuito Express Connect.
Se você desativar Change Route, a verificação de integridade não alternará para a rota redundante. Apenas a sondagem será executada. O recurso não fará a troca mesmo se detectar um erro no circuito Express Connect.
AvisoAntes de desativar Change Route, certifique-se de que o sistema possa alternar para uma rota redundante por outros mecanismos. Caso contrário, as conexões de rede serão interrompidas se o circuito Express Connect cair.
NotaAs verificações de integridade enviam pacotes de sondagem no intervalo definido. A verificação falha se todos os pacotes consecutivos (conforme a quantidade especificada) forem perdidos.
Repita da Etapa3 até a Etapa4 para configurar uma verificação de integridade para o VBR2.
Etapa 5: Ativar BFD nos VBRs
Ative o BFD nos VBRs para implementar convergência rápida de rotas.
Faça login no console do Express Connect.
Na barra de menu superior, selecione a região de destino. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).
Na página Virtual Border Routers (VBRs), localize o VBR desejado e clique em Edit na coluna Actions.
-
No painel Edit VBR, defina os parâmetros BFD e clique em OK.
Esta seção descreve apenas os parâmetros BFD. Mantenha os valores padrão para os demais parâmetros.
Parâmetro
Descrição
Interval for Sending
Intervalo de envio dos pacotes BFD. Unidade: ms.
Este tópico usa o valor padrão 1000 ms.
Interval for Receiving
Intervalo de recebimento dos pacotes BFD. Unidade: ms.
Este tópico usa o valor padrão 1000 ms.
Detection Time Multiple
Quantidade máxima de pacotes BFD que podem ser perdidos antes que a conexão seja considerada inativa.
Este tópico usa o valor padrão 3.
Retorne à página Virtual Border Routers (VBRs) e clique no ID do VBR.
Na página de detalhes do VBR, clique na aba BGP Peers.
Localize o peer BGP desejado e clique em Edit na coluna Actions.
-
No painel Modify BGP Peer, marque a caixa de seleção Enable BFD, configure o BFD Hop Count e clique em OK.
NotaO BFD suporta sessões personalizadas de salto único ou múltiplos saltos. Configure o número de saltos de acordo com o seu link físico.
Etapa 6: Testar a conectividade
Execute as etapas a seguir para testar a conectividade dos circuitos Express Connect ativo/standby.
Antes de começar, verifique se as regras de segurança das instâncias ECS permitem acesso proveniente do data center on-premises. Para mais informações, consulte Visualizar regras de grupo de segurança.
Abra a janela do Prompt de Comando no computador localizado no data center on-premises.
Execute o comando
pingpara se conectar a uma instância ECS pertencente ao bloco CIDR 192.168.0.0/24 na VPC. Se a solicitação ping for bem-sucedida, a conexão entre o data center on-premises e o Alibaba Cloud estará estabelecida.Desconecte uma linha dedicada (por exemplo, do VBR1 para o CPE1) e execute o comando
tracert. Você verá que a instância CEN alterna as rotas e todo o tráfego do Alibaba Cloud para o data center on-premises é encaminhado pelo VBR2.