Todos os produtos
Search
Central de documentação

Global Accelerator:GA port mapping for improved flexibility and security

Última atualização: Jun 26, 2026

Por motivos de segurança, as organizações frequentemente precisam isolar as portas expostas externamente das portas das aplicações de backend. Configure o mapeamento de portas no Global Accelerator (GA) para associar portas de listener a portas de endpoint e aumentar a flexibilidade e a segurança das implantações de aplicações.

Visão geral

Por padrão, o Global Accelerator (GA) encaminha o tráfego para um grupo de endpoints usando o protocolo e o intervalo de portas especificados na criação do listener. Os listeners de roteamento inteligente suportam mapeamento de portas. Ao configurar um grupo de endpoints, você pode mapear portas de listener para portas de endpoint específicas. Após essa configuração, o GA aceita o tráfego nas portas de listener e o encaminha para as portas de endpoint correspondentes.

Casos de uso

O mapeamento de portas é ideal para cenários em que as portas de listener diferem das portas usadas pelos endpoints para os serviços:

  • Acesso seguro para aplicações empresariais: Para aumentar a segurança, as organizações costumam isolar as portas expostas externamente das portas internas das aplicações. Com o mapeamento de portas do GA, aceite solicitações externas em uma porta padrão, como TCP 80, e encaminhe-as para uma porta de aplicação de backend, como 8080. Isso evita a exposição direta das portas de serviço internas.

  • Isolamento de portas para aplicações SaaS multilocatário: Em uma aplicação Software-as-a-Service (SaaS), utilize o mapeamento de portas do GA para atribuir uma porta externa diferente a cada locatário, como 8001, 8002 e 8003, e mapeie essas portas para uma porta de backend específica, como 8080. Essa abordagem garante o isolamento e a segurança dos locatários.

  • Aceleração HTTPS para sites HTTP: Utilize o mapeamento de portas do GA para criptografar solicitações de clientes em sites que operam na porta HTTP 80. Por exemplo, configure um listener HTTPS na porta 443 e mapeie-o para um serviço de backend que escuta na porta HTTP 80. Isso fornece acesso HTTPS seguro e acelerado ao seu site HTTP.

Limites

  • Algumas instâncias padrão mais antigas do GA não suportam port mapping para listeners TCP ou UDP. Para ativar esse recurso, entre em contato com o gerente da sua conta e solicite uma atualização da instância.

  • Ao configurar um Port Mapping, a Listener Port deve estar dentro do intervalo de portas configurado para o listener atual. A Endpoint Port deve ser um valor entre 1 e 65535.

  • Para listeners TCP e UDP, clique em Add Port Mapping para adicionar vários mapeamentos de portas. A Listener Port em cada mapeamento de porta deve ser única. É possível adicionar até 30 mapeamentos de portas.

  • Para listeners HTTP e HTTPS, adicione apenas um mapeamento de porta.

  • Para listeners TCP:

    • Não configure mapeamento de portas para grupos de endpoints virtuais.

    • Se já existir um grupo de endpoints virtual para o listener, não configure o mapeamento de portas para o grupo de endpoints padrão.

    • Caso o mapeamento de portas já esteja configurado para o grupo de endpoints padrão, não adicione um grupo de endpoints virtual.

  • Após configurar o mapeamento de portas, aplicam-se os seguintes limites a alterações subsequentes no listener:

    • Protocolo do listener: alterne apenas entre HTTP e HTTPS. Não há suporte para alternância entre outros protocolos.

    • Porta do listener: o intervalo modificado da porta do listener deve incluir todas as portas de listener com mapeamentos de portas existentes.

      Por exemplo, se o intervalo da porta do listener for 80–82 e estiver mapeado para as portas de endpoint 100–102, o intervalo modificado deverá incluir as portas 80–82. Altere o intervalo para 80–90, mas não o reduza para 80–81.

  • Se houver listas de controle de acesso (ACLs), como regras de grupo de segurança, configuradas para o serviço de backend, garanta que as regras de entrada permitam o tráfego nas portas de endpoint especificadas nos mapeamentos de portas.

    Por exemplo, ao mapear a porta de listener 80 para a porta de endpoint 8080, as regras do grupo de segurança do endpoint devem permitir o tráfego de entrada na porta 8080.

Exemplos

Os listeners de camada 4 (TCP e UDP) e camada 7 (HTTP e HTTPS) do GA suportam a configuração de mapeamento de portas. Este tópico utiliza os dois cenários a seguir para ilustrar a capacidade de mapeamento de portas do GA.

Camada 4 (TCP e UDP)

Uma empresa de jogos hospeda um grande jogo online multiplayer nas instâncias ECS ECS01 e ECS02. As instâncias são adicionadas como backends a um grupo de servidores do Network Load Balancer (NLB) na região EUA (Vale do Silício). Na aplicação do jogo, o módulo de lógica de combate executa na porta 8080 e o módulo de chat executa na porta 8090.

A empresa enfrenta os seguintes desafios:

  • Jogadores espalhados pelo mundo enfrentam alta latência, jitter e perda de pacotes devido à instabilidade das redes internacionais.

  • O jogo requer portas diferentes para rotear o tráfego para os módulos de backend corretos (combate e chat).

  • A exposição direta das portas reais dos servidores de jogo representa riscos de segurança e dificulta o gerenciamento.

Para resolver esses problemas, a empresa utiliza o GA. O GA roteia as solicitações do jogo para o ponto de acesso da Alibaba Cloud mais próximo e as transmite pela rede interna da Alibaba Cloud até os servidores do jogo. Isso encurta o caminho de transmissão pela rede pública e reduz problemas de rede, como latência, jitter e perda de pacotes. Além disso, a empresa usa o recurso de mapeamento de portas do GA para receber solicitações externas nas portas TCP 80 e 90 e encaminhá-las para as portas de serviço de backend 8080 e 8090. Isso isola os módulos de serviço e mitiga os riscos de expor diretamente as portas de serviço internas.

Pré-requisitos

  • Você criou uma instância NLB.

  • Você criou um grupo de servidores e um listener com encaminhamento de porta completa ativado para a instância NLB.

  • Você adicionou ECS01 e ECS02 ao grupo de servidores NLB e implantou módulos de serviço em várias portas em cada instância ECS.

    Este exemplo usa Alibaba Cloud Linux 3 e Nginx para configurar um serviço de teste que escuta nas portas 8080 e 8090.

    Comandos de referência para implantar um serviço de teste no ECS01

    1. Execute os comandos a seguir para instalar o Nginx e implantar páginas de teste de amostra.

      yum install -y nginx
      cd /usr/share/nginx/html/
      echo "Hello World! This is ECS01, service running on port 8080." > index8080.html
      echo "Hello World! This is ECS01, service running on port 8090." > index8090.html
    2. Execute o comando a seguir para abrir o arquivo de configuração do Nginx nginx.conf, configurar os módulos de serviço para as portas 8080 e 8090, salvar o arquivo e sair.

      vim /etc/nginx/nginx.conf

      O conteúdo a seguir é a configuração de amostra:

      http {
          ...
          # Existing configuration
          # Add a server block for port 8080.
          server {
              listen 8080;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8080.html;
              }
          }
          # Add a server block for port 8090.
          server {
              listen 8090;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8090.html;
              }
          }
      }
      
    3. Execute o comando a seguir para reiniciar o serviço Nginx.

      systemctl restart nginx.service
  • As regras do grupo de segurança das instâncias ECS01 e ECS02 permitem tráfego de entrada nas portas 8080 e 8090.

  • Você configurou um registro CNAME para o seu nome de domínio que aponta para a instância NLB.

    Se usar um serviço DNS diferente do Alibaba Cloud DNS, consulte a documentação do seu provedor de DNS.

Procedimento

Etapa 1: Configurar informações básicas da instância

Neste exemplo, utiliza-se uma instância padrão GA com pagamento conforme o uso.

  1. Na página Standard Instance > Instances do console do Global Accelerator, clique em Create Standard Pay-as-you-go Instance.

  2. Na etapa Basic Instance Configuration, configure as informações básicas e clique em Next.

    GA基础配置.png

Etapa 2: Configurar uma área de aceleração

Na etapa Configure Acceleration Area, adicione uma região de aceleração, aloque largura de banda para a região e clique em Next.

Neste exemplo, utiliza-se a região China (Hong Kong). O parâmetro Acceleration Region está definido como China (Hong Kong) e o parâmetro ISP Line Type está definido como BGP (Multi-ISP). Use os valores padrão para outros parâmetros ou modifique-os conforme necessário. Para obter mais informações, consulte Adicionar e gerenciar áreas de aceleração.

Importante
  • Se as regiões de aceleração incluírem regiões na China continental, solicite um registro ICP para o nome de domínio a fim de fornecer serviços.

  • Se especificar um valor baixo para a largura de banda máxima, poderá ocorrer limitação de taxa e queda de pacotes. Especifique uma largura de banda máxima conforme necessário.

GA加速区域.png

Etapa 3: Configurar um listener

Na página Configure Listener, configure o protocolo e a porta de encaminhamento e clique em Next.

Neste cenário, defina Protocol como TCP e Port como um intervalo que inclua as portas 80 e 90, por exemplo, 80-90. Use os valores padrão para outros parâmetros ou modifique-os com base nos requisitos do seu negócio. Para obter mais informações sobre como configurar um listener, consulte Adicionar e gerenciar um listener de roteamento inteligente.

Etapa 4: Configurar um grupo de endpoints e endpoints

  1. Na página Configure an Endpoint Group, configure o serviço de backend para o grupo de endpoints e clique em Next.

    Neste cenário, defina Region como US (Silicon Valley), Backend Service Type como NLB e Backend Service como a instância NLB de destino. Na seção Port Mapping, mapeie a porta de listener 80 para a porta de endpoint 8080 e a porta de listener 90 para a porta de endpoint 8090. Em seguida, leia e selecione Compliance Commitments Regarding Cross-border Data Transfers. Use os valores padrão para outros parâmetros ou modifique-os com base nos requisitos do seu negócio. Para obter mais informações sobre como configurar um grupo de endpoints, consulte Adicionar e gerenciar um grupo de endpoints para um listener de roteamento inteligente.

    GA EPG签署合规 INTL.png

  2. Na página Configuration Review, confirme as configurações da instância GA e clique em Submit.

Etapa 5: Configurar um registro CNAME

Em um ambiente de produção, recomendamos o uso do seu próprio nome de domínio. Crie um registro CNAME que aponte seu domínio para o CNAME fornecido pela instância GA. Isso roteia o tráfego da sua aplicação para o GA para aceleração.

Se já tiver um registro A apontando para o servidor de backend, primeiro adicione um registro CNAME para a instância GA na região China (Hong Kong) para testes. Após o sucesso do teste, expanda gradualmente para outras regiões ou alterne completamente para o registro CNAME do GA.

  1. Na página Public Zone, localize o nome de domínio desejado e clique em Settings na coluna Actions.

    Nota

    Para um nome de domínio não registrado na Alibaba Cloud, adicione-o ao Alibaba Cloud DNS antes de configurar registros DNS.

  2. Na página DNS Settings, clique em Add Record, configure um registro CNAME e clique em OK.

    Neste exemplo, o parâmetro Record Type está definido como CNAME, o parâmetro Hostname está definido como www, o parâmetro Query Source está definido como China (Hong Kong) e o parâmetro Record Value está definido como o CNAME da instância GA. Use os valores padrão para outros parâmetros ou modifique-os conforme necessário. Para obter mais informações, consulte Adicionar registros DNS.

    image

Etapa 6: Testar a configuração

Verificar o mapeamento de portas

A partir de um computador na região de aceleração, que neste exemplo é China (Hong Kong):

  • Abra um navegador e acesse http://<your-domain-name>:80. Atualize a página várias vezes. As solicitações devem alternar entre ECS01 e ECS02. A página retorna uma mensagem como Hello World! This is ECS01, service running on port 8080. ou Hello World! This is ECS02, service running on port 8080.

  • Abra um navegador e acesse http://<your-domain-name>:90. Atualize a página várias vezes. As solicitações devem alternar entre ECS01 e ECS02. A página retorna uma mensagem como Hello World! This is ECS01, service running on port 8090. ou Hello World! This is ECS02, service running on port 8090..

Verificar o desempenho da aceleração

Este exemplo usa a ferramenta de detecção única para comparar a latência do serviço na porta 8080 antes e depois de ativar o GA. Ao comparar os tempos de resposta, meça a melhoria de desempenho. Para obter mais informações, consulte Usar uma ferramenta de sonda de rede para testar o desempenho da aceleração.

  1. Insira http://<your-domain-name>:8080 para testar a latência da rede antes de configurar o GA.

    Antes de realizar este teste, certifique-se de que o registro DNS aponte para o CNAME da instância NLB.

    Visualize informações como o tempo de resposta. O endereço IP resolvido é o IP público da instância NLB, indicando que o tráfego é roteado diretamente para ela.加速前 8080 INTL.png

  2. Insira http://<your-domain-name>:80 para testar a latência da rede após configurar o GA.

    Antes de realizar este teste, certifique-se de que o registro DNS foi alterado para apontar para o CNAME da instância GA.

    O endereço IP resolvido é o endereço IP acelerado da instância GA, o que indica que o tráfego é roteado para a instância GA para aceleração.加速后 80 INTL.png

Os resultados do teste mostram que o uso do GA reduz a latência para clientes na China (Hong Kong) ao acessarem o serviço na região EUA (Vale do Silício).

Nota

O desempenho real de aceleração do GA pode variar com base nas condições da sua rede e na configuração do serviço.

Camada 7 (HTTP e HTTPS)

Uma empresa usa uma instância Application Load Balancer (ALB) para implantar um serviço web de alta disponibilidade na região EUA (Vale do Silício). O serviço web opera na porta HTTP 8081 e atende usuários em todo o mundo.

A empresa enfrenta os seguintes desafios:

  • A baixa qualidade da rede pública causa alta latência para alguns usuários e degrada a experiência do usuário.

  • O HTTP transmite dados em texto simples e não autentica o site, representando riscos significativos de segurança.

  • O serviço web opera na porta personalizada 8081, impedindo que os usuários acessem o serviço diretamente pela porta HTTPS padrão 443.

Para resolver esses problemas, a empresa utiliza o GA para melhorar a experiência do usuário. A empresa também usa o recurso de mapeamento de portas do GA para aceitar solicitações externas na porta HTTPS 443 e encaminhá-las para o serviço de backend na porta HTTP 8081. Isso criptografa as solicitações dos clientes e permite o acesso ao serviço na porta HTTPS padrão.

Pré-requisitos

  • Você criou uma instância ALB.

  • Você criou um grupo de servidores e adicionou um listener HTTP para a instância ALB.

  • Você adicionou ECS01 e ECS02 ao grupo de servidores ALB e implantou um serviço na porta 8081 em ambas as instâncias ECS.

    Este exemplo usa Alibaba Cloud Linux 3 e Nginx para configurar um serviço de teste que escuta na porta 8081.

    Comandos de referência para implantar um serviço de teste no ECS01

    1. Execute os comandos a seguir para instalar o Nginx e implantar uma página de teste de amostra.

      yum install -y nginx
      cd /usr/share/nginx/html/
      echo "Hello World! This is ECS01, service running on port 8081." > index8081.html
    2. Execute o comando a seguir para abrir o arquivo de configuração do Nginx nginx.conf, configurar um módulo de serviço para a porta 8081, salvar o arquivo e sair.

      vim /etc/nginx/nginx.conf

      O conteúdo a seguir é a configuração de amostra:

      http {
          ...
          # Existing configuration
          # Add a server block for port 8081.
          server {
              listen 8081;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8081.html;
              }
          }
      }
      
    3. Execute o comando a seguir para reiniciar o serviço Nginx.

      systemctl restart nginx.service
  • As regras do grupo de segurança das instâncias ECS01 e ECS02 permitem tráfego de entrada na porta 8081.

  • Você configurou um registro CNAME para o seu nome de domínio que aponta para a instância ALB.

    Se usar um serviço DNS diferente do Alibaba Cloud DNS, consulte a documentação do seu provedor de DNS.

  • Você comprou um certificado ou carregou um certificado de terceiros no SSL Certificates Service e o associou ao seu nome de domínio. Para obter mais informações sobre como criar um certificado, consulte Ativar acesso HTTPS para um site com um certificado oficial.

Procedimento

Etapa 1: Configurar informações básicas da instância

Neste exemplo, utiliza-se uma instância padrão GA com pagamento conforme o uso.

  1. Na página Standard Instance > Instances do console do Global Accelerator, clique em Create Standard Pay-as-you-go Instance.

  2. Na etapa Basic Instance Configuration, configure as informações básicas e clique em Next.

    GA基础配置.png

Etapa 2: Configurar uma área de aceleração

Na etapa Configure Acceleration Area, adicione uma região de aceleração, aloque largura de banda para a região e clique em Next.

Neste exemplo, utiliza-se a região China (Hong Kong). O parâmetro Acceleration Region está definido como China (Hong Kong) e o parâmetro ISP Line Type está definido como BGP (Multi-ISP). Use os valores padrão para outros parâmetros ou modifique-os conforme necessário. Para obter mais informações, consulte Adicionar e gerenciar áreas de aceleração.

Importante
  • Se as regiões de aceleração incluírem regiões na China continental, solicite um registro ICP para o nome de domínio a fim de fornecer serviços.

  • Se especificar um valor baixo para a largura de banda máxima, poderá ocorrer limitação de taxa e queda de pacotes. Especifique uma largura de banda máxima conforme necessário.

GA加速区域.png

Etapa 3: Configurar um listener

Na página Configure Listener, configure o protocolo e a porta de encaminhamento e clique em Next.

Neste cenário, defina Protocol como HTTPS e Port como 443. Na lista suspensa Select a server certificate, selecione o certificado SSL associado ao seu nome de domínio. Use os valores padrão para outros parâmetros ou modifique-os com base nos requisitos do seu negócio. Para obter mais informações sobre como configurar um listener, consulte Adicionar e gerenciar um listener de roteamento inteligente.

Etapa 4: Configurar um grupo de endpoints e endpoints

  1. Na página Configure an Endpoint Group, configure o serviço de backend para o grupo de endpoints e clique em Next.

    Neste cenário, defina Region como US (Silicon Valley), Backend Service Type como ALB e Backend Service como a instância ALB de destino. Na seção Port Mapping, mapeie a porta de listener 443 para a porta de endpoint 8081. Em seguida, leia e selecione Compliance Commitments Regarding Cross-border Data Transfers. Use os valores padrão para outros parâmetros ou modifique-os com base nos requisitos do seu negócio. Para obter mais informações sobre como configurar um grupo de endpoints, consulte Adicionar e gerenciar um grupo de endpoints para um listener de roteamento inteligente.

    GA EPG签署合规 INTL.png

  2. Na página Configuration Review, confirme as configurações da instância GA e clique em Submit.

Etapa 5: Configurar um registro CNAME

Em um ambiente de produção, recomendamos o uso do seu próprio nome de domínio. Crie um registro CNAME que aponte seu domínio para o CNAME fornecido pela instância GA. Isso roteia o tráfego da sua aplicação para o GA para aceleração.

Se já tiver um registro A apontando para o servidor de backend, primeiro adicione um registro CNAME para a instância GA na região China (Hong Kong) para testes. Após o sucesso do teste, expanda gradualmente para outras regiões ou alterne completamente para o registro CNAME do GA.

  1. Na página Public Zone, localize o nome de domínio desejado e clique em Settings na coluna Actions.

    Nota

    Para um nome de domínio não registrado na Alibaba Cloud, adicione-o ao Alibaba Cloud DNS antes de configurar registros DNS.

  2. Na página DNS Settings, clique em Add Record, configure um registro CNAME e clique em OK.

    Neste exemplo, o parâmetro Record Type está definido como CNAME, o parâmetro Hostname está definido como www, o parâmetro Query Source está definido como China (Hong Kong) e o parâmetro Record Value está definido como o CNAME da instância GA. Use os valores padrão para outros parâmetros ou modifique-os conforme necessário. Para obter mais informações, consulte Adicionar registros DNS.

    image

Etapa 6: Testar a configuração

Verificar o mapeamento de portas

A partir de um computador na região de aceleração, que neste exemplo é China (Hong Kong), abra um navegador e acesse https://<your-domain-name>:443. Atualize a página várias vezes. As solicitações devem alternar entre ECS01 e ECS02, permitindo o acesso ao serviço na porta 8081 através da porta HTTPS 443.

Verificar o desempenho da aceleração

Este exemplo usa a ferramenta de detecção única para testar o nome de domínio e sua porta correspondente antes e depois de configurar o GA. Visualize o tempo de resposta para verificar a latência dos dados. Para obter mais informações, consulte Usar uma ferramenta de sonda de rede para testar o desempenho da aceleração.

  1. Insira http://<your-domain-name>:8081 para testar a latência da rede antes de configurar o GA.

    Antes de realizar este teste, certifique-se de que o registro DNS aponte para o CNAME da instância ALB.

    Visualize informações como o tempo de resposta. O endereço IP resolvido é o endereço IP público alocado à instância ALB voltada para o público, o que indica que o tráfego é roteado para a instância ALB.

    加速前 8081 INTL.png

  2. Insira https://<your-domain-name>:443 para testar a latência da rede após configurar o GA.

    Antes de realizar este teste, certifique-se de que o registro DNS foi alterado para apontar para o CNAME da instância GA.

    O endereço IP resolvido é o endereço IP acelerado da instância GA, o que indica que o tráfego é roteado para a instância GA para aceleração.

    加速后 443 INTL.png

Os resultados do teste mostram que o uso do GA reduz a latência para clientes na China (Hong Kong) ao acessarem o serviço na região EUA (Vale do Silício).

Nota

O desempenho real de aceleração do GA pode variar com base nas condições da sua rede e na configuração do serviço.

Referências