Este tópico descreve como se conectar a uma instância do ApsaraDB for MongoDB em uma Virtual Private Cloud (VPC) por meio de um túnel SSL-VPN. Esse túnel facilita o gerenciamento da instância a partir de um cliente local.
Cenários
O endereço IP público do cliente local muda dinamicamente e exige atualizações frequentes na lista de permissões de endereços IP no console do ApsaraDB for MongoDB. A não remoção imediata de endereços IP expirados pode gerar riscos de segurança.
A conexão com a instância do ApsaraDB for MongoDB pela Internet requer alto nível de segurança.
O acesso à instância do ApsaraDB for MongoDB ocorre via Internet a partir de uma instância do Elastic Compute Service (ECS), o que pode causar riscos de segurança. Nesse cenário, separe as permissões de gerenciamento do ECS das permissões de banco de dados do ApsaraDB for MongoDB.
Faturamento
A criação de um gateway VPN gera custos. Para mais informações, consulte billing overview.
Pré-requisitos
O bloco CIDR do cliente local deve diferir do bloco CIDR da instância do ApsaraDB for MongoDB.
O cliente local precisa ter acesso à Internet.
Rede

Etapa 1: Criar um gateway VPN
Para mais informações, consulte VPN Gateway.
Ao criar um gateway VPN, atente-se aos parâmetros descritos na tabela a seguir.
Parâmetro | Descrição |
Region | Região onde o gateway VPN está localizado. Selecione a mesma região da instância do ApsaraDB for MongoDB. |
VPC | VPC à qual o gateway pertence. Selecione a mesma VPC da instância do ApsaraDB for MongoDB. |
IPsec-VPN | Define se o recurso IPsec-VPN será ativado. Neste tutorial, o cliente se conecta diretamente à VPC. Selecione Disable. O recurso IPsec-VPN fornece conexões site a site. Crie um túnel IPsec para estabelecer uma conexão entre um data center e uma VPC ou entre duas VPCs. |
SSL-VPN | Define se o recurso SSL-VPN será ativado. Neste tutorial, o cliente se conecta diretamente à VPC. Selecione Enable. O recurso SSL-VPN fornece conexões VPN site a site. Utilize um túnel SSL-VPN para estabelecer uma conexão entre o cliente local e a VPN, sem necessidade de configurar um gateway no cliente local. |
Etapa 2: Criar um servidor SSL
Para mais informações, consulte Create and manage an SSL server.
Ao criar um servidor SSL, observe os parâmetros descritos na tabela a seguir.
Parâmetro | Descrição |
VPN Gateway | Gateway VPN associado à instância do ApsaraDB for MongoDB. Selecione o gateway VPC criado na Etapa 1. |
Local Network | Bloco CIDR local que o cliente precisa acessar via conexão SSL-VPN. Esse bloco pode corresponder ao CIDR de uma VPC, de um vSwitch, de um data center conectado a uma VPC por linha dedicada ou de um service Alibaba Cloud, como ApsaraDB RDS ou Object Storage Service (OSS). Neste exemplo, insira o bloco CIDR do vSwitch na VPC à qual a instância do ApsaraDB for MongoDB pertence: 172.16.1.0/24. Nota A máscara de sub-rede do bloco CIDR deve ter entre 16 e 29 bits. |
Client CIDR Block | Bloco CIDR a ser alocado para a interface de rede virtual do cliente local. Não insira o bloco CIDR onde o cliente local reside. Ao conectar o cliente local à instância do ApsaraDB for MongoDB via túnel SSL-VPN, o gateway VPN seleciona um endereço IP do bloco CIDR especificado e o atribui ao cliente local. Neste exemplo, insira 192.168.100.0/24. Nota Certifique-se de que o valor do parâmetro Client CIDR Block não se sobreponha ao valor do parâmetro Local Network. |
Etapa 3: Criar um cliente SSL
Para mais detalhes sobre como criar um cliente SSL, consulte Create and manage SSL client certificates.
Baixe e instale o certificado no seu cliente.
Etapa 4: Estabelecer uma conexão SSL-VPN
Cliente Linux
-
Execute o comando a seguir para instalar o cliente OpenVPN e criar o diretório
conf.CentOS
yum install -y openvpn mkdir -p /etc/openvpn/confUbuntu
apt-get update apt-get install -y openvpn mkdir -p /etc/openvpn/conf -
Descompacte o pacote de certificados do cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.

-
Acesse o diretório /etc/openvpn/conf/ e execute o comando a seguir para estabelecer a conexão VPN.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon -
(Opcional) Configure o processo do OpenVPN para iniciar automaticamente na inicialização do sistema.
-
Edite o arquivo /etc/rc.local e adicione as linhas a seguir.
#Open the /etc/rc.local file in edit mode vi /etc/rc.local #Press the i key to enter file edit mode, then add the following commands to the /etc/rc.local file cd /etc/openvpn/conf/ openvpn --config /etc/openvpn/conf/config.ovpn --daemon #Press the Esc key to exit file edit mode, then enter the following command to save and exit the file :wq -
Conceda permissões de execução ao arquivo /etc/rc.local.
chmod +x /etc/rc.local
-
Cliente Windows
-
Baixe o cliente OpenVPN correspondente à sua versão do Windows e siga as instruções na tela para instalá-lo.
Sistema Windows 64 bits (Intel/AMD): Cliente OpenVPN (Windows 64 bits).
Sistema Windows ARM64: Cliente OpenVPN (Windows ARM64).
-
Descompacte o pacote de certificados do cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.
Caminho padrão:
C:\Program Files\OpenVPN\configNota: Se você alterou o caminho de instalação, copie os arquivos para a pasta config no seu diretório de instalação real.

-
Abra o arquivo
config.ovpncom um editor de texto e adicione a seguinte linha ao final do arquivo:disable-dco.O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, é incompatível com alguns sistemas Windows, como versões específicas do Windows 10 e 11. Essa configuração desativa o DCO para resolver possíveis problemas de conexão nesses dispositivos.

-
Clique com o botão direito no ícone do OpenVPN na bandeja do sistema e clique em Connect para estabelecer a conexão VPN.

-
Se o status mudar para Connected e um endereço IP for atribuído, a conexão foi estabelecida com sucesso.

Etapa 5: Fazer login na instância do ApsaraDB for MongoDB
Adicione o bloco CIDR do cliente especificado na configuração do servidor SSL à lista de permissões de IP da instância do ApsaraDB for MongoDB. Neste exemplo, adicione 192.168.100.0/24 à lista de permissões de IP da instância.
Faça login no console do ApsaraDB for MongoDB.
Obtenha os endpoints internos da instância do ApsaraDB for MongoDB. Para mais informações, consulte Connect to a replica set instance.
-
Use o mongo shell ou outras ferramentas de gerenciamento para fazer login na instância do ApsaraDB for MongoDB. Para mais informações sobre o mongo shell, consulte Connect to an ApsaraDB for MongoDB replica set instance by using the mongo shell.
NotaFaça login na instância do ApsaraDB for MongoDB usando o endpoint interno da instância.