Todos os produtos
Search
Central de documentação

ApsaraDB for MongoDB:Conectar-se a uma instância por meio de um túnel SSL-VPN

Última atualização: Jul 30, 2026

Este tópico descreve como se conectar a uma instância do ApsaraDB for MongoDB em uma Virtual Private Cloud (VPC) por meio de um túnel SSL-VPN. Esse túnel facilita o gerenciamento da instância a partir de um cliente local.

Cenários

  • O endereço IP público do cliente local muda dinamicamente e exige atualizações frequentes na lista de permissões de endereços IP no console do ApsaraDB for MongoDB. A não remoção imediata de endereços IP expirados pode gerar riscos de segurança.

  • A conexão com a instância do ApsaraDB for MongoDB pela Internet requer alto nível de segurança.

  • O acesso à instância do ApsaraDB for MongoDB ocorre via Internet a partir de uma instância do Elastic Compute Service (ECS), o que pode causar riscos de segurança. Nesse cenário, separe as permissões de gerenciamento do ECS das permissões de banco de dados do ApsaraDB for MongoDB.

Faturamento

A criação de um gateway VPN gera custos. Para mais informações, consulte billing overview.

Pré-requisitos

  • O bloco CIDR do cliente local deve diferir do bloco CIDR da instância do ApsaraDB for MongoDB.

  • O cliente local precisa ter acesso à Internet.

Rede

SSLConnection environment overview

Etapa 1: Criar um gateway VPN

Para mais informações, consulte VPN Gateway.

Ao criar um gateway VPN, atente-se aos parâmetros descritos na tabela a seguir.

Parâmetro

Descrição

Region

Região onde o gateway VPN está localizado. Selecione a mesma região da instância do ApsaraDB for MongoDB.

VPC

VPC à qual o gateway pertence. Selecione a mesma VPC da instância do ApsaraDB for MongoDB.

IPsec-VPN

Define se o recurso IPsec-VPN será ativado.

Neste tutorial, o cliente se conecta diretamente à VPC. Selecione Disable.

O recurso IPsec-VPN fornece conexões site a site. Crie um túnel IPsec para estabelecer uma conexão entre um data center e uma VPC ou entre duas VPCs.

SSL-VPN

Define se o recurso SSL-VPN será ativado.

Neste tutorial, o cliente se conecta diretamente à VPC. Selecione Enable.

O recurso SSL-VPN fornece conexões VPN site a site. Utilize um túnel SSL-VPN para estabelecer uma conexão entre o cliente local e a VPN, sem necessidade de configurar um gateway no cliente local.

Etapa 2: Criar um servidor SSL

Para mais informações, consulte Create and manage an SSL server.

Ao criar um servidor SSL, observe os parâmetros descritos na tabela a seguir.

Parâmetro

Descrição

VPN Gateway

Gateway VPN associado à instância do ApsaraDB for MongoDB. Selecione o gateway VPC criado na Etapa 1.

Local Network

Bloco CIDR local que o cliente precisa acessar via conexão SSL-VPN. Esse bloco pode corresponder ao CIDR de uma VPC, de um vSwitch, de um data center conectado a uma VPC por linha dedicada ou de um service Alibaba Cloud, como ApsaraDB RDS ou Object Storage Service (OSS).

Neste exemplo, insira o bloco CIDR do vSwitch na VPC à qual a instância do ApsaraDB for MongoDB pertence: 172.16.1.0/24.

Nota

A máscara de sub-rede do bloco CIDR deve ter entre 16 e 29 bits.

Client CIDR Block

Bloco CIDR a ser alocado para a interface de rede virtual do cliente local. Não insira o bloco CIDR onde o cliente local reside. Ao conectar o cliente local à instância do ApsaraDB for MongoDB via túnel SSL-VPN, o gateway VPN seleciona um endereço IP do bloco CIDR especificado e o atribui ao cliente local.

Neste exemplo, insira 192.168.100.0/24.

Nota

Certifique-se de que o valor do parâmetro Client CIDR Block não se sobreponha ao valor do parâmetro Local Network.

Etapa 3: Criar um cliente SSL

Para mais detalhes sobre como criar um cliente SSL, consulte Create and manage SSL client certificates.

Baixe e instale o certificado no seu cliente.

Etapa 4: Estabelecer uma conexão SSL-VPN

Cliente Linux

  1. Execute o comando a seguir para instalar o cliente OpenVPN e criar o diretório conf.

    CentOS

    yum install -y openvpn
    mkdir -p /etc/openvpn/conf

    Ubuntu

    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  2. Descompacte o pacote de certificados do cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.

    image

  3. Acesse o diretório /etc/openvpn/conf/ e execute o comando a seguir para estabelecer a conexão VPN.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
  4. (Opcional) Configure o processo do OpenVPN para iniciar automaticamente na inicialização do sistema.

    1. Edite o arquivo /etc/rc.local e adicione as linhas a seguir.

      #Open the /etc/rc.local file in edit mode
      vi /etc/rc.local 
      #Press the i key to enter file edit mode, then add the following commands to the /etc/rc.local file
      cd /etc/openvpn/conf/
      openvpn --config /etc/openvpn/conf/config.ovpn --daemon
      #Press the Esc key to exit file edit mode, then enter the following command to save and exit the file
      :wq
    2. Conceda permissões de execução ao arquivo /etc/rc.local.

      chmod +x /etc/rc.local

Cliente Windows

  1. Baixe o cliente OpenVPN correspondente à sua versão do Windows e siga as instruções na tela para instalá-lo.

  2. Descompacte o pacote de certificados do cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.

    • Caminho padrão: C:\Program Files\OpenVPN\config

    • Nota: Se você alterou o caminho de instalação, copie os arquivos para a pasta config no seu diretório de instalação real.

    image

  3. Abra o arquivo config.ovpn com um editor de texto e adicione a seguinte linha ao final do arquivo: disable-dco.

    O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, é incompatível com alguns sistemas Windows, como versões específicas do Windows 10 e 11. Essa configuração desativa o DCO para resolver possíveis problemas de conexão nesses dispositivos.

    image

  4. Clique com o botão direito no ícone do OpenVPN na bandeja do sistema e clique em Connect para estabelecer a conexão VPN.

    image

  5. Se o status mudar para Connected e um endereço IP for atribuído, a conexão foi estabelecida com sucesso.

    image

Etapa 5: Fazer login na instância do ApsaraDB for MongoDB

  1. Adicione o bloco CIDR do cliente especificado na configuração do servidor SSL à lista de permissões de IP da instância do ApsaraDB for MongoDB. Neste exemplo, adicione 192.168.100.0/24 à lista de permissões de IP da instância.

  2. Faça login no console do ApsaraDB for MongoDB.

  3. Obtenha os endpoints internos da instância do ApsaraDB for MongoDB. Para mais informações, consulte Connect to a replica set instance.

  4. Use o mongo shell ou outras ferramentas de gerenciamento para fazer login na instância do ApsaraDB for MongoDB. Para mais informações sobre o mongo shell, consulte Connect to an ApsaraDB for MongoDB replica set instance by using the mongo shell.

    Nota

    Faça login na instância do ApsaraDB for MongoDB usando o endpoint interno da instância.