Este tutorial demonstra como usar conexões de peering de Virtual Private Cloud (VPC) para compartilhar um único Internet NAT gateway entre várias VPCs. Assim, todas as VPCs conectadas acessam a internet sem precisar implantar um NAT gateway separado em cada uma.
Por que compartilhar um NAT gateway
Implantar um Internet NAT gateway em cada VPC com acesso à internet aumenta custos e sobrecarga operacional conforme o número de VPCs. Ao conectar VPCs por meio de peering e direcionar o tráfego de saída por um único NAT gateway centralizado, você paga por apenas um gateway e gerencie um único conjunto de associações de Elastic IP Address (EIP). Os componentes faturáveis desta arquitetura são:
Internet NAT gateway (por hora)
Associações de EIP no NAT gateway
Transferência de dados pelas conexões de peering de VPC
Como funciona
Uma conexão de peering de VPC é um link de rede privada entre duas VPCs. O tráfego entre VPCs pareadas trafega pelo backbone da Alibaba Cloud, sem passar pela internet pública.
Para compartilhar um NAT gateway entre VPCs:
Crie um Internet NAT gateway na VPC hub (a VPC proprietária do NAT gateway).
Estabeleça uma conexão de peering de VPC entre a VPC hub e cada VPC spoke.
Adicione entradas de rota para que as VPCs spoke encaminhem o tráfego de saída à VPC hub pela conexão de peering.
Configure entradas SNAT no NAT gateway para abranger os blocos CIDR da VPC hub e de cada VPC spoke.
Para conectar mais de duas VPCs, crie uma conexão de peering separada entre cada par. Por exemplo, para conectar VPC1, VPC2 e VPC3, são necessárias três conexões de peering: VPC1–VPC2, VPC2–VPC3 e VPC1–VPC3.
Cenário de exemplo
Uma empresa possui duas VPCs na região China (Chengdu):
VPC-A — a VPC hub. Contém o vSwitch-A1 (onde o NAT gateway está implantado) e o vSwitch-A2 (onde a ECS-A executa).
VPC-B — a VPC spoke. Contém o vSwitch-B1 (onde a ECS-B executa). Bloco CIDR:
172.16.0.0/16.
Tanto a ECS-A quanto a ECS-B precisam acessar a internet. A solução consiste em parear a VPC-A e a VPC-B, configurar rotas e crie entradas SNAT no NAT gateway da VPC-A.
Pré-requisitos
Antes de começar, verifique se você tem:
Duas VPCs na mesma região (este exemplo usa China (Chengdu))
Instâncias ECS em cada VPC que necessitam de acesso à internet
Permissões suficientes para crie NAT gateways, conexões de peering de VPC, entradas de rota e entradas SNAT
Etapa 1: Crie um Internet NAT gateway
Faça login no console do NAT Gateway.
Na página Internet NAT Gateway, clique em Create Internet NAT Gateway.
-
Na página NAT Gateway, configure os seguintes parâmetros e clique em Buy Now.
Parâmetro Descrição Region Selecione a região onde a VPC hub está localizada. Network And Zone Escolha a VPC hub e o vSwitch. Não é possível alterar esses itens após a criação. Neste exemplo, selecione VPC-A e vSwitch-A1. Network Type Selecione Internet NAT Gateway. Um Internet NAT gateway suporta associação de EIP e permite que instâncias acessem a internet pública. Já um VPC NAT gateway fornece tradução de endereços apenas dentro de redes privadas. Elastic IP Address Selecione Purchase And Associate EIP para crie e anexar automaticamente um EIP BGP (Multi-ISP) pago por tráfego. Alternativamente, escolha Select Existing EIP Instance para anexar um EIP existente no estado Not Associated With An Instance, ou selecione Configure Later para anexar um EIP posteriormente. NotaCada EIP associado a um NAT gateway consome um endereço IP privado do vSwitch. Certifique-se de que o vSwitch tenha endereços IP privados disponíveis suficientes.
Após a criação, o gateway aparece na página Internet NAT Gateway.

Etapa 2: Crie uma conexão de peering de VPC
Acesse o console da VPC.
No painel de navegação à esquerda, clique em VPC Peering Connection.
Na barra de navegação superior, selecione a região. Neste exemplo, escolha China (Chengdu).
Na página VpcPeer, clique em Create VPC Peering Connection.
-
Configure os parâmetros abaixo e clique em OK.
Parâmetro
Descrição
Peering Connection Name
Insira um nome para a conexão.
Resource Group
Escolha um grupo de recursos.
Requester VPC
Selecione a VPC hub. Neste caso, escolha VPC-A.
Accepter Account Type
Selecione Same-Account se ambas as VPCs pertencerem à mesma conta Alibaba Cloud.
Accepter Region Type
Selecione Intra-Region caso as VPCs estejam na mesma região.
Accepter VPC
Selecione a VPC spoke. Aqui, escolha VPC-B.
De volta à página VpcPeer, confirme se o status da conexão é Activated. Após a ativação, visualize o ID da VPC, a região, o bloco CIDR e a conta proprietária tanto da VPC solicitante quanto da VPC receptora.
Etapa 3: Configurar rotas
Adicione entradas de rota em ambas as VPCs para garantir que o tráfego flua corretamente pela conexão de peering.
Estado esperado da tabela de rotas após esta etapa:
|
VPC |
Destino |
Próximo salto |
|
VPC-A (solicitante) |
|
Conexão de peering de VPC |
|
VPC-B (receptora) |
|
Conexão de peering de VPC |
A rota na VPC-A envia o tráfego destinado à VPC-B pela conexão de peering. A rota na VPC-B encaminha todo o tráfego de saída (incluindo o tráfego para a internet) para a VPC-A, onde o NAT gateway realiza a tradução.
Configurar rotas para a VPC-A (solicitante):
Na página VPC Peering Connection, localize a conexão de peering criada.
Na coluna Requester VPC, clique em Configure route.
-
Na caixa de diálogo Configure route, defina os valores abaixo e clique em OK.
Parâmetro
Valor
VPC
Preenchido automaticamente com VPC-A.
Route Table
Selecione uma tabela de rotas associada à VPC-A.
Name
Insira um nome para a entrada de rota.
Destination CIDR Block
Selecione IPv4 CIDR Block e insira
172.16.0.0/16(bloco CIDR da VPC-B).Next Hop
Preenchido automaticamente com a conexão de peering de VPC.
Configurar rotas para a VPC-B (receptora):
Na coluna Accepter VPC, clique em Configure route.
-
Na caixa de diálogo Configure route, defina os valores abaixo e clique em OK.
Parâmetro
Valor
VPC
Preenchido automaticamente com VPC-B.
Route Table
Selecione uma tabela de rotas associada à VPC-B.
Name
Insira um nome para a entrada de rota.
Destination CIDR Block
Selecione IPv4 CIDR Block e insira
0.0.0.0/0para encaminhar todo o tráfego IPv4 para a VPC-A via conexão de peering.Next Hop
Preenchido automaticamente com a conexão de peering de VPC.
Para verifique se as rotas foram adicionadas, clique em no ID da conexão de peering e consulte a aba Route Entry List.
Etapa 4: Crie uma entrada SNAT
Crie uma entrada SNAT para cada vSwitch que contenha instâncias com necessidade de acesso à internet — incluindo os vSwitches da VPC-B, pois o tráfego da VPC-B chega ao NAT gateway na VPC-A e deve ser coberto por uma regra SNAT.
Na página Internet NAT Gateway, localize seu NAT gateway e clique em Configure SNAT na coluna Actions.
Na aba SNAT Management, clique em Create SNAT Entry.
-
Configure os parâmetros indicados e clique em Confirm.
Parâmetro
Descrição
SNAT Entry
Selecione Specify vSwitch e escolha o vSwitch cujas instâncias precisam de acesso à internet. O bloco CIDR do vSwitch selecionado é exibido automaticamente. Para abranger múltiplos vSwitches, selecione todos eles — o sistema cria uma entrada SNAT por vSwitch, usando o mesmo EIP.
Select EIP
Selecione Use Single IP e escolha o EIP associado ao NAT gateway.
Entry Name
Insira um nome para a entrada SNAT.
Verifique a configuração
Verifique se ambas as instâncias conseguem acessar a internet.
Conecte-se à ECS-A e à ECS-B pelo console do Workbench.
-
Execute o comando a seguir em cada instância.
ping 223.5.5.5Um ping bem-sucedido confirme que a instância acessa a internet pelo NAT gateway.

Próximos passos
Para conectar VPCs adicionais ao mesmo NAT gateway, repita as etapas 2 a 4 para cada nova VPC: estabeleça uma conexão de peering, configure rotas em ambas as VPCs e adicione entradas SNAT para os vSwitches da nova VPC.
Para saber mais sobre conexões de peering de VPC, consulte Conexões de peering de VPC.