Utilize os recursos SNAT e DNAT de um gateway NAT de VPC em conjunto com o Express Connect para viabilizar a comunicação entre um data center on-premises (IDC) e uma VPC por meio de endereços IP privados estáticos.
Cenário de exemplo
Este tópico aborda o cenário ilustrado na figura a seguir. Uma empresa implantou uma VPC e vSwitches na região China (Shanghai). Diversas instâncias ECS foram criadas nesses vSwitches. O data center on-premises da empresa conecta-se à Alibaba Cloud via Express Connect e um roteador de borda virtual (VBR). A comunicação entre a VPC e o data center ocorre através da Cloud Enterprise Network (CEN).
Neste cenário, a comunicação entre a VPC e o data center on-premises exige o uso de endereços IP privados estáticos. Para atender a esse requisito, utilize os recursos SNAT e DNAT de um gateway NAT de VPC.
Procedimento
Certifique-se de ter criado todos os recursos necessários, incluindo VPC, vSwitches, instâncias ECS, conexão física do Express Connect, VBR, instância CEN e instância de Transit Router.
Antes de criar uma conexão de VPC em um Transit Router, verifique se a VPC possui pelo menos um vSwitch em uma zona compatível com o Transit Router. Esse vSwitch deve ter no mínimo um endereço IP disponível.
Etapa 1: Criar conexões de VPC e VBR
Crie uma conexão VBR e uma conexão VPC no Transit Router para estabelecer comunicação privada entre seu data center on-premises e a VPC.
Faça login no console da Cloud Enterprise Network.
Na página CEN Instance, clique em no ID da instância CEN desejada.
-
Na aba Basic Settings > Transit Router, localize a instância de Transit Router alvo e clique em Create Connection na coluna Actions.
Se esta for a primeira vez que você realiza essa operação, o sistema cria automaticamente uma função vinculada ao serviço chamada AliyunServiceRoleForCEN . Essa função permite que o Transit Router crie uma interface de rede elástica (ENI) em um vSwitch da VPC.
Network Type: Selecione VPC.
Region: Escolha a região onde a VPC está implantada.
Account: Defina o tipo de conta à qual a VPC pertence.
Billing Method: O valor padrão é Pay-As-You-Go. Para mais detalhes, consulte Faturamento.
Networks: Indique a VPC que deseja conectar.
vSwitch: Selecione pelo menos dois vSwitches em zonas suportadas pelo Transit Router.
Advanced Settings: Mantenha as configurações padrão e marque as três opções avançadas.
-
Na página Connection with Peer Network Instance, clique em Create More Connections. Configure os parâmetros abaixo para criar uma conexão VBR e, em seguida, clique em OK.
Network Type: Selecione Virtual Border Router (VBR).
Region: Escolha a região onde o VBR está implantado.
Account: Defina o tipo de conta à qual o VBR pertence.
Networks: Indique o VBR que deseja conectar.
Advanced Settings: Mantenha as configurações padrão e marque as três opções avançadas.
Após a criação das conexões, visualize as conexões de VPC e VBR na aba Intra-Region Connections.
Etapa 2: Configurar rota do VBR
Adicione uma rota ao VBR apontando para o data center on-premises.
Acesse a página Virtual Border Router (VBR) no console do Express Connect. Na barra de navegação superior, selecione a região desejada.
-
Na aba Routes, clique em Add Route Entry.
Next Hop Type: Defina o tipo do próximo salto. Neste exemplo, selecione Physical Connection.
Destination CIDR Block: Insira o endereço IP do servidor no data center on-premises: 172.16.10.137.
Next Hop: Escolha a interface de conexão física para onde o tráfego será roteado.
Etapa 3: Criar um gateway NAT de VPC
-
Acesse a página Create VPC NAT Gateway.
Region: Escolha a região onde deseja criar o gateway NAT de VPC. Neste exemplo, selecione China (Shanghai).
Network and Zone: Defina a VPC e o vSwitch para o gateway NAT de VPC. Não é possível alterar essas configurações após a criação da instância.
Na página Confirm, confirme os parâmetros, aceite os termos de serviço e clique em Activate Now.
Etapa 4: Adicionar uma rota de sistema para a VPC1
Verifique se os vSwitches das instâncias ECS na VPC1 estão associados à tabela de rotas do sistema. Caso algum vSwitch esteja vinculado a uma tabela de rotas personalizada, adicione a entrada de rota nessa tabela específica.
Faça login no console da VPC.
Acesse a página VPCs. Na barra de navegação superior, selecione a região desejada.
Clique em no ID da VPC alvo para abrir sua página de detalhes. Na aba Resource Management, clique em no link sob Route Tables.
-
Clique em no ID da tabela de rotas cujo Route Table Type seja System. Na aba Custom Route, clique em Add Route Entry.
Destination CIDR Block: Insira o bloco CIDR de destino para encaminhamento do tráfego. Use o endereço IP do servidor no data center on-premises: 172.16.10.137.
Next Hop Type: Selecione NAT Gateway.
NAT Gateway: Escolha o gateway NAT de VPC que você criou.
Etapa 5: Criar e configurar uma tabela de rotas personalizada
Navegue até a página Route Tables no console da VPC. Na barra de navegação superior, selecione a região desejada.
-
Clique em Create Route Table.
VPC: Selecione a VPC à qual a tabela de rotas pertence. Neste exemplo, escolha VPC1.
Associated Resource Type: Defina como vSwitch.
Localize a tabela de rotas, clique em Bind na coluna Associated Resource e, em seguida, clique em Associate vSwitch. Selecione o vSwitch ao qual o gateway NAT de VPC pertence.
-
Na aba Route Entry List > Custom Route, clique em Add Route Entry.
Destination CIDR Block: Insira o bloco CIDR de destino para encaminhamento do tráfego. Use o endereço IP do servidor no data center on-premises: 172.16.10.137.
Next Hop Type: Selecione Transit Router.
Transit Router: Escolha a conexão VPC anexada ao Transit Router.
Etapa 6: Criar entradas SNAT e DNAT
Crie uma entrada SNAT para permitir que as instâncias ECS na VPC acessem o data center on-premises.
Configure uma entrada DNAT para ative o acesso do data center on-premises às instâncias ECS na VPC.
Acesse a página VPC NAT Gateway no console do NAT Gateway. Na barra de navegação superior, selecione a região desejada.
-
Encontre o gateway NAT de VPC alvo, clique em SNAT na coluna Actions e, em seguida, clique em Create SNAT Entry.
SNAT Entry: Selecione Specify vSwitch. Na lista Select vSwitch, escolha o vSwitch onde a instância ECS está localizada.
Select NAT IP Address: Defina o endereço IP NAT usado para acessar redes privadas externas. Selecione o endereço IP NAT padrão.
-
Na aba DNAT, clique em Create DNAT Entry.
Select NAT IP Address: Escolha o endereço IP NAT usado para receber requisições de redes privadas externas. Neste exemplo, utilize o endereço IP NAT padrão.
Select Private IP Address: Defina o endereço IP privado de destino. Utilize a opção Select by ECS or ENI para escolher o endereço IP privado da ECS1 ou insira-o manualmente.
Port Settings: Configure o método de mapeamento DNAT. Neste exemplo, selecione Specific Port. Defina a Frontend Port como 22, a Backend Port como 22 e o Protocol como TCP.
Etapa 7: Configurar a rota do IDC on-premises
No dispositivo de gateway on-premises, configure uma rota apontando para a VPC.
A rota abaixo serve apenas como referência. O comando real pode variar dependendo do fabricante e modelo do seu equipamento.
ip route 192.168.0.0 255.255.0.0 10.0.0.2
Etapa 8: Testar a conectividade
Faça login na ECS1, localizada no VSW1.
Execute o comando
ping <IP address of the server in the on-premises data center>para verificar se a ECS1 consegue acessar o servidor. O recebimento de pacotes de resposta indica que a conexão foi estabelecida com sucesso.Acesse o servidor no seu data center on-premises e execute o comando
ssh root@<NAT_IP>, onde corresponde ao endereço IP NAT padrão do gateway NAT de VPC. Em seguida, insira a senha de login da ECS1. Um login bem-sucedido confirma que o servidor no data center on-premises consegue se conectar à ECS1.