Todos os produtos
Search
Central de documentação

NAT Gateway:Conectar um data center e uma VPC com um gateway NAT de VPC e Express Connect

Última atualização: Jun 27, 2026

Utilize os recursos SNAT e DNAT de um gateway NAT de VPC em conjunto com o Express Connect para viabilizar a comunicação entre um data center on-premises (IDC) e uma VPC por meio de endereços IP privados estáticos.

Cenário de exemplo

Este tópico aborda o cenário ilustrado na figura a seguir. Uma empresa implantou uma VPC e vSwitches na região China (Shanghai). Diversas instâncias ECS foram criadas nesses vSwitches. O data center on-premises da empresa conecta-se à Alibaba Cloud via Express Connect e um roteador de borda virtual (VBR). A comunicação entre a VPC e o data center ocorre através da Cloud Enterprise Network (CEN).

Neste cenário, a comunicação entre a VPC e o data center on-premises exige o uso de endereços IP privados estáticos. Para atender a esse requisito, utilize os recursos SNAT e DNAT de um gateway NAT de VPC.

image

A tabela abaixo detalha o planejamento de rede para este cenário. Planeje seus blocos CIDR conforme necessário, garantindo que não haja sobreposição.

Parâmetro

Bloco CIDR

Bloco CIDR da VPC1

192.168.0.0/16

Blocos CIDR dos vSwitches

  • VSW1: 192.168.10.0/24

  • VSW2: 192.168.20.0/24

  • NATVSW: 192.168.3.0/24

Endereços IP privados das instâncias ECS

  • ECS1: 192.168.10.55

  • ECS2: 192.168.20.30

Bloco CIDR do data center on-premises

172.16.0.0/12

Endereço IP do servidor no data center on-premises

172.16.10.137

Endereços IP de interconexão

  • Endereço IP do VBR na nuvem: 10.0.0.2/30

  • Endereço IP do data center on-premises: 10.0.0.1/30

Procedimento

Certifique-se de ter criado todos os recursos necessários, incluindo VPC, vSwitches, instâncias ECS, conexão física do Express Connect, VBR, instância CEN e instância de Transit Router.
Antes de criar uma conexão de VPC em um Transit Router, verifique se a VPC possui pelo menos um vSwitch em uma zona compatível com o Transit Router. Esse vSwitch deve ter no mínimo um endereço IP disponível.

Etapa 1: Criar conexões de VPC e VBR

Crie uma conexão VBR e uma conexão VPC no Transit Router para estabelecer comunicação privada entre seu data center on-premises e a VPC.

  1. Faça login no console da Cloud Enterprise Network.

  2. Na página CEN Instance, clique em no ID da instância CEN desejada.

  3. Na aba Basic Settings > Transit Router, localize a instância de Transit Router alvo e clique em Create Connection na coluna Actions.

    Se esta for a primeira vez que você realiza essa operação, o sistema cria automaticamente uma função vinculada ao serviço chamada AliyunServiceRoleForCEN . Essa função permite que o Transit Router crie uma interface de rede elástica (ENI) em um vSwitch da VPC.
    • Network Type: Selecione VPC.

    • Region: Escolha a região onde a VPC está implantada.

    • Account: Defina o tipo de conta à qual a VPC pertence.

    • Billing Method: O valor padrão é Pay-As-You-Go. Para mais detalhes, consulte Faturamento.

    • Networks: Indique a VPC que deseja conectar.

    • vSwitch: Selecione pelo menos dois vSwitches em zonas suportadas pelo Transit Router.

    • Advanced Settings: Mantenha as configurações padrão e marque as três opções avançadas.

  4. Na página Connection with Peer Network Instance, clique em Create More Connections. Configure os parâmetros abaixo para criar uma conexão VBR e, em seguida, clique em OK.

    • Network Type: Selecione Virtual Border Router (VBR).

    • Region: Escolha a região onde o VBR está implantado.

    • Account: Defina o tipo de conta à qual o VBR pertence.

    • Networks: Indique o VBR que deseja conectar.

    • Advanced Settings: Mantenha as configurações padrão e marque as três opções avançadas.

  5. Após a criação das conexões, visualize as conexões de VPC e VBR na aba Intra-Region Connections.

Etapa 2: Configurar rota do VBR

Adicione uma rota ao VBR apontando para o data center on-premises.

  1. Acesse a página Virtual Border Router (VBR) no console do Express Connect. Na barra de navegação superior, selecione a região desejada.

  2. Na aba Routes, clique em Add Route Entry.

    • Next Hop Type: Defina o tipo do próximo salto. Neste exemplo, selecione Physical Connection.

    • Destination CIDR Block: Insira o endereço IP do servidor no data center on-premises: 172.16.10.137.

    • Next Hop: Escolha a interface de conexão física para onde o tráfego será roteado.

Etapa 3: Criar um gateway NAT de VPC

  1. Acesse a página Create VPC NAT Gateway.

    • Region: Escolha a região onde deseja criar o gateway NAT de VPC. Neste exemplo, selecione China (Shanghai).

    • Network and Zone: Defina a VPC e o vSwitch para o gateway NAT de VPC. Não é possível alterar essas configurações após a criação da instância.

  2. Na página Confirm, confirme os parâmetros, aceite os termos de serviço e clique em Activate Now.

Etapa 4: Adicionar uma rota de sistema para a VPC1

Verifique se os vSwitches das instâncias ECS na VPC1 estão associados à tabela de rotas do sistema. Caso algum vSwitch esteja vinculado a uma tabela de rotas personalizada, adicione a entrada de rota nessa tabela específica.
  1. Faça login no console da VPC.

  2. Acesse a página VPCs. Na barra de navegação superior, selecione a região desejada.

  3. Clique em no ID da VPC alvo para abrir sua página de detalhes. Na aba Resource Management, clique em no link sob Route Tables.

  4. Clique em no ID da tabela de rotas cujo Route Table Type seja System. Na aba Custom Route, clique em Add Route Entry.

    • Destination CIDR Block: Insira o bloco CIDR de destino para encaminhamento do tráfego. Use o endereço IP do servidor no data center on-premises: 172.16.10.137.

    • Next Hop Type: Selecione NAT Gateway.

    • NAT Gateway: Escolha o gateway NAT de VPC que você criou.

Etapa 5: Criar e configurar uma tabela de rotas personalizada

  1. Navegue até a página Route Tables no console da VPC. Na barra de navegação superior, selecione a região desejada.

  2. Clique em Create Route Table.

    • VPC: Selecione a VPC à qual a tabela de rotas pertence. Neste exemplo, escolha VPC1.

    • Associated Resource Type: Defina como vSwitch.

  3. Localize a tabela de rotas, clique em Bind na coluna Associated Resource e, em seguida, clique em Associate vSwitch. Selecione o vSwitch ao qual o gateway NAT de VPC pertence.

  4. Na aba Route Entry List > Custom Route, clique em Add Route Entry.

    • Destination CIDR Block: Insira o bloco CIDR de destino para encaminhamento do tráfego. Use o endereço IP do servidor no data center on-premises: 172.16.10.137.

    • Next Hop Type: Selecione Transit Router.

    • Transit Router: Escolha a conexão VPC anexada ao Transit Router.

Etapa 6: Criar entradas SNAT e DNAT

  • Crie uma entrada SNAT para permitir que as instâncias ECS na VPC acessem o data center on-premises.

  • Configure uma entrada DNAT para ative o acesso do data center on-premises às instâncias ECS na VPC.

  1. Acesse a página VPC NAT Gateway no console do NAT Gateway. Na barra de navegação superior, selecione a região desejada.

  2. Encontre o gateway NAT de VPC alvo, clique em SNAT na coluna Actions e, em seguida, clique em Create SNAT Entry.

    • SNAT Entry: Selecione Specify vSwitch. Na lista Select vSwitch, escolha o vSwitch onde a instância ECS está localizada.

    • Select NAT IP Address: Defina o endereço IP NAT usado para acessar redes privadas externas. Selecione o endereço IP NAT padrão.

  3. Na aba DNAT, clique em Create DNAT Entry.

    • Select NAT IP Address: Escolha o endereço IP NAT usado para receber requisições de redes privadas externas. Neste exemplo, utilize o endereço IP NAT padrão.

    • Select Private IP Address: Defina o endereço IP privado de destino. Utilize a opção Select by ECS or ENI para escolher o endereço IP privado da ECS1 ou insira-o manualmente.

    • Port Settings: Configure o método de mapeamento DNAT. Neste exemplo, selecione Specific Port. Defina a Frontend Port como 22, a Backend Port como 22 e o Protocol como TCP.

Etapa 7: Configurar a rota do IDC on-premises

No dispositivo de gateway on-premises, configure uma rota apontando para a VPC.

A rota abaixo serve apenas como referência. O comando real pode variar dependendo do fabricante e modelo do seu equipamento.
ip route 192.168.0.0 255.255.0.0 10.0.0.2

Etapa 8: Testar a conectividade

  1. Faça login na ECS1, localizada no VSW1.

  2. Execute o comando ping <IP address of the server in the on-premises data center> para verificar se a ECS1 consegue acessar o servidor. O recebimento de pacotes de resposta indica que a conexão foi estabelecida com sucesso.

  3. Acesse o servidor no seu data center on-premises e execute o comando ssh root@<NAT_IP>, onde corresponde ao endereço IP NAT padrão do gateway NAT de VPC. Em seguida, insira a senha de login da ECS1. Um login bem-sucedido confirma que o servidor no data center on-premises consegue se conectar à ECS1.