Se os recursos da sua empresa estiverem implantados em VPCs da Alibaba Cloud não conectadas pela Cloud Enterprise Network (CEN), use um gateway SASE para conectar sua rede local a esses recursos. Assim, os colaboradores acessam os recursos na nuvem pela rede interna. Este tópico descreve como ativar ou desativar a conexão de rede e modifique o endereço de back-to-origin.
Gerencie recursos de VPC entre contas
Para gerenciar recursos de VPC em contas membro, adicione-as primeiro. Após a adição, a aba exibe os recursos de VPC da conta de gerenciamento e das contas membro adicionadas. Para mais informações, consulte Gerenciamento de múltiplas contas.
Precauções
A sobreposição de blocos CIDR impede que o SASE determine o endereço de destino. Conflitos ocorrem, por exemplo, quando VPCs em regiões diferentes usam o mesmo bloco CIDR ou quando uma VPC e um data center compartilham o mesmo intervalo. Antes de ativar uma conexão de rede, verifique se não há conflitos de blocos CIDR na sua infraestrutura.
Diagrama de conexão de rede
Ative a conexão de rede
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
-
Na página Network Settings, clique em na aba para visualizar os recursos de negócio sincronizados com o SASE.
Parâmetro
Descrição
Instance ID/Name
Recursos de VPC da conta de gerenciamento e de todas as contas membro adicionadas.
Owner Account
Conta proprietária da VPC. Pode ser a conta de gerenciamento ou uma conta membro.
Region
Região onde a VPC está localizada.
VPC CIDR Block
Bloco CIDR dos vSwitches na VPC.
-
Localize a VPC desejada e ative a chave na coluna Network Connection.
Ao ativar a Network Connection, o SASE exibe o endereço IP de back-to-origin padrão atribuído ao recurso de negócio.
O servidor de origem usa esse endereço de back-to-origin para responder às solicitações do gateway SASE.
Ative conexões para outros recursos conectados à VPC
As aplicações de negócio podem estar implantadas não apenas em VPCs, mas também em outros recursos integrados à rede da VPC. Se esses recursos (serviços da Alibaba Cloud ou externos) não forem sincronizados automaticamente com o SASE, adicione manualmente um ou mais blocos CIDR de negócio para estabelecer a conexão de rede entre o SASE e tais recursos.
Ao configurar um bloco CIDR personalizado para uma VPC, o endereço IP de back-to-origin da VPC também se aplica a esse bloco. Certifique-se de que a VPC tenha acesso às aplicações no bloco CIDR personalizado.
Para alterar a configuração, localize a VPC alvo e clique em no ícone de edição na coluna Custom CIDR Block.
Permita o endereço de back-to-origin
Como o SASE acessa o servidor de origem por meio de um modelo de proxy, políticas de controle de segurança no servidor de origem podem identificar o endereço de back-to-origin como suspeito e bloquear o tráfego encaminhado pelo servidor proxy. Isso impede a abertura do site ou aplicação. Portanto, permita o endereço de back-to-origin nas políticas de controle de segurança do servidor de origem.
Modifique o endereço de back-to-origin
Para modificar o endereço de back-to-origin, clique em no ícone
na coluna Back-to-origin Address.
Modificar o endereço de back-to-origin interrompe a conexão de rede entre a VPC e o SASE por aproximadamente um minuto. Proceda com cautela.
Desative a conexão de rede
Desativar a chave Network Connection de uma VPC específica desconecta o link de origem entre o gateway SASE e os recursos da rede da VPC. Consequentemente, os usuários finais do SASE perdem o acesso aos recursos de serviço.
Se você desativar a Network Connection, os usuários finais não conseguirão acessar aplicações internas com o SASE Client. Proceda com cautela.
Próximos passos
Após conectar a rede, configure as aplicações que seus colaboradores podem acessar. Para mais informações, consulte Configurar aplicações de escritório e Configurar políticas de confiança zero.
Referências
Se suas aplicações de negócio estiverem implantadas em recursos fora da Alibaba Cloud, consulte Ativar conexões de rede para serviços fora da Alibaba Cloud.
Para oferecer suporte ao acesso global de escritório, consulte Ativar conexões de rede para aplicações em cenários de escritório global.
Após configurar as aplicações, defina uma lista de permissões de aplicação para permitir tráfego de endereços IP específicos. Para mais detalhes, consulte Configurar uma lista de permissões de aplicação.