Quando os recursos corporativos estão implantados em Virtual Private Clouds (VPCs) da Alibaba Cloud interconectadas pelo Cloud Enterprise Network (CEN), use um Gateway SASE para estabelecer uma conexão segura entre sua rede privada e os recursos na nuvem. Isso permite que os funcionários acessem os recursos da nuvem de forma privada. Este tópico descreve como ativar e desativar a conexão de rede e modifique o endereço de back-to-origin dos seus serviços.
Gerencie VPCs em várias contas da Alibaba Cloud
Para gerenciar VPCs de outras contas da Alibaba Cloud, adicione-as primeiro como contas-membro. Após adicionar as contas, todos os recursos de VPC da sua conta de gerenciamento e das contas-membro aparecem na aba do console SASE. Se você não adicionar contas-membro, apenas os recursos de VPC da conta de gerenciamento atual serão exibidos. Para mais informações, consulte gerenciamento de múltiplas contas.
Observações de uso
Se houver conflito de blocos CIDR — por exemplo, quando VPCs em regiões diferentes usam o mesmo bloco CIDR ou quando uma VPC e um data center compartilham o mesmo bloco —, o SASE não consegue determinar o endereço de destino. Antes de ativar uma conexão de rede, verifique se não há conflitos de blocos CIDR na sua rede.
Como funciona
Ative uma conexão de rede
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
-
Na página Network Settings, acesse a aba para visualizar os recursos de rede sincronizados pelo SASE.
Parâmetro
Descrição
CEN instance ID/name
Todas as instâncias do CEN pertencentes à sua conta de gerenciamento e às contas-membro adicionadas.
Owner Account
Conta proprietária da instância do CEN. Pode ser a conta de gerenciamento ou uma conta-membro.
Back-to-origin Address
Endereço que o Gateway SASE usa para se comunicar com o CEN.
Para instâncias ECS em uma VPC associada à instância do CEN, o sistema adiciona automaticamente uma regra de grupo de segurança para permitir o tráfego deste endereço de back-to-origin. Para outros recursos conectados ao CEN, como VBRs ou SAGs que usam ACLs, adicione manualmente uma regra para permitir o tráfego desse endereço.
-
Localize a instância do CEN ou uma VPC específica associada a ela e ative a chave Network Connection.
Você pode ativar a conexão de duas formas:
-
Ative a conexão de rede para toda a instância do CEN
Essa ação estabelece um link de back-to-origin entre o Gateway SASE e todos os recursos de rede associados à instância do CEN. Após o SASE validar o tráfego conforme as políticas de confiança zero, o Gateway SASE o encaminha ao destino. Esse método conecta todas as VPCs vinculadas à instância do CEN aos seus usuários finais.
Ao ativar a chave Network Connection, o SASE solicita a seleção de uma VPC para o tráfego de back-to-origin.
Na caixa de diálogo Select Back-to-origin VPC, localize a VPC desejada na lista e clique em Select na coluna Actions.
Após selecionar a VPC de back-to-origin, o SASE exibe a VPC e o endereço de back-to-origin atribuído automaticamente.
O Gateway SASE e o CEN usam o endereço de back-to-origin para comunicação. Para instâncias ECS em uma VPC associada à instância do CEN, o SASE adiciona automaticamente uma regra de grupo de segurança para permitir o tráfego originado nesse endereço. Quando você ativa a conexão no nível da instância do CEN, o SASE libera automaticamente quaisquer endereços de back-to-origin configurados anteriormente para VPCs, VBRs ou SAGs individuais.
-
Ative a conexão de rede para uma VPC específica
Esta opção conecta apenas a VPC especificada aos seus usuários finais. As demais VPCs associadas à mesma instância do CEN permanecem desconectadas.
Depois de ativar a conexão, a chave Network Connection da VPC alvo fica verde e o endereço de back-to-origin atribuído aparece na coluna Back-to-origin address.
-
-
Na caixa de diálogo Network Connection, selecione Enable Network Connection for All Cloud Applications ou Custom Connection to Cloud Applications.
-
Enable Network Connection for All Cloud Applications: Ao escolher esta opção, todas as aplicações nativas da nuvem se conectam automaticamente. É possível conectar-se a aplicações não nativas da nuvem configurando regras de ACL. Quaisquer novas aplicações nativas da nuvem criadas nesta VPC também se conectam por padrão.
NotaAtualmente, apenas tipos específicos de aplicações nativas da nuvem são suportados. Para verificar os tipos compatíveis, acesse a aba e verifique a coluna Application Type.
-
Custom Connection to Cloud Applications:
Selecione Custom Connection to Cloud Applications e clique em OK.
No painel Custom Connection to Cloud Applications, selecione as aplicações às quais deseja se conectar e clique em OK.
-
Após ativar a chave **Network Connection**, o SASE exibe o endereço padrão de back-to-origin atribuído ao recurso.
Depois de conectar suas aplicações, visualize os detalhes acessando .
Conectar-se a recursos personalizados
Se suas aplicações estiverem implantadas em recursos que o SASE não consegue sincronizar automaticamente, adicione manualmente os blocos CIDR correspondentes para estabelecer uma conexão de rede com o SASE. Você pode adicionar vários blocos CIDR.
Ao configurar um bloco CIDR personalizado para uma VPC, esse bloco também usa o endereço de back-to-origin da VPC. Certifique-se de que a VPC especificada tenha acesso às aplicações dentro do bloco CIDR personalizado.
Na lista de VPCs da instância do CEN alvo, localize a VPC para a qual deseja configurar um bloco CIDR personalizado. Clique no ícone de edição na coluna Custom CIDR Block e adicione os blocos CIDR necessários.
Permitir o endereço de back-to-origin
O SASE usa um modelo de proxy para acessar seus servidores de origem. Se houver políticas de segurança configuradas no servidor de origem, o tráfego proveniente do endereço de back-to-origin pode ser bloqueado por parecer suspeito. Isso pode impedir o acesso ao seu site ou aplicação. Para evitar esse problema, adicione o endereço de back-to-origin à lista de permissões nas políticas de segurança do seu servidor de origem.
Modifique a VPC de back-to-origin
Para alterar a VPC de back-to-origin dos seus serviços, clique em Select Back-to-origin VPC na coluna Actions.
Desativar uma conexão de rede
Desativar a chave **Network Connection** para uma VPC específica ou para toda a instância do CEN remove o link de back-to-origin entre o Gateway SASE e os recursos de rede. Essa ação impede que os usuários finais do SASE acessem os recursos.
A desativação da conexão de rede impede que os usuários acessem aplicações privadas pelo SASE Client. Proceda com cautela.
Próximos passos
Após estabelecer a conexão de rede, configure as aplicações privadas que seus funcionários podem acessar. Para mais informações, consulte Configurar aplicações privadas e Configurar políticas de confiança zero.
Tópicos relacionados
Para permitir tráfego de endereços IP específicos após configurar uma aplicação, crie uma lista de permissões de aplicação. Para mais detalhes, consulte Configurar uma lista de permissões para uma aplicação privada.
Se suas aplicações de negócios estiverem implantadas em redes fora da Alibaba Cloud, consulte Conectar-se a recursos fora da Alibaba Cloud.
Para habilitar o acesso a uma força de trabalho global, consulte Habilitar conectividade global de escritórios.
O SASE permite gerenciar o acesso público para aplicações nativas da nuvem. Como melhor prática, recomendamos desativar o acesso público e restringir o acesso à rede privada da VPC sempre que possível. Para mais informações, consulte Melhores práticas para acessar aplicações nativas da nuvem com o SASE.