Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Connect a VPC to a data center or another cloud

Última atualização: Jul 27, 2026

Quando suas cargas de trabalho abrangem a Alibaba Cloud e um data center on-premises, uma rede de escritório remoto ou outro provedor de cloud, você precisa de um caminho de rede confiável entre esses ambientes. A Virtual Private Cloud (VPC) da Alibaba Cloud oferece três cenários de conectividade híbrida: conexão com data center on-premises, acesso remoto para clientes individuais e conexão com outro provedor de cloud (multicloud). Cada cenário usa uma combinação diferente de products, conforme seus requisitos de latência, custo e disponibilidade.

Conceitos principais

Termo

Descrição

Express Connect

Product de linha dedicada da Alibaba Cloud. Conecta sua rede on-premises à Alibaba Cloud por meio de um circuito físico de operadora.

VPN Gateway

Product de VPN da Alibaba Cloud. Estabelece túneis criptografados pela internet pública usando IPsec-VPN ou SSL-VPN.

IPsec-VPN

VPN site-to-site que conecta um data center ou outra cloud a uma VPC da Alibaba Cloud.

SSL-VPN

VPN de cliente que conecta dispositivos individuais (notebooks, celulares) a uma VPC.

Virtual border router (VBR)

Roteador lógico no lado da Alibaba Cloud que termina um circuito do Express Connect e se conecta à sua VPC.

Express Connect Router (ECR)

Gateway que agrega múltiplos VBRs e os conecta à Cloud Enterprise Network (CEN).

Transit router (TR)

Hub dentro da Cloud Enterprise Network (CEN) que interconecta múltiplas VPCs, instâncias de ECR e conexões VPN em uma única região.

Equal-Cost Multipath Routing (ECMP)

Distribui o tráfego por vários caminhos de rede simultaneamente, oferecendo balanceamento de carga e failover.

Conecte uma VPC a um data center

Escolha um método de conexão

Você pode escolher entre dois métodos: Express Connect (linha dedicada) e IPsec-VPN. A escolha ideal depende da sensibilidade à latência, do orçamento e da urgência na implementação da conexão.

Express Connect

VPN

Latência de rede

Baixa

Média

Tempo de implementação

Longo (meses)

Curto

Custo total

Alto

Baixo

Segurança

Alta

Média

Escalabilidade

Baixa

Alta

Orientação para decisão:

  • Escolha Express Connect se suas cargas de trabalho forem sensíveis à latência, exigirem alta largura de banda (por exemplo, transferências de dados em grande escala ou transações financeiras em tempo real) ou precisarem evitar a internet pública por motivos de conformidade.

  • Opte por IPsec-VPN se precisar de uma conexão rápida e flexível e puder tolerar latência variável baseada na internet. A VPN também serve como backup econômico para o Express Connect.

Use o Express Connect

O Express Connect oferece qualidade de comunicação equivalente à de uma rede interna: baixa latência, baixa taxa de perda de pacotes e alta largura de banda.

Como funciona

  1. Solicite uma porta de conexão dedicada e conclua a fiação física dos equipamentos do seu data center até um ponto de acesso da Alibaba Cloud. Esse processo envolve vistorias da operadora, implantação do circuito e cabeamento.

  2. Crie uma instância de Virtual Border Router (VBR) e uma instância de Express Connect Router (ECR). Em seguida, conclua a conexão lógica com sua VPC.

image

Tipos de circuito do Express Connect

Dois tipos de circuito estão disponíveis. Planeje seu cronograma e orçamento antes de iniciar, pois todo o processo leva meses.

Circuito dedicado do Express Connect

Circuito compartilhado do Express Connect

Como funciona

A operadora constrói um novo circuito do seu data center diretamente até um ponto de acesso da Alibaba Cloud

A operadora constrói um novo circuito do ponto de acesso dela até o seu data center. O trecho entre o ponto de acesso da operadora e a Alibaba Cloud é compartilhado com outros inquilinos.

Tempo estimado de construção

1 a 3 meses

Até 1 mês

Propriedade da porta

Exclusiva

Compartilhada

Alta disponibilidade

Para ambientes de produção, utilize circuitos duplos e pontos de acesso duplos para proteger contra eventos como cortes acidentais de cabos. Para cargas de trabalho não críticas, combine o Express Connect com um backup IPsec-VPN (ativo/standby) para reduzir os custos gerais.

Como o tráfego do Express Connect não é criptografado por padrão, setores com requisitos de conformidade para criptografia de dados em trânsito podem adicionar uma camada de gateway VPN privado sobre o circuito do Express Connect. Consulte Implement encrypted communication over an Express Connect circuit using a private VPN gateway.

Ambientes com múltiplas VPCs

Em produção, várias VPCs geralmente precisam acessar o mesmo data center. A configuração manual de rotas em muitas VPCs é propensa a erros. Anexe suas VPCs e o ECR a um transit router (TR) e use roteamento dinâmico via Border Gateway Protocol (BGP). As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda.

image

Use IPsec-VPN

O IPsec-VPN cria um túnel criptografado pela internet pública. Dois modos de implantação estão disponíveis, dependendo se você anexa a conexão IPsec a uma instância de VPN Gateway ou a um transit router (TR).

Anexar ao VPN Gateway

Anexar ao transit router (TR)

Destinos alcançáveis

Apenas a VPC onde o VPN Gateway está localizado

Qualquer VPC e data center na Cloud Enterprise Network (CEN) através do TR

Alta disponibilidade

Túneis ativo/standby

ECMP — ambos os túneis transportam tráfego simultaneamente

Expansão de largura de banda

Não suportado

Suportado — adicione mais conexões IPsec para aumentar o throughput agregado

Anexar ao VPN Gateway

Cada conexão IPsec-VPN em um VPN Gateway inclui dois túneis no modo ativo/standby. Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel standby.

image

Para empresas que centralizam o tráfego de internet através de uma VPC DMZ, consulte Connect to a DMZ VPC through a VPN gateway (active/standby tunnels).

Anexar ao transit router (TR)

Quando uma conexão IPsec é anexada a um transit router (TR), os dois túneis formam automaticamente links de Equal-Cost Multipath Routing (ECMP). Ambos os túneis transportam tráfego simultaneamente. Se um túnel falhar, o tráfego é desviado para o outro.

Ative o ECMP no dispositivo de gateway on-premises para aproveitar totalmente a capacidade de ambos os túneis.

Para instruções passo a passo sobre como configurar uma conexão IPsec-VPN anexada a um transit router, consulte Establish IPsec-VPN connections between an on-premises data center and multi-region VPCs.

image

Conecte terminais de escritório a uma VPC

Para acesso remoto a partir de notebooks e dispositivos móveis, utilize SSL-VPN. O SSL-VPN suporta os principais clientes desktop (Windows, Linux, macOS) e clientes móveis (Android, iOS).

image

Se as aplicações da sua empresa abrangem tanto a VPC na nuvem quanto um data center on-premises, ative IPsec-VPN e SSL-VPN na mesma instância de VPN Gateway. Após o estabelecimento das conexões, tanto os clientes remotos quanto o data center poderão alcançar a VPC e se comunicar entre si.

image

Conecte uma VPC a outra cloud (multicloud)

A conexão com outra cloud usa as mesmas opções descritas em connecting to a data center. Trate a outra cloud como uma rede remota e conecte-se via Express Connect ou IPsec-VPN.

Os exemplos abaixo usam a interconexão entre VPC da Alibaba Cloud e VPC da AWS como referência.

Usar Express Connect

Utilize circuitos duplos e pontos de acesso duplos para garantir redundância.

image

Em um ambiente multicloud com múltiplas VPCs em ambos os lados, anexe suas VPCs e o ECR a um transit router (TR) e utilize roteamento dinâmico BGP. As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda. Isso elimina a necessidade de configuração manual.

image

Usar IPsec-VPN

Tanto a Alibaba Cloud quanto a AWS suportam o modo de túnel duplo para conexões IPsec-VPN. No entanto, há uma consideração importante de compatibilidade: os dois túneis no lado da AWS são associados ao mesmo customer gateway por padrão, enquanto os dois túneis no lado da Alibaba Cloud usam endereços IP diferentes. Isso impede o pareamento de túneis um a um.

Para ativar ambos os túneis da Alibaba Cloud simultaneamente, crie duas conexões VPN site-to-site na AWS. Associe cada uma a um customer gateway diferente.

image

Para ambientes com múltiplas VPCs, anexe as conexões IPsec a um transit router (TR) e use roteamento dinâmico BGP para simplificar o gerenciamento de rotas.

Quando o IPsec-VPN da Alibaba Cloud é anexado a um transit router (TR), o ECMP é ativado por padrão. Ative o ECMP também no lado da AWS. Se o ECMP não estiver ativado na AWS, o tráfego da AWS para a Alibaba Cloud deverá especificar uma conexão. Já o tráfego da Alibaba Cloud para a AWS selecionará automaticamente um túnel com base no ECMP.

image