Quando suas cargas de trabalho abrangem a Alibaba Cloud e um data center on-premises, uma rede de escritório remoto ou outro provedor de cloud, você precisa de um caminho de rede confiável entre esses ambientes. A Virtual Private Cloud (VPC) da Alibaba Cloud oferece três cenários de conectividade híbrida: conexão com data center on-premises, acesso remoto para clientes individuais e conexão com outro provedor de cloud (multicloud). Cada cenário usa uma combinação diferente de products, conforme seus requisitos de latência, custo e disponibilidade.
Conceitos principais
|
Termo |
Descrição |
|
Product de linha dedicada da Alibaba Cloud. Conecta sua rede on-premises à Alibaba Cloud por meio de um circuito físico de operadora. |
|
|
VPN Gateway |
Product de VPN da Alibaba Cloud. Estabelece túneis criptografados pela internet pública usando IPsec-VPN ou SSL-VPN. |
|
VPN site-to-site que conecta um data center ou outra cloud a uma VPC da Alibaba Cloud. |
|
|
VPN de cliente que conecta dispositivos individuais (notebooks, celulares) a uma VPC. |
|
|
Virtual border router (VBR) |
Roteador lógico no lado da Alibaba Cloud que termina um circuito do Express Connect e se conecta à sua VPC. |
|
Express Connect Router (ECR) |
Gateway que agrega múltiplos VBRs e os conecta à Cloud Enterprise Network (CEN). |
|
Transit router (TR) |
Hub dentro da Cloud Enterprise Network (CEN) que interconecta múltiplas VPCs, instâncias de ECR e conexões VPN em uma única região. |
|
Equal-Cost Multipath Routing (ECMP) |
Distribui o tráfego por vários caminhos de rede simultaneamente, oferecendo balanceamento de carga e failover. |
Conecte uma VPC a um data center
Escolha um método de conexão
Você pode escolher entre dois métodos: Express Connect (linha dedicada) e IPsec-VPN. A escolha ideal depende da sensibilidade à latência, do orçamento e da urgência na implementação da conexão.
|
Express Connect |
VPN |
|
|
Latência de rede |
Baixa |
Média |
|
Tempo de implementação |
Longo (meses) |
Curto |
|
Custo total |
Alto |
Baixo |
|
Segurança |
Alta |
Média |
|
Escalabilidade |
Baixa |
Alta |
Orientação para decisão:
Escolha Express Connect se suas cargas de trabalho forem sensíveis à latência, exigirem alta largura de banda (por exemplo, transferências de dados em grande escala ou transações financeiras em tempo real) ou precisarem evitar a internet pública por motivos de conformidade.
Opte por IPsec-VPN se precisar de uma conexão rápida e flexível e puder tolerar latência variável baseada na internet. A VPN também serve como backup econômico para o Express Connect.
Use o Express Connect
O Express Connect oferece qualidade de comunicação equivalente à de uma rede interna: baixa latência, baixa taxa de perda de pacotes e alta largura de banda.
Como funciona
Solicite uma porta de conexão dedicada e conclua a fiação física dos equipamentos do seu data center até um ponto de acesso da Alibaba Cloud. Esse processo envolve vistorias da operadora, implantação do circuito e cabeamento.
Crie uma instância de Virtual Border Router (VBR) e uma instância de Express Connect Router (ECR). Em seguida, conclua a conexão lógica com sua VPC.
Tipos de circuito do Express Connect
Dois tipos de circuito estão disponíveis. Planeje seu cronograma e orçamento antes de iniciar, pois todo o processo leva meses.
|
Circuito dedicado do Express Connect |
Circuito compartilhado do Express Connect |
|
|
Como funciona |
A operadora constrói um novo circuito do seu data center diretamente até um ponto de acesso da Alibaba Cloud |
A operadora constrói um novo circuito do ponto de acesso dela até o seu data center. O trecho entre o ponto de acesso da operadora e a Alibaba Cloud é compartilhado com outros inquilinos. |
|
Tempo estimado de construção |
1 a 3 meses |
Até 1 mês |
|
Propriedade da porta |
Exclusiva |
Compartilhada |
Alta disponibilidade
Para ambientes de produção, utilize circuitos duplos e pontos de acesso duplos para proteger contra eventos como cortes acidentais de cabos. Para cargas de trabalho não críticas, combine o Express Connect com um backup IPsec-VPN (ativo/standby) para reduzir os custos gerais.
Como o tráfego do Express Connect não é criptografado por padrão, setores com requisitos de conformidade para criptografia de dados em trânsito podem adicionar uma camada de gateway VPN privado sobre o circuito do Express Connect. Consulte Implement encrypted communication over an Express Connect circuit using a private VPN gateway.
Ambientes com múltiplas VPCs
Em produção, várias VPCs geralmente precisam acessar o mesmo data center. A configuração manual de rotas em muitas VPCs é propensa a erros. Anexe suas VPCs e o ECR a um transit router (TR) e use roteamento dinâmico via Border Gateway Protocol (BGP). As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda.
Use IPsec-VPN
O IPsec-VPN cria um túnel criptografado pela internet pública. Dois modos de implantação estão disponíveis, dependendo se você anexa a conexão IPsec a uma instância de VPN Gateway ou a um transit router (TR).
|
Anexar ao VPN Gateway |
Anexar ao transit router (TR) |
|
|
Destinos alcançáveis |
Apenas a VPC onde o VPN Gateway está localizado |
Qualquer VPC e data center na Cloud Enterprise Network (CEN) através do TR |
|
Alta disponibilidade |
Túneis ativo/standby |
ECMP — ambos os túneis transportam tráfego simultaneamente |
|
Expansão de largura de banda |
Não suportado |
Suportado — adicione mais conexões IPsec para aumentar o throughput agregado |
Anexar ao VPN Gateway
Cada conexão IPsec-VPN em um VPN Gateway inclui dois túneis no modo ativo/standby. Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel standby.
Para empresas que centralizam o tráfego de internet através de uma VPC DMZ, consulte Connect to a DMZ VPC through a VPN gateway (active/standby tunnels).
Anexar ao transit router (TR)
Quando uma conexão IPsec é anexada a um transit router (TR), os dois túneis formam automaticamente links de Equal-Cost Multipath Routing (ECMP). Ambos os túneis transportam tráfego simultaneamente. Se um túnel falhar, o tráfego é desviado para o outro.
Ative o ECMP no dispositivo de gateway on-premises para aproveitar totalmente a capacidade de ambos os túneis.
Para instruções passo a passo sobre como configurar uma conexão IPsec-VPN anexada a um transit router, consulte Establish IPsec-VPN connections between an on-premises data center and multi-region VPCs.
Conecte terminais de escritório a uma VPC
Para acesso remoto a partir de notebooks e dispositivos móveis, utilize SSL-VPN. O SSL-VPN suporta os principais clientes desktop (Windows, Linux, macOS) e clientes móveis (Android, iOS).
Se as aplicações da sua empresa abrangem tanto a VPC na nuvem quanto um data center on-premises, ative IPsec-VPN e SSL-VPN na mesma instância de VPN Gateway. Após o estabelecimento das conexões, tanto os clientes remotos quanto o data center poderão alcançar a VPC e se comunicar entre si.
Conecte uma VPC a outra cloud (multicloud)
A conexão com outra cloud usa as mesmas opções descritas em connecting to a data center. Trate a outra cloud como uma rede remota e conecte-se via Express Connect ou IPsec-VPN.
Os exemplos abaixo usam a interconexão entre VPC da Alibaba Cloud e VPC da AWS como referência.
Usar Express Connect
Utilize circuitos duplos e pontos de acesso duplos para garantir redundância.
Em um ambiente multicloud com múltiplas VPCs em ambos os lados, anexe suas VPCs e o ECR a um transit router (TR) e utilize roteamento dinâmico BGP. As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda. Isso elimina a necessidade de configuração manual.
Usar IPsec-VPN
Tanto a Alibaba Cloud quanto a AWS suportam o modo de túnel duplo para conexões IPsec-VPN. No entanto, há uma consideração importante de compatibilidade: os dois túneis no lado da AWS são associados ao mesmo customer gateway por padrão, enquanto os dois túneis no lado da Alibaba Cloud usam endereços IP diferentes. Isso impede o pareamento de túneis um a um.
Para ativar ambos os túneis da Alibaba Cloud simultaneamente, crie duas conexões VPN site-to-site na AWS. Associe cada uma a um customer gateway diferente.
Para ambientes com múltiplas VPCs, anexe as conexões IPsec a um transit router (TR) e use roteamento dinâmico BGP para simplificar o gerenciamento de rotas.
Quando o IPsec-VPN da Alibaba Cloud é anexado a um transit router (TR), o ECMP é ativado por padrão. Ative o ECMP também no lado da AWS. Se o ECMP não estiver ativado na AWS, o tráfego da AWS para a Alibaba Cloud deverá especificar uma conexão. Já o tráfego da Alibaba Cloud para a AWS selecionará automaticamente um túnel com base no ECMP.