Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Conectar uma VPC a um data center ou outra nuvem

Última atualização: Jun 23, 2026

Quando suas cargas de trabalho abrangem tanto o Alibaba Cloud quanto um data center local, uma rede de escritório remoto ou outro provedor de nuvem, você precisa de um caminho de rede confiável entre eles. O Alibaba Cloud Virtual Private Cloud (VPC) suporta três cenários de conectividade híbrida: conexão a um data center local, conexão de clientes remotos para acesso individual e conexão a outro provedor de nuvem (multinuvem). Cada cenário utiliza uma combinação de produtos diferente, dependendo dos seus requisitos de latência, custo e disponibilidade.

Conceitos-chave

Termo

Descrição

Express Connect

Produto de linha dedicada do Alibaba Cloud. Conecta sua rede local ao Alibaba Cloud por meio de um circuito físico de operadora.

VPN Gateway

Produto de VPN do Alibaba Cloud. Estabelece túneis criptografados pela internet pública usando IPsec-VPN ou SSL-VPN.

IPsec-VPN

VPN site a site que conecta um data center ou outra nuvem a uma VPC do Alibaba Cloud.

SSL-VPN

VPN de cliente que conecta dispositivos individuais (laptops, celulares) a uma VPC.

Roteador de borda virtual (VBR)

Um roteador lógico no lado do Alibaba Cloud que encerra um circuito Express Connect e se conecta à sua VPC.

Express Connect Router (ECR)

Um gateway que agrega múltiplos VBRs e os conecta ao Cloud Enterprise Network (CEN).

Roteador de trânsito (TR)

Um hub dentro do Cloud Enterprise Network (CEN) que interconecta múltiplas VPCs, instâncias de ECR e conexões VPN em uma região.

Roteamento de caminhos múltiplos de custo igual (ECMP)

Distribui o tráfego por múltiplos caminhos de rede simultaneamente, fornecendo balanceamento de carga e failover.

Conectar uma VPC a um data center

Escolha um método de conexão

Dois métodos estão disponíveis: Express Connect (linha dedicada) e IPsec-VPN. A escolha correta depende da sua sensibilidade à latência, orçamento e da rapidez com que você precisa da conexão.

Express Connect

VPN

Latência de rede

Baixa

Média

Tempo de implementação

Longo (meses)

Curto

Custo total

Alto

Baixo

Segurança

Alta

Média

Escalabilidade

Baixa

Alta

Orientação para decisão:

  • Escolha Express Connect se suas cargas de trabalho forem sensíveis à latência, exigirem alta largura de banda (por exemplo, transferências de dados em grande escala ou transações financeiras em tempo real) ou precisarem evitar a internet pública por motivos de conformidade.

  • Escolha IPsec-VPN se você precisar de uma conexão rápida e flexível e puder tolerar latência variável baseada na internet. O VPN também é um backup econômico para o Express Connect.

Usar o Express Connect

O Express Connect fornece qualidade de comunicação de nível de rede interna: baixa latência, baixa taxa de perda de pacotes e alta largura de banda.

Como funciona

  1. Solicite uma porta de conexão dedicada e conclua o cabeamento físico do equipamento do seu data center até um ponto de acesso do Alibaba Cloud. Isso envolve vistorias de operadora, implantação de circuito e cabeamento.

  2. Crie uma instância de Roteador de borda virtual (VBR) e de Express Connect Router (ECR) e, em seguida, conclua a conexão lógica com sua VPC.

image

Tipos de circuito Express Connect

Dois tipos de circuito estão disponíveis. Planeje seu cronograma e orçamento antes de começar — o processo completo leva meses.

Circuito Express Connect dedicado

Circuito Express Connect compartilhado

Como funciona

A operadora constrói um novo circuito do seu data center diretamente até um ponto de acesso do Alibaba Cloud

A operadora constrói um novo circuito do ponto de acesso dela até o seu data center; o segmento do ponto de acesso da operadora ao Alibaba Cloud é compartilhado com outros locatários

Tempo estimado de construção

1 a 3 meses

Em até 1 mês

Propriedade da porta

Exclusivamente sua

Compartilhada

Alta disponibilidade

Para ambientes de produção, use circuitos duplos e pontos de acesso duplos para proteção contra eventos como cortes acidentais de cabos. Para cargas de trabalho não críticas, combine o Express Connect com um backup IPsec-VPN (ativo/standby) para reduzir os custos gerais.

Como o tráfego do Express Connect não é criptografado por padrão, setores com requisitos de conformidade para criptografia em trânsito podem adicionar uma camada de VPN Gateway privado sobre o circuito Express Connect. Consulte Implementar comunicação criptografada em um circuito Express Connect usando um VPN Gateway privado.

Ambientes com múltiplas VPCs

Em produção, geralmente múltiplas VPCs precisam de acesso ao mesmo data center. A configuração manual de rotas em muitas VPCs é propensa a erros. Conecte suas VPCs e ECR a um roteador de trânsito (TR) e use o roteamento dinâmico Border Gateway Protocol (BGP) — as tabelas de rotas são atualizadas automaticamente conforme a topologia da sua rede muda.

image

Usar IPsec-VPN

O IPsec-VPN cria um túnel criptografado pela internet pública. Dois modos de implantação estão disponíveis, dependendo de você conectar a conexão IPsec a uma instância de VPN Gateway ou a um roteador de trânsito (TR).

Conectar ao VPN Gateway

Conectar ao roteador de trânsito (TR)

Destinos alcançáveis

Somente a VPC onde o VPN Gateway está localizado

Qualquer VPC e data center no Cloud Enterprise Network (CEN) por meio do TR

Alta disponibilidade

Túneis ativo/standby

ECMP — ambos os túneis transportam tráfego simultaneamente

Expansão de largura de banda

Não suportado

Suportado — adicione mais conexões IPsec para aumentar o throughput agregado

Conectar ao VPN Gateway

Cada conexão IPsec-VPN em um VPN Gateway inclui dois túneis no modo ativo/standby. Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel standby.

image

Para empresas que centralizam o tráfego de internet por meio de uma VPC DMZ, consulte Conectar-se a uma VPC DMZ por meio de um VPN Gateway (túneis ativo/standby).

Conectar ao roteador de trânsito (TR)

Quando uma conexão IPsec é conectada a um roteador de trânsito (TR), os dois túneis formam automaticamente links de roteamento de caminhos múltiplos de custo igual (ECMP). Ambos os túneis transportam tráfego ao mesmo tempo. Se um túnel falhar, o tráfego é transferido para o outro túnel.

Habilite o ECMP no seu dispositivo de gateway local para obter utilização total de ambos os túneis.

image

Conectar terminais de escritório a uma VPC

Para acesso remoto de laptops e dispositivos móveis, use SSL-VPN. O SSL-VPN suporta clientes de desktop convencionais (Windows, Linux, macOS) e clientes móveis (Android, iOS).

image

Se seus aplicativos empresariais abrangem tanto a VPC na nuvem quanto um data center local, habilite tanto o IPsec-VPN quanto o SSL-VPN na mesma instância de VPN Gateway. Após as conexões serem estabelecidas, tanto os clientes remotos quanto o data center podem alcançar a VPC e se comunicar entre si.

image

Conectar uma VPC a outra nuvem (multinuvem)

A conexão a outra nuvem utiliza as mesmas opções que a conexão a um data center. Trate a outra nuvem como uma rede remota e conecte-se via Express Connect ou IPsec-VPN.

Os exemplos a seguir usam a interconexão entre VPC do Alibaba Cloud e VPC da AWS como referência.

Usar o Express Connect

Use circuitos duplos e pontos de acesso duplos para redundância.

image

Em um ambiente multinuvem com múltiplas VPCs em ambos os lados, conecte suas VPCs e ECR a um roteador de trânsito (TR) e use o roteamento dinâmico BGP. As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda, eliminando a configuração manual.

image

Usar IPsec-VPN

Tanto o Alibaba Cloud quanto a AWS suportam o modo de túnel duplo para conexões IPsec-VPN. No entanto, há uma consideração importante de compatibilidade: os dois túneis no lado da AWS são associados ao mesmo gateway de cliente por padrão, enquanto os dois túneis no lado do Alibaba Cloud usam endereços IP diferentes. Isso impede o pareamento de túneis um a um.

Para habilitar ambos os túneis do Alibaba Cloud simultaneamente, crie duas conexões VPN site a site na AWS — cada uma associada a um gateway de cliente diferente.

image

Para ambientes com múltiplas VPCs, conecte as conexões IPsec a um roteador de trânsito (TR) e use o roteamento dinâmico BGP para simplificar o gerenciamento de rotas.

Quando o IPsec-VPN do Alibaba Cloud está conectado a um roteador de trânsito (TR), o ECMP é habilitado por padrão. Habilite o ECMP no lado da AWS também. Se o ECMP não estiver habilitado no lado da AWS, o tráfego da AWS para o Alibaba Cloud deve especificar uma conexão, enquanto o tráfego do Alibaba Cloud para a AWS seleciona automaticamente um túnel com base no ECMP.

image