Quando suas cargas de trabalho abrangem tanto o Alibaba Cloud quanto um data center local, uma rede de escritório remoto ou outro provedor de nuvem, você precisa de um caminho de rede confiável entre eles. O Alibaba Cloud Virtual Private Cloud (VPC) suporta três cenários de conectividade híbrida: conexão a um data center local, conexão de clientes remotos para acesso individual e conexão a outro provedor de nuvem (multinuvem). Cada cenário utiliza uma combinação de produtos diferente, dependendo dos seus requisitos de latência, custo e disponibilidade.
Conceitos-chave
Termo | Descrição |
Produto de linha dedicada do Alibaba Cloud. Conecta sua rede local ao Alibaba Cloud por meio de um circuito físico de operadora. | |
VPN Gateway | Produto de VPN do Alibaba Cloud. Estabelece túneis criptografados pela internet pública usando IPsec-VPN ou SSL-VPN. |
VPN site a site que conecta um data center ou outra nuvem a uma VPC do Alibaba Cloud. | |
VPN de cliente que conecta dispositivos individuais (laptops, celulares) a uma VPC. | |
Roteador de borda virtual (VBR) | Um roteador lógico no lado do Alibaba Cloud que encerra um circuito Express Connect e se conecta à sua VPC. |
Express Connect Router (ECR) | Um gateway que agrega múltiplos VBRs e os conecta ao Cloud Enterprise Network (CEN). |
Roteador de trânsito (TR) | Um hub dentro do Cloud Enterprise Network (CEN) que interconecta múltiplas VPCs, instâncias de ECR e conexões VPN em uma região. |
Roteamento de caminhos múltiplos de custo igual (ECMP) | Distribui o tráfego por múltiplos caminhos de rede simultaneamente, fornecendo balanceamento de carga e failover. |
Conectar uma VPC a um data center
Escolha um método de conexão
Dois métodos estão disponíveis: Express Connect (linha dedicada) e IPsec-VPN. A escolha correta depende da sua sensibilidade à latência, orçamento e da rapidez com que você precisa da conexão.
Express Connect | VPN | |
Latência de rede | Baixa | Média |
Tempo de implementação | Longo (meses) | Curto |
Custo total | Alto | Baixo |
Segurança | Alta | Média |
Escalabilidade | Baixa | Alta |
Orientação para decisão:
Escolha Express Connect se suas cargas de trabalho forem sensíveis à latência, exigirem alta largura de banda (por exemplo, transferências de dados em grande escala ou transações financeiras em tempo real) ou precisarem evitar a internet pública por motivos de conformidade.
Escolha IPsec-VPN se você precisar de uma conexão rápida e flexível e puder tolerar latência variável baseada na internet. O VPN também é um backup econômico para o Express Connect.
Usar o Express Connect
O Express Connect fornece qualidade de comunicação de nível de rede interna: baixa latência, baixa taxa de perda de pacotes e alta largura de banda.
Como funciona
Solicite uma porta de conexão dedicada e conclua o cabeamento físico do equipamento do seu data center até um ponto de acesso do Alibaba Cloud. Isso envolve vistorias de operadora, implantação de circuito e cabeamento.
Crie uma instância de Roteador de borda virtual (VBR) e de Express Connect Router (ECR) e, em seguida, conclua a conexão lógica com sua VPC.
Tipos de circuito Express Connect
Dois tipos de circuito estão disponíveis. Planeje seu cronograma e orçamento antes de começar — o processo completo leva meses.
Circuito Express Connect dedicado | Circuito Express Connect compartilhado | |
Como funciona | A operadora constrói um novo circuito do seu data center diretamente até um ponto de acesso do Alibaba Cloud | A operadora constrói um novo circuito do ponto de acesso dela até o seu data center; o segmento do ponto de acesso da operadora ao Alibaba Cloud é compartilhado com outros locatários |
Tempo estimado de construção | 1 a 3 meses | Em até 1 mês |
Propriedade da porta | Exclusivamente sua | Compartilhada |
Alta disponibilidade
Para ambientes de produção, use circuitos duplos e pontos de acesso duplos para proteção contra eventos como cortes acidentais de cabos. Para cargas de trabalho não críticas, combine o Express Connect com um backup IPsec-VPN (ativo/standby) para reduzir os custos gerais.
Como o tráfego do Express Connect não é criptografado por padrão, setores com requisitos de conformidade para criptografia em trânsito podem adicionar uma camada de VPN Gateway privado sobre o circuito Express Connect. Consulte Implementar comunicação criptografada em um circuito Express Connect usando um VPN Gateway privado.
Ambientes com múltiplas VPCs
Em produção, geralmente múltiplas VPCs precisam de acesso ao mesmo data center. A configuração manual de rotas em muitas VPCs é propensa a erros. Conecte suas VPCs e ECR a um roteador de trânsito (TR) e use o roteamento dinâmico Border Gateway Protocol (BGP) — as tabelas de rotas são atualizadas automaticamente conforme a topologia da sua rede muda.
Usar IPsec-VPN
O IPsec-VPN cria um túnel criptografado pela internet pública. Dois modos de implantação estão disponíveis, dependendo de você conectar a conexão IPsec a uma instância de VPN Gateway ou a um roteador de trânsito (TR).
Conectar ao VPN Gateway | Conectar ao roteador de trânsito (TR) | |
Destinos alcançáveis | Somente a VPC onde o VPN Gateway está localizado | Qualquer VPC e data center no Cloud Enterprise Network (CEN) por meio do TR |
Alta disponibilidade | Túneis ativo/standby | ECMP — ambos os túneis transportam tráfego simultaneamente |
Expansão de largura de banda | Não suportado | Suportado — adicione mais conexões IPsec para aumentar o throughput agregado |
Conectar ao VPN Gateway
Cada conexão IPsec-VPN em um VPN Gateway inclui dois túneis no modo ativo/standby. Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel standby.
Para empresas que centralizam o tráfego de internet por meio de uma VPC DMZ, consulte Conectar-se a uma VPC DMZ por meio de um VPN Gateway (túneis ativo/standby).
Conectar ao roteador de trânsito (TR)
Quando uma conexão IPsec é conectada a um roteador de trânsito (TR), os dois túneis formam automaticamente links de roteamento de caminhos múltiplos de custo igual (ECMP). Ambos os túneis transportam tráfego ao mesmo tempo. Se um túnel falhar, o tráfego é transferido para o outro túnel.
Habilite o ECMP no seu dispositivo de gateway local para obter utilização total de ambos os túneis.
Conectar terminais de escritório a uma VPC
Para acesso remoto de laptops e dispositivos móveis, use SSL-VPN. O SSL-VPN suporta clientes de desktop convencionais (Windows, Linux, macOS) e clientes móveis (Android, iOS).
Se seus aplicativos empresariais abrangem tanto a VPC na nuvem quanto um data center local, habilite tanto o IPsec-VPN quanto o SSL-VPN na mesma instância de VPN Gateway. Após as conexões serem estabelecidas, tanto os clientes remotos quanto o data center podem alcançar a VPC e se comunicar entre si.
Conectar uma VPC a outra nuvem (multinuvem)
A conexão a outra nuvem utiliza as mesmas opções que a conexão a um data center. Trate a outra nuvem como uma rede remota e conecte-se via Express Connect ou IPsec-VPN.
Os exemplos a seguir usam a interconexão entre VPC do Alibaba Cloud e VPC da AWS como referência.
Usar o Express Connect
Use circuitos duplos e pontos de acesso duplos para redundância.
Em um ambiente multinuvem com múltiplas VPCs em ambos os lados, conecte suas VPCs e ECR a um roteador de trânsito (TR) e use o roteamento dinâmico BGP. As tabelas de rotas são atualizadas automaticamente conforme a topologia da rede muda, eliminando a configuração manual.
Usar IPsec-VPN
Tanto o Alibaba Cloud quanto a AWS suportam o modo de túnel duplo para conexões IPsec-VPN. No entanto, há uma consideração importante de compatibilidade: os dois túneis no lado da AWS são associados ao mesmo gateway de cliente por padrão, enquanto os dois túneis no lado do Alibaba Cloud usam endereços IP diferentes. Isso impede o pareamento de túneis um a um.
Para habilitar ambos os túneis do Alibaba Cloud simultaneamente, crie duas conexões VPN site a site na AWS — cada uma associada a um gateway de cliente diferente.
Para ambientes com múltiplas VPCs, conecte as conexões IPsec a um roteador de trânsito (TR) e use o roteamento dinâmico BGP para simplificar o gerenciamento de rotas.
Quando o IPsec-VPN do Alibaba Cloud está conectado a um roteador de trânsito (TR), o ECMP é habilitado por padrão. Habilite o ECMP no lado da AWS também. Se o ECMP não estiver habilitado no lado da AWS, o tráfego da AWS para o Alibaba Cloud deve especificar uma conexão, enquanto o tráfego do Alibaba Cloud para a AWS seleciona automaticamente um túnel com base no ECMP.