Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Perguntas frequentes sobre VPC

Última atualização: Jun 23, 2026

Respostas para perguntas comuns sobre rede VPC, conectividade, planejamento de blocos CIDR, roteamento e faturamento.

Conectividade de rede

Conectar diferentes VPCs para acesso a recursos

Use uma conexão de emparelhamento ou o Cloud Enterprise Network (CEN) para conectar VPCs entre contas e regiões. Compare essas opções em Conexões VPC.

Como soluciono problemas de uma conexão de emparelhamento com falha?

Siga esta lista de verificação para solucionar o problema. Você também pode usar a ferramenta de Análise de Caminho do Network Intelligence Service para diagnosticar o problema.

  1. Verifique as rotas:

    • Certifique-se de que a conexão de emparelhamento está no estado Activated.

    • Verifique as tabelas de rotas dos vSwitches em ambos os lados. Certifique-se de que as rotas apontem para o bloco CIDR da VPC de emparelhamento e que o próximo salto seja a instância de conexão de emparelhamento.

  2. Verifique os grupos de segurança e as ACLs de rede:

    • Verifique as regras do grupo de segurança e da ACL de rede para as instâncias ECS de origem e destino (ou outros serviços como RDS).

    • Certifique-se de que as regras de entrada do grupo de segurança e da ACL de rede do destino permitam tráfego do bloco CIDR da VPC de origem (ou endereço IP de origem específico) para acessar a porta de serviço necessária.

    • Certifique-se de que as regras de saída do grupo de segurança e da ACL de rede da origem não restrinjam o tráfego de saída.

  3. Verifique conflitos de blocos CIDR:

    • Verifique se os blocos CIDR das duas VPCs se sobrepõem. Use blocos CIDR que não se sobreponham para VPCs conectadas por uma conexão de emparelhamento.

    • Verifique se os blocos CIDR de contêineres Docker ou Kubernetes em instâncias ECS entram em conflito com o bloco CIDR da VPC de emparelhamento. Esta é uma causa comum, mas frequentemente ignorada, de problemas de conectividade — se houver um conflito, a conexão falha mesmo que as rotas, grupos de segurança e ACLs de rede estejam corretos.

Resolver conflitos de CIDR em conexões de emparelhamento

Se os blocos CIDR de duas VPCs que você deseja conectar se sobrepuserem, escolha uma das seguintes soluções:

  1. Replaneje sua rede (recomendado): Migre os recursos para uma nova VPC com um bloco CIDR que não se sobreponha.

  2. Use o CEN e um gateway NAT de VPC: Para conflitos complexos, use o CEN com o recurso de NAT privado de um gateway NAT de VPC para mapear o espaço de endereços de uma VPC para outra. Essa abordagem é mais complexa e custosa. Use um gateway NAT de VPC para resolver conflitos de endereços.

Solucionar problemas de IPs inacessíveis em conexões de emparelhamento

Esse problema geralmente é causado por rotas mais específicas ou regras de grupo de segurança.

  • Problema de rota: Verifique as tabelas de rotas em ambos os lados. Uma rota mais específica com prioridade mais alta, baseada na regra de correspondência de prefixo mais longo, pode estar direcionando o tráfego para outro lugar, como uma rota padrão apontando para um gateway NAT.

  • Problema de grupo de segurança: Verifique as regras de entrada do grupo de segurança de destino para ver se o acesso é permitido apenas a partir de endereços IP de origem específicos.

  • Problema de ACL de rede: Verifique se a ACL de rede permite tráfego apenas de sub-redes específicas.

Conectividade unidirecional em conexões de emparelhamento

A configuração assimétrica normalmente causa isso. Verifique as regras do grupo de segurança e da ACL de rede em ambos os lados para garantir que o tráfego bidirecional seja permitido.

Conexões de emparelhamento não transitivas

As conexões de emparelhamento não são transitivas.

Isso significa que, se você criar uma conexão de emparelhamento entre a VPC A e a VPC B, e outra entre a VPC B e a VPC C, a VPC A e a VPC C não podem se comunicar entre si através da VPC B.

Para habilitar a conectividade total entre múltiplas VPCs, por exemplo, para construir uma topologia em estrela ou malha, use o CEN.

Acessar serviços em nuvem por conexões de emparelhamento

Esse problema é semelhante a uma falha de conectividade com uma instância ECS, mas você também deve verificar as configurações de controle de acesso do próprio serviço em nuvem.

  1. Realize uma verificação básica de conectividade: Siga a lista de verificação em Como soluciono problemas de uma conexão de emparelhamento com falha? para verificar as rotas, blocos CIDR, grupos de segurança e ACLs de rede e garantir que o link de rede esteja ativo.

  2. Verifique a lista de permissões de IP do serviço em nuvem: Serviços de banco de dados e cache (RDS, Redis, MongoDB) usam listas de permissões de IP. Adicione o IP privado da instância ECS de origem ou o bloco CIDR do vSwitch à lista de permissões do serviço de destino.

Conexões de emparelhamento entre contas e entre regiões

Sim. Conexões de emparelhamento entre regiões incorrem em taxas de tráfego de saída através do Cloud Data Transfer (CDT).

Observação: Conexões entre sites não são suportadas. Por exemplo, VPCs nos sites da China e internacional não podem ser conectadas.

Acesso à internet após excluir um gateway IPv4

O motivo mais comum é que você selecionou Private Network Mode em vez de Public Network Mode ao excluir o gateway IPv4. Se você excluir o gateway IPv4 no modo de rede privada, todos os recursos na VPC perdem a conectividade com a internet.

Para restaurar o acesso à internet, crie um novo gateway IPv4 e exclua-o usando o Public Network Mode. Gateways IPv4.

Comunicação entre blocos CIDR primário e secundário

Sim. As instâncias nos blocos CIDR primário e secundário pertencem à mesma VPC. Elas podem se comunicar entre si se permitido pelas regras do grupo de segurança e da ACL de rede.

Compatibilidade do ClassicLink com blocos CIDR secundários

Não. O recurso ClassicLink não é compatível com blocos CIDR secundários.

Solucionar problemas de failover do HaVip

Um problema comum de configuração do HaVip é a falha de um endereço IP virtual (VIP) ao fazer failover para um nó secundário quando o nó primário falha. As possíveis causas são as seguintes:

  • O serviço Keepalived não está em execução: Por exemplo, no CentOS 7.9, execute o comando systemctl status keepalived para verificar o status do serviço. Se não estiver em execução, execute o comando systemctl start keepalived para iniciá-lo.

  • Configuração incorreta do Keepalived: Verifique se há erros no arquivo keepalived.conf. Por exemplo:

    • Os valores de virtual_router_id para os nós primário e secundário não coincidem.

    • As configurações de authentication para os nós primário e secundário não coincidem.

    • O endereço IP do par especificado em unicast_peer está incorreto.

    • O VIP especificado em virtual_ipaddress não é o endereço HaVip.

  • Bloqueado por um grupo de segurança ou ACL de rede: Verifique se as regras do grupo de segurança ou da ACL de rede estão bloqueando o tráfego do endereço IP de origem.

  • Firewall no nível da instância: Verifique se o firewall na instância ECS, como firewalld ou iptables, bloqueia o tráfego do endereço IP de origem.

Solucionar problemas de conectividade após adicionar uma rota

Adicionar a rota correta é apenas um pré-requisito para a conectividade de rede. Se a conexão ainda falhar, verifique sistematicamente os seguintes itens:

  1. Roteamento bidirecional: Certifique-se de que as rotas para os caminhos de solicitação e resposta estejam configuradas corretamente. Por exemplo, uma conexão de emparelhamento requer que as rotas sejam configuradas em ambos os lados.

  2. Regras de grupo de segurança: Verifique os grupos de segurança das instâncias ECS de origem e destino para garantir que permitam tráfego nos protocolos e portas correspondentes. Por exemplo, o comando ping requer que o protocolo ICMP seja permitido.

  3. Regras de ACL de rede: Se você configurou uma ACL de rede, verifique suas regras de entrada e saída para garantir que o tráfego relacionado seja permitido.

  4. Firewall interno do ECS: Verifique se o firewall dentro do sistema operacional da instância ECS, como iptables ou firewalld no Linux, ou o Firewall do Windows, está bloqueando o tráfego.

  5. Conflito de bloco CIDR: Verifique se há conflitos de endereços de rede, como um conflito entre a rede Docker na instância ECS e o bloco CIDR da VPC de emparelhamento.

  6. Use uma ferramenta de análise de caminho: Use a ferramenta de Análise de Caminho do Network Intelligence Service no console para diagnosticar visualmente a conectividade de rede entre dois pontos.

Solucionar problemas de acesso à internet com um EIP

Realize as seguintes verificações:

  1. Gateway IPv4 e tabela de rotas da VPC: Se um gateway IPv4 estiver habilitado para a VPC, verifique a tabela de rotas do vSwitch onde a instância ECS reside. Certifique-se de que uma rota padrão (0.0.0.0/0) aponte para o gateway IPv4.

  2. Regras de grupo de segurança: Verifique as regras de saída do grupo de segurança ao qual a instância ECS pertence. Por padrão, todo o tráfego de saída é permitido (0.0.0.0/0). Certifique-se de que o acesso de saída não esteja incorretamente restrito.

  3. Regras de ACL de rede: Se você configurou uma ACL de rede para o vSwitch, verifique suas regras de saída para garantir que o tráfego de saída seja permitido.

  4. Pagamentos em atraso: Verifique se sua conta do Alibaba Cloud possui pagamentos em atraso. Um pagamento em atraso pode tornar o EIP indisponível.

  5. Configuração de rede interna do ECS: Verifique se as configurações de gateway e DNS no sistema operacional estão corretas. Essas configurações são normalmente obtidas via DHCP.

Acesso de rede padrão para instâncias VPC

As VPCs fornecem isolamento de rede por padrão. Uma instância ECS em uma VPC recebe apenas um endereço IP privado e não pode acessar a internet a menos que seja configurada explicitamente.

Para habilitar o acesso à internet, vincule um EIP ou configure um gateway NAT de Internet. Acesso à internet.

Planejamento e design de rede

A VPC oferece suporte a multicast?

A VPC por si só não oferece suporte a multicast. No entanto, você pode usar a VPC com o CEN para implementar o gerenciamento de multicast.

Uso de blocos CIDR públicos para comunicação privada

Algumas organizações usam blocos CIDR públicos como 30.0.0.0/16 para data centers locais ou VPCs. Estes estão fora dos intervalos privados do RFC 1918. Por padrão, a VPC trata endereços fora do RFC 1918 como públicos — se os recursos tiverem acesso à internet, o tráfego para 30.0.0.0/16 é roteado para a internet mesmo que uma entrada de rota aponte para o data center ou VPC de emparelhamento.

Você pode usar um dos seguintes métodos para usar um bloco CIDR público para comunicação privada:

  • Método 1: Use um gateway IPv4.

    Um gateway IPv4 controla centralmente o acesso à internet da sua VPC, garantindo que o tráfego para 30.0.0.0/16 seja roteado primeiro para outras VPCs ou seu data center. Use um gateway IPv4 para habilitar comunicação privada através de um bloco CIDR público.

  • Método 2: Use um bloco CIDR de usuário.

    Para encaminhar solicitações da VPC para 30.0.0.0/16 com base na tabela de rotas em vez de para a internet, chame a operação de API CreateVpc e defina o parâmetro UserCidr para especificar um bloco CIDR de usuário para a VPC. Após especificar um bloco CIDR de usuário, as solicitações da VPC para um endereço no bloco CIDR de usuário são encaminhadas com base na tabela de rotas.

    1. Você pode especificar um bloco CIDR de usuário apenas chamando a API. Este recurso não está disponível no console. Você não pode modificar um bloco CIDR de usuário após ele ser criado.
    2. Quando você especifica apenas o bloco CIDR IPv4 para uma VPC, se selecionar um intervalo de endereços personalizado fora dos blocos CIDR privados padrão do RFC 1918 (192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8) e suas sub-redes, o sistema define por padrão o bloco CIDR primário como um bloco CIDR de usuário.

VPC vs. rede clássica

A rede clássica é um tipo de rede legado que não se comunica com VPCs por padrão. O Alibaba Cloud está descontinuando-a — implante todos os novos recursos em uma VPC.

Recurso

Rede clássica

VPC

Modelo de rede

Todos os usuários compartilham um espaço de endereços públicos grande e plano no Alibaba Cloud.

Uma rede logicamente isolada baseada em tecnologia de tunelamento, onde cada usuário tem uma rede dedicada.

Isolamento de rede

Depende de grupos de segurança para isolamento.

Isolamento nativo de rede de Camada 2 para maior segurança.

Personalização de rede

Não é possível personalizar a topologia de rede ou os endereços IP.

Altamente flexível, permitindo personalizar blocos CIDR, rotas e a topologia de rede.

Segurança

Menor

Maior

Conectar uma VPC a uma rede clássica

Use o ClassicLink para conectar uma rede clássica a uma VPC.

Conectar uma VPC a redes externas

Conectar uma VPC a um data center local ou outra nuvem.

Lidar com sobreposições de blocos CIDR

Soluções:

Habilitar acesso à internet para uma instância ECS

Selecionar um tipo de endereço IP público.

Compartilhar um IP público para múltiplas instâncias ECS

Opções:

Gateway IPv4 vs. gateway NAT de Internet

Componente de rede

Gateway IPv4

Gateway NAT de Internet

Finalidade

Um componente para controlar o tráfego IPv4 público na borda de uma VPC.

Um dispositivo de Tradução de Endereços de Rede (NAT) dentro de uma VPC.

Caso de uso

Controle centralizado do tráfego de acesso à internet.

Tráfego de saída centralizado para a internet.

Fornece acesso à internet

Não. Ele apenas controla o tráfego de internet.

Fornece acesso à internet usando EIPs vinculados.

(Os EIPs fornecem acesso à internet, não o gateway NAT em si.)

Um gateway IPv4 e um gateway NAT de Internet servem a propósitos diferentes e podem ser usados juntos. Acesso à internet.

Uso de endereços IP públicos e privados

Uma instância ECS com um EIP vinculado tem tanto um endereço IP público quanto um endereço IP privado. Você não precisa alternar manualmente entre eles.

  • Comunicação intra-VPC: Quando outras instâncias ECS dentro da VPC acessam esta instância, elas devem sempre usar seu endereço IP privado. O tráfego flui inteiramente dentro da VPC, o que é rápido e gratuito.

  • Comunicação pela internet: Quando usuários ou dispositivos na internet acessam esta instância ECS, ou quando esta instância acessa a internet, seu endereço IP público (EIP) deve ser usado.

Acessar o OSS pela rede interna

Acessar serviços em nuvem por uma conexão privada.

Controle de acesso: filtragem de IP e grupos de segurança

Controle de acesso.

Habilitar comunicação entre grupos de segurança

Grupos de segurança básicos suportam o uso de outro grupo de segurança como objeto de autorização. Grupos de segurança empresariais não. Usar um grupo de segurança como objeto de autorização (documentação do ECS).

Ao configurar regras para um grupo de segurança básico, você pode definir a origem como outro grupo de segurança básico. Isso é mais flexível do que autorizar um bloco CIDR — novas instâncias adicionadas ao grupo ou instâncias cujos endereços IP mudam automaticamente ganham acesso sem alterações nas regras.

Solucionar problemas de regras de grupo de segurança ineficazes

  1. Prioridade da regra: Verifique se há conflitos com uma regra de prioridade mais alta.

  2. Direção incorreta: Verifique se a regra está configurada para tráfego de entrada ou saída. Acessar uma instância ECS é tráfego de entrada, enquanto a instância ECS acessando um recurso externo é tráfego de saída.

  3. Destino incorreto: Certifique-se de que o grupo de segurança esteja corretamente aplicado à interface de rede elástica da instância ECS de destino.

  4. Bloqueado por uma ACL de rede: Verifique se o vSwitch onde a instância ECS reside está associado a uma ACL de rede e se as regras da ACL de rede negam o tráfego.

  5. Firewall interno do ECS: Verifique as configurações de firewall no sistema operacional.

  6. Problemas de roteamento: Certifique-se de que o tráfego é roteado corretamente para a instância ECS.

Migrar uma instância ECS para outra VPC

Alterar a VPC de uma instância ECS.

Usar um servidor DNS personalizado em uma VPC

Sim. Use um conjunto de opções DHCP para apontar o DNS da VPC para um servidor autogerenciado, um servidor DNS local ou um DNS público de terceiros. O servidor deve ser acessível a partir da VPC. Usar um serviço DNS autogerenciado.

Conexões de emparelhamento entre sites da China e internacional

Não.

Devido a requisitos de conformidade entre contas, as conexões de emparelhamento não podem conectar VPCs pertencentes a contas nos sites da China e internacional.

As conexões de emparelhamento oferecem suporte a conectividade privada transfronteiriça?

Sim.

Para conexões de emparelhamento transfronteiriças, o Cloud Data Transfer (CDT) cobra uma taxa de transferência de dados com base no tráfego de saída. Para usar o recurso transfronteiriço do CDT, certifique-se de que sua conta concluiu a verificação empresarial.

Latência de rede das conexões de emparelhamento

  • Conexão de emparelhamento intrarregional: A latência de rede é baixa, normalmente na faixa de milissegundos.

  • Conexão de emparelhamento entre regiões: A latência é maior devido à distância física e às condições de rede entre as regiões. Use a ferramenta de monitoramento de desempenho de rede para verificar a latência média entre regiões e selecionar um tipo de link apropriado.

Configuração de blocos CIDR

O que é um bloco CIDR?

O Classless Inter-Domain Routing (CIDR) é um método para alocar endereços IP e agregar rotas, melhorando a eficiência do gerenciamento de rede e simplificando tabelas de rotas.

O CIDR usa notação de barra, como 192.168.1.0/24:

  • A parte antes da barra é o endereço de rede, que é o primeiro endereço IP no intervalo de endereços.

  • O número após a barra é o comprimento do prefixo, que indica o número de 1s consecutivos iniciais na máscara de sub-rede. Os bits restantes são usados para endereços de host.

Um bloco CIDR é uma coleção de endereços IP que compartilham o mesmo prefixo de rede e comprimento de prefixo. Dividir um bloco CIDR grande em blocos menores é chamado de sub-rede — esta é a base do planejamento de rede de VPC e vSwitch.

Exemplos:

  • 192.168.0.0/16: Os primeiros 16 bits são para a rede e os últimos 16 bits são para hosts, o que em teoria inclui 216 endereços IP. Este bloco CIDR inclui sub-redes como 192.168.1.0/24 e 192.168.2.0/26.

  • 10.0.0.0/8: Os primeiros 8 bits são para a rede e os últimos 24 bits são para hosts, o que em teoria inclui 224 endereços IP. Este bloco CIDR inclui sub-redes como 10.1.0.0/16 e 10.2.0.0/24.

  • 172.16.0.0/12: Os primeiros 12 bits são para a rede e os últimos 20 bits são para hosts, o que em teoria inclui 220 endereços IP. Este bloco CIDR inclui sub-redes como 172.17.0.0/16 e 172.18.0.0/24.

Ao criar uma VPC e um vSwitch, você precisa especificar um bloco CIDR para eles. Observe que o número real de endereços IP disponíveis é menor que o número teórico porque um vSwitch tem endereços reservados pelo sistema.

Modificar o bloco CIDR de uma VPC

  • Ajustar o bloco CIDR primário:

    O bloco CIDR IPv4 especificado na criação da VPC é seu bloco CIDR primário. Você não pode modificá-lo no console, mas pode chamar a operação de API ModifyVpcAttribute para expandi-lo ou reduzi-lo através do parâmetro CidrBlock. Ao reduzir, certifique-se de que o novo bloco cubra todos os IPs em uso.

    Você não pode modificar o bloco CIDR IPv6 atribuído a uma VPC após habilitar o IPv6.

  • Usar um bloco CIDR secundário: Você pode usar um bloco CIDR secundário para expandir o espaço de endereços de uma VPC. Um bloco CIDR secundário fica ativo ao mesmo tempo que o bloco CIDR primário e pode ser usado para criar vSwitches e implantar recursos em nuvem como instâncias ECS.

Modificar o bloco CIDR de um vSwitch

Você não pode modificar o bloco CIDR IPv4 ou IPv6 de um vSwitch após ele ser criado.

Para alterar o bloco CIDR, exclua o vSwitch e crie um novo. Antes da exclusão, libere ou migre todos os recursos (instâncias ECS, SLB, RDS). Esta é uma operação de alto risco — certifique-se de ter um backup de dados e um plano de migração de serviços.

Escolher um bloco CIDR para uma VPC

Siga estes princípios ao escolher um bloco CIDR para VPC:

  • Use blocos CIDR privados padrão: Use blocos privados do RFC 1918 como 10.0.0.0/16, 172.16.0.0/16 e 192.168.0.0/16. Você não pode usar 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8 ou 169.254.0.0/16 como bloco CIDR da VPC.

  • Evite conflitos com redes conectadas: Se você planeja conectar a VPC a redes locais, outras VPCs ou outras nuvens, certifique-se de que o bloco CIDR da VPC não se sobreponha a essas redes.

  • Reserve espaço de endereços suficiente: Estime os requisitos futuros de IP e selecione um bloco CIDR grande o suficiente para evitar modificações complexas de rede posteriormente.

  • Evite conflitos de rede de contêineres: Se você planeja usar Docker ou Kubernetes, evite blocos CIDR padrão de contêineres como 172.17.0.0/16 para prevenir falhas de comunicação.

Atribuir IPv6 e acessar a internet

Após habilitar o IPv6 para uma VPC e vSwitch, o sistema cria um gateway IPv6 e atribui um bloco CIDR IPv6. Isso suporta apenas comunicação privada por padrão. Para acessar a internet via IPv6, habilite a largura de banda pública para um endereço IPv6. Habilitar ou desabilitar IPv6.

Posso criar uma VPC somente IPv6?

Não. A VPC atualmente suporta configurações somente IPv4 e pilha dupla (IPv4 e IPv6), mas não somente IPv6.

Atribuir um IP privado específico a uma instância

Modificar o endereço IPv4 privado primário da interface de rede elástica primária de uma instância existente.

Conflitos de rede Docker com blocos CIDR de VPC

Quando a rede de pods Docker ou Kubernetes em uma instância ECS se sobrepõe a um bloco CIDR de vSwitch ou a um bloco CIDR de VPC de emparelhamento, ocorre um conflito de rotas e a comunicação falha.

  • Causa: Se o bloco CIDR do Docker for 172.17.0.0/16 e o vSwitch B usar 172.17.0.0/24, o tráfego de um contêiner para um endereço no vSwitch B é incorretamente roteado para a bridge local docker0 em vez da tabela de rotas da VPC.

  • Soluções:

    1. Modifique a configuração de rede do Docker/K8s: Edite o arquivo de configuração do daemon Docker (/etc/docker/daemon.json) para especificar um bloco CIDR privado que não entre em conflito com seu ambiente de rede em nuvem, incluindo todas as VPCs conectadas e data centers locais.

    2. Evite conflitos ao planejar blocos CIDR de VPC: Ao planejar blocos CIDR de VPC e vSwitch, evite blocos CIDR comumente usados pelo K8s, como 172.17.0.0/16 e partes de 10.0.0.0/8.

Usar IPAM para evitar conflitos de CIDR

  1. Antes de habilitar o IPAM, revise de forma abrangente todos os ambientes de rede que você precisa interconectar, incluindo data centers locais, redes de escritório e outras nuvens. Registre todos os blocos CIDR que estão em uso.

  2. Ao provisionar um bloco CIDR para um pool IPAM, certifique-se de que ele inclua esses blocos CIDR que estão em uso.

  3. Reserve esses intervalos de endereços criando uma alocação personalizada no pool IPAM.

  4. Aloque blocos CIDR para todas as VPCs subsequentes a partir do IPAM. Como o IPAM tem um registro de todos os blocos CIDR usados, os novos blocos CIDR que ele alocar não entrarão em conflito com os existentes.

O HaVip oferece suporte a IPv6?

Não. Atualmente, apenas IPv4 é suportado.

Exclusão de VPC e vSwitch

Lidar com falhas de exclusão devido a recursos dependentes

Siga as instruções no console para excluir os recursos dependentes e, em seguida, exclua a VPC ou o vSwitch.

Você pode visualizar os recursos existentes na aba Resource Management da página de detalhes da VPC, ou na aba Cloud Resources da página de detalhes do vSwitch.

Lidar com problemas de exclusão de ENI ao excluir uma VPC

Uma interface de rede elástica (ENI) é um recurso comum que pode impedir a exclusão de uma VPC ou vSwitch.

  • ENI primária: Uma ENI primária é criada com uma instância ECS e seu ciclo de vida está vinculado à instância. Você não pode desanexá-la ou excluí-la separadamente. Você deve liberar a instância ECS, e a ENI primária é excluída junto com ela.

  • ENI secundária: Se for uma ENI secundária, você deve primeiro desanexá-la da instância ECS antes de poder excluí-la.

  • Gerenciada por outros serviços em nuvem: Serviços como ALB, NLB, ACK e Function Compute criam ENIs automaticamente. Exclua a instância do serviço (por exemplo, um cluster ACK) — o serviço limpa automaticamente as ENIs que criou.

Roteamento

Aprendizado de rotas para blocos CIDR secundários no CEN

Se o aprendizado de rotas estiver habilitado para uma conexão VPC em um roteador de trânsito (TR) e um vSwitch usar um bloco CIDR secundário, o TR aprende automaticamente a rota de sistema desse vSwitch.

Os TRs aprendem automaticamente apenas rotas de sistema de VPC. Para rotas personalizadas, publique-as manualmente da tabela de rotas da VPC para o CEN ou adicione entradas de rota no CEN diretamente.

Uma VPC tem um vRouter?

Cada VPC tem um e apenas um vRouter. Cada vRouter pode manter múltiplas tabelas de rotas.

Você pode consultar o ID do vRouter ao qual uma tabela de rotas pertence na página Route Tables do console da VPC ou chamando a operação de API DescribeRouteTables.

Configurar rotas para uma conexão de emparelhamento

Após uma conexão de emparelhamento ser ativada, as duas VPCs não podem se comunicar por padrão — nenhuma rota direciona o tráfego para a conexão de emparelhamento. Adicione uma rota apontando para a conexão de emparelhamento em ambas as tabelas de rotas das VPCs.

Configurar rotas.

Especificar o bloco CIDR de destino para uma rota

O bloco CIDR de destino define os endereços IP de destino aos quais esta regra de rota se aplica.

  • Rede específica: Especifique o intervalo de rede específico para o qual você deseja que os pacotes de dados sejam enviados. Por exemplo, para acessar uma VPC de emparelhamento (192.168.0.0/16), insira 192.168.0.0/16 como o bloco CIDR de destino.

  • Rota padrão: 0.0.0.0/0 representa todos os endereços IPv4. Ao direcionar o tráfego destinado a 0.0.0.0/0 para um gateway NAT, você pode habilitar instâncias ECS sem endereços IP públicos em uma VPC a acessarem a internet através do gateway NAT.

Roteamento bidirecional para conexões de emparelhamento

A comunicação de rede é bidirecional. Se você configurar uma rota para apenas um lado, o tráfego de retorno não pode alcançar a origem e a conexão falha.

Usar bloco CIDR de vSwitch como destino de rota

Sim, mas isso não é recomendado.

Prática recomendada: Defina o bloco CIDR de destino como o bloco CIDR inteiro da VPC de emparelhamento em vez de um bloco CIDR de vSwitch específico. Isso simplifica o gerenciamento. Use um bloco CIDR no nível do vSwitch apenas para controle de acesso refinado.

Operações e monitoramento de rede

Monitorar o tráfego de internet de uma VPC

Use logs de fluxo da VPC ou o Analisador de Tráfego do Network Intelligence Service para coletar dados de tráfego de componentes voltados para a internet, como gateways NAT de Internet e gateways IPv4. Logs de fluxo e Analisador de Tráfego.

Visualizar a topologia de rede de uma VPC

Você pode usar o recurso de Topologia de VPC do Network Intelligence Service para gerar automaticamente um gráfico de topologia de rede para sua VPC.

Faturamento

Como a VPC é cobrada?

Os seguintes recursos da VPC são cobrados:

Os seguintes recursos da VPC estão em pré-visualização pública e são gratuitos durante o período de pré-visualização:

  • IP Address Manager (IPAM)

  • High-availability Virtual IP (HaVip)

Os seguintes recursos são gratuitos:

  • VPC, vSwitch, bloco CIDR secundário e bloco CIDR reservado

  • Hostname DNS e conjunto de opções DHCP

  • Tabela de rotas e lista de prefixos

  • Compartilhamento de VPC

  • ClassicLink e endpoint de gateway

  • Gateway IPv4 e ACL de rede

Os recursos em nuvem criados em uma VPC são cobrados separadamente. Consulte a documentação de faturamento de cada recurso.

As conexões de emparelhamento são um serviço pago?

  • Intrarregional: A criação e o uso de conexões de emparelhamento dentro da mesma região são gratuitos, independentemente de as conexões serem dentro da mesma conta ou entre contas diferentes.

  • Entre regiões: Para conexões de emparelhamento entre regiões, o Cloud Data Transfer (CDT) cobra uma taxa de transferência de dados com base no tráfego de saída.

Interromper a cobrança de uma conexão de emparelhamento

  • Conexões de emparelhamento intrarregionais são gratuitas. Excluí-las não afeta seus custos.

  • Para conexões de emparelhamento entre regiões, você deve excluir a instância de conexão de emparelhamento para parar de incorrer em taxas de transferência de dados.