Você pode usar um gateway IPv4 ou um gateway IPv6 com uma tabela de rotas de gateway para encaminhar o tráfego de entrada da internet para um dispositivo de segurança para inspeção e filtragem detalhadas. Isso aprimora a segurança ao prevenir ataques maliciosos e acessos não autorizados. Este tópico descreve como usar um gateway IPv4 e uma tabela de rotas de gateway para controlar o tráfego que entra em uma VPC.
Cenário
Algumas organizações implantam dispositivos de segurança de terceiros em uma VPC para inspecionar o tráfego de entrada da internet. Esses dispositivos podem ser soluções de hardware ou software de segurança de rede de fornecedores independentes, como firewalls ou sistemas de detecção de intrusões. Ao modificar entradas de rota do sistema em uma tabela de rotas de gateway e associar a tabela a um gateway IPv4, você pode redirecionar o tráfego de entrada da internet para um dispositivo de segurança para inspecionar e controlar o tráfego que entra na sua VPC.
Pré-requisitos
-
Você criou uma VPC na região China (Xangai) e duas instâncias ECS, chamadas ECS-A e ECS-B, dentro da VPC.
-
Você criou duas tabelas de rotas personalizadas e as associou ao vSwitch 1 e ao vSwitch 2, respectivamente.
Procedimento
Etapa 1: Criar o gateway IPv4 e associar a tabela de rotas
-
Criar e ativar um gateway IPv4.
-
Faça logon no console do gateway IPv4. Na barra de navegação superior, selecione a região onde a VPC está localizada. Este exemplo usa a região China (Xangai).
-
Clique em Criar Gateway IPv4. Na página Criar Gateway IPv4, selecione um Grupo de Recursos e configure uma tag conforme necessário. Em seguida, selecione a VPC de destino na lista suspensa VPC e clique em Criar.
-
Selecione a tabela de rotas do vSwitch que contém o ECS-A e clique em Ativar.
-
Ao ativar o gateway, o sistema adiciona uma entrada de rota padrão com bloco CIDR de destino
0.0.0.0/0que aponta para o gateway IPv4. Essa entrada de rota permite o acesso à internet para o vSwitch. Se uma entrada de rota padrão com o bloco CIDR de destino0.0.0.0/0já existir, o sistema não poderá adicionar outra entrada de rota padrão para o gateway IPv4. -
O tráfego de rede dentro da VPC não é afetado antes de você ativar o gateway IPv4. No entanto, a alternância de caminho de tráfego durante a ativação pode causar uma breve interrupção de rede.
Na seção Selecionar Tabela de Rotas, selecione a tabela de rotas personalizada que deseja associar. Recomendamos selecionar uma tabela de rotas personalizada em vez da tabela de rotas principal. Em seguida, clique em Ativar.
-
-
O gateway IPv4 foi ativado e a tabela de rotas do vSwitch está configurada.
Após criar o gateway IPv4, confirme se o Status é Disponível. Esse status indica que o gateway está ativo e sua tabela de rotas está configurada.
-
-
Criar uma tabela de rotas de gateway.
-
Faça logon no console de tabelas de rotas. Na barra de navegação superior, selecione a região onde o gateway IPv4 está localizado. Este exemplo usa a região China (Xangai).
-
Clique em Criar Tabela de Rotas, selecione a VPC, defina Tipo de Recurso Associado como Gateway de Borda, especifique um nome para a tabela de rotas e clique em OK.
-
-
Associar a tabela de rotas de gateway a um gateway de borda.
-
Na página de detalhes da tabela de rotas de gateway, associe um gateway de borda.
Na caixa de diálogo exibida, selecione o gateway IPv4 de destino cujo status é Vinculável e clique em OK.
-
Após a vinculação ser concluída, confirme se o status do gateway de borda é Disponível. Na aba Gateways de Borda Vinculados, o status Disponível indica que a vinculação foi bem-sucedida.
-
Etapa 2: Configurar o dispositivo de segurança
Neste cenário, a instância ECS-A atua como um dispositivo de segurança e você deve habilitar o encaminhamento de IP nela. Se você usar um dispositivo de segurança de terceiros, entre em contato com o fornecedor do dispositivo para obter assistência com a implantação de acordo com os requisitos do seu negócio.
Este exemplo usa uma instância ECS que executa Alibaba Cloud Linux 3.2104 64-bit.
Faça logon na instância ECS-A e execute os seguintes comandos para configurar o encaminhamento de IP.
Permanente
# Permanently enable IP forwarding by writing the setting to the configuration file.
echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf
# Apply the change immediately.
sysctl -p
Temporário
# Temporarily enable IP forwarding. This setting does not persist after a restart.
sysctl -w net.ipv4.ip_forward=1
Etapa 3: Configurar rotas
-
Configurar uma tabela de rotas personalizada para tráfego de saída.
-
Na página Tabelas de Rotas, localize a tabela de rotas personalizada do vSwitch que contém a instância ECS-B e clique no ID da tabela de rotas.
-
Acesse a aba Lista de Entradas de Rota > Rota Personalizada e clique em Adicionar Entrada de Rota. Defina Bloco CIDR de Destino como
0.0.0.0/0, defina Tipo de Próximo Salto como Instância ECS e selecione ECS-A na lista suspensa Instância ECS.
-
-
Configurar a tabela de rotas de gateway para tráfego de entrada.
-
Na página Tabelas de Rotas, localize a tabela de rotas de gateway que você criou e clique no ID dela.
-
Acesse a aba Lista de Entradas de Rota > Rota do Sistema para visualizar as entradas de rota do sistema. Por padrão, o sistema adiciona entradas de rota do sistema com o bloco CIDR de destino de cada vSwitch.
-
Edite a entrada de rota cujo Bloco CIDR de Destino corresponde ao vSwitch 2 e defina o próximo salto para a instância ECS-A, que atua como o dispositivo de segurança. Para a entrada de rota do sistema, clique em Editar. Na caixa de diálogo Editar Entrada de Rota, defina Tipo de Próximo Salto como Instância ECS e selecione ECS-A na lista suspensa Instância ECS.
-
Após concluir a configuração, o sistema converte a entrada de rota do sistema em uma entrada de rota personalizada. Confirme se o status da entrada de rota é Disponível.
Na página de lista de entradas de rota, clique na aba Entradas de Rota Personalizadas para visualizar os detalhes da entrada de rota, como seu bloco CIDR de destino (por exemplo,
10.0.1.0/24) e próximo salto (uma instância ECS).
-
Verificar os resultados
Certifique-se de que as configurações de ACL de rede e grupo de segurança permitam a conectividade para testar as instâncias ECS na VPC.
Verificar o tráfego de entrada da internet
Abra um navegador e digite http://<EIP do ECS-B>.
A página retorna This is ECS-B!. Isso indica que a solicitação chegou à instância ECS-B.
Verificar o fluxo de tráfego pelo ECS-A
Faça logon na instância ECS-A e execute o comando tcpdump dst host <Endereço IP privado do ECS-B> para capturar o tráfego destinado à instância ECS-B.
Abra um navegador e digite o EIP da instância ECS-B. Em seguida, verifique o resultado da captura de pacotes na instância ECS-A.
[root@ECS-A ~]# tcpdump dst host 10.0.1.221
dropped privs to tcpdump
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes
17:33:36.662426 IP 140.2xxx.xxx.19404 > 10.0.1.221.http: Flags [S], seq 884222365, w
17:33:36.662445 IP 140.2xxx.xxx.19404 > 10.0.1.221.http: Flags [S], seq 884222365, w
17:33:36.662818 IP 140.2xxx.xxx.37526 > 10.0.1.221.http: Flags [S], seq 3020843667,
17:33:36.662823 IP 140.2xxx.xxx.37526 > 10.0.1.221.http: Flags [S], seq 3020843667,
17:33:36.676731 IP 140.2xxx.xxx.19404 > 10.0.1.221.http: Flags [.], ack 1519927262,
17:33:36.676737 IP 140.2xxx.xxx.19404 > 10.0.1.221.http: Flags [.], ack 1, win 2058
Mais operações
Gerenciar tráfego IPv6
Um gateway IPv4 controla o tráfego IPv4 público na borda de uma VPC. Para controlar o tráfego IPv6 que entra em uma VPC, você deve usar um gateway IPv6 e associá-lo a uma tabela de rotas de gateway.
O sistema cria automaticamente um gateway IPv6 para uma VPC que possui um bloco CIDR IPv6. Certifique-se de que você habilitou a largura de banda pública IPv6 para o endereço IPv6 da instância ECS para habilitar a comunicação entre a instância ECS na VPC e a internet IPv6.
-
Criar uma tabela de rotas de gateway e associá-la ao gateway IPv6.
-
Faça logon no console de tabelas de rotas. Na barra de navegação superior, selecione a região onde o gateway IPv6 está localizado.
-
Clique em Criar Tabela de Rotas, selecione a VPC, defina Tipo de Recurso Associado como Gateway de Borda, especifique um nome para a tabela de rotas e clique em OK.
-
Na página de detalhes da tabela de rotas de gateway, clique em e selecione o gateway IPv6 para associar.
-
-
Configurar a tabela de rotas de gateway para rotear o tráfego de entrada.
-
Acesse a aba Lista de Entradas de Rota > Rota do Sistema para visualizar as entradas de rota do sistema. Por padrão, o sistema adiciona entradas de rota do sistema com o bloco CIDR de destino de cada vSwitch.
-
Edite a entrada de rota IPv6 cujo Bloco CIDR de Destino corresponde ao vSwitch 2 e defina o próximo salto para a instância ECS-A, que atua como o dispositivo de segurança.
-
Ajustar rotas de entrada da internet
Você pode ajustar as rotas de entrada da internet modificando as entradas de rota do sistema na tabela de rotas de gateway.
O próximo salto de uma rota IPv4 ou IPv6 pode ser uma Instância ECS, uma ENI, um Endpoint GWLB ou um Grupo de Destino de Rota.
-
Você só pode modificar entradas de rota do sistema em uma tabela de rotas de gateway. Não é possível criar entradas de rota personalizadas.
-
Após editar e salvar uma entrada de rota do sistema, o sistema a converte em uma entrada de rota personalizada. Se você excluir a entrada de rota personalizada, ela será revertida para uma entrada de rota do sistema.
-
Ao editar uma entrada de rota do sistema em uma tabela de rotas de gateway, observe o seguinte sobre os tipos de próximo salto:
-
Instância ECS/interface de rede elástica (ENI): Permite o acesso à instância ou ENI especificada dentro do vSwitch. Isso é frequentemente usado para redirecionar com segurança o tráfego público para uma instância ECS ou ENI específica. Se você precisar alterar a instância ECS ou ENI, deverá excluir a entrada de rota e editar as informações de rota do sistema novamente. Não é possível substituir diretamente a instância ou ENI.
-
Endpoint GWLB: Permite o acesso ao endpoint especificado dentro do vSwitch. Isso é usado para redirecionar o tráfego público para dispositivos de segurança de terceiros em cenários de Gateway Load Balancer (GWLB).
Para obter informações sobre as regiões que suportam a modificação do próximo salto para um Endpoint GWLB, consulte Regiões que suportam GWLB.
-
Grupo de Destino de Rota: Você pode configurar duas instâncias de próximo salto no modo ativo/em espera. O sistema realiza verificações de integridade automaticamente nas instâncias. Se uma instância se tornar indisponível, o sistema alternará automaticamente o tráfego para alcançar a recuperação de desastres em nível de zona e reduzir o objetivo de tempo de recuperação (RTO).
-
Desvincular uma tabela de rotas de gateway
Você pode desvincular uma tabela de rotas de gateway de um gateway IPv4 ou IPv6. Uma vez desvinculado, o gateway de borda não fornecerá mais recursos de roteamento de gateway.
-
Na página Tabelas de Rotas, localize a tabela de rotas de gateway de destino e clique no ID dela.
-
Clique na aba Gateway de Borda Associado, localize o gateway de borda de destino e clique em Desvincular na coluna Ações.
-
Na caixa de diálogo exibida, clique em OK.
Excluir uma tabela de rotas de gateway
Você deve desvincular uma tabela de rotas de gateway de um gateway de borda antes de poder excluir a tabela de rotas.
-
Na página Tabelas de Rotas, localize a tabela de rotas de gateway de destino e clique em Excluir na coluna Ações.
-
Na caixa de diálogo Excluir Tabela de Rotas, clique em OK.
Documentos relacionados
-
Para obter mais informações sobre o uso e as limitações de gateways IPv4, consulte Gateway IPv4.
-
Você também pode gerenciar tabelas de rotas de gateway chamando as seguintes operações de API: