Uma Virtual Private Cloud (VPC) é uma rede privada na nuvem sob seu controle total. A VPC é um recurso no nível de região onde você cria e utiliza recursos da Alibaba Cloud, como instâncias do Elastic Compute Service (ECS) e do ApsaraDB RDS.
Um vSwitch é um recurso no nível de zona que permite dividir uma VPC em sub-redes. Os vSwitches na mesma VPC comunicam-se entre si. Implante recursos de nuvem em vSwitches distribuídos por diferentes zonas para aumentar a disponibilidade da aplicação e evitar interrupções de serviço causadas por pontos únicos de falha (SPOFs).
Planejamento de rede
O planejamento adequado da rede é essencial para evitar conflitos de blocos CIDR e garantir a escalabilidade. Um planejamento inadequado pode resultar em altos custos de reconstrução. Por isso, recomendamos o planejamento da sua rede antes de criar uma VPC.
Criar ou excluir uma VPC e um vSwitch
Console
Criar uma VPC e um vSwitch
Acesse a página Create VPC no console VPC.
-
Configure a VPC:
Region: Selecione a região onde deseja criar os recursos de nuvem.
-
IPv4 CIDR block: Escolha um bloco CIDR sugerido pelo console ou insira um bloco personalizado. Em cenários como a conexão de múltiplas VPCs, configure um bloco CIDR sem sobreposição para evitar conflitos com as VPCs existentes. Para prevenir conflitos e assegurar a escalabilidade da rede, considere criar uma VPC usando IPAM.
1. Utilize os endereços IPv4 privados especificados na RFC 1918 como bloco CIDR da VPC, com máscara de comprimento 16 a 28. Exemplos: 10.0.0.0/16, 172.16.0.0/16 ou 192.168.0.0/16.
2. Não utilize 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8 ou 169.254.0.0/16 como bloco CIDR IPv4 da VPC.
-
Configure o vSwitch:
Zone: Selecione uma zona para criar os recursos de nuvem conforme o status de suporte e o inventário disponível.
IPv4 CIDR block: Escolha o bloco CIDR padrão ou especifique um bloco personalizado.
Add vSwitches: Para evitar interrupções de serviço causadas por SPOFs, crie vSwitches em zonas diferentes. Adicione mais vSwitches durante a criação da VPC ou posteriormente no console VPC - vSwitch.
Excluir uma VPC e um vSwitch
Na coluna Actions ou na página de detalhes da VPC ou do vSwitch desejado, clique em Delete. O sistema verifica a existência de recursos de nuvem ou associados. Se houver recursos dependentes, libere-os antes de excluir a VPC e o vSwitch.
1. Antes de excluir um vSwitch, certifique-se de que ele não esteja compartilhado, não esteja associado a uma tabela de rotas personalizada ou a uma ACL de rede e não contenha recursos de nuvem.
2. Antes de excluir uma VPC, garanta que todos os recursos internos tenham sido liberados e que a VPC não esteja associada a serviços de rede como a Cloud Enterprise Network (CEN).
API
Diferentemente do console, a operação CreateVpc cria apenas uma VPC vazia. Chame a operação CreateVSwitch para criar um vSwitch.
Chame as operações CreateVpc e CreateVSwitch sequencialmente para criar uma VPC e um vSwitch.
-
Chame as operações DeleteVSwitch e DeleteVpc sequencialmente para excluir o vSwitch e a VPC.
1. Antes de excluir um vSwitch, certifique-se de que ele não esteja compartilhado, não esteja associado a uma tabela de rotas personalizada ou a uma ACL de rede e não contenha recursos de nuvem.
2. Antes de excluir uma VPC, garanta que todos os recursos internos tenham sido liberados e que a VPC não esteja associada a serviços de rede como a Cloud Enterprise Network (CEN).
Terraform
Recursos: alicloud_vpc , alicloud_vswitch
Fontes de dados: alicloud_zones
# Specify the region where you want to create the VPC.
provider "alicloud" {
region = "cn-hangzhou"
}
# Use a data source to automatically obtain a list of zones where you can create vSwitches.
data "alicloud_zones" "available_zones" {
available_resource_creation = "VSwitch" # Query the zones where vSwitches can be created in the VPC.
# available_instance_type = "ecs.g7.large" # Query the zones where ECS instances can be created in the VPC.
# available_resource_creation = "slb" # Query the zones where SLB instances can be created in the VPC.
}
# Create a VPC.
resource "alicloud_vpc" "example_vpc" {
vpc_name = "example_vpc_name"
cidr_block = "10.0.0.0/16" #Specify the CIDR block.
}
# Create a vSwitch.
resource "alicloud_vswitch" "example_vswitch" {
vswitch_name = "example_vswitch_name"
cidr_block = "10.0.0.0/24" # Specify the CIDR block.
vpc_id = alicloud_vpc.example_vpc.id # Specify the ID of the VPC to which the vSwitch belongs.
zone_id = data.alicloud_zones.available_zones.zones.0.id # Specify the zone to which the vSwitch belongs.
}
Ativar ou desativar o IPv6
Ao ativar o IPv6 para uma VPC e seus vSwitches, apenas a comunicação privada tem suporte por padrão. Caso necessite de acesso à Internet, clique em ativar largura de banda IPv6 para Internet.
Regiões com suporte a pilha dupla IPv4/IPv6 .
Console
Ativar IPv6
-
Ao criar uma VPC e um vSwitch, escolha uma das seguintes opções:
Escolha Allocated by system e selecione Assign BGP (Multi-ISP) na lista suspensa. O sistema cria automaticamente um IPv6 Gateway e atribui um bloco CIDR IPv6.
Escolha Allocated by IPAM para centralizar o gerenciamento de endereços. Selecione um pool IPAM com um CIDR IPv6 pré-configurado. Em seguida, configure a máscara ou especifique um CIDR personalizado para alocar um bloco CIDR IPv6 desse pool.
-
Para uma VPC existente, clique em Enable IPv6 na coluna IPv6 CIDR Block da VPC.
Escolha entre Allocated by system ou Allocated by IPAM.
Ao optar pela alocação pelo sistema, marque a caixa Automatically Enable IPv6 for All vSwitches. Se deixar a caixa desmarcada ou escolher a alocação por IPAM, clique em Enable IPv6 na coluna IPv6 CIDR do vSwitch desejado para ativar o IPv6 nesse vSwitch específico.
Desativar IPv6
Clique em Disable IPv6 na coluna IPv6 CIDR Block da VPC ou do vSwitch desejado. Antes de desativar o IPv6 para uma VPC, desative-o em todos os vSwitches contidos nela e exclua o IPv6 Gateway correspondente.
API
Diferentemente do console, um IPv6 Gateway não é criado automaticamente ao ativar o IPv6 via API. Chame a operação CreateIpv6Gateway para criar um IPv6 Gateway.
Ao criar uma VPC e um vSwitch, defina o parâmetro
EnableIPv6nas chamadas de API CreateVpc e CreateVSwitch para ativar ou desativar o IPv6. Se você passar os parâmetrosIpv6IpamPoolIdeIpv6CidrMask, um bloco CIDR IPv6 será alocado do pool de endereços IPv6 para a VPC.Para VPCs e vSwitches existentes, modifique o parâmetro
EnableIPv6nas operações ModifyVpcAttribute e ModifyVSwitchAttribute para ativar ou desativar o IPv6. Para alocar um bloco CIDR IPv6 do pool de endereços IPv6 para uma VPC, chame a operação AssociateVpcCidrBlock.
Terraform
Atualmente, o Terraform oferece suporte apenas a blocos CIDR IPv6 atribuídos pelo sistema e ainda não oferece suporte à alocação via IPAM.
Recursos: alicloud_vpc , alicloud_vswitch
Fontes de dados: alicloud_zones
# Specify the region where you want to create the VPC.
provider "alicloud" {
region = "cn-hangzhou"
}
# Use a data source to automatically obtain a list of zones where you can create vSwitches.
data "alicloud_zones" "available_zones" {
available_resource_creation = "VSwitch" # Query the zones where vSwitches can be created in the VPC.
# available_instance_type = "ecs.g7.large" # Query the zones where ECS instances can be created in the VPC.
# available_resource_creation = "slb" # Query the zones where SLB instances can be created in the VPC.
}
# Create a dual-stack VPC.
resource "alicloud_vpc" "example_vpc" {
vpc_name = "example_vpc_name"
cidr_block = "10.0.0.0/16"
enable_ipv6 = true # Enable IPv6. Set the value to false to disable IPv6.
ipv6_isp = "BGP" # Specify the type of the IPv6 CIDR block.
}
# Create a dual-stack vSwitch.
resource "alicloud_vswitch" "example_vswitch" {
vswitch_name = "example_vswitch_name"
cidr_block = "10.0.0.0/24"
vpc_id = alicloud_vpc.example_vpc.id
zone_id = data.alicloud_zones.available_zones.zones.0.id
enable_ipv6 = true # Enable IPv6. Set the value to false to disable IPv6.
ipv6_cidr_block_mask = 1 # Specify the last 8 bits of the IPv6 CIDR block for the vSwitch.
}
Modificar um bloco CIDR
Ao criar uma VPC, o bloco CIDR IPv4 especificado torna-se o CIDR primário da VPC, o qual não pode ser modificado pelo console. No entanto, você pode chamar a operação ModifyVpcAttribute e alterar o parâmetro CidrBlock para expandir ou reduzir o bloco CIDR primário. Certifique-se de que o novo bloco CIDR, caso seja menor, ainda abranja todos os endereços IP atualmente em uso.
Não é possível modificar o CIDR IPv6 de uma VPC nem os blocos CIDR IPv4/IPv6 de um vSwitch.
Usar um bloco CIDR secundário
Se uma VPC não tiver endereços IP suficientes para suas cargas de trabalho ou se o planejamento inicial de rede foi inadequado, adicione um bloco CIDR secundário para expandir o espaço de endereçamento da VPC.
Os blocos CIDR secundário e primário entram em vigor simultaneamente. Crie vSwitches e recursos de nuvem, como instâncias ECS, utilizando o CIDR secundário.
1. Não utilize 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8 ou 169.254.0.0/16 como bloco CIDR IPv4 secundário.
2. O bloco CIDR secundário não pode se sobrepor ao bloco primário.
3. Por padrão, é possível adicionar até cinco blocos CIDR secundários IPv4 e cinco IPv6 a cada VPC.
Console
Adicionar um bloco CIDR secundário
Na página Basic Information da VPC desejada, clique na aba CIDR Block Management. Escolha entre CIDR IPv4 ou IPv6.
-
Adicione um bloco CIDR IPv4 secundário de uma das seguintes formas:
Default: Selecione um entre 10.0.0.0/16, 172.16.0.0/16 e 192.168.0.0/16.
Custom: Especifique um bloco CIDR secundário personalizado.
Allocated by IPAM: O uso do IPAM ajuda a evitar conflitos de blocos CIDR. Recomendamos selecionar esta opção se você já possui um pool IPAM com um bloco CIDR provisionado. Para configurar, primeiro selecione um pool IPAM e defina a Network Mask.
-
Para um bloco CIDR IPv6 secundário:
-
Se o IPv6 estiver desativado para a VPC, clique no botão Enable IPv6 e escolha Assign BGP (Multi-ISP) na lista suspensa. Para unificar o gerenciamento de endereços, escolha Allocated by IPAM, selecione um pool IPAM e defina a máscara ou especifique um CIDR.
Você pode selecionar Automatically Enable IPv6 for All vSwitches . Alternativamente, clique em Enable IPv6 na coluna IPv6 CIDR de um vSwitch para ativar o recurso apenas para esse vSwitch específico.
Para uma VPC com IPv6 já ativado, clique em Add IPv6 CIDR Block e selecione Allocated by system ou Allocated by IPAM.
-
Excluir um bloco CIDR secundário
Na página Basic Information da VPC desejada, acesse CIDR Block Management, clique na aba IPv4 CIDR ou IPv6 CIDR. Localize o bloco CIDR secundário e clique em Delete na coluna Actions.
API
Chame a operação AssociateVpcCidrBlock para adicionar um bloco CIDR secundário.
Chame a operação UnassociateVpcCidrBlock para excluir um bloco CIDR secundário.
Terraform
O Terraform oferece suporte apenas a blocos CIDR IPv4 secundários. Blocos CIDR IPv6 secundários não são suportados.
Recursos: alicloud_vpc_ipv4_cidr_block
# Specify the region where you want to create the VPC.
provider "alicloud" {
region = "cn-hangzhou"
}
# Specify the ID of the VPC.
variable "vpc_id" {
default = "vpc-xxx" # Replace the value with the actual ID of the VPC.
}
# Create a secondary CIDR block in the VPC.
resource "alicloud_vpc_ipv4_cidr_block" "example_secondary_cidr_block" {
vpc_id = var.vpc_id
secondary_cidr_block = "192.168.0.0/16" # Specify the secondary CIDR block.
}
Bloco CIDR reservado
Reserve um bloco CIDR em um vSwitch para garantir que outros recursos não o ocupem. Atualmente, o bloco CIDR reservado é utilizado apenas para atribuir um prefixo de IP a um endereço IP privado secundário de uma Elastic Network Interface (ENI).
1. Um bloco CIDR reservado não pode conter os IPs reservados pelo sistema do vSwitch.
2. Cada VPC oferece suporte a até 100 blocos CIDR reservados IPv4 e 100 IPv6.
3. Os comprimentos de máscara de um bloco CIDR reservado IPv4 e IPv6 não podem ser maiores que 28 e 80, respectivamente.
Console
Criar um bloco CIDR reservado
-
Na página Basic Information do vSwitch desejado, clique na aba Reserved CIDR Block. Adicione um bloco CIDR reservado IPv4 ou IPv6 de uma das duas formas abaixo:
Specify CIDR Block: Especifique exatamente o bloco CIDR que deseja reservar.
Specify Mask Length: O sistema aloca automaticamente um bloco CIDR reservado dentre os disponíveis.
-
Para um bloco CIDR IPv6, se o IPv6 estiver desativado no vSwitch, clique no botão Enable IPv6. Na caixa de diálogo Enable IPv6 exibida, defina o bloco CIDR IPv6.
Se o IPv6 também estiver desativado para sua VPC, defina o IPv6 CIDR Block Type com o valor padrão Assign BGP (Multi-ISP) na caixa de diálogo e configure o bloco CIDR IPv6 para o vSwitch.
Visualizar IPs utilizados
Na página Basic Information do vSwitch desejado, acesse a aba Reserved CIDR Block e escolha a aba IPv4 CIDR ou IPv6 CIDR. Localize o bloco CIDR reservado que deseja gerenciar e clique em View Used IP na coluna Actions para visualizar os IPs ocupados e suas respectivas ENIs.
Excluir um bloco CIDR reservado
Antes de excluir um bloco CIDR reservado, certifique-se de que nenhum IP dentro dele esteja em uso.
Na página Basic Information do vSwitch desejado, acesse a aba Reserved CIDR Block e escolha a aba IPv4 CIDR ou IPv6 CIDR. Localize o bloco CIDR reservado que deseja excluir e clique em Delete na coluna Actions.
API
Chame a operação CreateVSwitchCidrReservation para criar um bloco CIDR reservado.
Chame a operação GetVSwitchCidrReservationUsage para visualizar os IPs utilizados.
Chame a operação DeleteVSwitchCidrReservation para excluir um bloco CIDR reservado.
Terraform
Recurso: alicloud_vpc_vswitch_cidr_reservation
# Specify the region where you want to create the VPC.
provider "alicloud" {
region = "cn-hangzhou" # The region where the resource resides.
}
# Specify the ID of the vSwitch.
variable "vsw_id" {
default = "vsw-xxx" # Replace the value with the actual ID of the vSwitch.
}
# Create a reserved CIDR block.
resource "alicloud_vpc_vswitch_cidr_reservation" "example_cidr_reservation" {
vswitch_id = var.vsw_id
ip_version = "IPv4"
cidr_reservation_cidr = "10.0.0.128/26" # Specify the reserved CIDR block.
}
Criar uma VPC usando IPAM
O IPAM é uma ferramenta de gerenciamento de endereços IP baseada em nuvem que automatiza a alocação e o gerenciamento de IPs, simplifica a administração de redes e evita conflitos de endereços. Você pode usar o IPAM para planejar e criar uma VPC. Após criar uma instância IPAM e um pool IPAM, atribua um bloco CIDR IPv4 ou IPv6 à VPC a partir do pool IPAM.
Console
Antes de criar uma VPC, certifique-se de ter criado uma instância IPAM e um pool no console IPAM .
Acesse a página Create VPC no console VPC.
Configure o bloco CIDR IPv4: Escolha a opção Allocated by IPAM. Selecione um pool IPAM e configure uma máscara. O sistema aloca, por padrão, o primeiro bloco CIDR disponível que corresponda ao comprimento especificado. Você pode selecionar um bloco CIDR IPv4 diferente dentro do bloco CIDR provisionado do pool.
Ative o IPv6 (se necessário): Selecione Allocated by IPAM. Escolha um pool IPAM IPv6, configure uma máscara ou especifique um bloco CIDR IPv6.
API
-
Se você já criou um pool IPAM, escolha uma das seguintes opções:
Para alocação IPv4: Chame a operação CreateVpc, especifique o pool IPAM usando o parâmetro
Ipv4IpamPoolIde defina uma máscara usando o parâmetroIpv4CidrMask. Alternativamente, forneça o parâmetroCidrBlockcom o CIDR exato que deseja utilizar.Para alocação IPv6: Forneça ambos os parâmetros
Ipv6IpamPoolIdeIpv6CidrMaskna sua chamadaCreateVpc.
-
Caso ainda não tenha criado um pool IPAM, chame as seguintes operações em sequência para criar um pool IPAM e, em seguida, criar uma VPC.
Terraform
Atualmente, o Terraform oferece suporte apenas à alocação de blocos CIDR IPv4 a partir de um pool IPAM. A alocação de IPv6 não é suportada.
Recursos: vpc_ipam_ipam , alicloud_vpc_ipam_ipam_pool , alicloud_vpc_ipam_ipam_pool_cidr , alicloud_vpc
# Specify the region where you want to create the IPAM instance, IPAM pool, and VPC.
provider "alicloud" {
region = "cn-hangzhou"
}
# Create an IPAM instance.
resource "alicloud_vpc_ipam_ipam" "example_ipam" {
ipam_name = "example_ipam_name"
operating_region_list = ["cn-hangzhou"] # Specify the region where the IPAM instance takes effect.
}
# Create an IPAM pool.
resource "alicloud_vpc_ipam_ipam_pool" "example_parentIpamPool" {
ipam_scope_id = alicloud_vpc_ipam_ipam.example_ipam.private_default_scope_id # Specify the scope of the IPAM pool.
ipam_pool_name = "example_parentIpamPool_name"
pool_region_id = alicloud_vpc_ipam_ipam.example_ipam.region_id # Specify the region where the IPAM pool takes effect.
ip_version = "IPv4" # Specify the IP version of the IPAM pool.
}
# Allocate a CIDR block to the IPAM pool.
resource "alicloud_vpc_ipam_ipam_pool_cidr" "example_ipamPoolCidr" {
cidr = "10.0.0.0/16" # Specify the CIDR block.
ipam_pool_id = alicloud_vpc_ipam_ipam_pool.example_parentIpamPool.id # Specify the ID of the IPAM pool.
}
# Create a VPC.
resource "alicloud_vpc" "example_ipam_vpc" {
vpc_name = "example_ipam_vpc_name"
ipv4_ipam_pool_id = alicloud_vpc_ipam_ipam_pool.example_parentIpamPool.id # Specify the ID of the IPAM pool.
ipv4_cidr_mask = 24 # The IPv4 network mask.
}
Mais informações
VPCs padrão e vSwitches padrão
As VPCs e vSwitches padrão ajudam você a verificar e implantar serviços. No entanto, para cargas de trabalho de produção ou serviços de longo prazo, recomendamos fortemente a criação de VPCs e vSwitches personalizados, adaptados à sua arquitetura. Isso proporciona controle granular sobre o design de rede, isolamento de recursos, políticas de segurança e escalabilidade, garantindo que seu ambiente de nuvem esteja perfeitamente alinhado às necessidades do seu negócio.
Você está limitado a uma VPC padrão por região e um vSwitch padrão por zona. Esses recursos padrão não consomem suas cotas de serviço.
Ao criar uma instância ECS, CLB ou RDS em uma região onde nenhuma VPC foi criada anteriormente, você tem a opção de permitir que a Alibaba Cloud crie automaticamente uma VPC e um vSwitch padrão. O bloco CIDR da VPC padrão criada dessa forma é fixo em 172.16.0.0/12.
Em uma região onde você ainda não criou uma VPC padrão, chame as operações CreateDefaultVpc e CreateDefaultVSwitch para criar uma VPC e um vSwitch padrão. O bloco CIDR de uma VPC padrão criada dessa maneira é 172.xx.0.0/16.
As VPCs e vSwitches que você cria manualmente são considerados não padrão. É possível excluir VPCs e vSwitches padrão, mas não é possível converter VPCs e vSwitches padrão em não padrão, nem vice-versa.
Endereços IP reservados pelo sistema
O bloco CIDR de um vSwitch contém endereços IP reservados pelo sistema que não podem ser atribuídos a recursos de nuvem, como instâncias ECS.
-
Para IPv4, o primeiro e os três últimos endereços IP de cada vSwitch são reservados.
Por exemplo, se o bloco CIDR de um vSwitch for 192.168.1.0/24, então 192.168.1.0, 192.168.1.253, 192.168.1.254 e 192.168.1.255 serão reservados.
-
Para IPv6, o primeiro e os nove últimos endereços IP de cada vSwitch são reservados.
Por exemplo, se o bloco CIDR IPv6 de um vSwitch for 2408:xxxx:xxxx:6eff::/64, o primeiro endereço IP 2408:xxxx:xxxx:6eff:: e os nove últimos endereços IP 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fff7, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fff8, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fff9, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fffa, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fffb, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fffc, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fffd, 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:fffe e 2408:xxxx:xxxx:6eff:ffff:ffff:ffff:ffff serão reservados.
Autorização entre contas
Antes de conectar uma VPC a uma CEN, um Virtual Border Router (VBR) ou um Express Connect Router (ECR) entre contas diferentes, conceda autorização entre contas na VPC.
Para mais detalhes sobre autorização, consulte Autorizar uma instância CEN entre contas, Autorizar uma instância VBR entre contas e Autorizar uma instância ECR entre contas.
Após a autorização, a outra conta poderá selecionar sua VPC ao criar uma conexão VPC, criar uma conexão VBR ou associar uma VPC a um ECR.
1. O termo "conta" aqui refere-se a uma conta Alibaba Cloud, e não a um usuário RAM.
2. A autorização entre contas do site da China (aliyun.com) e do site Internacional (alibabacloud.com) não é suportada.