Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Planejamento de redes

Última atualização: Jul 03, 2026

Ao implantar serviços em uma Virtual Private Cloud (VPC), planeje a rede com base nas necessidades atuais e nas projeções de crescimento futuro. Isso garante que a rede atenda às demandas atuais e ofereça suporte à expansão dos negócios.

No planejamento da rede, considere o isolamento seguro, a recuperação de desastres e os custos de operação e manutenção (O&M). Um plano prospectivo assegura a estabilidade dos negócios e a escalabilidade da rede, enquanto um projeto sem essa visão pode dificultar expansões futuras e introduzir riscos imprevistos. Reconstruir uma rede existente gera altos custos e causa interrupções significativas. Por isso, elabore um plano de rede abrangente e multifacetado.

Siga as etapas abaixo para planejar sua VPC:

image

Planejar regiões e zonas

Dentro de uma região, todas as zonas se comunicam pela rede interna. Cada zona é isolada de falhas ocorridas em outras zonas. Se uma zona apresentar falha, as demais continuam operando normalmente. Instâncias implantadas na mesma zona apresentam menor latência de rede, proporcionando acesso mais rápido aos usuários.

Consideração

Descrição

Latência

Implantar recursos mais próximos dos usuários finais reduz a latência da rede e melhora a velocidade de acesso.

Disponibilidade do serviço

A disponibilidade dos serviços da Alibaba Cloud varia entre regiões e zonas. Verifique se os serviços de nuvem necessários estão disponíveis nas regiões e zonas selecionadas.

Custo

O preço de um serviço de nuvem pode variar conforme a região. Recomendamos escolher uma região adequada ao seu orçamento.

Alta disponibilidade e recuperação de desastres

Para serviços que exigem alta capacidade de recuperação de desastres, faça a implantação em várias zonas dentro da mesma região. Também é possível implantar serviços em diferentes regiões para garantir a recuperação de desastres inter-regional.

Conformidade

Selecione uma região em conformidade com as políticas de localização de dados e registros operacionais do seu país ou região.

Uma VPC não pode ser implantada em várias regiões. Para implantar serviços em diferentes regiões, crie uma VPC em cada região e conecte-as usando conexões de peering de VPC ou Cloud Enterprise Network (CEN). O vSwitch é um recurso zonal. Observe os seguintes pontos:

  • Se você utilizar várias zonas devido à disponibilidade de serviços de nuvem, reserve blocos CIDR suficientes e considere o possível aumento de latência causado pelo tráfego entre zonas.

  • Algumas regiões oferecem apenas uma zona, como China (Nanjing - Região Local, Em Desativação). Caso necessite de recuperação de desastres intrarregional, avalie cuidadosamente se deve selecionar esse tipo de região.

Planejar contas e VPCs

Após definir as regiões e zonas, inicie a criação da VPC. Leve em conta a escala do negócio e o isolamento de segurança para otimizar o uso de recursos e reduzir custos.

Planejar suas contas

Se o seu negócio for pequeno e todos os recursos puderem ser gerenciados com uma única conta ou uma conta principal com usuários RAM, pule esta seção.

À medida que a escala do negócio aumenta, pode ser necessário delegar permissões e impor isolamento de segurança entre ambientes. Nesse caso, projete uma arquitetura unificada de múltiplas contas.

Consideração

Descrição

Isolamento de permissões

Crie contas separadas para diferentes unidades de negócio, isolando recursos, custos e permissões para facilitar a gestão. Em grandes projetos ou aplicações com requisitos especiais, utilize contas distintas para obter maior controle.

Isolamento de sistemas

Sistemas que exigem isolamento rigoroso, como ambientes de produção e teste, devem usar contas dedicadas para reduzir riscos de interferência.

Conformidade de segurança

Para melhorar a conformidade de segurança, mantenha dados sensíveis e cargas de trabalho em contas separadas e isoladas.

Gestão de custos

Utilize múltiplas contas para isolar recursos. Essa prática facilita o rastreamento de custos e a gestão de faturamento.

Logs e O&M

Use uma conta independente para armazenar dados de log de todas as contas, permitindo auditorias de segurança.

A complexidade da rede aumenta conforme o número de VPCs e contas. Utilize o recurso de VPC Compartilhada para reduzir essa complexidade, mantendo a segurança e a estabilidade da rede.

Planejar sua VPC

Uma VPC oferece um ambiente de rede seguro e flexível. Diferentes VPCs são completamente isoladas entre si, enquanto os recursos dentro da mesma VPC podem se comunicar pela rede privada. Planeje a quantidade de VPCs adequada às suas necessidades.

Quantidade de VPCs

Casos de uso

Uma

  • Seu negócio é pequeno, está implantado em uma única região e não requer isolamento de rede.

  • Você está começando a usar VPC e deseja conhecer seus recursos.

  • Você prioriza a redução de custos e quer evitar a complexidade e os possíveis gastos com conexões entre VPCs.

image

Múltiplas

  • Seu negócio é grande e está implantado em diferentes regiões.

  • Seus serviços estão em uma única região, mas precisam estar isolados.

  • Sua arquitetura de negócios é complexa e cada unidade precisa gerenciar recursos de forma independente.

Planejar múltiplas VPCs

Planeje múltiplas VPCs nos seguintes casos de uso:

  • Implantação inter-regional

    Para implantar aplicações em várias regiões, crie múltiplas VPCs e utilize conexões de peering de VPC, CEN ou gateways VPN para conectá-las.

    image
  • Isolamento de serviços

    Caso seus serviços exijam isolamento, por exemplo, entre ambientes de produção e teste, implante-os em VPCs diferentes e use conexões de peering de VPC, CEN e gateways VPN para conectar as VPCs. Isso proporciona isolamento lógico e segurança.

    image
  • Sistema de negócios complexo

    Sua arquitetura de negócios é complexa e cada unidade requer uma VPC independente para gerenciar recursos.

    image
Nota

Por padrão, é possível criar no máximo 10 VPCs em cada região. Para solicitar um aumento de cota, acesse a página de Gestão de Cotas ou a página do Centro de Cotas.

Planejar seu vSwitch

O vSwitch é um recurso zonal. Todos os recursos de nuvem em uma VPC são implantados dentro de vSwitches. Criar vSwitches ajuda a planejar adequadamente os endereços IP. Por padrão, todos os vSwitches em uma VPC podem se comunicar entre si.

Consideração

Descrição

Latência

A latência entre zonas na mesma região é baixa. No entanto, chamadas complexas de sistema e chamadas entre zonas podem aumentar essa latência.

Alta disponibilidade e recuperação de desastres

Ao usar uma VPC, crie pelo menos dois vSwitches e implante-os em zonas diferentes para recuperação de desastres. Configure e gerencie regras de segurança de forma centralizada, o que melhora significativamente a alta disponibilidade e a recuperação de desastres.

Escala e divisão de negócios

Crie vSwitches por módulos de negócio. Por exemplo, em uma arquitetura padrão de aplicação web, crie vários vSwitches para hospedar as camadas web, lógica e de dados.

Planeje seus vSwitches seguindo os princípios abaixo:

  • Crie pelo menos dois vSwitches e implante-os em zonas diferentes para failover. Quando um vSwitch ficar indisponível, o outro assumirá a operação, garantindo a recuperação de desastres.

    Observe que a latência da rede pode aumentar devido à topologia complexa e às chamadas entre zonas. Recomendamos aprimorar sua arquitetura para equilibrar alta disponibilidade e baixa latência.

  • A quantidade de vSwitches depende da escala e da arquitetura do seu sistema. Geralmente, os vSwitches são criados por módulos de negócio. Por exemplo, implante serviços voltados para a Internet em um vSwitch público e agrupe outros serviços em vSwitches distintos conforme seus tipos. Isso simplifica a configuração e permite gerenciar regras de segurança de forma centralizada.

    image
Nota

Por padrão, é possível criar no máximo 150 vSwitches em cada VPC. Para solicitar um aumento de cota, acesse a página de Gestão de Cotas ou a página do Centro de Cotas.

Planejar blocos CIDR

Ao criar uma VPC e um vSwitch, especifique os blocos CIDR correspondentes. O tamanho do bloco CIDR determina a quantidade de recursos que podem ser implantados. Um planejamento adequado evita conflitos de endereços e garante escalabilidade, enquanto um planejamento inadequado pode resultar em altos custos de reconstrução.

Nota
  • Após especificar um bloco CIDR de vSwitch, não é possível modificá-lo.

  • Se o espaço de endereçamento for insuficiente devido a um planejamento inadequado, adicione blocos CIDR secundários para expandi-lo. Não é possível modificar blocos CIDR secundários.

Observe os seguintes pontos ao planejar blocos CIDR:

  • Utilize blocos CIDR IPv4 privados definidos pela RFC 1918 com máscara de comprimento 16. Para expandir o espaço de endereçamento da VPC, adicione blocos CIDR secundários.

  • Se você implantar serviços em uma única VPC, reserve endereços suficientes especificando um prefixo de menor comprimento.

  • Evite sobreposição de blocos CIDR ao criar múltiplas VPCs para o seu negócio.

  • Evite sobreposição de blocos CIDR ao criar múltiplas zonas para recuperação de desastres.

Conforme a escala da rede aumenta, o planejamento de blocos CIDR torna-se mais complexo. Utilize o IP Address Manager (IPAM) para atribuir endereços IP automaticamente e detectar possíveis conflitos, melhorando assim a eficiência do planejamento. Para mais informações, consulte IPAM.

Ao usar o IPAM, observe o seguinte:

  • Projete pools IPAM para diferentes ambientes, como desenvolvimento e produção.

  • Ao usar pools IPAM para alocar blocos CIDR privados às VPCs, certifique-se de que os blocos CIDR das VPCs não se sobreponham.

  • Visualize os blocos CIDR da VPC e o uso de endereços no console IPAM.

Planejar bloco CIDR da VPC

Use endereços IPv4 privados especificados no padrão RFC 1918 para os blocos CIDR IPv4 secundários. O comprimento de máscara recomendado varia de /16 a /28, por exemplo, 10.0.0.0/16, 172.16.0.0/16, 192.168.0.0/16. Também é possível especificar blocos CIDR personalizados para a VPC.

CIDR da VPC

Faixa de endereços IP

10.0.0.0/16

10.0.0.0 to 10.0.255.255

172.16.0.0/16

172.16.0.0 to 172.16.255.255

192.168.0.0/24

192.168.0.0 to 192.168.0.255

Ao especificar blocos CIDR para VPCs, observe as seguintes regras:

  • Se você tiver apenas uma VPC e ela não precisar se comunicar com um data center, especifique um dos blocos CIDR RFC ou seus subconjuntos como bloco CIDR da VPC.

  • Caso possua múltiplas VPCs ou deseje configurar um ambiente de nuvem híbrida entre uma VPC e seu data center, evite conflitos de blocos CIDR entre VPCs ou entre a VPC e o data center.

  • Não é possível especificar 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8, 169.254.0.0/16 ou qualquer um de seus subconjuntos como bloco CIDR personalizado.

  • A escolha do bloco CIDR da VPC também depende do uso da rede clássica. Se você utiliza a rede clássica e planeja conectar instâncias ECS dessa rede à sua VPC, não especifique 10.0.0.0/8 como bloco CIDR da VPC, pois o bloco CIDR da rede clássica é 10.0.0.0/8.

  • É possível usar o IPAM para planejar pools e especificar uma máscara de rede padrão para alocações. Visualize o uso de endereços de uma VPC através do IPAM.

Planejar blocos CIDR de vSwitch

O bloco CIDR de um vSwitch deve ser um subconjunto do bloco CIDR da VPC. Por exemplo, se o bloco CIDR da VPC for 192.168.0.0/24, a máscara de rede dos vSwitches nessa VPC deve ser de /25 a /29.

Ao especificar blocos CIDR para vSwitches, observe os seguintes limites:

  • A máscara de rede do bloco CIDR IPv4 de um vSwitch deve ser de /16 a /29, fornecendo de 8 a 65.536 endereços IP.

  • O bloco CIDR do vSwitch não pode ser igual ao bloco CIDR da VPC.

  • O planejamento do bloco CIDR do vSwitch deve considerar a quantidade de instâncias ECS e outros recursos de nuvem que ele conterá. Escolha um bloco CIDR grande o suficiente para reservar endereços IP para uso futuro, mas evite alocar um bloco excessivamente grande, pois isso pode dificultar segmentações futuras da rede.

  • Se você criar uma VPC com o bloco CIDR 10.0.0.0/16, ela suportará 65.536 endereços IP. Considerando a necessidade de implantar recursos como ECS e RDS dentro de vSwitches, planeje uma máscara /24 para seus vSwitches, permitindo que cada um suporte 256 endereços IP. Uma VPC com o bloco CIDR 10.0.0.0/16 pode ser dividida em até 256 vSwitches com máscara /24. Ajuste conforme necessário.

  • O sistema reserva o primeiro endereço e os três últimos endereços do bloco CIDR IPv4 de cada vSwitch. O sistema também reserva o primeiro endereço e os nove últimos endereços do bloco CIDR IPv6 de cada vSwitch. Exemplo:

    Versão do IP

    CIDR do vSwitch

    Endereços IP reservados

    IPv4

    192.168.1.0/24

    192.168.1.0

    192.168.1.253

    192.168.1.254

    192.168.1.255

    IPv6

    2001:XXXX:XXXX:1a00/64

    2001:XXXX:XXXX:1a00::

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fff7

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fff8

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fff9

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fffa

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fffb

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fffc

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fffd

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:fffe

    2001:XXXX:XXXX:1a00:ffff:ffff:ffff:ffff

  • Se houver múltiplas VPCs implantadas e um vSwitch precisar se comunicar com outro vSwitch em uma VPC diferente ou com um data center, garanta que o bloco CIDR do vSwitch não se sobreponha ao bloco CIDR do par. Caso contrário, a comunicação falhará.

  • O recurso ClassicLink permite que instâncias ECS em uma rede clássica se comuniquem com instâncias ECS em uma VPC cujo bloco CIDR seja 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16. Se o bloco CIDR da VPC for 10.0.0.0/8, o bloco CIDR do vSwitch pertencente a essa VPC deve ser 10.111.0.0/16. Para mais informações, consulte Visão geral do ClassicLink.

Planejar tabelas de rotas

Cada entrada em uma tabela de rotas é uma rota, composta por um bloco CIDR de destino, um tipo de próximo salto e um próximo salto. A rota direciona o tráfego de um bloco CIDR para seu próximo salto. Cada VPC pode ter até 10 tabelas de rotas, incluindo a tabela de rotas do sistema. Siga as recomendações abaixo para planejar suas tabelas de rotas.

Usar uma tabela de rotas

Se não houver diferenças significativas no roteamento de tráfego entre os vSwitches da sua VPC, uma única tabela de rotas é suficiente. Ao criar uma VPC, o sistema cria automaticamente uma tabela de rotas do sistema e adiciona rotas de sistema para gerenciar o tráfego da VPC. Não é possível criar ou excluir a tabela de rotas do sistema, mas você pode adicionar rotas personalizadas para direcionar o tráfego destinado a um bloco CIDR específico.

image

Usar múltiplas tabelas de rotas

Se os caminhos de tráfego dos vSwitches forem significativamente diferentes — por exemplo, para restringir o acesso de certos serviços de nuvem à Internet — utilize múltiplas tabelas de rotas. É possível implantar vSwitches públicos e privados. Instâncias em vSwitches privados podem acessar a Internet através de um gateway NAT da Internet, permitindo controle unificado do acesso e atendendo aos requisitos de isolamento.

image
Nota

Cada VPC suporta no máximo nove tabelas de rotas personalizadas. Para aumentar a cota, acesse a página de Gestão de Cotas ou do Centro de Cotas.

Planejar conectividade de rede

A Alibaba Cloud oferece uma rede de nuvem segura, isolada e elasticamente escalável, com suporte a conexões rápidas entre a nuvem e data centers. Utilize uma VPC para acessar a Internet, outra VPC ou um data center. Combine a VPC com outros serviços para obter uma conectividade de rede adaptada ao seu negócio.

Acesso à Internet

Observe os seguintes pontos quando suas aplicações precisarem acessar a Internet ou serem acessadas por ela:

  • Configure um IP público para a instância ECS, que pode ser um IP público estático ou um endereço IP elástico (EIP). Recomendamos o uso de EIP.

  • Se apenas uma instância ECS for usada para fornecer serviços pela Internet, poderá ocorrer um ponto único de falha (SPOF), afetando a disponibilidade do sistema. Utilize uma instância do Server Load Balancer (SLB) como ponto de entrada unificado de tráfego da Internet e associe múltiplas instâncias ECS a ela. Isso previne SPOFs e melhora a disponibilidade do serviço.

  • Caso múltiplas instâncias ECS precisem acessar a Internet, utilize o recurso SNAT de um gateway NAT da Internet para permitir que as instâncias compartilhem EIPs e acessem a Internet. Essa abordagem economiza endereços IP públicos.

  • Se suas instâncias ECS fornecem serviços pela Internet, utilize o gateway IPv4 ou o gateway IPv6 para gerenciar o acesso à Internet das instâncias ECS de maneira unificada.

image

Conexão entre VPCs

Utilize os seguintes serviços para habilitar conectividade entre VPCs.

  • Se o número de VPCs não ultrapassar cinco, utilize conexão de peering de VPC para criar conexões entre cada par.

  • Para arquiteturas de rede complexas com muitas VPCs, utilize o CEN para gerenciar VPCs de forma eficiente, facilitar a operação e manutenção (O&M) e garantir transferência segura de dados.

  • Ao acessar um serviço da Alibaba Cloud, como Object Storage Service (OSS), pela Internet, dados sensíveis podem ser expostos. Utilize o PrivateLink para conectar a VPC onde reside o endpoint à VPC onde reside o serviço de endpoint, reduzindo riscos de segurança.

  • Utilize o gateway VPN para estabelecer uma conexão segura entre duas VPCs, embora a latência da rede seja maior.

    image

Nuvem híbrida

Utilize os seguintes serviços para conectar um data center a uma VPC.

Quais são os requisitos para conexões de VPC e implantação de nuvem híbrida?

Para conectar uma VPC a outra VPC ou a um data center, certifique-se de que os blocos CIDR não se sobreponham. Siga estes princípios de alocação por ordem de prioridade:

  • CIDRs de VPC exclusivos. Atribua um bloco CIDR exclusivo e sem sobreposição a cada VPC. Usar sub-redes dos intervalos padrão RFC 1918 aumenta o número de CIDRs disponíveis.

  • CIDRs de vSwitch exclusivos. Se não for possível garantir blocos CIDR de VPC exclusivos, garanta que os blocos CIDR dos vSwitches nas VPCs que se comunicam não se sobreponham.

  • CIDR exclusivo para vSwitches em comunicação. Mesmo que haja sobreposição de blocos CIDR de vSwitches, garanta que os vSwitches que precisam se comunicar tenham blocos CIDR sem sobreposição. Caso contrário, a comunicação de rede falhará.

Imagine que você tenha três VPCs em diferentes regiões: VPC1 em China (Hangzhou), VPC2 em China (Pequim) e VPC3 em China (Shenzhen). Você também possui um data center local em China (Hangzhou).

  • A VPC1 precisa se conectar à VPC2 usando uma conexão de peering de VPC.

  • A VPC1 precisa se conectar ao data center local usando Express Connect.

  • A VPC3 não precisa se conectar a nada agora, mas pode precisar se conectar a outras VPCs no futuro.

image

O IP Address Manager (IPAM) pode ajudar nesse gerenciamento. Crie pools separados no IPAM para cada região, garantindo a alocação adequada de IPs. Crie uma alocação personalizada e aloque 10.0.2.0/24 para o data center. Isso previne conflitos de endereços IP e garante que eles não sejam usados indevidamente.

image

Planejar capacidades de segurança

O isolamento de segurança abrange serviços, recursos e rede. Considere os requisitos de isolamento de segurança ao planejar regiões, zonas, contas e blocos CIDR. Separar contas promove o isolamento de recursos, enquanto segmentar VPCs garante o isolamento de rede. Ambos são métodos para alcançar o isolamento de negócios. Planeje suas capacidades de segurança combinando cenários de conexão de rede com uma abordagem de segurança em camadas.

Camada de segurança

Sugestão

Dentro da VPC

Se você implantar múltiplos serviços em uma VPC, crie um vSwitch para cada serviço e utilize grupos de segurança e ACLs de rede.

Limite da VPC

  • Divida os vSwitches em públicos e privados. Implante serviços que requerem acesso à Internet em vSwitches públicos e aqueles que não requerem acesso em vSwitches privados. Utilize um vSwitch como entrada de tráfego da Internet e outro como saída de tráfego.

  • Crie gateways IPv4 ou IPv6 para controle de acesso unificado e utilize rotas de sub-rede ou rotas de gateway juntamente com firewalls para proteção de segurança.

  • Configure regras apenas de saída para o tráfego de saída da Internet, negando o acesso proveniente da Internet.

image

Utilize log de fluxo e espelhamento de tráfego para monitorar VPCs e solucionar problemas. Essas ferramentas melhoram a estabilidade e a confiabilidade do sistema.

Métrica

Descrição

Log de fluxo

Coleta dados de tráfego e analisa logs para otimizar a largura de banda e eliminar gargalos de rede.

Espelhamento de tráfego

Espelha pacotes específicos que passam pelas ENIs para inspeção de conteúdo, monitoramento de ameaças e solução de problemas.

image

Planejar capacidades de recuperação de desastres

Planeje capacidades de recuperação de desastres adequadas à sua arquitetura para garantir a segurança dos dados e a disponibilidade dos serviços.

  • Se você tiver altos requisitos de recuperação de desastres, implante VPCs em diferentes regiões e vSwitches em diferentes zonas.

  • Caso seu serviço exija resposta rápida, alta concorrência e segurança de dados aprimorada, utilize SLB para implementar recuperação de cluster, persistência de sessão e implantação entre zonas.

  • Utilize circuitos Express Connect para conectar seus data centers a VPCs através de conexões rápidas e estáveis. Isso garante sincronização de dados, previne SPOFs e melhora a disponibilidade do serviço.

  • Para altos requisitos de disponibilidade de serviço, utilize o recurso de endereço IP virtual de alta disponibilidade (HaVip) juntamente com Keepalived ou Heartbeat para criar uma arquitetura altamente disponível. Isso garante que o IP do serviço permaneça inalterado durante o switchover.

  • Considere as capacidades de recuperação de desastres inerentes aos próprios serviços de nuvem. Por exemplo, o RDS High-availability Edition Active usa uma arquitetura clássica de alta disponibilidade com um nó primário e um standby. Os nós primário e standby podem ser implantados na mesma zona ou em zonas diferentes dentro da mesma região.

A figura a seguir mostra como atualizar uma arquitetura de zona única para uma arquitetura ativa/standby, proporcionando maior segurança e disponibilidade.

image

Antes de criar uma VPC, certifique-se de ter considerado a escala atual do negócio e a expansão futura, o isolamento de segurança, a disponibilidade do serviço e a recuperação de desastres, os custos, a quantidade de VPCs e vSwitches, bem como os blocos CIDR alocados para VPCs e vSwitches. Para mais informações, consulte Criar e gerenciar uma VPC.