Todos os produtos
Search
Central de documentação

Virtual Private Cloud:VPC peering connection

Última atualização: Jul 04, 2026

Por padrão, as VPCs são isoladas e não se comunicam entre si. Para ativar a comunicação privada entre VPCs, crie uma conexão de peering de VPC e configure uma rota em cada VPC. Esse recurso suporta conexões na mesma conta e entre contas diferentes, além de conexões na mesma região e entre regiões distintas. Antes de começar, verifique se os blocos CIDR das duas VPCs não se sobrepõem.

Fluxo de trabalho

Uma conexão de peering de VPC conecta duas VPCs por meio de uma rede privada, permitindo que os recursos em ambas as VPCs se comuniquem usando endereços IP privados.

  1. Crie uma conexão de peering de VPC: para VPCs da mesma conta, o sistema estabelece a conexão automaticamente. Para VPCs de contas diferentes, a conta receptora deve aceitar a solicitação de conexão.

  2. Configure rotas bidirecionais: para permitir a comunicação, configure uma rota em cada VPC que aponte para a VPC par.

image

Para interconexão de alta largura de banda e baixo custo entre várias VPCs, utilize uma conexão de peering de VPC com a Cloud Enterprise Network. Consulte Interconexão de VPC para obter uma comparação entre as duas soluções.

Configurar uma conexão de peering

Console

  1. Pré-requisitos:

    1. Verifique se os blocos CIDR das duas VPCs não se sobrepõem. Caso haja sobreposição, migre as cargas de trabalho para VPCs com blocos CIDR que não se sobreponham.

    2. Se você estiver usando uma conexão de peering de VPC pela primeira vez, garanta que o Cloud Data Transfer (CDT) esteja ativado nas contas proprietárias das duas VPCs.

  2. Criar uma conexão de peering:

    1. Acesse a página Console de VPC - Conexão de Peering de VPC. Na barra de navegação superior, selecione a região da VPC e clique em Create VPC Peering Connection.

    2. Na página de criação, selecione o tipo de conta receptora e o tipo de região com base nas contas e regiões das VPCs.

      • Tipo de conta receptora:

        • Same-Account: O sistema aceita automaticamente a solicitação e estabelece a conexão. Marque a caixa para adicionar uma rota referente ao bloco CIDR da VPC par na tabela de rotas do sistema. Se essa opção for selecionada, o sistema configurará automaticamente as rotas bidirecionais.

        • Cross-Account: Utilize a conta receptora para acessar a página Console de VPC - Conexão de Peering de VPC. Na barra de navegação superior, selecione a região da VPC. Na coluna Actions da conexão de peering desejada, clique em Accept.

          O receptor também pode Deny ou Delete a solicitação de conexão. Para consultar o fluxo de trabalho completo, veja Estados da conexão de peering de VPC .
      • Se o tipo de região for Inter-Region, configure o Link Type e a Accepter Region.

        Os tipos de link Platinum e Gold são suportados. Eles oferecem diferentes níveis de qualidade de transferência de dados e possuem diferentes tarifas de faturamento.

        • Platinum (99,995% de disponibilidade de serviço): Ideal para cargas de trabalho sensíveis a jitter e latência de rede que exigem alta qualidade de link, como negociação de títulos, chamadas de voz online, videoconferências e jogos em tempo real.

        • Gold (99,95% de disponibilidade de serviço): Adequado para cargas de trabalho menos sensíveis à qualidade do link, como sincronização de dados e transferências de arquivos.

  3. Configurar rotas bidirecionais:

    Para ativar a comunicação via endereços IPv6, configure entradas de rota que apontem para o bloco CIDR IPv6 da VPC par.
    1. Na conta solicitante: Na coluna Requester VPC, clique em Configure route. Selecione as Route Tables associadas ao vSwitch dos recursos que deseja conectar. Em Destination CIDR Block, insira o bloco CIDR da VPC receptora.

    2. Na conta receptora: Na coluna Accepter, clique em Configure route. Selecione as Route Tables associadas ao vSwitch dos recursos que deseja conectar. Em Destination CIDR Block, insira o bloco CIDR da VPC solicitante.

  4. Verificar a conectividade:

    • Reachability Analyzer: Este recurso analisa a conectividade sem enviar pacotes de dados reais, portanto, não afeta seus serviços.

      1. Na coluna Diagnose da conexão de peering de VPC alvo, escolha Diagnose > Reachability Analyzer. Alternativamente, clique no ID da conexão de peering de VPC para acessar a aba Reachability Analyzer.

      2. Configure a origem e o destino. Especifique um protocolo e número de porta para simular um cenário de acesso e verificar a conectividade.

      3. O sistema verifica as rotas, grupos de segurança e ACLs de rede, fornecendo em seguida um resultado de diagnóstico.

      4. Se o caminho for alcançável em apenas uma direção, configure e analise o caminho reverso para validar a conectividade bidirecional.

    • Verificação manual: A partir de uma instância ECS na VPC solicitante, execute o comando ping <private IP of the peer ECS instance>.

Após criar uma conexão de peering de VPC inter-regional, clique no ID da instância e depois em Edit para ajustar a Bandwidth (Mbit/s) e o Bandwidth (Mbit/s) da conexão.
O proprietário de qualquer uma das contas pode excluir a conexão de peering de VPC. Essa ação interrompe imediatamente a conectividade de rede privada e é irreversível. Para evitar interrupções nos serviços, proceda com cautela.

API

Criar uma conexão de peering
  1. Chame a operação CreateVpcPeerConnection para criar uma conexão de peering de VPC.

  2. Se as duas VPCs pertencerem a contas diferentes, use a conta receptora para chamar a operação AcceptVpcPeerConnection e aceitar a conexão de peering de VPC.

    O receptor também pode chamar a operação RejectVpcPeerConnection para rejeitar a conexão de peering de VPC.
  3. Em cada conta, chame a operação GetVpcPeerConnectionAttribute para consultar o bloco CIDR da VPC par.

  4. Em cada conta, chame a operação CreateRouteEntry para criar uma entrada de rota que aponte para a conexão de peering de VPC.

Modificar uma conexão de peering inter-regional

Chame a operação ModifyVpcPeerConnection para modificar a largura de banda ou o tipo de link de uma conexão de peering de VPC inter-regional.

Excluir uma conexão de peering
  • Chame a operação DeleteRouteEntry para excluir as entradas de rota que apontam para a conexão de peering de VPC.

  • Chame a operação DeleteVpcPeerConnection para excluir a conexão de peering de VPC.

Reachability Analyzer

Para usar o Reachability Analyzer na verificação de conectividade, chame as seguintes operações de API nesta ordem:

  1. CreateNetworkAnalysisPath

  2. StartNetworkReachableAnalysis

  3. GetNetworkReachableAnalysisResult

Terraform

Conexão de peering na mesma conta
Recursos: alicloud_vpc_peer_connection , alicloud_route_entry
Fontes de dados: alicloud_account
# The account that owns the VPC.
data "alicloud_account" "default" {}

provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # The region of the requester VPC.
}

provider "alicloud" {
  alias  = "accepting"
  region = "cn-beijing" # The region of the accepter VPC. This can be the same as the requester region.
}

# The ID of the requester VPC.
variable "local_vpc_id" {
  default = "vpc-bp1c******"
}

# The ID of the accepter VPC.
variable "accepting_vpc_id" {
  default = "vpc-2zev******"
}

# Create a VPC peering connection.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id                 # The ID of the requester VPC.
  accepting_ali_uid    = data.alicloud_account.default.id # The ID of the accepter account.   
  accepting_region_id  = "cn-beijing"                     # The region of the accepter VPC.
  accepting_vpc_id     = var.accepting_vpc_id             # The ID of the accepter VPC.
  bandwidth            = 1024                             # Bandwidth in Mbps. Configurable only for inter-region connections.
  link_type            = "Gold"                           # Link type. Configurable only for inter-region connections.
}

# Configure a route for the requester VPC.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-bp1a******"            # The ID of the route table associated with the vSwitch of the requester instance.
  destination_cidrblock = "172.16.0.0/12"             # The CIDR block of the accepter VPC.
  nexthop_type          = "VpcPeer"                   # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the accepter VPC.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.accepting
  route_table_id        = "vtb-2ze1******"            # The ID of the route table associated with the vSwitch of the accepter instance.
  destination_cidrblock = "10.0.0.0/8"                # The CIDR block of the requester VPC.
  nexthop_type          = "VpcPeer"                   # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}
Conexão de peering entre contas diferentes
Recursos: alicloud_vpc_peer_connection , alicloud_vpc_peer_connection_accepter , alicloud_route_entry
provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # The region of the requester VPC. 
}

# The region of the accepter VPC. This can be the same as the requester region.
variable "accepting_region" {
  default = "cn-beijing"
}

# The ID of the accepter account.
variable "accepting_uid" {
  default = "1234******"
}

# The AccessKey ID of the accepter account.
variable "access_key_id" {
  description = "The AccessKey ID to manage your infrastructure"
}
# The AccessKey secret of the accepter account.
variable "access_key_secret" {
  description = "The AccessKey Secret to manage your infrastructure"
}

provider "alicloud" {
  alias      = "acceptor"
  region     = var.accepting_region
  access_key = var.access_key_id
  secret_key = var.access_key_secret
}

# The ID of the requester VPC.
variable "local_vpc_id" {
  default = "vpc-2ze0******"
}

# The ID of the accepter VPC.
variable "accepting_vpc_id" {
  default = "vpc-wz9e******"
}

# Create a VPC peering connection.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id     # The ID of the requester VPC.
  accepting_ali_uid    = var.accepting_uid    # The ID of the accepter account.   
  accepting_region_id  = var.accepting_region # The region of the accepter VPC.
  accepting_vpc_id     = var.accepting_vpc_id # The ID of the accepter VPC.
  bandwidth            = 1024                 # Bandwidth in Mbps. Configurable only for inter-region connections.
  link_type            = "Gold"               # Link type. Configurable only for inter-region connections.
}

# The accepter accepts the peering connection request.
resource "alicloud_vpc_peer_connection_accepter" "example_peer_connection_accepter" {
  provider    = alicloud.acceptor
  instance_id = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the requester VPC.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-2zel******" # The ID of the route table associated with the vSwitch of the requester instance.
  destination_cidrblock = "192.168.0.0/24" # The CIDR block of the accepter VPC.
  nexthop_type          = "VpcPeer"        # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the accepter VPC.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.acceptor
  route_table_id        = "vtb-wz95******" # The ID of the route table associated with the vSwitch of the accepter instance.
  destination_cidrblock = "172.16.0.0/12"  # The CIDR block of the requester VPC.
  nexthop_type          = "VpcPeer"        # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

Solução de problemas de conectividade de rede

Utilize o Reachability Analyzer para verificar a conectividade de rede.

Item de verificação

Descrição

Solução

Status da conexão de peering

Verifique se a conexão de peering alvo possui um Status definido como Activated.

Se o status for Pending Acceptance, entre em contato com o proprietário da conta receptora para aceitar a solicitação de conexão.

Configuração do bloco CIDR

Verifique nas VPCs solicitante e receptora os seguintes problemas:

  1. Blocos CIDR sobrepostos.

  2. Uso de blocos CIDR privados fora do padrão RFC 1918, como 198.19.0.0/16 ou 30.0.0.0/8. Uma VPC trata esses endereços como blocos CIDR públicos. Se uma instância ECS possuir um endereço IP público, o tráfego destinado a esses blocos CIDR será roteado para a internet pública por padrão.

  3. Conflitos com endereços do adaptador de rede docker, caso o docker esteja implantado em uma instância ECS.

  1. Se houver sobreposição de blocos CIDR, migre suas cargas de trabalho para VPCs com blocos CIDR não sobrepostos e crie uma nova conexão de peering.

  2. Caso utilize blocos CIDR privados fora do RFC 1918, use um IPv4 Gateway para ativar o uso privado de endereços IP públicos e garantir que o tráfego seja roteado corretamente para a VPC de destino.

  3. Modifique o bloco CIDR do docker.

Configuração de rotas

Na página de detalhes da conexão de peering, verifique a Route Entry List:

  1. Confirme se cada VPC possui uma entrada de rota apontando para a VPC par.

  2. Garanta que o bloco CIDR de destino esteja definido como o bloco CIDR da VPC par.

  3. Verifique se a entrada de rota está presente na tabela de rotas do vSwitch que contém seus recursos.

Revise e corrija a configuração de rotas bidirecionais.

Configuração de regras de acesso

  1. As regras do grupo de segurança das instâncias ECS conectadas permitem tráfego proveniente do intervalo de ip par.

  2. A lista de permissões da instância rds inclui o intervalo de ip par.

  3. As regras de entrada e saída da ACL de rede associada ao vSwitch permitem tráfego proveniente do intervalo de ip par.

Certifique-se de que os grupos de segurança, as ACLs de rede e a lista de permissões do rds permitam o tráfego do intervalo de ip par.

Falhas de conectividade devido a conflitos de bloco CIDR

  1. Blocos CIDR sobrepostos:

    Se os blocos CIDR das VPCs pareadas se sobrepuserem e você configurar o bloco CIDR da VPC par como destino, o tráfego corresponderá primeiro à rota local do sistema. Isso faz com que o tráfego permaneça dentro da VPC local, impedindo-o de alcançar a VPC par.

    1. Caso os blocos CIDR dos vSwitches não se sobreponham, configure o bloco CIDR do vSwitch par como destino. No entanto, essa abordagem dificulta o dimensionamento, pois novos vSwitches também precisarão usar blocos CIDR não sobrepostos, o que complica o planejamento de rede. Migre as cargas de trabalho para uma VPC com um bloco CIDR não sobreposto e crie uma nova conexão de peering.

    2. Se os blocos CIDR dos vSwitches se sobrepuserem, não será possível configurar uma rota mais específica para substituir a rota do sistema. Nesse caso, migre as cargas de trabalho para uma VPC com um bloco CIDR não sobreposto e crie uma nova conexão de peering.

  2. Uso de blocos CIDR privados fora do padrão RFC 1918:

    Uma VPC trata espaços de endereçamento IP fora do RFC 1918 (como 198.19.0.0/16 e 30.0.0.0/16) como blocos CIDR públicos. Se uma instância ECS na VPC tiver um endereço IP público ou puder acessar a internet através de um nat Gateway, o tráfego destinado a esses blocos CIDR será roteado para a internet pública em vez da VPC de destino. Para corrigir isso, use um IPv4 Gateway para ativar o uso privado de endereços IP públicos na VPC. Isso permite adicionar o bloco CIDR público de destino como uma rota privada, garantindo que o tráfego seja roteado corretamente para a VPC de destino através da conexão de peering.

Exemplos de configuração

Conectar três VPCs

Ao configurar rotas para uma Conexão de Peering de VPC, você tem as seguintes opções:

  • Definir o bloco CIDR de destino como todo o bloco CIDR da VPC par. Isso permite que todas as instâncias se comuniquem entre si e simplifica o gerenciamento de rotas.

  • Configurar rotas mais granulares definindo o bloco CIDR de destino como o bloco CIDR de um vSwitch par ou o endereço IP de uma instância específica. Embora isso aumente a segurança, exige atualização manual da tabela de rotas sempre que novas instâncias precisarem se comunicar.

Por exemplo, a VPC1 possui rotas que apontam para o bloco CIDR do vSwitch 3 na VPC2 e para a ECS04 na VPC3. Consequentemente, os recursos na VPC1 só conseguem se comunicar com os recursos no bloco CIDR do vSwitch 3 e com a ECS04 pela rede privada. Já a VPC2 e a VPC3 possuem rotas que apontam para os blocos CIDR inteiros de suas VPCs pares, permitindo que todos os seus recursos se comuniquem entre si.

image

Conectar VPCs em uma topologia hub-and-spoke

Em uma topologia hub-and-spoke, as VPCs spoke podem acessar serviços na VPC hub, mas não se comunicam diretamente entre si. Os casos de uso para este modelo incluem:

  • Isolamento departamental: VPCs de diferentes departamentos de negócios não se comunicam entre si, mas precisam acessar serviços compartilhados na VPC hub.

  • Isolamento multilocatário: Um serviço é implantado em uma VPC dedicada e fornecido a vários locatários. A VPC de cada locatário pode se comunicar com a VPC do serviço, mas as VPCs dos locatários não podem se comunicar entre si.

image

Restringir conexões entre contas não autorizadas

Por padrão, um usuário RAM com as permissões vpc:CreateVpcPeerConnection e vpc:AcceptVpcPeerConnection pode criar uma conexão de peering de VPC com qualquer conta. Para evitar vazamentos de dados não autorizados, utilize uma política personalizada do RAM para restringir as conexões a contas dentro da sua organização ou a contas pares específicas. Essas políticas usam chaves de condição globais, como acs:TargetRDId e acs:TargetRDPath, para limitar as contas pares às quais um usuário RAM pode se conectar.

Chaves de condição

Durante a autorização, o RAM utiliza o parâmetro AcceptingAliUid (ao criar uma conexão de peering) ou o parâmetro RequestingAliUid (ao aceitar uma conexão de peering) para consultar o Resource Directory da conta par. Em seguida, o RAM injeta as seguintes chaves de condição no contexto de autorização para avaliação pelo bloco Condition em sua política personalizada.

Chave de condição

Tipo

Descrição

Caso de uso

acs:TargetRDId

String

O ID do Resource Directory da conta par, por exemplo, rd-xxxxxx.

Restringe conexões a contas que pertencem a um Resource Directory especificado.

acs:TargetRDPath

String

O caminho do resource directory da conta par, no formato {RDId}/{RootFolderId}/{FolderId}/{AccountId}. Caracteres curinga são suportados.

Restringe conexões a contas localizadas em uma pasta especificada. Útil para implementar governança em camadas.

Nota:
Essas chaves de condição são injetadas apenas para as ações vpc:CreateVpcPeerConnection e vpc:AcceptVpcPeerConnection . Outras operações em conexões de peering de VPC, como consulta, modificação ou exclusão, não são afetadas.
Se uma solicitação for negada pela política, a API retornará o código de erro Forbidden.NoPermission . O campo NoPermissionType nos detalhes do erro será definido como ExplicitDeny . É possível rastrear a solicitação negada usando seu RequestId no ActionTrail .

Escolher uma política de restrição

Substitua os marcadores de posição, como o ID do Resource Directory, o caminho do resource directory ou o ID da conta, pelos valores reais da sua organização. Você pode encontrar seu ID do Resource Directory e o caminho do resource directory no Console de Gerenciamento de Recursos .

Resource Directory ID

Esta política restringe as conexões de peering de VPC a contas dentro de um Resource Directory especificado. Substitua rd-xxxxxx pelo seu ID do Resource Directory.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "acs:TargetRDId": ["rd-xxxxxx"]
        }
      }
    }
  ]
}

Resource directory path

Esta política restringe as conexões de peering de VPC a contas sob um caminho de pasta especificado. Essa restrição é útil para implementar governança granular e em camadas. Substitua o caminho de exemplo pelo seu caminho real.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotLike": {
          "acs:TargetRDPath": ["rd-xxxxxx/r-xxxxxx/fd-xxxxxx/*"]
        }
      }
    }
  ]
}

Criar e anexar a política

Console

  1. Faça login no Console do RAM. No painel de navegação à esquerda, escolha Permissions > Policies.

  2. Clique em Create Policy. Na aba JSON Editor, cole o documento de política escolhido e substitua os valores de marcador de posição, como o ID do Resource Directory ou o caminho do resource directory.

  3. Clique em OK, insira um Policy Name e clique em OK.

  4. Anexe a política ao usuário RAM, grupo de usuários ou função de destino.

API

  1. Chame a operação CreatePolicy para criar uma política personalizada. Passe o documento de política escolhido como o parâmetro PolicyDocument.

  2. Chame AttachPolicyToUser, AttachPolicyToGroup ou AttachPolicyToRole para anexar a política ao usuário RAM, grupo de usuários ou função de destino.

Monitoramento e O&M

Para uma conexão de peering inter-regional, monitore métricas essenciais como tráfego, largura de banda e perda de pacotes. Ao criar regras de alerta baseadas em limiares com o CloudMonitor, acompanhe a conexão em tempo real para detectar e resolver problemas de rede rapidamente.

As métricas de monitoramento não estão disponíveis para conexões de peering intrarregionais.

Métricas

Métrica

Descrição

Tráfego de entrada

O tráfego enviado do solicitante para o receptor de uma conexão de peering de VPC dentro de um período estatístico.

Tráfego de saída

O tráfego enviado do receptor para o solicitante de uma conexão de peering de VPC dentro de um período estatístico.

Largura de banda de entrada

A largura de banda para o tráfego fluindo do solicitante para o receptor de uma conexão de peering de VPC.

Largura de banda de saída

A largura de banda para o tráfego fluindo do receptor para o solicitante de uma conexão de peering de VPC.

Pacotes de saída descartados devido a limitação

O número de pacotes de dados de saída descartados pela instância de conexão de peering de VPC devido à limitação de largura de banda.

Console

Monitoramento da conexão de peering

  1. Acesse o Console de VPC - Conexões de Peering de VPC. No topo da página, selecione a região onde a VPC está localizada.

  2. Para a conexão de peering de VPC inter-regional desejada, clique no ícone icon na coluna Monitor para visualizar métricas como tráfego, largura de banda e perda de pacotes.

Alertas do CloudMonitor

  1. Acesse o Console do CloudMonitor - Regras de Alerta e clique em Create Alert Rule.

  2. Configure limiares para cada nível de alerta das métricas da conexão de peering de VPC. Quando uma métrica ultrapassar seu limiar, o Alert Contact Group especificado receberá uma notificação. Também é possível visualizar a linha do tempo de alertas clicando em Alert History na coluna Actions da regra de alerta.

  3. Na coluna Actions da regra de alerta desejada, você pode Modify, Disable ou Delete a regra.

API

Terraform

Consulte as Métricas do CloudMonitor para conexões de peering para configurar regras de alerta baseadas em limiares.
Recursos: alicloud_cms_alarm_contact , alicloud_cms_alarm_contact_group , alicloud_cms_alarm
# The ID of the VPC peering connection instance to monitor.
variable "vpc_peer_id" {
  default = "pcc-28cv******"
}

# Create an alert contact.
resource "alicloud_cms_alarm_contact" "example_cms_alarm_contact" {
  alarm_contact_name = "example_cms_alarm_contact_name"
  describe           = "example_vpc_peer_alarm"
  channels_mail      = "xxx@xxx.com" # Replace with your email address.
  lifecycle {
    ignore_changes = [channels_mail]
  }
}

# Create an alert contact group.
resource "alicloud_cms_alarm_contact_group" "example_cms_alarm_contact_group" {
  alarm_contact_group_name = "example_cms_alarm_contact_group"
  contacts                 = [alicloud_cms_alarm_contact.example_cms_alarm_contact.id] # Specifies the alert contact.
}

# Create an alert rule.
resource "alicloud_cms_alarm" "example_cms_alarm" {
  name               = "example_cms_alarm_name"
  project            = "acs_vpcpeer" # The data namespace of the cloud service.
  metric             = "IntranetRX"  # The metric name.
  period             = 60            # The statistical period.
  contact_groups     = [alicloud_cms_alarm_contact_group.example_cms_alarm_contact_group.alarm_contact_group_name]
  effective_interval = "06:00-20:00" # The effective period.
  metric_dimensions  = <<EOF
  [
    {
      "instanceId": "${var.vpc_peer_id}"
    }
  ]
  EOF
  escalations_critical {            # Defines the critical-level alert.
    statistics          = "Sum"     # The statistical method for the alert.
    comparison_operator = ">="      # The comparison operator for the threshold.
    threshold           = 104857600 # The threshold.
    times               = 2         # The number of consecutive periods the threshold must be met to trigger the alert.
  }
}

Perguntas frequentes

Conexões de peering transfronteiriças são suportadas?

Sim, tanto conexões não transfronteiriças quanto transfronteiriças são suportadas.

  • Não transfronteiriça: Conecta duas regiões dentro da China continental ou duas regiões fora da China continental.

  • Transfronteiriça: Conecta uma região na China continental a uma região fora da China continental. Certifique-se de que sua conta tenha concluído o registro de nome real empresarial.

Por que não consigo selecionar a VPC de destino?

Certifique-se de que a região e a conta selecionadas correspondam à Region e ao Owner da VPC de destino.

A região do solicitante aparece no topo da página, e a conta atual é a solicitante. Você configura a conta e a região do receptor ao criar a conexão de peering.

Erro de permissão CDT ausente para usuários RAM

Um usuário RAM possui a permissão AliyunVPCFullAccess, mas recebe um erro indicando que a permissão cdt:GetCdtServiceStatus está ausente ao criar uma conexão de peering de VPC. Isso ocorre porque as conexões de peering de VPC dependem do serviço Cloud Data Transfer (CDT). Criar uma conexão de peering exige a chamada de APIs relacionadas ao CDT, portanto, apenas as permissões de VPC não são suficientes.

Conceda ao usuário RAM uma das seguintes permissões adicionais:

  • AliyunCDTFullAccess: Concede acesso total ao serviço CDT.

  • AliyunCDTReadOnlyAccess: Concede acesso somente leitura ao serviço CDT. Esta permissão é suficiente se o usuário precisar apenas criar conexões de peering e não precisar gerenciar recursos do CDT.

Falha de comunicação para instâncias ECS com docker

Se as configurações de roteamento e grupo de segurança estiverem corretas, esse problema geralmente é causado por um conflito entre o endereço da interface de rede do docker e o bloco CIDR de destino. Execute o comando ip addr para verificar se há conflitos.

Caso exista um conflito, siga estas etapas para modificar o bloco CIDR do docker e resolver o conflito com o bloco CIDR de destino.

  • Parar o serviço docker ou modificar o bloco CIDR do docker interrompe os serviços de negócios. Realize esta operação fora do horário de pico.

  • Ao modificar o bloco CIDR do docker, garanta que o novo bloco CIDR seja compatível com as configurações de rede de todos os contêineres e aplicativos existentes para evitar possíveis problemas de conectividade.

  1. Execute o comando sudo systemctl stop docker para parar o serviço docker.

  2. Execute o comando sudo vim /etc/docker/daemon.json para editar o arquivo de configuração do docker. Adicione o seguinte conteúdo ao arquivo e salve-o:

    O arquivo de configuração do docker geralmente está localizado em /etc/docker/daemon.json ou /etc/docker/daemon.conf . O nome exato do arquivo pode variar.
    {
        "bip":"New Docker CIDR block"
    }
  3. Execute o comando sudo systemctl start docker para iniciar o serviço docker e garantir que as alterações tenham efeito.

Mais informações

Limitações

  • Não é possível criar uma conexão de peering de VPC nos seguintes cenários:

    • As duas VPCs pertencem a contas em sites diferentes da Alibaba Cloud, por exemplo, uma conta no site da Alibaba Cloud China e uma conta no site Internacional da Alibaba Cloud.

  • Uma conexão de peering de VPC não suporta roteamento transitivo.

    Por exemplo, se a VPC 1 estiver conectada à VPC 2 e à VPC 3 através de conexões de peering de VPC separadas, a VPC 2 e a VPC 3 não poderão se comunicar entre si através da VPC 1.

    image
  • Se uma VPC for compartilhada entre várias contas, apenas o proprietário do recurso poderá criar, modificar ou excluir uma conexão de peering de VPC. Os usuários do recurso não possuem essas permissões.

Faturamento

As conexões de peering de VPC intrarregionais são gratuitas, independentemente de as VPCs pertencerem à mesma conta ou a contas diferentes.

Para conexões de peering de VPC inter-regionais, o Cloud Data Transfer (CDT) cobra uma taxa de transferência de dados baseada no tráfego de saída.

  • O preço unitário é determinado pelo par de regiões e pelo tipo de link selecionado. Dois tipos de link, Platinum e Gold, estão disponíveis para fornecer diferentes níveis de qualidade de transferência de dados.

  • O ciclo de faturamento é horário. Se você alterar o tipo de link dentro de um ciclo de faturamento, a tarifa do nível de serviço mais alto será aplicada a todo o ciclo.

Neste exemplo de uma conexão de peering de VPC inter-regional e entre contas diferentes entre VPC1 e VPC2, o tipo de link é Gold e a taxa de transferência de dados de China (Hohhot) para China (Guangzhou) é de USD 0,072 por GB. Para um tráfego de saída de 200 GB da VPC1 e 100 GB da VPC2, as taxas são calculadas da seguinte forma:

Taxa para a Conta A: USD 0,072/GB × 200 GB = USD 14,4

Taxa para a Conta B: USD 0,072/GB × 100 GB = USD 7,2

image

Máquina de estados da conexão de peering de VPC

Após um solicitante iniciar uma conexão de peering de VPC, ela passa por vários estados.

Ao criar uma conexão de peering de VPC entre VPCs na mesma conta, o sistema aceita automaticamente a solicitação e a conexão torna-se Activated.
image

Descrições dos estados

Estado

Descrição

Creating

A solicitação de conexão foi iniciada pelo solicitante.

Accepting

A solicitação de conexão está pendente de aceitação pelo receptor.

Updating

A conexão está sendo provisionada após a solicitação ter sido aceita.

Activated

A conexão está estabelecida e ativa.

Rejected

A solicitação de conexão foi rejeitada pelo receptor.

Expired

A solicitação de conexão expirou porque o receptor não a aceitou ou rejeitou dentro de sete dias.

Deleting

O solicitante ou o receptor está excluindo a conexão.

Deleted

A conexão foi excluída.

Regiões suportadas

Regiões de nuvem pública suportadas

Área

Regiões

Ásia-Pacífico - China

China (Hangzhou), China (Shanghai), , China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Zhongwei), China (Hong Kong), China (Wuhan) - Local Region e China (Fuzhou) - Local Region (being decommissioned)

Ásia-Pacífico - Outros

Japan (Tokyo), South Korea (Seoul), Singapore (Singapore), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Philippines (Manila), Thailand (Bangkok) e Malaysia (Johor Bahru)

Europa e Américas

Germany (Frankfurt), UK (London), US (Silicon Valley) e US (Virginia)

Oriente Médio

UAE (Dubai) e Saudi Arabia (Riyadh) - partner-operated

Regiões da Finance Cloud suportadas

Regiões da Alibaba Gov Cloud suportadas

Cotas

Nome da cota

Descrição

Cota padrão

Ações

vpc_quota_cross_region_peer_num_per_vpc

Número de conexões de peering de VPC inter-regionais por VPC.

20

Para solicitar um aumento de cota, acesse a Página de Gerenciamento de Cotas ou o Quota Center.

vpc_quota_intra_region_peer_num_per_vpc

Número de conexões de peering de VPC intrarregionais por VPC.

10

vpc_quota_peer_num

Número de conexões de peering de VPC por conta Alibaba Cloud por região.

20

vpc_quota_peer_cross_border_bandwidth

Largura de banda transfronteiriça máxima.

1.024 Mbps

vpc_quota_peer_cross_region_bandwidth

Largura de banda inter-regional máxima.

1.024 Mbps