Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Tabelas de rotas do VPC

Última atualização: Jun 23, 2026

Uma tabela de rotas encaminha o tráfego de rede em uma Virtual Private Cloud (VPC). Funciona como uma sinalização de rede, onde você configura entradas de rota para direcionar pacotes de uma origem, como uma instância ECS, até seu destino.

Recursos

Tabelas de rotas

Ao criar uma VPC, uma tabela de rotas do sistema é criada automaticamente. Por padrão, ela é vinculada a todos os vSwitches dentro da VPC para controlar o tráfego de rede.

Se diferentes instâncias ECS dentro de uma VPC precisarem enviar tráfego para o mesmo bloco CIDR de destino por caminhos de rede distintos, você pode usar uma tabela de rotas personalizada. Implantar as instâncias ECS em vSwitches diferentes e vincular uma tabela de rotas personalizada dedicada a cada um proporciona controle granular do tráfego.

Para direcionar o tráfego público de entrada por um firewall autogerenciado, você pode usar uma tabela de rotas de gateway. Uma tabela de rotas de gateway é uma tabela de rotas personalizada vinculada a um gateway IPv4/IPv6. Essa configuração direciona o tráfego de entrada para o seu firewall, permitindo filtragem, auditoria e aplicação de políticas de segurança de forma unificada.

A tabela a seguir compara esses tipos de tabelas de rotas.

Item

Tabela de rotas do sistema

Tabela de rotas personalizada

Vinculada a

vSwitch

vSwitch

Gateway IPv4/IPv6

Diagrama

imageimageimage

Casos de uso

Vinculada a todos os novos vSwitches por padrão para controlar o tráfego dos vSwitches de forma centralizada.

Vinculada a vSwitches específicos para controlar seus caminhos de tráfego.

Vinculada a um gateway IPv4/IPv6 para redirecionar com segurança o tráfego público de entrada.

Método de criação

Criada automaticamente ao criar uma VPC.

Criada manualmente. Selecione o tipo vSwitch ao criar a tabela de rotas.

Criada manualmente. Selecione o tipo gateway ao criar a tabela de rotas.

Exclusão

Não pode ser excluída.

Pode ser excluída após ser desvinculada de todos os vSwitches associados.

Pode ser excluída após ser desvinculada do gateway IPv4/IPv6.

Cota

Uma tabela de rotas do sistema por VPC.

Por padrão, você pode criar até 9 tabelas de rotas personalizadas para vSwitches em uma VPC. É possível solicitar um aumento de cota.

Você pode criar apenas uma tabela de rotas para um gateway IPv4/IPv6 em uma VPC.

Cada vSwitch deve ser vinculado a exatamente uma tabela de rotas. No entanto, uma tabela de rotas pode ser vinculada a vários vSwitches.

Entradas de rota

Uma entrada de rota é uma regra em uma tabela de rotas. Ela define o próximo salto, como um NAT Gateway ou uma instância ECS, para o tráfego destinado a um bloco CIDR de destino específico.

As entradas de rota de uma VPC se dividem em dois tipos:

1. Rotas estáticas: rotas adicionadas automaticamente pelo sistema ou manualmente por você.

2. Rotas dinâmicas: rotas propagadas para uma VPC a partir de outras instâncias de rede, como um Transit Router (TR) ou VPN Gateway.

1. Rotas estáticas

As rotas estáticas, adicionadas automaticamente pelo sistema ou manualmente por você, incluem dois tipos:

  • Rotas do sistema: rotas com próximo salto Local, adicionadas automaticamente pelo sistema ao criar uma VPC e um vSwitch. Essas rotas são utilizadas para comunicação entre instâncias dentro da VPC ou para acessar serviços de nuvem.

  • Rotas personalizadas: rotas adicionadas manualmente para personalizar os caminhos de encaminhamento do tráfego.

A figura a seguir mostra um exemplo em que duas VPCs estão conectadas por meio de uma conexão de emparelhamento VPC. A tabela de rotas do sistema de VPC1 contém as seguintes rotas estáticas:

  1. Após criar a VPC e o vSwitch, o sistema adiciona automaticamente rotas do sistema com Local como próximo salto:

    1. Rota de serviço de nuvem: o bloco CIDR de destino é 100.64.0.0/10. Essa rota é utilizada pelas instâncias na VPC1 para acessar serviços de nuvem.

    2. Rota de vSwitch: o bloco CIDR de destino é 10.0.0.0/24. Essa rota permite a comunicação privada entre os vSwitches na VPC1.

  2. Após criar a conexão de emparelhamento VPC, você deve adicionar manualmente a seguinte rota personalizada:

    O bloco CIDR de destino é 172.16.0.0/16 e o próximo salto é a VPC peering connection. Essa rota encaminha o tráfego destinado à VPC2 para a conexão de emparelhamento VPC.

As entradas de rota na tabela de rotas do sistema de VPC2 seguem os mesmos princípios da VPC1 e não são detalhadas aqui.

image
Comparação entre rotas do sistema e rotas personalizadas

Item

Rota do sistema

Rota personalizada

Definição

Uma rota com próximo salto Local. O sistema adiciona essa rota automaticamente ao criar uma VPC e um vSwitch.

Uma rota adicionada manualmente.

Rota IPv4

O sistema adiciona automaticamente as seguintes rotas a todas as tabelas de rotas na VPC:

  • Rotas de vSwitch: rotas cujos blocos CIDR de destino são os blocos CIDR de todos os vSwitches na VPC. Essas rotas permitem a comunicação entre instâncias dentro dos vSwitches.

  • Rotas de serviço de nuvem: rotas com bloco CIDR de destino 100.64.0.0/10. Essas rotas permitem que as instâncias na VPC acessem serviços de nuvem.

    Você pode criar rotas personalizadas mais específicas do que a rota do sistema 100.64.0.0/10 para serviços de nuvem, mas elas não podem ser idênticas. Configure essas rotas mais específicas com cautela. Se configuradas incorretamente, alguns serviços de nuvem podem ficar inacessíveis ou inutilizáveis.

Você pode adicionar manualmente as seguintes rotas:

  • Bloco CIDR de destino: um IPv4 CIDR block personalizado ou uma Prefix List.

  • Próximo salto: você pode selecionar IPv4 gateway, NAT Gateway, VPC peering connection, Transit Router (TR), VPN Gateway, ECS instance, elastic network interface (ENI), High-availability Virtual IP (HaVip), router interface (to VBR), router interface (to VPC), Express Connect Router (ECR) ou Gateway Load Balancer endpoint.

    Para os casos de uso de cada tipo de próximo salto, consulte Exemplos de configuração.

Rota IPv6

Se você ativar o IPv6 para uma VPC, o sistema adicionará automaticamente a seguinte rota a todas as tabelas de rotas na VPC:

  • Rotas de vSwitch: rotas cujos blocos CIDR de destino são os blocos CIDR IPv6 dos vSwitches. Essas rotas permitem a comunicação entre instâncias nos vSwitches via IPv6.

Se você ativar o IPv6 para uma VPC, poderá adicionar as seguintes rotas:

  • Bloco CIDR de destino: um IPv6 CIDR block personalizado ou uma Prefix List.

  • Próximo salto: você pode selecionar ECS instance, IPv6 gateway, elastic network interface (ENI), router interface (to VBR), Express Connect Router (ECR), VPC peering connection, Gateway Load Balancer endpoint ou Transit Router (TR).

    Para os casos de uso de cada tipo de próximo salto, consulte Exemplos de configuração.

Modificação do próximo salto

  • Rotas do sistema em uma tabela de rotas do sistema: o próximo salto não pode ser modificado.

  • Rotas do sistema em uma tabela de rotas personalizada:

    O próximo salto pode ser alterado para ECS instance, elastic network interface (ENI) ou Gateway Load Balancer endpoint. Após a modificação, a rota se torna uma rota personalizada.

O próximo salto pode ser modificado.

Se uma rota personalizada foi criada modificando o próximo salto de uma rota do sistema, o próximo salto dessa rota personalizada só pode ser alterado para Local, uma instância ECS, uma elastic network interface (ENI) ou um Gateway Load Balancer endpoint.

Criação e exclusão

Não é possível criar ou excluir rotas do sistema.

É possível criá-las e excluí-las.

2. Rotas dinâmicas

As rotas dinâmicas são rotas propagadas para uma VPC a partir de outras instâncias de rede. Diferentemente das rotas estáticas, elas não exigem configuração manual na tabela de rotas da VPC. Em vez disso, são recebidas e atualizadas automaticamente a partir de uma origem de rota dinâmica.

2.1 Origens de rotas dinâmicas

As instâncias de rede que propagam rotas automaticamente para uma VPC incluem Transit Router (TR) Enterprise Edition, TR Basic Edition, VPN Gateway e Express Connect Router (ECR). Você pode visualizar a origem e os detalhes das rotas dinâmicas na aba Route Entry List > Dynamic Route da página de detalhes da tabela de rotas no console.

Os detalhes das rotas recebidas de um TR Enterprise Edition aparecem na aba Route Entry List > Custom route.
2.2 Ativar ou desativar a recepção de rotas dinâmicas

Por padrão, todas as tabelas de rotas recebem rotas dinâmicas. Se você precisar de uma configuração de roteamento puramente estática, poderá desativar a recepção de rotas dinâmicas para cada tabela de rotas. Isso oferece flexibilidade para planejar e gerenciar suas tabelas de rotas conforme necessário.

2.3 Limitações
  • Uma tabela de rotas de VPC pode receber rotas dinâmicas de apenas uma origem por vez.

    Por exemplo, se você associar uma VPC a um Express Connect Router (ECR) e depois conectá-la a um Transit Router (TR) Enterprise Edition, ativar a sincronização de rotas para a VPC no TR falhará. Da mesma forma, se você criar um VPN Gateway e ativar a propagação de rotas, o VPN Gateway propagará automaticamente as rotas BGP aprendidas para a tabela de rotas do sistema da VPC. Nesse caso, não é possível associar a VPC ao ECR.

  • Se uma rota dinâmica recebida se sobrepuser a uma entrada de rota existente na tabela de rotas, consulte Prioridade de rota para entender quais regras de roteamento se aplicam.

  • Somente tabelas de rotas vinculadas a vSwitches podem receber rotas dinâmicas. Tabelas de rotas vinculadas a gateways não oferecem suporte a rotas dinâmicas.

  • Por padrão, uma tabela de rotas pode receber no máximo 200 rotas dinâmicas ativas de um ECR. Se essa cota for excedida, as rotas dinâmicas continuarão sendo recebidas, mas seu status passará para Exceeded e elas não estarão ativas. Após aumentar a cota, o novo valor entrará em vigor após a próxima atualização de rotas do ECR. As rotas que anteriormente excediam a cota se tornarão ativas na ordem em que foram configuradas.

Prioridade de rota

As rotas em uma tabela de rotas de VPC são priorizadas com base nas seguintes regras:

  • Quando entradas de rota possuem blocos CIDR de destino sobrepostos:

    O tráfego IPv4 e IPv6 é roteado de forma independente. O sistema utiliza a regra de correspondência de prefixo mais longo para selecionar a rota mais específica correspondente ao endereço IP de destino. Essa rota determina o próximo salto do tráfego.

    Correspondência de prefixo mais longo: quando várias entradas de rota possuem blocos CIDR de destino correspondentes ao endereço IP de destino de um pacote, o sistema seleciona a rota com a máscara de sub-rede mais longa (o intervalo mais específico). Por exemplo, o tráfego destinado a 192.168.1.100 corresponde à rota 192.168.1.0/24 em vez da rota 192.168.0.0/16.
  • Quando uma nova entrada de rota se sobrepõe a uma entrada de rota existente:

    Ações

    Rota do sistema existente

    Rota personalizada existente

    Rota dinâmica existente

    Criar um vSwitch

    O bloco CIDR do vSwitch não pode se sobrepor ao de uma rota do sistema existente.

    O bloco CIDR do vSwitch não pode:

    • Ser idêntico ao bloco CIDR de destino de uma rota personalizada existente.

    • Conter o bloco CIDR de destino de uma rota personalizada existente.

    O bloco CIDR do vSwitch não pode:

    • Ser idêntico ao bloco CIDR de destino de uma rota dinâmica existente.

    • Conter o bloco CIDR de destino de uma rota dinâmica existente.

    Adicionar uma rota personalizada

    O bloco CIDR de destino da nova rota personalizada não pode:

    • Ser idêntico ao bloco CIDR de uma rota do sistema existente.

    • Ser mais específico do que uma rota do sistema existente para comunicação intra-VPC.

    O bloco CIDR de destino de uma nova rota personalizada não pode ser idêntico ao de uma rota personalizada existente.

    Se o next hop type for router interface (to VBR), você pode configurar rotas ativo/standby ou ECMP. Para mais informações, consulte Rota para uma interface de roteador.

    O bloco CIDR de destino de uma nova rota personalizada não pode ser idêntico ao de uma rota dinâmica existente.

    Se o próximo salto de uma nova rota personalizada for um VPN Gateway ou uma interface de roteador, e uma rota dinâmica existente do CEN tiver o mesmo bloco CIDR de destino, a rota dinâmica será retirada e a rota personalizada entrará em vigor.

    Receber uma rota dinâmica

    • Não pode ser idêntica ao bloco CIDR de destino de uma rota do sistema existente.

    • Se uma rota dinâmica for mais específica do que uma rota do sistema existente, a rota dinâmica não entrará em vigor:

      • Se a origem da rota dinâmica for um ECR, a rota será exibida na tabela de rotas da VPC com status Candidate e não será usada para encaminhamento.

      • Se a origem da rota dinâmica for um VPN Gateway, TR Enterprise Edition ou TR Basic Edition, a rota não será propagada para a tabela de rotas da VPC.

    Uma rota dinâmica não entrará em vigor se seu bloco CIDR de destino for idêntico ao de uma rota personalizada existente.

    • Se a origem da rota dinâmica for um ECR, a rota será exibida na tabela de rotas da VPC com status Candidate e não será usada para encaminhamento.

    • Se a origem da rota dinâmica for um VPN Gateway, TR Enterprise Edition ou TR Basic Edition, a rota não será propagada para a tabela de rotas da VPC.

    Após a exclusão da rota personalizada, a rota dinâmica entrará em vigor automaticamente.

    Não aplicável. Uma tabela de rotas de VPC suporta apenas uma única origem de propagação de rotas.

Gerenciar tabelas de rotas

Ao criar uma VPC, o sistema cria automaticamente uma tabela de rotas do sistema. Por padrão, essa tabela de rotas é associada a todos os vSwitches na VPC para gerenciar centralmente o tráfego.

Para controlar o tráfego de um vSwitch específico em uma VPC, crie uma tabela de rotas personalizada para vSwitches e associe-a ao vSwitch de destino.

Para controlar o tráfego que entra na VPC pela internet, crie uma tabela de rotas personalizada para gateways de borda e associe-a a um gateway IPv4 ou IPv6.

Criar e excluir tabelas de rotas

Você deve criar uma tabela de rotas personalizada antes de associá-la a um vSwitch de destino, um gateway IPv4 ou um gateway IPv6.

Console

Criar uma tabela de rotas

  1. Acesse a página Tabelas de rotas no console da VPC e clique em Create Route Table.

  2. Selecione a VPC de destino, insira um Name e selecione o tipo de recurso associado:

Após criar uma tabela de rotas personalizada, o sistema adiciona automaticamente as seguintes rotas do sistema a ela:

  • Rotas para vSwitches: Rotas destinadas aos blocos CIDR de todos os vSwitches na VPC. Essas rotas permitem que as instâncias dentro dos vSwitches se comuniquem entre si.

  • Rota de serviço de nuvem: Uma rota com destino 100.64.0.0/10 que permite que as instâncias na VPC acessem serviços de nuvem.

Excluir uma tabela de rotas

Na coluna Actions da tabela de rotas de destino ou na página de detalhes, clique em Delete. Antes de excluir uma tabela de rotas, certifique-se de desassociá-la de todos os recursos e excluir todas as suas rotas personalizadas.

Você só pode excluir tabelas de rotas personalizadas. As tabelas de rotas do sistema não podem ser excluídas.

API

Terraform

Resources: alicloud_route_table
variable "name" {
  default = "terraform-example"
}

resource "alicloud_vpc" "defaultVpc" {
  vpc_name = var.name
}


resource "alicloud_route_table" "default" {
  description      = "test-description"
  vpc_id           = alicloud_vpc.defaultVpc.id
  route_table_name = var.name
  associate_type   = "VSwitch"
}

Associar e desassociar uma tabela de rotas

Uma nova tabela de rotas personalizada não é associada a nenhum recurso por padrão. Você deve associá-la a um vSwitch ou a um gateway IPv4 ou IPv6 para ativá-la.

Console

Associar uma tabela de rotas

Acesse a página Tabelas de rotas no console da VPC. Encontre a tabela de rotas que deseja gerenciar e clique em Associate na coluna Associated Resource:

  • Se o tipo de recurso associado for vSwitch, clique em Associate vSwitch. Na caixa de diálogo exibida, selecione o vSwitch de destino.

    Ao associar um vSwitch a uma tabela de rotas personalizada, o sistema o desassocia automaticamente da tabela de rotas do sistema.

  • Se o tipo de recurso associado for Border Gateway, clique em Associate Border Gateway. Na caixa de diálogo exibida, selecione o IPv4 Gateway ou IPv6 Gateway de destino.

    Para um tutorial sobre o uso de tabelas de rotas associadas a um gateway de borda, consulte Usar uma tabela de rotas de gateway para controlar o tráfego de entrada em uma VPC.

Desassociar uma tabela de rotas

Acesse a página de detalhes da tabela de rotas de destino:

  • Se o tipo de recurso associado for vSwitch: Na aba Associated vSwitches, selecione os vSwitches que deseja desassociar e clique em Disassociate. Após desassociar um vSwitch, o sistema o reassocia automaticamente à tabela de rotas do sistema.

  • Se o tipo de recurso associado for Border Gateway: Na aba Associated Border Gateways, encontre o gateway IPv4 ou IPv6 de destino e clique em Disassociate na coluna Actions.

null

Antes de desassociar uma tabela de rotas, avalie cuidadosamente o impacto potencial das alterações de rota nos seus serviços para evitar interrupções.

API

null

Antes de desassociar uma tabela de rotas, avalie cuidadosamente o impacto potencial das alterações de rota nos seus serviços para evitar interrupções.

Terraform

Associar uma tabela de rotas a um vSwitch

Resources: alicloud_route_table_attachment
Data Sources: alicloud_zones
variable "name" {
  default = "terraform-example"
}

resource "alicloud_vpc" "foo" {
  cidr_block = "172.16.0.0/12"
  vpc_name   = var.name
}

data "alicloud_zones" "default" {
  available_resource_creation = "VSwitch"
}

resource "alicloud_vswitch" "foo" {
  vpc_id       = alicloud_vpc.foo.id
  cidr_block   = "172.16.0.0/21"
  zone_id      = data.alicloud_zones.default.zones[0].id
  vswitch_name = var.name
}

resource "alicloud_route_table" "foo" {
  vpc_id           = alicloud_vpc.foo.id
  route_table_name = var.name
  description      = "route_table_attachment"
}

resource "alicloud_route_table_attachment" "foo" {
  vswitch_id     = alicloud_vswitch.foo.id
  route_table_id = alicloud_route_table.foo.id
}

Associar uma tabela de rotas a um gateway IPv4/IPv6

Resources: alicloud_vpc_gateway_route_table_attachment
resource "alicloud_vpc" "example" {
  cidr_block = "172.16.0.0/12"
  vpc_name   = "terraform-example"
}

resource "alicloud_route_table" "example" {
  vpc_id           = alicloud_vpc.example.id
  route_table_name = "terraform-example"
  description      = "terraform-example"
  associate_type   = "Gateway"
}

resource "alicloud_vpc_ipv4_gateway" "example" {
  ipv4_gateway_name = "terraform-example"
  vpc_id            = alicloud_vpc.example.id
  enabled           = true
}

resource "alicloud_vpc_gateway_route_table_attachment" "example" {
  ipv4_gateway_id = alicloud_vpc_ipv4_gateway.example.id
  route_table_id  = alicloud_route_table.example.id
}

Gerenciar entradas de rota

Adicionar e excluir entradas de rota

Em uma tabela de rotas associada a um vSwitch, você pode adicionar entradas de rota para direcionar o tráfego. Essas são conhecidas como entradas de rota personalizadas.

Não é possível adicionar entradas de rota a uma tabela de rotas associada a um gateway IPv4 ou IPv6. No entanto, você pode alterar o próximo salto de uma entrada de rota.

Console

Adicionar uma entrada de rota

  1. Acesse a página de detalhes da tabela de rotas de destino. Na aba Route Entry List > Custom Route Entries, clique em Add Route Entry.

  2. Na caixa de diálogo Add Route Entry, configure o destination CIDR block e o next hop type. Consulte Exemplos de configuração para cenários típicos que utilizam diferentes tipos de próximo salto.

    Se ocorrer um erro ao adicionar a entrada de rota, verifique se ela atende aos requisitos de prioridade de rota.

Excluir uma entrada de rota

Na coluna Actions da entrada de rota de destino, clique em Delete.

null

Antes de excluir uma entrada de rota, avalie cuidadosamente o impacto potencial nos seus serviços para evitar interrupções.

API

null

Antes de excluir uma entrada de rota, avalie cuidadosamente o impacto potencial nos seus serviços para evitar interrupções.

  • Chame DeleteRouteEntry para excluir uma única entrada de rota personalizada, ou chame DeleteRouteEntries para excluir várias entradas de rota personalizadas de uma vez.

Terraform

Resources: alicloud_route_entry
resource "alicloud_route_entry" "foo" {
  route_table_id        = "rt-12345xxxx" # Enter the route table ID.
  destination_cidrblock = "172.16.1.1/32"
  nexthop_type          = "Instance" # Enter the next hop type.
  nexthop_id            = "i-12345xxxx" # Enter the next hop instance ID.
}

Alterar o próximo salto

Você pode alterar o próximo salto de uma entrada de rota para redirecionar o tráfego do bloco CIDR de destino correspondente.

  • Entrada de rota do sistema: Você pode alterar o próximo salto de uma entrada de rota do sistema somente quando ela estiver em uma tabela de rotas personalizada (incluindo uma tabela de rotas de gateway). Essa alteração a converte em uma entrada de rota personalizada. Excluir essa entrada de rota personalizada a reverte para uma entrada de rota do sistema.

  • Entrada de rota personalizada: Você pode alterar o próximo salto de uma entrada de rota personalizada em tabelas de rotas do sistema e personalizadas.

Para os tipos de bloco CIDR de destino e próximo salto compatíveis, consulte Comparação entre entradas de rota do sistema e personalizadas.

null

Antes de alterar o próximo salto de uma entrada de rota, avalie cuidadosamente o impacto potencial nos seus serviços para evitar interrupções.

Console

Na coluna Actions da entrada de rota de destino, clique em Edit. Na caixa de diálogo exibida, selecione um novo próximo salto na lista suspensa Next hop type.

Consulte Exemplos de configuração para cenários típicos que utilizam diferentes tipos de próximo salto.

API

  • Chame ModifyRouteEntry para alterar o próximo salto de uma entrada de rota em uma tabela de rotas associada a um vSwitch.

  • Chame UpdateGatewayRouteTableEntryAttribute para alterar o próximo salto de uma entrada de rota em uma tabela de rotas associada a um gateway IPv4 ou IPv6.

Terraform

Resources: alicloud_route_entry
resource "alicloud_route_entry" "foo" {
  route_table_id        = "rt-12345xxxx" # Enter the route table ID.
  destination_cidrblock = "172.16.1.1/32"
  nexthop_type          = "Instance" # Change the next hop type.
  nexthop_id            = "i-12345xxxx" # Enter the next hop instance ID.
}

Publicar e retirar rotas estáticas

Você pode propagar rotas de uma tabela de rotas para um ECR ou um TR. Isso, combinado com o recebimento de rotas dinâmicas, simplifica a configuração de roteamento.

  • Publicar rotas estáticas em um ECR: Ao publicar uma rota estática em um ECR, o ECR a propaga dinamicamente para o data center local. Se não houver conflitos de rota, todos os data centers locais associados ao ECR poderão aprender a rota.

    Princípios, limitações e exemplos

    Como funciona

    • Ao associar uma VPC a um ECR, as entradas de rota do sistema são publicadas no ECR por padrão.

    • Após uma rota estática ser publicada em um ECR:

      • O ECR propaga a rota para o VBR associado. Se o BGP estiver ativado no VBR, o VBR propaga a rota para o data center local.

      • O ECR não propaga a rota para outras VPCs associadas a ele.

    • Se uma entrada de rota estática publicada conflitar com uma entrada de rota existente, você poderá visualizar a entrada de rota na aba Route Entries do ECR. O status será exibido como Conflicting e ela não ficará Active.

    Limitações

    • Não é possível publicar entradas de rota de uma tabela de rotas personalizada de uma VPC em um ECR.

    • Não é possível publicar entradas de rota em um ECR se o bloco CIDR de destino for uma lista de prefixos.

    • Rotas ECMP e rotas ativo/standby cujo próximo salto é uma interface de roteador (para um VBR) não podem ser publicadas em um ECR. Após uma rota de VPC ser publicada em um ECR, não é mais possível configurar rotas ECMP ou rotas ativo/standby para ela.

    • Após uma rota de VPC ser publicada em um ECR, se você quiser modificar a rota publicada, só poderá definir o próximo salto para um tipo de rota que suporte a operação de publicação (consulte a tabela a seguir).

    • A tabela a seguir lista o status de publicação padrão para vários tipos de entradas de rota em uma VPC e indica se elas suportam operações de publicação e retirada em um ECR.

      Tabela

      Tipo de rota

      Instância proprietária

      Publicada por padrão

      Suporte a publicação

      Suporte a retirada

      Entrada de rota do sistema da VPC

      VPC

      Sim

      Sim

      Suportada somente na Malaysia (Kuala Lumpur)

      Entrada de rota para um gateway IPv4

      VPC

      Não

      Sim

      Sim

      Entrada de rota para um gateway IPv6

      VPC

      Não

      Sim

      Sim

      Entrada de rota para um NAT Gateway

      VPC

      Não

      Sim

      Sim

      Entrada de rota para uma conexão de peering de VPC

      VPC

      Não

      Não

      Não

      Entrada de rota para um TR

      VPC

      Não

      Não

      Não

      Entrada de rota para um VPN Gateway

      VPC

      Não

      Sim

      Sim

      Entrada de rota para uma instância ECS

      VPC

      Não

      Sim

      Sim

      Entrada de rota para uma interface de rede elástica

      VPC

      Não

      Sim

      Sim

      Entrada de rota para um IP virtual de alta disponibilidade

      VPC

      Não

      Sim

      Sim

      Entrada de rota para uma interface de roteador (para um VBR)

      VPC

      Não

      Não

      Não

      Entrada de rota para uma interface de roteador (para uma VPC)

      VPC

      Não

      Não

      Não

      Entrada de rota para um ECR

      VPC

      Não

      Não

      Não

      Entrada de rota para um endpoint do Gateway Load Balancer

      VPC

      Não

      Sim

      Sim

    Cenário de exemplo

    Uma empresa com uma VPC na região China (Hangzhou) e um data center local deseja estabelecer conectividade estável entre a nuvem e o ambiente local, além de permitir que os serviços implantados no data center local acessem a internet.

    A empresa pode conectar a VPC e um VBR a um ECR. Após criar um NAT Gateway e associar um EIP a ele, a empresa pode publicar a rota. Se não houver conflitos de rota, o data center local associado ao ECR aprende a rota para o NAT Gateway por meio do BGP, permitindo o acesso à internet.

    image
  • Publicar rotas estáticas em um TR: Quando uma rota estática é publicada em um TR, todas as instâncias de rede conectadas podem aprender a rota, desde que não haja conflitos de rota e a sincronização de rotas esteja ativada no TR.

Se a VPC estiver conectada a um ECR e a um TR, publicar rotas no ECR e publicar rotas no TR são ações independentes que não afetam uma à outra.

Console

Publicar uma rota estática

Na coluna VPC Route Publishing Status da entrada de rota de destino, clique em Publish.

A coluna VPC Route Publishing Status aparece somente após a VPC ser conectada a um TR ou um ECR.
Retirar uma rota estática

Na coluna VPC Route Publishing Status da entrada de rota de destino, clique em Withdraw.

A coluna VPC Route Publishing Status aparece somente após a VPC ser conectada a um TR ou um ECR.

API

Para ECR:

Para TR:

Tab body

Ativar ou desativar o recebimento de rotas dinâmicas

Por padrão, todas as tabelas de rotas recebem entradas de rota dinâmicas. Se você quiser usar uma configuração de roteamento somente estático, poderá desativar o recebimento de rotas dinâmicas para cada tabela de rotas. Isso oferece flexibilidade para planejar e gerenciar as configurações de rota conforme necessário.

  1. Você pode desativar este recurso nos seguintes casos: A fonte de entrada de rota dinâmica é Route Propagation-Type ECR, ou nenhuma rota dinâmica é propagada para a VPC. Se nenhuma rota dinâmica for propagada, o campo Source of Dynamic Route Entry não será exibido na aba Route Entry List > Dynamic Route Entries da página de detalhes da tabela de rotas.

    Não é possível desativar o recebimento de rotas dinâmicas nos seguintes cenários: A VPC está conectada a um TR da Edição Básica. A VPC está conectada a um TR da Edição Enterprise e a sincronização de rotas está ativada para a VPC no TR. A VPC está associada a um VPN Gateway e a propagação automática de rotas está ativada para o VPN Gateway.
  2. Impactos de desativar o recurso:

    • A tabela de rotas da VPC para de receber rotas propagadas de outras instâncias de rede. Todas as entradas de rota dinâmicas existentes na tabela de rotas são excluídas. Prossiga com cautela.

    • Não é possível conectar a VPC a um TR da Edição Básica. Um TR conectado a esta VPC não pode ter a sincronização de rotas ativada para a VPC. Um VPN Gateway associado a esta VPC não pode ter a propagação automática de rotas ativada.

  3. Impactos de reativar o recurso:

    Após reativar o recurso, a tabela de rotas da VPC é atualizada com as rotas atualmente propagadas pela fonte de rota dinâmica.

    Por exemplo, suponha que um ECR tenha quatro entradas de rota dinâmicas. Se você desativar este recurso, as entradas de rota dinâmicas serão removidas da tabela de rotas da VPC. Se duas novas entradas de rota forem adicionadas ao ECR e você reativar o recurso, a tabela de rotas da VPC receberá seis entradas de rota dinâmicas do ECR.

Console

Acesse a página Basic Information da tabela de rotas de destino. Use o botão Accept Propagated Routes para ativar ou desativar o recebimento de rotas dinâmicas.

null

Antes de ativar ou desativar o recebimento de rotas dinâmicas, avalie cuidadosamente o impacto potencial das alterações de rota nos seus serviços para evitar interrupções.

API

Chame ModifyRouteTableAttributes e defina o parâmetro RoutePropagationEnable para ativar ou desativar o recebimento de rotas dinâmicas.

null

Antes de ativar ou desativar o recebimento de rotas dinâmicas, avalie cuidadosamente o impacto potencial das alterações de rota nos seus serviços para evitar interrupções.

Terraform

null

Antes de ativar ou desativar o recebimento de rotas dinâmicas, avalie cuidadosamente o impacto potencial das alterações de rota nos seus serviços para evitar interrupções.

Resources: alicloud_route_table
variable "name" {
  default = "terraform-example"
}

resource "alicloud_vpc" "defaultVpc" {
  vpc_name = var.name
}

resource "alicloud_route_table" "default" {
  description      = "test-description"
  vpc_id           = alicloud_vpc.defaultVpc.id
  route_table_name = var.name
  associate_type   = "VSwitch"
  route_propagation_enable = true # Set this parameter to true to enable or false to disable dynamic route receiving.
}

Usar uma tabela de rotas de gateway

Uma tabela de rotas de gateway direciona o tráfego de entrada da internet para dispositivos de segurança para inspeção profunda e filtragem, prevenindo ataques maliciosos e acessos não autorizados. Você também pode combiná-la com uma tabela de rotas personalizada para redirecionar o tráfego de saída para dispositivos de segurança e proteger o tráfego em ambas as direções.

Para usar esse recurso, crie uma tabela de rotas, associe-a a um gateway IPv4 e altere o próximo salto da rota do sistema para o bloco CIDR do vSwitch para um dos seguintes:

  • ECS instance/elastic network interface: Redireciona o tráfego de entrada da internet para uma instância ECS específica ou interface de rede elástica para inspeção de segurança.

  • Gateway Load Balancer endpoint: Redireciona o tráfego de entrada da internet para dispositivos de segurança de terceiros em implantações de Gateway Load Balancer (GWLB).

    Somente estas regiões permitem alterar o próximo salto para um Gateway Load Balancer endpoint.

Usar um firewall autogerenciado

Você pode implantar um firewall autogerenciado em uma instância ECS na sua VPC e usar uma tabela de rotas de gateway para redirecionar o tráfego que entra na VPC para o firewall para filtragem.

image

Arquitetura de alta disponibilidade com GWLB

Você pode usar um Gateway Load Balancer (GWLB) para distribuir o tráfego entre vários dispositivos de segurança e melhorar a segurança e a disponibilidade da aplicação.

image

Exemplos de configuração

O tipo de próximo salto que você seleciona para uma rota determina o cenário:

Rota para um gateway IPv4

Você pode usar um gateway IPv4 como ponto unificado de entrada e saída para o tráfego de internet de e para a sua VPC. Combinar um gateway IPv4 com uma tabela de rotas personalizada permite o controle centralizado de tráfego, políticas de segurança unificadas e auditoria, reduzindo os riscos de segurança do acesso descentralizado.

image

Rota para um gateway IPv6

Após ativar o IPv6 para uma VPC, o sistema adiciona automaticamente a seguinte rota à tabela de rotas do sistema:

  • O bloco CIDR de destino é ::/0, e o próximo salto é o gateway IPv6.

Essa rota direciona o tráfego IPv6 padrão para o gateway IPv6. Após ativar a largura de banda de internet para um endereço IPv6, os vSwitches associados à tabela de rotas do sistema podem se comunicar com a internet.

Para um vSwitch habilitado para IPv6 que esteja associado a uma tabela de rotas personalizada, você deve adicionar manualmente a rota mencionada anteriormente à tabela de rotas personalizada para habilitar o acesso IPv6 à internet.

Para uma rota personalizada com uma instância de gateway IPv6 como próximo salto, o bloco CIDR de destino pode ser definido somente como ::/0.
image

Rota para um NAT Gateway

Se muitos servidores na sua VPC precisam acessar a internet e consomem um grande número de endereços IP públicos, você pode usar o recurso SNAT de um Internet NAT gateway. O SNAT permite que várias instâncias ECS compartilhem Elastic IP Addresses (EIPs) para acesso à internet. Isso economiza recursos de IP público e melhora a segurança ao impedir que os endereços IP privados das instâncias ECS sejam expostos.

Ao usar um NAT Gateway, você deve adicionar uma rota personalizada que aponte para o Internet NAT gateway na tabela de rotas da VPC para habilitar o acesso à internet.

  • Se o vSwitch ao qual a instância ECS pertence está associado a uma tabela de rotas personalizada, você deve adicionar manualmente uma rota em que o destination CIDR block seja 0.0.0.0/0 e o next hop seja o Internet NAT gateway.

  • Se o vSwitch ao qual a instância ECS pertence está associado à tabela de rotas do sistema:

    • Se não existir nenhuma rota com o bloco CIDR de destino 0.0.0.0/0 na tabela de rotas do sistema, o sistema adiciona automaticamente uma rota que aponta para o Internet NAT gateway.

    • Se já existir uma rota com o bloco CIDR de destino 0.0.0.0/0 na tabela de rotas do sistema, você deve substituir a rota existente por uma nova que aponte para o Internet NAT gateway.

image

Rota para uma conexão de emparelhamento de VPC

As VPCs são isoladas umas das outras por padrão. Você pode usar uma conexão de emparelhamento de VPC para habilitar a comunicação privada entre duas VPCs, mesmo que pertençam a contas diferentes ou estejam em regiões diferentes. Após o estabelecimento de uma conexão de emparelhamento, os recursos de nuvem nas VPCs podem acessar uns aos outros usando endereços IPv4 ou IPv6 privados.

image

Rota para um transit router

Ao usar o Cloud Enterprise Network (CEN) para conectar VPCs, você deve adicionar rotas que apontem para o transit router às tabelas de rotas da VPC. Você pode adicionar as rotas de uma das seguintes maneiras:

  • Ao criar uma conexão de VPC, selecione Automatically add routes to all of the VPC's route tables to point to the transit router.

    Após ativar esse recurso, o sistema adiciona automaticamente três rotas com os blocos CIDR de destino 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16 a todas as tabelas de rotas da VPC. O próximo salto dessas rotas é a conexão da VPC. Essas rotas direcionam o tráfego IPv4 da VPC para o transit router.

  • Após ativar o aprendizado de rotas no transit router, você pode ativar a propagação de rotas para cada VPC ou adicionar manualmente uma rota para a VPC par em cada tabela de rotas da VPC.

A figura a seguir mostra um exemplo em que o aprendizado de rotas está ativado no transit router e uma rota é adicionada manualmente à tabela de rotas da VPC. Para essa rota, o bloco CIDR de destino é o bloco CIDR da VPC par, e o próximo salto é o transit router.

image

Rota para um VPN Gateway

Você pode usar um VPN Gateway para estabelecer um túnel criptografado, criando uma conexão de rede segura e confiável entre o seu data center local e a sua VPC.

Para usar um VPN Gateway, adicione uma rota à tabela de rotas da VPC com o destination CIDR block definido como o bloco CIDR do seu data center local e o next hop definido como o VPN Gateway. Isso permite que a VPC acesse o data center local por meio de uma conexão IPsec-VPN.

image

Rota para uma instância ECS ou ENI

Para inspecionar, analisar e proteger o tráfego entre dois vSwitches em uma VPC, você pode inserir um dispositivo de segurança de terceiros, como um firewall ou um Web Application Firewall (WAF), no caminho do tráfego ajustando as tabelas de rotas.

Para fazer isso, associe cada um dos dois vSwitches a uma tabela de rotas personalizada separada e altere o próximo salto das rotas do sistema para os blocos CIDR correspondentes para a instância ECS do firewall ou sua interface de rede elástica (ENI):

image

Rota para uma interface de roteador

Você pode usar o recurso de conexão VBR-para-VPC do Express Connect para conectar um data center local à sua rede na nuvem.

null

O recurso de conexão VBR-para-VPC não é ativado por padrão. Para usar esse recurso, entre em contato com o seu gerente de conta.

Ao usar esse recurso, você deve configurar uma rota para a VPC com o bloco CIDR de destino definido como o bloco CIDR do data center local e o tipo de próximo salto definido como router interface (to VBR). Isso permite que a VPC acesse o data center local por meio de um Virtual Border Router (VBR). Esse tipo de próximo salto permite o equal-cost multi-path (ECMP) e o active/standby mode, que requer verificações de integridade.

  • Active/standby mode: Você pode especificar apenas duas instâncias como próximos saltos. O próximo salto ativo tem peso 100 e o próximo salto standby tem peso 0. Se a verificação de integridade na rota ativa falhar, a rota standby assume.

  • Equal-cost multi-path (ECMP): Você pode selecionar de 2 a 16 instâncias como próximos saltos. Os pesos das instâncias devem ser iguais. Os pesos válidos são números inteiros de 0 a 255. O sistema distribui o tráfego uniformemente entre as instâncias de próximo salto.

A figura a seguir mostra uma implantação ativo/standby.

image

Rota para um Express Connect Router

Você pode usar um Express Connect Router (ECR) para conectar um data center local à sua rede na nuvem.

  • Por padrão, uma VPC aceita rotas dinâmicas do ECR. O bloco CIDR de destino dessas rotas é o bloco CIDR do data center local, e o próximo salto é o ECR. Essas rotas habilitam a comunicação entre a VPC e o data center local.

  • Se a propagação de rotas dinâmicas estiver desativada para a tabela de rotas da VPC, você deve adicionar manualmente uma rota à tabela com o destination CIDR block definido como o bloco CIDR do data center local e o next hop definido como o Express Connect Router. Isso habilita a comunicação entre a VPC e o data center local.

image

Rota para um endpoint do Gateway Load Balancer

Gateway Load Balancer endpoints são compatíveis somente nestas regiões. Para casos de uso específicos, consulte Usar uma tabela de rotas de gateway - Arquitetura de alta disponibilidade com GWLB.

Mais informações

Área

Regiões

Ásia-Pacífico - China

China (Hangzhou), China (Shanghai), China (Nanjing - Local Region, Closing Down), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Zhongwei), China (Hong Kong), China (Wuhan - Local Region), e China (Fuzhou - Local Region, Closing Down)

Ásia-Pacífico - Outros

Japan (Tokyo), South Korea (Seoul), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Philippines (Manila), Thailand (Bangkok), e Malaysia (Johor Bahru)

Europa e Américas

Germany (Frankfurt), UK (London), France (Paris), US (Silicon Valley), US (Virginia), e Mexico

Oriente Médio

UAE (Dubai) e SAU (Riyadh - Partner Region)

Cotas

Nome da cota

Descrição

Limite padrão

Ajustável

vpc_quota_route_tables_num

O número máximo de tabelas de rotas personalizadas que você pode criar em uma VPC.

9

Sim. Para solicitar um aumento de cota, acesse a página de Gerenciamento de Cotas ou o Centro de Cotas.

vpc_quota_route_entrys_num

O número máximo de entradas de rota personalizadas que você pode criar em uma tabela de rotas (excluindo entradas de rota propagadas dinamicamente).

200

vpc_quota_dynamic_route_entrys_num

O número máximo de entradas de rota propagadas dinamicamente em uma tabela de rotas.

200

vpc_quota_havip_custom_route_entry

O número máximo de entradas de rota personalizadas que apontam para um HaVip.

5

vpc_quota_vpn_custom_route_entry

O número máximo de entradas de rota personalizadas que apontam para um VPN gateway em uma VPC.

50

Nenhum

O número máximo de tags que você pode adicionar a uma tabela de rotas.

20

Não

O número máximo de vRouters que você pode criar em uma VPC.

1

O número máximo de entradas de rota em uma VPC que apontam para uma conexão de Transit Router (TR).

600

Notas de uso

Tabelas de rotas

  • You must associate each vSwitch with exactly one route table. A route table can be associated with multiple vSwitches.

  • You can delete only custom route tables. You cannot delete system route tables.

Entradas de rota

Entradas de rota estáticas:

  • You cannot create or delete system route entries.

  • You can create a custom route with a destination CIDR block that is more specific than the 100.64.0.0/10 system route for cloud services, but the destination CIDR block cannot be identical to 100.64.0.0/10. Configure more specific routes with caution. An incorrect configuration may make some cloud services inaccessible.

  • For a custom route entry whose next hop is an IPv6 gateway, you can set the destination CIDR block only to ::/0.

  • The VPC Route Advertisement Status column appears for a route entry in the console only after you connect the VPC to a Transit Router (TR) or an Express Connect Router (ECR).

  • Se o bloco CIDR de destino de uma nova entrada de rota se sobrepõe ao de uma entrada de rota existente, em alguns casos pode não ser possível adicionar a nova entrada de rota. Para mais informações, consulte Prioridades de rota.

Publicação de rotas estáticas:

  • You cannot publish route entries from a custom route table of a VPC to an ECR.

  • You cannot publish route entries to an ECR if their destination CIDR block is a prefix list.

  • ECMP routes and active/standby routes whose next hop is a router interface (to a VBR) cannot be published to an ECR. After a VPC route is published to an ECR, you can no longer configure ECMP routes or active/standby routes for it.

  • After a VPC route is published to an ECR, if you want to modify the published route, you can set its next hop only to a route type that supports the publish operation (see the following table).

  • The following table lists the default publishing status for various types of route entries in a VPC and indicates whether they support publish and withdraw operations in an ECR.

    Tabela

    Tipo de rota

    Instância proprietária

    Publicada por padrão

    Suporte a publicação

    Suporte a retirada

    Entrada de rota do sistema da VPC

    VPC

    Sim

    Sim

    Compatível somente em Malaysia (Kuala Lumpur)

    Entrada de rota para um gateway IPv4

    VPC

    Não

    Sim

    Sim

    Entrada de rota para um gateway IPv6

    VPC

    Não

    Sim

    Sim

    Entrada de rota para um NAT Gateway

    VPC

    Não

    Sim

    Sim

    Entrada de rota para uma conexão de emparelhamento de VPC

    VPC

    Não

    Não

    Não

    Entrada de rota para um TR

    VPC

    Não

    Não

    Não

    Entrada de rota para um VPN Gateway

    VPC

    Não

    Sim

    Sim

    Entrada de rota para uma instância ECS

    VPC

    Não

    Sim

    Sim

    Entrada de rota para uma interface de rede elástica

    VPC

    Não

    Sim

    Sim

    Entrada de rota para um IP virtual de alta disponibilidade

    VPC

    Não

    Sim

    Sim

    Entrada de rota para uma interface de roteador (para um VBR)

    VPC

    Não

    Não

    Não

    Entrada de rota para uma interface de roteador (para uma VPC)

    VPC

    Não

    Não

    Não

    Entrada de rota para um ECR

    VPC

    Não

    Não

    Não

    Entrada de rota para um endpoint do Gateway Load Balancer

    VPC

    Não

    Sim

    Sim

Entradas de rota dinâmicas:

  • A VPC route table can receive dynamic routes from only one source at a time.

    For example, if you associate a VPC with an Express Connect Router (ECR) and then connect the VPC to a Transit Router (TR) Enterprise Edition, enabling route synchronization for the VPC on the TR will fail. Similarly, if you create a VPN Gateway and enable route propagation, the VPN Gateway automatically propagates the BGP routes that it learns to the VPC's system route table. In this case, you cannot associate the VPC with the ECR.

  • If a received dynamic route overlaps with an existing route entry in the route table, see Route priority to understand which routing rules apply.

  • Only route tables attached to vSwitches can receive dynamic routes. Route tables attached to gateways do not support dynamic routes.

  • By default, a route table can receive a maximum of 200 active dynamic routes from an ECR. If this quota is exceeded, dynamic routes are still received but their status becomes Exceeded and they are not active. After you increase the quota, the new quota takes effect after the next route update from the ECR. The routes that previously exceeded the quota become active in the order they were configured.

Faturamento

O recurso de tabela de rotas da VPC é gratuito.