O IPsec-VPN estabelece um túnel criptografado entre sua rede local (como um data center ou escritório) e uma VPC da Alibaba Cloud. Isso permite que ambos os lados se comuniquem como se estivessem na mesma rede privada.
O serviço VPN Gateway da Alibaba Cloud está em conformidade com as políticas e regulamentações nacionais chinesas relevantes e suporta apenas conexões não transfronteiriças. Para conectividade transfronteiriça, use o Transit Router.
Dois modos de associação
O IPsec-VPN oferece dois modos, conforme a quantidade de VPCs a conectar:
|
**Attach to a VPN gateway** |
**Attach to a Transit Router** |
|
|
Mais indicado para |
VPC única |
Múltiplas VPCs |
|
Largura de banda máxima por conexão |
Até 1 Gbps |
Até 2 Gbps |
|
Alta disponibilidade |
Ativo-passivo (failover) |
Caminhos múltiplos de custo igual (ECMP, balanceamento de carga) |
|
Combinação com SSL-VPN |
Sim (apenas VPN gateway padrão) |
— |
|
Acesso a VPCs multirregião |
— |
Sim |
Para obter uma comparação completa, incluindo algoritmos de criptografia e especificações de desempenho, consulte Escolha um modo de associação.
Attach to a VPN gateway
Associe uma conexão IPsec-VPN a uma instância de VPN gateway. Esta opção é ideal para conectar um data center local a uma única VPC.
Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ VPN gateway ↔ VPC
Casos de uso:
Conectar-se a uma única VPC
Usar SSL-VPN simultaneamente para acesso remoto (apenas VPN gateways padrão)
Attach to a Transit Router
Associe uma conexão IPsec-VPN diretamente a um Transit Router na Cloud Enterprise Network (CEN). Recomendado para conectar um data center local a múltiplas VPCs.
Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ Transit Router ↔ Múltiplas VPCs
Casos de uso:
Conectar-se a várias VPCs na mesma região ou em regiões diferentes
Usar balanceamento de carga ECMP para alta disponibilidade
Exigir largura de banda superior a 1 Gbps por conexão (até 2 Gbps)
Conceitos principais
|
Componente |
Descrição |
|
Gateway implantado na Alibaba Cloud que atua como endpoint do lado da nuvem no túnel criptografado. Disponível em dois tipos: aprimorado e padrão. |
|
|
Componente central da CEN que encaminha tráfego entre VPCs e regiões. Em cenários com múltiplas VPCs, funciona como endpoint do lado da nuvem, substituindo o VPN gateway. |
|
|
Objeto lógico na Alibaba Cloud que registra o endereço IP público do seu dispositivo de gateway local. Necessário para crie uma conexão IPsec-VPN. |
|
|
Define os parâmetros do túnel criptografado entre a nuvem e seu dispositivo de gateway local, incluindo algoritmo de criptografia, algoritmo de autenticação e chave pré-compartilhada (PSK). |
|
|
Dispositivo físico ou software em seu data center local com suporte a IPsec VPN (por exemplo, strongSwan, Cisco ou H3C). Negocia com o endpoint da nuvem para estabelecer o túnel. |
Neste contexto, "data center local" refere-se a qualquer rede on-premises que estabeleça uma conexão IPsec-VPN com a Alibaba Cloud, incluindo data centers corporativos e redes de escritórios.
Modo de túnel duplo
Por padrão, cada conexão IPsec-VPN inclui dois túneis criptografados para garantir redundância. Se um túnel falhar, o tráfego será redirecionado automaticamente para o outro, sem necessidade de intervenção manual.
Em regiões multizona, os dois túneis são implantados em zonas distintas para assegurar recuperação de desastres no nível de zona. Já em regiões de zona única (como China (Wuhan - Local Region)), ambos os túneis compartilham a mesma zona e oferecem apenas redundância de link.
Attach to a VPN gateway: Active-passive mode
Os dois túneis operam como links ativo/em espera:
Em condições normais, o tráfego flui exclusivamente pelo túnel ativo.
Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel em espera.
Quando o túnel ativo se recuperar, o tráfego retornará automaticamente a ele.
Consulte Attach to a VPN gateway.
Attach to a Transit Router: ECMP mode
Os dois túneis formam um link ECMP:
Ambos os túneis transportam tráfego simultaneamente para balanceamento de carga.
Se qualquer um dos túneis falhar, o tráfego converge automaticamente para o túnel restante.
Após a restauração do túnel com falha, ele retoma automaticamente o compartilhamento do tráfego.
Consulte Attach to a Transit Router.
Limites
| Restrição | Detalhes |
|---|---|
| Conexões transfronteiriças | Não há suporte. O IPsec-VPN suporta apenas conexões não transfronteiriças. Para conectividade transfronteiriça, use o Transit Router. |
| Largura de banda máxima (Transit Router) | Até 2 Gbps por conexão (suporta mais de 1 Gbps) |
| Aplicabilidade do SLA | Ambos os túneis devem estar configurados e ativos. Implantações com túnel único não têm cobertura do SLA do VPN Gateway. |
| Coexistência com SSL-VPN | Suporte exclusivo para VPN gateways padrão. |
Casos de uso
Attach to a VPN gateway
VPC para data center: Conecte um data center local a uma VPC da Alibaba Cloud para construir uma nuvem híbrida. Este é o cenário mais comum.
VPC para VPC: Interligue duas VPCs para permitir o compartilhamento de recursos entre elas.
Conexão multinuvem: Estabeleça ligação entre uma VPC da Alibaba Cloud e uma VPC em outra plataforma de nuvem, como AWS ou Azure.
Conexão multisite: Integre várias redes de escritório a um único VPN gateway e utilize o recurso hub-and-spoke para viabilizar comunicação privada entre os sites.
Attach to a Transit Router
VPC para data center: Conecte um data center local a múltiplas VPCs em diferentes regiões por meio de uma conexão IPsec-VPN e um Transit Router.
Conexão ECMP de alta disponibilidade: Associe várias conexões IPsec-VPN ao mesmo Transit Router para formar um link ECMP, no qual todas as conexões transportam tráfego simultaneamente.
Criptografia de circuito Express Connect: Criptografe um circuito Express Connect existente e use um Transit Router para se conectar a múltiplas VPCs.
Conexão global multisite em malha completa: Conecte múltiplos sites locais aos Transit Routers mais próximos usando IPsec-VPN e utilize a CEN para obter uma topologia em malha completa.
Faturamento
Consulte Faturamento do IPsec-VPN.
Para obter detalhes sobre preços, consulte Faturamento do IPsec-VPN.