O IPsec-VPN estabelece um túnel criptografado entre sua rede local — como um data center ou escritório — e uma VPC da Alibaba Cloud, permitindo que ambos os lados se comuniquem como se estivessem na mesma rede privada.
O VPN Gateway da Alibaba Cloud fornece services dentro do escopo das políticas e regulamentações nacionais relevantes da China e oferece suporte apenas ao estabelecimento de non-cross-border connections . Para requisitos transfronteiriços, utilize o Transit Router .
Dois modos de vinculação
O IPsec-VPN oferece dois métodos de conexão. Escolha um com base no número de VPCs a conectar:
Bind to a VPN Gateway (connect a single VPC)
Vincule a conexão IPsec a uma instância de VPN gateway. Esta opção aplica-se a cenários em que um data center local e uma única VPC precisam se comunicar.
Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ VPN gateway ↔ VPC
Cenários aplicáveis:
Conexão com uma única VPC
Uso simultâneo de SSL-VPN para acesso remoto (apenas VPN gateways padrão)
Bind to a Transit Router (connect multiple VPCs)
Vincule a conexão IPsec diretamente a um transit router de uma instância da Cloud Enterprise Network (CEN). Esta configuração destina-se a cenários onde um data center local e várias VPCs necessitam de comunicação mútua.
Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ Transit Router ↔ Múltiplas VPCs
Casos de uso:
Conexão com várias VPCs na mesma região ou em regiões diferentes
Necessidade de balanceamento de carga ECMP para alta disponibilidade
Requisito de largura de banda superior a 1 Gbps por conexão (até 2 Gbps)
Componentes principais
Componente | Descrição |
Dispositivo de gateway implantado no lado da Alibaba Cloud que atua como o endpoint do túnel criptografado na cloud. Está disponível nas versões aprimorada e padrão two forms. | |
Componente central da Cloud Enterprise Network (CEN) responsável pelo encaminhamento de tráfego entre VPCs e regiões. Em cenários com múltiplas VPCs, substitui o VPN Gateway como endpoint do lado da cloud. | |
Objeto lógico no lado da Alibaba Cloud que registra o endereço IP público do dispositivo de gateway local. Referencie-o durante a criação de uma conexão IPsec. | |
Define os parâmetros do túnel criptografado da cloud para o dispositivo de gateway local, incluindo algoritmo de criptografia, algoritmo de autenticação e chave pré-compartilhada (PSK). | |
Dispositivo físico ou software no data center local com suporte a IPsec VPN (como strongSwan, Cisco, H3C), responsável pela negociação com a cloud para estabelecer o túnel. |
Para facilitar a descrição, este documento refere-se coletivamente às redes que precisam estabelecer uma conexão IPsec-VPN com a Alibaba Cloud, como data centers corporativos locais e redes de escritórios, como o data center local .
Modo de túnel duplo
Por padrão, cada conexão IPsec contém dois túneis criptografados. Em regiões com suporte a múltiplas zonas, os dois túneis são implantados em zonas distintas para fornecer recuperação de desastres no nível de zona. Em regiões que suportam apenas uma zona (por exemplo, China Central 1 (Wuhan - Local Region)), ambos os túneis ficam na mesma zona. Nesse caso, não há suporte para recuperação de desastres no nível de zona, mas a redundância de link permanece disponível.
Bind to a VPN Gateway: active/standby mode
Os dois túneis funcionam como links ativo/em espera um para o outro:
Em condições normais, o tráfego flui apenas pelo túnel ativo.
Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel em espera.
Quando o túnel ativo se recupera, o tráfego retorna automaticamente para ele.
Consulte Associate with a VPN gateway.
Bind to a Transit Router: ECMP mode
Os dois túneis formam links de múltiplos caminhos de custo igual (ECMP):
Ambos os túneis transmitem tráfego simultaneamente para alcançar o compartilhamento de carga
Se qualquer um dos túneis falhar, o tráfego converge automaticamente para o túnel restante.
Quando o túnel com falha se recupera, ele retoma automaticamente o compartilhamento de tráfego.
Consulte Associate with a transit router.
Ao criar uma conexão IPsec-VPN, certifique-se de que ambos os túneis estejam configurados como disponíveis. Se você configurar ou utilizar apenas um túnel, não obterá redundância de link nem capacidades de recuperação de desastres no nível de zona, e o VPN Gateway não garantirá o SLA.
Cenários de aplicação
Cenários para vinculação a um VPN Gateway
VPC to data center: Cenário mais comum. Conecte um data center local e uma VPC da Alibaba Cloud via IPsec-VPN para construir uma rede de cloud híbrida.
VPC to VPC: Conecte rapidamente duas VPCs através do IPsec-VPN para habilitar o compartilhamento de recursos entre elas.
Multicloud connection: Estabeleça conexão entre uma VPC da Alibaba Cloud e uma VPC em outra plataforma de cloud, como AWS ou Azure.
Multi-site connection: Vincule várias redes de escritórios a um único VPN gateway e utilize o recurso hub-and-spoke para permitir comunicação privada entre os sites.
Cenários para vinculação a um Transit Router
VPC to data center: O data center local conecta-se a qualquer VPC por meio de IPsec-VPN e um Transit Router. Ideal para cenários que exigem acesso a múltiplas VPCs.
High-availability ECMP connection: Anexe várias conexões IPsec-VPN ao mesmo Transit Router para formar um link ECMP, onde todas as conexões transportam tráfego simultaneamente.
Express Connect circuit encryption: Com base em uma conexão de rede privada já estabelecida sobre um circuito físico do Express Connect, criptografe o tráfego do circuito via IPsec-VPN e conecte várias VPCs através de um Transit Router.
Global multi-site full-mesh connection: Conecte vários sites locais aos Transit Routers mais próximos usando IPsec-VPN e utilize a CEN para alcançar uma topologia full-mesh.
Recomendações para seleção de cenário
Para uma comparação completa, incluindo algoritmos de criptografia e especificações de desempenho, consulte Choose a binding mode.
Faturamento do product
Consulte Billing of IPsec-VPN.