Todos os produtos
Search
Central de documentação

VPN Gateway:O que é IPsec-VPN?

Última atualização: Jun 26, 2026

O IPsec-VPN estabelece um túnel criptografado entre sua rede local (como um data center ou escritório) e uma VPC da Alibaba Cloud. Isso permite que ambos os lados se comuniquem como se estivessem na mesma rede privada.

Importante

O serviço VPN Gateway da Alibaba Cloud está em conformidade com as políticas e regulamentações nacionais chinesas relevantes e suporta apenas conexões não transfronteiriças. Para conectividade transfronteiriça, use o Transit Router.

Dois modos de associação

O IPsec-VPN oferece dois modos, conforme a quantidade de VPCs a conectar:

**Attach to a VPN gateway**

**Attach to a Transit Router**

Mais indicado para

VPC única

Múltiplas VPCs

Largura de banda máxima por conexão

Até 1 Gbps

Até 2 Gbps

Alta disponibilidade

Ativo-passivo (failover)

Caminhos múltiplos de custo igual (ECMP, balanceamento de carga)

Combinação com SSL-VPN

Sim (apenas VPN gateway padrão)

Acesso a VPCs multirregião

Sim

Para obter uma comparação completa, incluindo algoritmos de criptografia e especificações de desempenho, consulte Escolha um modo de associação.

Attach to a VPN gateway

Associe uma conexão IPsec-VPN a uma instância de VPN gateway. Esta opção é ideal para conectar um data center local a uma única VPC.

Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ VPN gateway ↔ VPC

Casos de uso:

  • Conectar-se a uma única VPC

  • Usar SSL-VPN simultaneamente para acesso remoto (apenas VPN gateways padrão)

image

Attach to a Transit Router

Associe uma conexão IPsec-VPN diretamente a um Transit Router na Cloud Enterprise Network (CEN). Recomendado para conectar um data center local a múltiplas VPCs.

Funcionamento: Dispositivo de gateway local ↔ Túnel IPsec-VPN ↔ Transit Router ↔ Múltiplas VPCs

Casos de uso:

  • Conectar-se a várias VPCs na mesma região ou em regiões diferentes

  • Usar balanceamento de carga ECMP para alta disponibilidade

  • Exigir largura de banda superior a 1 Gbps por conexão (até 2 Gbps)

image

Conceitos principais

Componente

Descrição

Instância de VPN Gateway

Gateway implantado na Alibaba Cloud que atua como endpoint do lado da nuvem no túnel criptografado. Disponível em dois tipos: aprimorado e padrão.

Transit Router

Componente central da CEN que encaminha tráfego entre VPCs e regiões. Em cenários com múltiplas VPCs, funciona como endpoint do lado da nuvem, substituindo o VPN gateway.

Customer gateway

Objeto lógico na Alibaba Cloud que registra o endereço IP público do seu dispositivo de gateway local. Necessário para crie uma conexão IPsec-VPN.

Conexão IPsec-VPN

Define os parâmetros do túnel criptografado entre a nuvem e seu dispositivo de gateway local, incluindo algoritmo de criptografia, algoritmo de autenticação e chave pré-compartilhada (PSK).

Dispositivo de gateway local

Dispositivo físico ou software em seu data center local com suporte a IPsec VPN (por exemplo, strongSwan, Cisco ou H3C). Negocia com o endpoint da nuvem para estabelecer o túnel.

Neste contexto, "data center local" refere-se a qualquer rede on-premises que estabeleça uma conexão IPsec-VPN com a Alibaba Cloud, incluindo data centers corporativos e redes de escritórios.

Modo de túnel duplo

Por padrão, cada conexão IPsec-VPN inclui dois túneis criptografados para garantir redundância. Se um túnel falhar, o tráfego será redirecionado automaticamente para o outro, sem necessidade de intervenção manual.

Importante

Configure e mantenha ambos os túneis ativos. A utilização de apenas um túnel elimina a redundância de link e a recuperação de desastres no nível de zona. Nesse caso, o SLASLA do VPN Gateway não se aplica.

Em regiões multizona, os dois túneis são implantados em zonas distintas para assegurar recuperação de desastres no nível de zona. Já em regiões de zona única (como China (Wuhan - Local Region)), ambos os túneis compartilham a mesma zona e oferecem apenas redundância de link.

Attach to a VPN gateway: Active-passive mode

Os dois túneis operam como links ativo/em espera:

  • Em condições normais, o tráfego flui exclusivamente pelo túnel ativo.

  • Se o túnel ativo falhar, o tráfego muda automaticamente para o túnel em espera.

  • Quando o túnel ativo se recuperar, o tráfego retornará automaticamente a ele.

Consulte Attach to a VPN gateway.

Attach to a Transit Router: ECMP mode

Os dois túneis formam um link ECMP:

  • Ambos os túneis transportam tráfego simultaneamente para balanceamento de carga.

  • Se qualquer um dos túneis falhar, o tráfego converge automaticamente para o túnel restante.

  • Após a restauração do túnel com falha, ele retoma automaticamente o compartilhamento do tráfego.

Consulte Attach to a Transit Router.

Limites

Restrição Detalhes
Conexões transfronteiriças Não há suporte. O IPsec-VPN suporta apenas conexões não transfronteiriças. Para conectividade transfronteiriça, use o Transit Router.
Largura de banda máxima (Transit Router) Até 2 Gbps por conexão (suporta mais de 1 Gbps)
Aplicabilidade do SLA Ambos os túneis devem estar configurados e ativos. Implantações com túnel único não têm cobertura do SLA do VPN Gateway.
Coexistência com SSL-VPN Suporte exclusivo para VPN gateways padrão.

Casos de uso

Attach to a VPN gateway

  • VPC para data center: Conecte um data center local a uma VPC da Alibaba Cloud para construir uma nuvem híbrida. Este é o cenário mais comum.

  • VPC para VPC: Interligue duas VPCs para permitir o compartilhamento de recursos entre elas.

  • Conexão multinuvem: Estabeleça ligação entre uma VPC da Alibaba Cloud e uma VPC em outra plataforma de nuvem, como AWS ou Azure.

  • Conexão multisite: Integre várias redes de escritório a um único VPN gateway e utilize o recurso hub-and-spoke para viabilizar comunicação privada entre os sites.

Attach to a Transit Router

Faturamento

Consulte Faturamento do IPsec-VPN.

Para obter detalhes sobre preços, consulte Faturamento do IPsec-VPN.

Próximos passos