Uma conexão IPsec-VPN no modo de túnel duplo usa um túnel ativo e um túnel em standby para oferecer alta disponibilidade. Se o túnel ativo falhar, o tráfego é transferido automaticamente para o túnel em standby por failover. Este tópico descreve como atualizar uma conexão IPsec-VPN para o modo de túnel duplo.
Contexto
Antes da atualização, recomendamos compreender primeiro a Description of dual-tunnel mode.
Somente os VPN Gateways Standard existentes no modo de túnel único admitem atualização para o modo de túnel duplo. Os VPN Gateways Enhanced já usam o modo de túnel duplo por padrão.
Alterações de largura de banda após a atualização
-
Para instâncias de VPN gateway de túnel único com largura de banda de até 100 Mbps:
Modo de túnel IPsec-VPN
Largura de banda de pico de saída
Largura de banda de pico de entrada
Antes da atualização
A largura de banda da instância do VPN gateway.
100 Mbps.
Após a atualização
A largura de banda da instância do VPN gateway.
A largura de banda da instância do VPN gateway.
Para instâncias de VPN gateway de túnel único com largura de banda superior a 100 Mbps, a largura de banda de pico permanece inalterada após a atualização e corresponde à largura de banda da instância.
Regiões e zonas compatíveis
Os VPN Gateways nas regiões e zonas a seguir admitem atualização para o modo de túnel duplo.
Também é possível chamar a operação da API DescribeVpnGatewayAvailableZones para consultar as zonas compatíveis em uma região específica. Se os resultados retornados pela API divergirem da tabela a seguir, os resultados da API prevalecerão.
Região | Zonas que admitem associação de VPN gateways |
China (Hangzhou) | K, J, I, H, G |
China (Shanghai) | L, M, N, A, B, E, F, G |
China (Nanjing) Local Region (Being deprecated) | A |
China (Shenzhen) | A (não mais disponível para compra), C, E, D, F |
China (Heyuan) | A, B |
China (Guangzhou) | A, B |
China (Qingdao) | B, C |
China (Beijing) | F, E, H, G, A, C, J, I, L, K |
China (Zhangjiakou) | A, B, C |
China (Hohhot) | A, B |
China (Ulanqab) | A, B, C |
China (Chengdu) | A, B |
China (Zhongwei) | A, B |
China (Hong Kong) | B, C, D |
Singapore | A, B, C |
Thailand (Bangkok) | A, B |
Japan (Tokyo) | A, B, C |
South Korea (Seoul) | A, B |
Philippines (Manila) | A, B |
Indonesia (Jakarta) | A, B, C |
Malaysia (Kuala Lumpur) | A, B |
Malaysia (Johor) | A, B |
UK (London) | A, B |
Germany (Frankfurt) | A, B, C |
US (Silicon Valley) | A, B |
US (Virginia) | A, B |
US (Atlanta) Esta região não está disponível no momento. Se precisar usá-la, entre em contato com o gerente da sua conta para solicitar acesso. | A, B |
Mexico | A, B |
Brazil (Sau Paulo) | A, B |
SAU (Riyadh - Partner Region) | A, B |
UAE (Dubai) | A, B |
Pré-requisitos
Antes de atualizar uma conexão IPsec-VPN para o modo de túnel duplo, certifique-se de atender aos seguintes requisitos:
Impacto da atualização
O VPN gateway fica indisponível durante a atualização, o que interrompe as conexões existentes. Recomendamos realizar a atualização durante uma janela de manutenção para evitar interrupções no service.
A atualização leva cerca de 10 minutos. Durante esse período, a instância do VPN gateway não pode encaminhar tráfego.
Não realize operações na instância do VPN gateway durante a atualização.
Procedimento
Acesse o console do VPN gateway.
Na barra de navegação superior, selecione a região onde a instância do VPN gateway está localizada.
Na página VPN Gateways, encontre a instância do VPN gateway de destino e clique em ID da instância.
No canto superior direito da página de detalhes da instância, clique em Enable Zone Redundancy.
-
Na caixa de diálogo Enable Zone Redundancy, especifique a instância do vSwitch e ative a verificação do ambiente de atualização. Após garantir que o ambiente atende aos requisitos e compreender os riscos da atualização, clique em Enable.
Se a pré-verificação falhar, solucione o problema com base nos pré-requisitos. Para mais informações, consulte Prerequisites.
Após clicar em Enable, o sistema iniciará a atualização diretamente. Aguarde a conclusão do processo.
Próximas etapas
Após a atualização da instância do VPN gateway:
-
Se apenas o recurso IPsec-VPN foi mantido antes da atualização, ative o túnel em standby:
Após a atualização, a instância do VPN gateway terá dois endereços IPsec: o endereço original (endereço IPsec 1) e o endereço recém-alocado pelo sistema (endereço IPsec 2). Eles são usados para estabelecer o túnel ativo e o túnel em standby, respectivamente. Esses dois endereços são exibidos na coluna de endereços IP da lista de instâncias e, por padrão, ambos os túneis estão associados ao mesmo customer gateway.
O túnel ativo é o túnel que existia antes da atualização e sua configuração permanece inalterada. O túnel em standby fica indisponível por padrão. Na aba Tunnel da página de detalhes da conexão IPsec, Tunnel 1 (Primary) exibe Phase 2 negotiations succeeded. e Tunnel 1 (Backup) exibe Phase 1 negotiations failed..
Adicione a configuração relevante no dispositivo de gateway par para conectar o túnel em standby e garantir que o status seja exibido como bem-sucedido. Para mais detalhes, consulte Standard VPN Gateway quick start.
-
Se o recurso SSL-VPN foi mantido antes da atualização, após a atualização:
A configuração do SSL-VPN permanece inalterada. Ative o recurso IPsec-VPN na coluna Feature Configuration da instância do VPN gateway e, em seguida, crie uma conexão IPsec-VPN no modo de túnel duplo. Para saber mais, consulte IPsec connections (VPN gateway).
O endereço IP do VPN gateway se tornará um endereço SSL, que pode ser usado apenas para o recurso SSL-VPN. Ative o recurso IPsec-VPN. Depois, o sistema realocará dois endereços IPsec para a instância do VPN gateway para estabelecer uma conexão IPsec-VPN no modo de túnel duplo. Na lista de instâncias do VPN gateway, visualize o campo SSL address e confirme que o endereço de conexão SSL-VPN foi mantido.
-
Se a VPC associada à instância do VPN gateway estiver conectada ao Cloud Enterprise Network:
Se existir uma entrada de rota personalizada que aponte para a instância do VPN gateway na tabela de rotas da VPC e a entrada de rota tiver sido anunciada para o Cloud Enterprise Network, ela deixará de ser anunciada após a conclusão da atualização. Anuncie a entrada de rota para o Cloud Enterprise Network novamente. Para obter mais informações, consulte Advertise routes to a transit router.
Ao usar uma conexão IPsec-VPN no modo de túnel duplo, certifique-se de que tanto o túnel ativo quanto o túnel em standby estejam disponíveis. Caso configure ou use apenas um dos túneis, a conexão IPsec-VPN não poderá fornecer redundância ativo-standby ou recuperação de desastres no nível de zona.