Todos os produtos
Search
Central de documentação

VPN Gateway:Conectar sites entre si e a uma VPC

Última atualização: Jul 10, 2026

O recurso de hub do VPN Gateway permite que grandes empresas estabeleçam comunicação privada entre múltiplos sites e entre esses sites e uma VPC.

Como funciona

Ao criar uma instância de VPN Gateway, o recurso de hub é ativado automaticamente. Configure os customer gateways para cada site e as conexões IPsec-VPN de cada site para a cloud para habilitar a comunicação entre os sites e entre os sites e sua VPC.

Nota

Por padrão, cada instância de VPN Gateway suporta até 10 conexões IPsec-VPN. Isso significa que uma única instância de VPN Gateway pode se conectar a 10 sites localizados em diferentes regiões.

Aumente a cota usando um dos seguintes métodos:

Cenário

建立多站点连接

Neste cenário, uma grande empresa possui uma VPC chamada VPC1 na região China (Hangzhou), com serviços implantados em instâncias ECS. A empresa também tem sites em Xangai, Hangzhou e Ningbo que não conseguem se comunicar entre si nem com a VPC1. A empresa utiliza o recurso de hub do VPN Gateway para conectar todos os três sites entre si e à VPC1.

Pré-requisitos

  • Obtenha o endereço IP público do dispositivo de gateway local de cada site.

  • Crie uma VPC chamada VPC1 na região China (Hangzhou) e implante serviços em instâncias ECS na VPC1. Para mais informações, consulte Criar uma VPC IPv4.

    A tabela a seguir descreve os blocos CIDR planejados para a VPC1 e cada site neste exemplo.

    Nota

    Planeje os blocos CIDR conforme suas necessidades de negócios. Certifique-se de que os blocos CIDR da VPC1 e dos sites que precisam se comunicar entre si não se sobreponham.

    Site

    VPC1

    Site de Xangai

    Site de Hangzhou

    Site de Ningbo

    Bloco CIDR

    192.168.0.0/16

    10.10.10.0/24

    10.10.20.0/24

    10.10.30.0/24

    Endereço IP da instância ECS

    192.168.20.121

    N/A

    N/A

    N/A

    Endereço IP público do dispositivo de gateway local

    N/A

    1.XX.XX.1

    2.XX.XX.2

    3.XX.XX.3

  • Verifique se as regras de grupo de segurança aplicadas às instâncias ECS na VPC1 e as regras de controle de acesso de cada site permitem a comunicação entre os sites e entre os sites e a VPC1. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.

Procedimento

建立多站点的连接--配置流程

Etapa 1: Criar um VPN Gateway

Crie uma instância de VPN Gateway na mesma região da VPC1. Os sites de Xangai, Hangzhou e Ningbo usarão essa instância para se comunicarem entre si e com a VPC1.

  1. Faça login no console do VPN Gateway.

  2. Na barra de navegação superior, selecione a região onde deseja criar a instância de VPN Gateway.

    Neste exemplo, China (Hangzhou) está selecionada.

  3. Na página VPN Gateways, clique em Create VPN Gateway.

  4. Na página de compra, configure a instância de VPN Gateway com base nas informações a seguir e clique em Buy Now para concluir o pagamento.

    Parâmetro

    Descrição

    Instance Name

    Insira um nome para a instância de VPN Gateway. Neste exemplo, insira VPN Gateway 1.

    Region

    Selecione a região onde a instância de VPN Gateway está localizada. Neste exemplo, selecione China (Hangzhou).

    Gateway Type

    Selecione o tipo da instância de VPN Gateway. Neste exemplo, selecione Standard.

    Network Type

    Selecione o tipo de rede da instância de VPN Gateway. Neste exemplo, selecione Internet.

    Tunnel

    O sistema exibe os modos de túnel suportados pelas conexões IPsec-VPN na região atual.

    VPC

    Selecione a instância de VPC a ser associada à instância de VPN Gateway. Neste exemplo, selecione VPC1.

    vSwitch 1

    Selecione um vSwitch da VPC.

    • Se você selecionar Single-tunnel, especifique apenas um vSwitch.

    • Se você selecionar Dual-tunnel, especifique dois vSwitches.

      Após a ativação do recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches como interface para comunicação com a VPC por meio de uma conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.

    Nota
    • O sistema seleciona um vSwitch por padrão. Altere ou use o vSwitch padrão.

    • Após a criação de um VPN gateway, não é possível modificar o vSwitch associado a ele. Visualize o vSwitch associado ao VPN gateway, a zona à qual o vSwitch pertence e a ENI no vSwitch na página de detalhes do VPN gateway.

    vSwitch 2

    Selecione um segundo vSwitch da VPC.

    Não configure este parâmetro se o modo de túnel for single-tunnel.

    Peak bandwidth

    Selecione a largura de banda pública máxima para a instância de VPN Gateway. Unidade: Mbit/s.

    Traffic

    O método de faturamento da instância de VPN Gateway. O valor padrão é Pay By Traffic.

    Para mais informações, consulte Faturamento.

    IPsec-VPN

    Especifique se deseja ativar o recurso IPsec-VPN. Neste exemplo, selecione Enable.

    SSL-VPN

    Especifique se deseja ativar o recurso SSL-VPN. Neste exemplo, selecione Disable.

    Duration

    O ciclo de faturamento da instância de VPN Gateway. O valor padrão é By Hour.

    Service-linked role

    Clique em Create Service-Linked Role. O sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForVpn.

    Um VPN Gateway usa essa função para acessar recursos em outros serviços da Alibaba Cloud. Para mais informações, consulte AliyunServiceRoleForVpn.

    Se Created. for exibido para este parâmetro, isso indica que a função já foi criada para sua conta. Não é necessário criá-la novamente.

    Para mais informações sobre os parâmetros, consulte Criar um VPN Gateway.

  5. Retorne à página VPN Gateway para visualizar a nova instância de VPN Gateway.

    Uma nova instância de VPN Gateway tem um status inicial de Preparing. Após cerca de 1 a 5 minutos, o status muda para Normal. Uma instância de VPN Gateway com status Normal está pronta para uso.

Etapa 2: Criar customer gateways

Após criar a instância de VPN Gateway, crie um customer gateway para cada site para permitir a comunicação através da instância única de VPN Gateway.

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.

  2. Na barra de navegação superior, selecione a região onde deseja criar os customer gateways.

    Nota

    Os customer gateways devem estar na mesma região da instância de VPN Gateway à qual você deseja se conectar.

  3. Na página Customer Gateway, clique em Create Customer Gateway.

  4. No painel Create Customer Gateway, configure o customer gateway com base nas informações a seguir e clique em OK.

    Crie um customer gateway para cada site. A tabela a seguir descreve as configurações dos customer gateways.

    Parâmetro

    Descrição

    Site de Xangai

    Site de Hangzhou

    Site de Ningbo

    Name

    Insira um nome para o customer gateway.

    Shanghai-customer1

    Hangzhou-customer2

    Ningbo-customer3

    IP Address

    Insira o endereço IP público do customer gateway.

    Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Xangai: 1.XX.XX.1.

    Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Hangzhou: 2.XX.XX.2.

    Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Ningbo: 3.XX.XX.3.

    Para mais informações sobre os parâmetros, consulte Criar um customer gateway.

Etapa 3: Criar conexões IPsec-VPN

Crie uma conexão IPsec-VPN para cada site. Cada conexão associa um customer gateway à instância de VPN Gateway, conectando o site à Alibaba Cloud.

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  2. Na página IPsec Connections, clique em Bind VPN Gateway.

  3. Configure a conexão IPsec-VPN com base nas informações a seguir e clique em OK.

    A tabela a seguir descreve as configurações das conexões IPsec-VPN para os sites de Xangai, Hangzhou e Ningbo.

    Parâmetro

    Descrição

    Site de Xangai

    Site de Hangzhou

    Site de Ningbo

    Name

    Insira um nome para a conexão IPsec-VPN.

    IPsec-connection-1

    IPsec-connection-2

    IPsec-connection-3

    Region

    Selecione a região onde a instância de VPN Gateway a ser vinculada à conexão IPsec-VPN está localizada.

    Selecione China (Hangzhou).

    VPN Gateway

    Selecione a instância de VPN Gateway criada.

    Selecione VPN Gateway 1.

    Routing Mode

    Selecione um modo de roteamento.

    Selecione Destination Routing Mode.

    Selecione Destination Routing Mode.

    Selecione Protected Data Flows.

    Local Network

    Insira o bloco CIDR da VPC que você deseja conectar aos sites. Este parâmetro é usado para negociações da Fase 2.

    N/A

    N/A

    192.168.0.0/16

    Remote Network

    Insira o bloco CIDR do site que você deseja conectar à VPC. Este parâmetro é usado para negociações da Fase 2.

    10.10.30.0/24

    Effective Immediately

    Especifica se as negociações devem começar imediatamente.

    • Yes: As negociações começam imediatamente após a conclusão da configuração.

    • No: As negociações começam quando o tráfego de entrada é detectado.

    Neste exemplo, selecione Yes.

    Neste exemplo, selecione Yes.

    Neste exemplo, selecione Yes.

    Customer Gateways

    Selecione a instância de customer gateway criada.

    Selecione Shanghai-customer1.

    Selecione Hangzhou-customer2.

    Selecione Ningbo-customer3.

    Pre-Shared Key

    Insira uma chave pré-compartilhada.

    Se você não inserir um valor, o sistema gera uma string aleatória de 16 caracteres.

    Importante

    A chave pré-compartilhada do dispositivo de gateway local deve ser igual à chave pré-compartilhada da conexão IPsec-VPN.

    fddsFF123****

    TTTddd321****

    PPPttt456****

    Encryption Configuration

    Adicione configurações IKE, configurações IPsec, DPD e travessia de NAT.

    Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.

    Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.

    Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.

    Os valores padrão são usados para outros parâmetros. Para mais informações, consulte Criar e gerenciar uma conexão IPsec-VPN no modo single-tunnel.

  4. Para configurar rotas do VPN gateway posteriormente, clique em Cancel na caixa de diálogo exibida.

Etapa 4: Configurar rotas do VPN Gateway

Após a criação das conexões IPsec-VPN, adicione os blocos CIDR dos sites de Xangai e Hangzhou à tabela de rotas baseada em destino da instância de VPN Gateway e anuncie os blocos CIDR de todos os três sites para a VPC1.

Nota

A conexão IPsec-VPN do site de Ningbo usa o modo de roteamento baseado em política. Após a criação da conexão IPsec-VPN, o sistema adiciona automaticamente as rotas locais e remotas à tabela de rotas baseada em política da instância de VPN Gateway. Portanto, basta anunciar o bloco CIDR do site de Ningbo para a VPC1 na tabela de rotas baseada em política. Não é necessário adicionar rotas manualmente.

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > VPN Gateways.

  2. Na barra de navegação superior, selecione a região onde a instância de VPN gateway reside.

  3. Na página VPN Gateway, localize a instância de VPN Gateway de destino e clique no ID da instância.

  4. Adicione e anuncie os blocos CIDR dos sites de Xangai e Hangzhou na aba Destination-based Route Table da instância de VPN Gateway.

    1. Na aba Destination-based Route Table, clique em Add Route Entry.

    2. No painel Add Route Entry, configure a entrada de rota baseada em destino com base nas informações a seguir e clique em OK.

      Parâmetro

      Descrição

      Entrada de rota 1

      Entrada de rota 2

      Destination CIDR Block

      Insira o bloco CIDR de destino com o qual deseja se comunicar.

      Insira o bloco CIDR privado do site de Xangai: 10.10.10.0/24.

      Insira o bloco CIDR privado do site de Hangzhou: 10.10.20.0/24.

      Next Hop Type

      Selecione o tipo do próximo salto.

      Selecione IPsec Connections.

      Selecione IPsec Connections.

      Next Hop

      Selecione o próximo salto.

      Selecione IPsec-connection-1.

      Selecione IPsec-connection-2.

      Advertise to VPC

      Especifica se a nova entrada de rota deve ser anunciada para a VPC associada ao VPN Gateway.

      Neste exemplo, selecione Yes.

      Neste exemplo, selecione Yes.

      Weight

      Selecione um peso para a entrada de rota.

      • 100: alta prioridade.

      • 0: baixa prioridade.

      Neste exemplo, use o valor padrão 100.

      Neste exemplo, use o valor padrão 100.

      Para mais informações sobre os parâmetros, consulte Adicionar uma rota baseada em destino.

  5. Anuncie o bloco CIDR do site de Ningbo na aba Policy-based Route Table da instância de VPN Gateway.

    1. Na aba Policy-based Route Table, localize a entrada de rota cujo Destination CIDR Block é o bloco CIDR do site de Ningbo e clique em Advertise na coluna Actions.

    2. Na caixa de diálogo Advertise Route, clique em OK.

Etapa 5: Configurar gateways locais

Baixe a configuração do par na página IPsec Connections para cada site e aplique-a ao dispositivo de gateway local.

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  2. Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em Generate Peer Configuration na coluna Actions.

    Localize IPsec-connection-1, IPsec-connection-2 e IPsec-connection-3 e baixe suas configurações de par.

  3. De acordo com os requisitos do seu dispositivo de gateway local, aplique a configuração baixada ao dispositivo. Para mais informações, consulte Configurar um dispositivo de gateway local.

    • Aplique a configuração de par baixada para IPsec-connection-1 ao dispositivo de gateway local no site de Xangai.

    • Aplique a configuração de par baixada para IPsec-connection-2 ao dispositivo de gateway local no site de Hangzhou.

    • Aplique a configuração de par baixada para IPsec-connection-3 ao dispositivo de gateway local no site de Ningbo.

Etapa 6: Testar a conectividade

Após concluir as configurações anteriores, verifique se os sites de Xangai, Hangzhou e Ningbo podem se comunicar entre si e com a VPC1.

  1. Teste a conectividade entre os sites e a VPC1.

    1. Faça login em uma instância ECS na VPC1.

      Para mais informações sobre como fazer login em uma instância ECS, consulte Métodos de conexão.

    2. Execute o comando ping para enviar ping para um cliente nos sites de Xangai, Hangzhou e Ningbo.

      ping <Client IP address>

      Receber mensagens de resposta de eco de todos os clientes indica que os sites e a VPC1 estão conectados.

  2. Teste a conectividade entre os sites.

    1. Abra a janela de linha de comando em um cliente no site de Xangai.

    2. Execute o comando ping para enviar ping para um cliente nos sites de Hangzhou e Ningbo.

      ping <Client IP address>

      Receber mensagens de resposta de eco indica que os sites estão conectados.

    3. Abra a janela de linha de comando em um cliente no site de Hangzhou.

    4. Execute o comando ping para enviar ping para um cliente no site de Ningbo.

      ping <Client IP address>

      Receber uma mensagem de resposta de eco indica que os sites de Hangzhou e Ningbo estão conectados.