O recurso de hub do VPN Gateway permite que grandes empresas estabeleçam comunicação privada entre múltiplos sites e entre esses sites e uma VPC.
Como funciona
Ao criar uma instância de VPN Gateway, o recurso de hub é ativado automaticamente. Configure os customer gateways para cada site e as conexões IPsec-VPN de cada site para a cloud para habilitar a comunicação entre os sites e entre os sites e sua VPC.
Por padrão, cada instância de VPN Gateway suporta até 10 conexões IPsec-VPN. Isso significa que uma única instância de VPN Gateway pode se conectar a 10 sites localizados em diferentes regiões.
Aumente a cota usando um dos seguintes métodos:
Acesse a página Quota Management para aumentar a cota. Para mais informações, consulte Aumentar uma cota.
Acesse o Quota Center para aumentar a cota. Para mais informações, consulte Aumentar uma cota.
Cenário

Neste cenário, uma grande empresa possui uma VPC chamada VPC1 na região China (Hangzhou), com serviços implantados em instâncias ECS. A empresa também tem sites em Xangai, Hangzhou e Ningbo que não conseguem se comunicar entre si nem com a VPC1. A empresa utiliza o recurso de hub do VPN Gateway para conectar todos os três sites entre si e à VPC1.
Pré-requisitos
Obtenha o endereço IP público do dispositivo de gateway local de cada site.
-
Crie uma VPC chamada VPC1 na região China (Hangzhou) e implante serviços em instâncias ECS na VPC1. Para mais informações, consulte Criar uma VPC IPv4.
A tabela a seguir descreve os blocos CIDR planejados para a VPC1 e cada site neste exemplo.
NotaPlaneje os blocos CIDR conforme suas necessidades de negócios. Certifique-se de que os blocos CIDR da VPC1 e dos sites que precisam se comunicar entre si não se sobreponham.
Site
VPC1
Site de Xangai
Site de Hangzhou
Site de Ningbo
Bloco CIDR
192.168.0.0/16
10.10.10.0/24
10.10.20.0/24
10.10.30.0/24
Endereço IP da instância ECS
192.168.20.121
N/A
N/A
N/A
Endereço IP público do dispositivo de gateway local
N/A
1.XX.XX.1
2.XX.XX.2
3.XX.XX.3
Verifique se as regras de grupo de segurança aplicadas às instâncias ECS na VPC1 e as regras de controle de acesso de cada site permitem a comunicação entre os sites e entre os sites e a VPC1. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
Procedimento

Etapa 1: Criar um VPN Gateway
Crie uma instância de VPN Gateway na mesma região da VPC1. Os sites de Xangai, Hangzhou e Ningbo usarão essa instância para se comunicarem entre si e com a VPC1.
Faça login no console do VPN Gateway.
-
Na barra de navegação superior, selecione a região onde deseja criar a instância de VPN Gateway.
Neste exemplo, China (Hangzhou) está selecionada.
Na página VPN Gateways, clique em Create VPN Gateway.
-
Na página de compra, configure a instância de VPN Gateway com base nas informações a seguir e clique em Buy Now para concluir o pagamento.
Parâmetro
Descrição
Instance Name
Insira um nome para a instância de VPN Gateway. Neste exemplo, insira VPN Gateway 1.
Region
Selecione a região onde a instância de VPN Gateway está localizada. Neste exemplo, selecione China (Hangzhou).
Gateway Type
Selecione o tipo da instância de VPN Gateway. Neste exemplo, selecione Standard.
Network Type
Selecione o tipo de rede da instância de VPN Gateway. Neste exemplo, selecione Internet.
Tunnel
O sistema exibe os modos de túnel suportados pelas conexões IPsec-VPN na região atual.
VPC
Selecione a instância de VPC a ser associada à instância de VPN Gateway. Neste exemplo, selecione VPC1.
vSwitch 1
Selecione um vSwitch da VPC.
Se você selecionar Single-tunnel, especifique apenas um vSwitch.
Se você selecionar Dual-tunnel, especifique dois vSwitches.
Após a ativação do recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches como interface para comunicação com a VPC por meio de uma conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.
NotaO sistema seleciona um vSwitch por padrão. Altere ou use o vSwitch padrão.
Após a criação de um VPN gateway, não é possível modificar o vSwitch associado a ele. Visualize o vSwitch associado ao VPN gateway, a zona à qual o vSwitch pertence e a ENI no vSwitch na página de detalhes do VPN gateway.
vSwitch 2
Selecione um segundo vSwitch da VPC.
Não configure este parâmetro se o modo de túnel for single-tunnel.
Peak bandwidth
Selecione a largura de banda pública máxima para a instância de VPN Gateway. Unidade: Mbit/s.
Traffic
O método de faturamento da instância de VPN Gateway. O valor padrão é Pay By Traffic.
Para mais informações, consulte Faturamento.
IPsec-VPN
Especifique se deseja ativar o recurso IPsec-VPN. Neste exemplo, selecione Enable.
SSL-VPN
Especifique se deseja ativar o recurso SSL-VPN. Neste exemplo, selecione Disable.
Duration
O ciclo de faturamento da instância de VPN Gateway. O valor padrão é By Hour.
Service-linked role
Clique em Create Service-Linked Role. O sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForVpn.
Um VPN Gateway usa essa função para acessar recursos em outros serviços da Alibaba Cloud. Para mais informações, consulte AliyunServiceRoleForVpn.
Se Created. for exibido para este parâmetro, isso indica que a função já foi criada para sua conta. Não é necessário criá-la novamente.
Para mais informações sobre os parâmetros, consulte Criar um VPN Gateway.
-
Retorne à página VPN Gateway para visualizar a nova instância de VPN Gateway.
Uma nova instância de VPN Gateway tem um status inicial de Preparing. Após cerca de 1 a 5 minutos, o status muda para Normal. Uma instância de VPN Gateway com status Normal está pronta para uso.
Etapa 2: Criar customer gateways
Após criar a instância de VPN Gateway, crie um customer gateway para cada site para permitir a comunicação através da instância única de VPN Gateway.
No painel de navegação à esquerda, escolha .
-
Na barra de navegação superior, selecione a região onde deseja criar os customer gateways.
NotaOs customer gateways devem estar na mesma região da instância de VPN Gateway à qual você deseja se conectar.
Na página Customer Gateway, clique em Create Customer Gateway.
-
No painel Create Customer Gateway, configure o customer gateway com base nas informações a seguir e clique em OK.
Crie um customer gateway para cada site. A tabela a seguir descreve as configurações dos customer gateways.
Parâmetro
Descrição
Site de Xangai
Site de Hangzhou
Site de Ningbo
Name
Insira um nome para o customer gateway.
Shanghai-customer1
Hangzhou-customer2
Ningbo-customer3
IP Address
Insira o endereço IP público do customer gateway.
Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Xangai: 1.XX.XX.1.
Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Hangzhou: 2.XX.XX.2.
Neste exemplo, insira o endereço IP público do dispositivo de gateway local no site de Ningbo: 3.XX.XX.3.
Para mais informações sobre os parâmetros, consulte Criar um customer gateway.
Etapa 3: Criar conexões IPsec-VPN
Crie uma conexão IPsec-VPN para cada site. Cada conexão associa um customer gateway à instância de VPN Gateway, conectando o site à Alibaba Cloud.
No painel de navegação à esquerda, escolha .
Na página IPsec Connections, clique em Bind VPN Gateway.
-
Configure a conexão IPsec-VPN com base nas informações a seguir e clique em OK.
A tabela a seguir descreve as configurações das conexões IPsec-VPN para os sites de Xangai, Hangzhou e Ningbo.
Parâmetro
Descrição
Site de Xangai
Site de Hangzhou
Site de Ningbo
Name
Insira um nome para a conexão IPsec-VPN.
IPsec-connection-1
IPsec-connection-2
IPsec-connection-3
Region
Selecione a região onde a instância de VPN Gateway a ser vinculada à conexão IPsec-VPN está localizada.
Selecione China (Hangzhou).
VPN Gateway
Selecione a instância de VPN Gateway criada.
Selecione VPN Gateway 1.
Routing Mode
Selecione um modo de roteamento.
Selecione Destination Routing Mode.
Selecione Destination Routing Mode.
Selecione Protected Data Flows.
Local Network
Insira o bloco CIDR da VPC que você deseja conectar aos sites. Este parâmetro é usado para negociações da Fase 2.
N/A
N/A
192.168.0.0/16
Remote Network
Insira o bloco CIDR do site que você deseja conectar à VPC. Este parâmetro é usado para negociações da Fase 2.
10.10.30.0/24
Effective Immediately
Especifica se as negociações devem começar imediatamente.
-
Yes: As negociações começam imediatamente após a conclusão da configuração.
-
No: As negociações começam quando o tráfego de entrada é detectado.
Neste exemplo, selecione Yes.
Neste exemplo, selecione Yes.
Neste exemplo, selecione Yes.
Customer Gateways
Selecione a instância de customer gateway criada.
Selecione Shanghai-customer1.
Selecione Hangzhou-customer2.
Selecione Ningbo-customer3.
Pre-Shared Key
Insira uma chave pré-compartilhada.
Se você não inserir um valor, o sistema gera uma string aleatória de 16 caracteres.
ImportanteA chave pré-compartilhada do dispositivo de gateway local deve ser igual à chave pré-compartilhada da conexão IPsec-VPN.
fddsFF123****
TTTddd321****
PPPttt456****
Encryption Configuration
Adicione configurações IKE, configurações IPsec, DPD e travessia de NAT.
Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.
Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.
Neste exemplo, IKEv1 é usado. Os valores padrão são usados para outros parâmetros.
Os valores padrão são usados para outros parâmetros. Para mais informações, consulte Criar e gerenciar uma conexão IPsec-VPN no modo single-tunnel.
-
Para configurar rotas do VPN gateway posteriormente, clique em Cancel na caixa de diálogo exibida.
Etapa 4: Configurar rotas do VPN Gateway
Após a criação das conexões IPsec-VPN, adicione os blocos CIDR dos sites de Xangai e Hangzhou à tabela de rotas baseada em destino da instância de VPN Gateway e anuncie os blocos CIDR de todos os três sites para a VPC1.
A conexão IPsec-VPN do site de Ningbo usa o modo de roteamento baseado em política. Após a criação da conexão IPsec-VPN, o sistema adiciona automaticamente as rotas locais e remotas à tabela de rotas baseada em política da instância de VPN Gateway. Portanto, basta anunciar o bloco CIDR do site de Ningbo para a VPC1 na tabela de rotas baseada em política. Não é necessário adicionar rotas manualmente.
No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione a região onde a instância de VPN gateway reside.
Na página VPN Gateway, localize a instância de VPN Gateway de destino e clique no ID da instância.
-
Adicione e anuncie os blocos CIDR dos sites de Xangai e Hangzhou na aba Destination-based Route Table da instância de VPN Gateway.
Na aba Destination-based Route Table, clique em Add Route Entry.
-
No painel Add Route Entry, configure a entrada de rota baseada em destino com base nas informações a seguir e clique em OK.
Parâmetro
Descrição
Entrada de rota 1
Entrada de rota 2
Destination CIDR Block
Insira o bloco CIDR de destino com o qual deseja se comunicar.
Insira o bloco CIDR privado do site de Xangai: 10.10.10.0/24.
Insira o bloco CIDR privado do site de Hangzhou: 10.10.20.0/24.
Next Hop Type
Selecione o tipo do próximo salto.
Selecione IPsec Connections.
Selecione IPsec Connections.
Next Hop
Selecione o próximo salto.
Selecione IPsec-connection-1.
Selecione IPsec-connection-2.
Advertise to VPC
Especifica se a nova entrada de rota deve ser anunciada para a VPC associada ao VPN Gateway.
Neste exemplo, selecione Yes.
Neste exemplo, selecione Yes.
Weight
Selecione um peso para a entrada de rota.
-
100: alta prioridade.
-
0: baixa prioridade.
Neste exemplo, use o valor padrão 100.
Neste exemplo, use o valor padrão 100.
Para mais informações sobre os parâmetros, consulte Adicionar uma rota baseada em destino.
-
-
Anuncie o bloco CIDR do site de Ningbo na aba Policy-based Route Table da instância de VPN Gateway.
Na aba Policy-based Route Table, localize a entrada de rota cujo Destination CIDR Block é o bloco CIDR do site de Ningbo e clique em Advertise na coluna Actions.
Na caixa de diálogo Advertise Route, clique em OK.
Etapa 5: Configurar gateways locais
Baixe a configuração do par na página IPsec Connections para cada site e aplique-a ao dispositivo de gateway local.
No painel de navegação à esquerda, escolha .
-
Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em Generate Peer Configuration na coluna Actions.
Localize IPsec-connection-1, IPsec-connection-2 e IPsec-connection-3 e baixe suas configurações de par.
-
De acordo com os requisitos do seu dispositivo de gateway local, aplique a configuração baixada ao dispositivo. Para mais informações, consulte Configurar um dispositivo de gateway local.
Aplique a configuração de par baixada para IPsec-connection-1 ao dispositivo de gateway local no site de Xangai.
Aplique a configuração de par baixada para IPsec-connection-2 ao dispositivo de gateway local no site de Hangzhou.
Aplique a configuração de par baixada para IPsec-connection-3 ao dispositivo de gateway local no site de Ningbo.
Etapa 6: Testar a conectividade
Após concluir as configurações anteriores, verifique se os sites de Xangai, Hangzhou e Ningbo podem se comunicar entre si e com a VPC1.
-
Teste a conectividade entre os sites e a VPC1.
-
Faça login em uma instância ECS na VPC1.
Para mais informações sobre como fazer login em uma instância ECS, consulte Métodos de conexão.
-
Execute o comando ping para enviar ping para um cliente nos sites de Xangai, Hangzhou e Ningbo.
ping <Client IP address>Receber mensagens de resposta de eco de todos os clientes indica que os sites e a VPC1 estão conectados.
-
-
Teste a conectividade entre os sites.
Abra a janela de linha de comando em um cliente no site de Xangai.
-
Execute o comando ping para enviar ping para um cliente nos sites de Hangzhou e Ningbo.
ping <Client IP address>Receber mensagens de resposta de eco indica que os sites estão conectados.
Abra a janela de linha de comando em um cliente no site de Hangzhou.
-
Execute o comando ping para enviar ping para um cliente no site de Ningbo.
ping <Client IP address>Receber uma mensagem de resposta de eco indica que os sites de Hangzhou e Ningbo estão conectados.