Este tópico demonstra como usar o IPsec-VPN no modo de túnel duplo para estabelecer uma conexão segura entre duas virtual private clouds (VPCs) e permitir a comunicação entre os recursos de ambas.
Cenário
A qualidade da conexão IPsec-VPN inter-regiões depende da rede pública. Para obter conectividade mais confiável, use a Cloud Enterprise Network (CEN). Consulte Connect VPCs across accounts.
Uma empresa executa serviços em instâncias ECS distribuídas por duas VPCs (VPC1 e VPC2) na região Germany (Frankfurt). Os serviços na VPC1 e na VPC2 precisam se comunicar.
A empresa usa o VPN Gateway para estabelecer uma conexão IPsec-VPN entre as duas VPCs, criptografar os dados em trânsito e habilitar o acesso seguro entre elas.

Planejamento de blocos CIDR
Planeje os blocos CIDR com base nos requisitos do seu negócio. Garanta que não haja sobreposição entre os blocos CIDR das VPCs a conectar.
Blocos CIDR da VPC
VPC name | VPC CIDR block | ECS IP address |
VPC1 |
|
|
VPC2 |
|
|
Configuração BGP do IPsec-VPN
Você pode conectar VPCs usando uma conexão IPsec-VPN com rotas estáticas ou roteamento dinâmico BGP. A tabela a seguir lista as configurações BGP necessárias para este exemplo.
Se uma conexão IPsec-VPN usar roteamento dinâmico BGP, o campo Local ASN deve ser idêntico para ambos os túneis. Embora os ASNs BGP pares possam diferir, recomenda-se usar o mesmo ASN BGP par para ambos.
VPN gateway name | IPsec connection name | Tunnel | Local ASN | BGP tunnel CIDR block | BGP IP address |
VPN Gateway 1 | IPsec-VPN Connection 1 | Active tunnel | 65530 | 169.254.10.0/30 | 169.254.10.1 |
Standby tunnel | 65530 | 169.254.20.0/30 | 169.254.20.1 | ||
VPN Gateway 2 | IPsec-VPN Connection 2 | Active tunnel | 65500 | 169.254.10.0/30 | 169.254.10.2 |
Standby tunnel | 65500 | 169.254.20.0/30 | 169.254.20.2 |
Antes de começar
-
O modo de túnel duplo para conexões IPsec-VPN está disponível apenas nas seguintes regiões e zonas de disponibilidade.
Você já criou a VPC1 e a VPC2 na região Germany (Frankfurt) e implantou serviços em instâncias ECS nessas VPCs. Consulte Create a VPC with an IPv4 CIDR block.
Você verificou que as regras do grupo de segurança das instâncias ECS em ambas as VPCs permitem a comunicação entre elas. Consulte Query security group rules e Add a security group rule.
Configuração

Etapa 1: Criar instâncias de VPN gateway
Faça login no console do VPN Gateway.
-
Na barra de navegação superior, selecione a região onde deseja criar a instância de VPN Gateway.
Este exemplo usa Germany (Frankfurt).
NotaA instância de VPN Gateway e a instância de VPC devem estar na mesma região para associação.
Na página VPN Gateways, clique em Create VPN Gateway.
-
Na página de compra, configure a instância de VPN Gateway com as definições abaixo e clique em Buy Now para concluir o pagamento.
Parameter
Description
Instance Name
Insira um nome para a instância de VPN Gateway. Este exemplo usa VPN Gateway 1.
Resource group
Selecione o grupo de recursos para a instância de VPN Gateway. Neste exemplo, o grupo de recursos padrão é selecionado.
Caso nenhum grupo de recursos seja selecionado, o sistema atribui automaticamente a instância de VPN Gateway ao grupo de recursos padrão.
Region
Selecione a região onde deseja criar a instância de VPN Gateway. Este exemplo usa Germany (Frankfurt).
Gateway Type
Selecione o tipo de gateway para a instância de VPN Gateway. Este exemplo usa Standard.
Network type
Selecione o tipo de rede da instância de VPN Gateway. Este exemplo usa Public.
Tunnel
Por padrão, a opção Dual-tunnel vem selecionada.
VPC
Selecione a VPC a associar à instância de VPN Gateway. Este exemplo usa a VPC1.
vSwitch
Selecione o primeiro vSwitch na VPC1.
Se você selecionar Single-tunnel, será necessário especificar apenas um vSwitch.
Se você selecionar Dual-tunnel, será necessário especificar dois vSwitches.
Após ativar o recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches, servindo como interface para comunicação com a VPC através da conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.
NotaO sistema seleciona um vSwitch por padrão. Você pode alterar ou manter o vSwitch padrão.
Após a criação de um VPN gateway, não é possível modificar o vSwitch associado a ele. É possível visualizar o vSwitch associado ao VPN gateway, a zona à qual o vSwitch pertence e a ENI no vSwitch na página de detalhes do VPN gateway.
vSwitch 2
Selecione o segundo vSwitch na VPC1.
Especifique dois vSwitches em zonas diferentes na VPC associada para implementar recuperação de desastres entre zonas para conexões IPsec-VPN.
Para uma região que suporta apenas uma zona, a recuperação de desastres entre zonas não é suportada. Recomendamos especificar dois vSwitches na mesma zona para implementar alta disponibilidade nas conexões IPsec-VPN. Também é possível selecionar o mesmo vSwitch usado anteriormente.
Maximum bandwidth
Selecione a largura de banda máxima pública para a instância de VPN Gateway. Unidade: Mbps.
Traffic
O método de faturamento da instância de VPN Gateway. O valor padrão é Pay By Traffic.
Consulte Billing.
IPsec-VPN
Ativa ou desativa o recurso IPsec-VPN. Este exemplo usa Enable.
SSL-VPN
Ativa ou desativa o recurso SSL-VPN. Este exemplo usa Close.
Billing cycle
O ciclo de faturamento da instância de VPN Gateway. O valor padrão é By Hour.
Create Service-Linked Role
Clique em Create Service-Linked Role. O sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForVpn.
O VPN Gateway usa essa função para acessar recursos em outros serviços de cloud. Consulte AliyunServiceRoleForVpn.
Se a mensagem Created for exibida, significa que a função já existe na sua conta e nenhuma ação é necessária.
-
Retorne à página VPN Gateway para visualizar a nova instância de VPN Gateway.
Uma nova instância de VPN Gateway apresenta inicialmente o status Preparing. Após cerca de 1 a 5 minutos, o status muda para Normal. Uma instância de VPN Gateway com status Normal está pronta para uso.
-
Repita os passos de Step 3 até Step 4 para criar outra instância de VPN Gateway chamada VPN Gateway 2 na região Germany (Frankfurt). Associe-a à VPC2 e use as mesmas configurações aplicadas ao VPN Gateway 1.
Após a criação das instâncias de VPN Gateway, a tabela a seguir descreve suas configurações.
Instance name
Associated VPC
IP address
VPN Gateway 1
VPC1
IPsec address 1: 47.XX.XX.87
IPsec address 2: 47.XX.XX.78
VPN Gateway 2
VPC2
IPsec address 1: 47.XX.XX.207
IPsec address 2: 47.XX.XX.15
Etapa 2: Criar customer gateways
No painel de navegação à esquerda, escolha .
-
Na barra de navegação superior, selecione a região onde deseja criar as instâncias de customer gateway.
NotaAs instâncias de customer gateway e de VPN gateway devem estar na mesma região para estabelecer a conexão.
Na página Customer Gateway, clique em Create Customer Gateway.
-
No painel Create Customer Gateway, configure as instâncias de customer gateway conforme descrito na tabela a seguir e clique em OK.
Crie quatro customer gateways na região Germany (Frankfurt) para os túneis VPN. A tabela abaixo descreve os parâmetros necessários. Mantenha os valores padrão para todos os demais parâmetros.
Parameter
Description
Germany (Frankfurt)
Germany (Frankfurt)
Germany (Frankfurt)
Germany (Frankfurt)
Name
Insira um nome para a instância de customer gateway.
VPN Gateway 1-Customer1
VPN Gateway 1-Customer2
VPN Gateway 2-Customer1
VPN Gateway 2-Customer2
IP Address
Insira o endereço IP da instância de VPN gateway par.
NotaNeste cenário, cada VPN gateway atua como customer gateway para o outro.
Endereço IP correspondente ao IPsec address 1 do VPN Gateway 2: 47.XX.XX.207.
Endereço IP correspondente ao IPsec address 2 do VPN Gateway 2: 47.XX.XX.15.
Endereço IP correspondente ao IPsec address 1 do VPN Gateway 1: 47.XX.XX.87.
Endereço IP correspondente ao IPsec address 2 do VPN Gateway 1: 47.XX.XX.78.
ASN
Insira o ASN BGP da instância de VPN gateway par.
ASN BGP para o túnel ativo do VPN Gateway 2: 65500.
ASN BGP para o túnel standby do VPN Gateway 2: 65500.
ASN BGP para o túnel ativo do VPN Gateway 1: 65530.
ASN BGP para o túnel standby do VPN Gateway 1: 65530.
Etapa 3: Criar conexões IPsec-VPN
Após criar os VPN gateways e os customer gateways, crie duas conexões IPsec-VPN para estabelecer o túnel criptografado.
No painel de navegação à esquerda, escolha .
-
Na página IPsec Connections, clique em Bind VPN Gateway, configure a conexão IPsec conforme indicado abaixo e clique em OK.
Crie duas conexões IPsec na região Germany (Frankfurt) usando as configurações da tabela a seguir.
Parameter
Description
IPsec Connection 1
IPsec Connection 2
Name
Insira um nome para a conexão IPsec.
Para este tutorial, insira IPsec Connection 1.
Para este tutorial, insira IPsec Connection 2.
Region
Selecione a região onde o VPN gateway a associar à conexão IPsec-VPN está implantado.
A conexão IPsec-VPN é criada na mesma região do VPN gateway.
Selecione Germany (Frankfurt).
Selecione Germany (Frankfurt).
Bind VPN Gateway
Selecione o VPN gateway a associar à conexão IPsec-VPN.
Para este tutorial, selecione VPN Gateway 1.
Para este tutorial, selecione VPN Gateway 2.
Routing Mode
Selecione um modo de roteamento.
NotaSe planeja usar BGP para a conexão IPsec-VPN, selecione Destination Routing Mode.
Para este tutorial, selecione Destination Routing Mode.
Para este tutorial, selecione Destination Routing Mode.
Effective Immediately
Define se a conexão IPsec entra em vigor imediatamente.
Yes. Start negotiations after the configuration is completed.
No. Start negotiations when inbound traffic is detected.
NotaAo conectar duas VPCs com um VPN gateway, defina Effective Immediately como Yes para uma das conexões IPsec-VPN. Isso inicia a negociação IPsec imediatamente.
Para este tutorial, selecione Yes.
Para este tutorial, selecione No.
Enable BGP
Para usar o protocolo de roteamento BGP na conexão IPsec, ative esta opção. Ela vem desativada por padrão.
Para este tutorial, mantenha a configuração padrão. É possível adicionar a configuração BGP após a criação da conexão IPsec.
Para este tutorial, mantenha a configuração padrão. É possível adicionar a configuração BGP após a criação da conexão IPsec.
Tunnel 1
Configure as definições de VPN para o Túnel 1 (túnel ativo).
Por padrão, o Túnel 1 é o túnel ativo e o Túnel 2 é o túnel standby. Não é possível alterar essa definição.
Customer Gateway
Selecione o customer gateway a associar ao túnel ativo.
Para este tutorial, selecione VPN Gateway 1-Customer1.
Para este tutorial, selecione VPN Gateway 2-Customer1
Pre-Shared Key
Insira a chave pré-compartilhada para autenticar o túnel ativo.
A chave deve ter entre 1 e 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres especiais:
~`!@#$%^&*()_-+={}[]\|;:',.<>/?.Se deixar este campo em branco, o sistema gera uma string aleatória de 16 caracteres.
ImportanteA chave pré-compartilhada da conexão IPsec-VPN deve ser idêntica à chave pré-compartilhada do dispositivo de gateway par. Caso contrário, a conexão IPsec-VPN não poderá ser estabelecida.
Para este tutorial, insira fddsFF123.
Para este tutorial, insira fddsFF123.
Encryption Configuration
Configure as definições para IKE, IPsec, DPD e travessia de NAT.
Para este tutorial, mantenha as configurações padrão.
Para este tutorial, mantenha as configurações padrão.
Tunnel 2
Configure as definições de VPN para o Túnel 2 (túnel standby).
Customer Gateway
Selecione o customer gateway a associar ao túnel standby.
Para este tutorial, selecione VPN Gateway 1-Customer2.
Para este tutorial, selecione VPN Gateway 2-Customer2.
Pre-Shared Key
Insira a chave pré-compartilhada para autenticar o túnel standby.
Para este tutorial, insira fddsFF456.
Para este tutorial, insira fddsFF456.
Encryption Configuration
Configure as definições para IKE, IPsec, DPD e travessia de NAT.
Para este tutorial, mantenha as configurações padrão.
Para este tutorial, mantenha as configurações padrão.
-
Na caixa de diálogo Created, clique em OK.
A tabela a seguir resume a configuração resultante.
VPC name
VPN gateway name
IPsec connection name
Tunnel
Customer gateway name
VPC1
VPN Gateway 1
IPsec Connection 1
active tunnel
VPN Gateway 1-Customer1
standby tunnel
VPN Gateway 1-Customer2
VPC2
VPN Gateway 2
IPsec Connection 2
active tunnel
VPN Gateway 2-Customer1
standby tunnel
VPN Gateway 2-Customer2
Etapa 4: Configurar rotas
No modo de túnel duplo, uma conexão IPsec-VPN suporta tanto rotas estáticas quanto roteamento dinâmico BGP. Configure apenas um dos métodos de roteamento.
Configurar rotas estáticas
O exemplo a seguir usa uma rota baseada em destino.
No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione a região onde a instância de VPN gateway está localizada.
Na página VPN Gateway, localize a instância de VPN Gateway que deseja gerenciar e clique no respectivo ID.
Na aba Destination-based Route Table, clique em Add Route Entry.
-
No painel Add Route Entry, configure a rota baseada em destino e clique em OK.
Adicione uma entrada de rota tanto para o VPN Gateway 1 quanto para o VPN Gateway 2.
Parameter
Description
VPN Gateway 1
VPN Gateway 2
Destination CIDR Block
O bloco CIDR de destino para o qual você deseja rotear o tráfego.
Insira o bloco CIDR privado da VPC 2: 192.168.0.0/16.
Insira o bloco CIDR privado da VPC 1: 10.0.0.0/16.
Next Hop Type
O tipo do próximo salto.
Selecione IPsec Connections.
Selecione IPsec Connections.
Next Hop
A instância que serve como próximo salto.
Selecione a conexão IPsec-VPN 1.
Selecione a conexão IPsec-VPN 2.
Advertise to VPC
Define se a rota deve ser anunciada na tabela de rotas da VPC onde o VPN gateway está implantado.
Selecione Yes.
Selecione Yes.
Configurar roteamento dinâmico BGP
-
Adicione uma configuração BGP à conexão IPsec-VPN.
No painel de navegação à esquerda, acesse .
Na página IPsec Connections, localize a conexão IPsec-VPN que deseja gerenciar e clique no respectivo ID.
-
Na seção IPsec Connections, clique em Enable BGP. Na caixa de diálogo BGP Configuration, defina os parâmetros e clique em OK.
Configure o BGP tanto para a conexão IPsec-VPN 1 quanto para a conexão IPsec-VPN 2.
Parameter
Description
IPsec-VPN connection 1
IPsec-VPN connection 2
Local ASN
O ASN do VPN gateway.
Neste exemplo, insira 65530.
Neste exemplo, insira 65500.
Tunnel 1
As configurações BGP do túnel ativo.
Configure o túnel ativo da conexão IPsec-VPN 1.
Configure o túnel ativo da conexão IPsec-VPN 2.
Tunnel CIDR Block
O bloco CIDR usado para comunicação BGP.
O bloco CIDR do túnel deve ser um bloco /30 contido em 169.254.0.0/16. O bloco CIDR do túnel não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.
NotaEm um VPN gateway, o bloco CIDR de cada túnel deve ser único.
Neste exemplo, insira 169.254.10.0/30.
Neste exemplo, insira 169.254.11.0/30.
Local BGP IP address
O endereço IP BGP do VPN gateway.
Este endereço IP deve pertencer ao bloco CIDR BGP.
Neste exemplo, insira 169.254.10.1.
Neste exemplo, insira 169.254.11.2.
Tunnel 2
As configurações BGP do túnel standby.
Configure o túnel standby da conexão IPsec-VPN 1.
Configure o túnel standby da conexão IPsec-VPN 2.
Tunnel CIDR Block
O bloco CIDR usado para comunicação BGP.
O bloco CIDR do túnel deve ser um bloco /30 contido em 169.254.0.0/16. O bloco CIDR do túnel não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.
NotaEm um VPN gateway, o bloco CIDR de cada túnel deve ser único.
Neste exemplo, insira 169.254.20.0/30.
Neste exemplo, insira 169.254.21.0/30
Local BGP IP address
O endereço IP BGP do VPN gateway.
Este endereço IP deve pertencer ao bloco CIDR BGP.
Neste exemplo, insira 169.254.20.1.
Neste exemplo, insira 169.254.21.2.
-
Ative a propagação BGP tanto para o VPN Gateway 1 quanto para o VPN Gateway 2.
No painel de navegação à esquerda, escolha .
Na página VPN Gateways, localize o VPN gateway que deseja gerenciar. Na coluna Actions, escolha .
Na caixa de diálogo Enable Automatic BGP Propagation, clique em OK.
Após configurar as rotas, acesse a página IPsec Connections para verificar o status dos túneis. Ambas as conexões IPsec-VPN devem apresentar o estado Normal, e o status dos túneis deve exibir Tunnel 1 up / Tunnel 2 up, indicando que ambos os túneis foram estabelecidos com sucesso.
Etapa 5: Verificar a conexão
Após concluir a configuração, a VPC1 e a VPC2 poderão se comunicar. Esta seção explica como testar a conectividade e verificar a alta disponibilidade da conexão IPsec-VPN em túnel duplo.
-
Teste a conectividade.
-
Faça login na instância ECS1 na VPC1.
Para obter instruções, consulte Remote connection methods for ECS instances.
-
Para verificar se as duas VPCs conseguem se comunicar, execute o comando ping direcionado à instância ECS3 na VPC2.
ping <IP address of the ECS3 instance>Uma resposta semelhante à indicada abaixo confirma que as duas VPCs podem se comunicar.
[root@iZp6xxx ux9Z ~]# ping 192.168.20.24 PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data. 64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.70 ms 64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.75 ms 64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=10.9 ms 64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.68 ms 64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.81 ms ^Z [2]+ Stopped ping 192.168.20.24 [root@iZpxxx ix9Z ~]#
-
-
Teste a alta disponibilidade.
-
Faça login na instância ECS1 na VPC1.
Para obter instruções, consulte Remote connection methods for ECS instances.
-
Execute o comando a seguir para enviar pings continuamente da ECS1 para a ECS3.
ping <IP address of the ECS3 instance> -c 10000 -
Interrompa o túnel ativo.
Neste exemplo, é possível interromper o túnel ativo modificando a chave pré-compartilhada da conexão IPsec 1. A conexão do túnel falhará se as chaves pré-compartilhadas em ambas as extremidades não coincidirem. Na aba Tunnel, o status de conexão do Túnel 1 (túnel ativo) exibirá Phase 1 negotiation failed e BGP abnormal, enquanto o status de conexão do Túnel 2 (túnel standby) mostrará Phase 2 negotiation succeeded e BGP normal.
-
Verifique o status da comunicação na instância ECS1. Você observará um breve período de perda de pacotes, seguido pela restauração da conectividade. Isso indica que, quando o túnel ativo é interrompido, o tráfego faz failover automaticamente para o túnel standby.
[root@iZp0****x9Z ~]# ping 192.168.20.24 -c 10000 PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data. 64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.66 ms 64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.76 ms 64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=2.80 ms 64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.79 ms 64 bytes from 192.168.20.24: icmp_seq=7 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=8 ttl=62 time=2.81 ms 64 bytes from 192.168.20.24: icmp_seq=9 ttl=62 time=2.75 ms 64 bytes from 192.168.20.24: icmp_seq=10 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=11 ttl=62 time=2.80 ms 64 bytes from 192.168.20.24: icmp_seq=12 ttl=62 time=2.74 ms 64 bytes from 192.168.20.24: icmp_seq=13 ttl=62 time=2.73 ms 64 bytes from 192.168.20.24: icmp_seq=14 ttl=62 time=3.18 ms 64 bytes from 192.168.20.24: icmp_seq=15 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=16 ttl=62 time=2.76 ms 64 bytes from 192.168.20.24: icmp_seq=17 ttl=62 time=2.79 ms 64 bytes from 192.168.20.24: icmp_seq=18 ttl=62 time=2.74 ms 64 bytes from 192.168.20.24: icmp_seq=19 ttl=62 time=2.77 ms 64 bytes from 192.168.20.24: icmp_seq=20 ttl=62 time=2.80 ms From 10.0.30.35 icmp_seq=49 Time to live exceeded From 10.0.30.35 icmp_seq=50 Time to live exceeded 64 bytes from 192.168.20.24: icmp_seq=54 ttl=62 time=2.69 msNotaQuando um data center on-premises se conecta a uma VPC usando uma conexão IPsec-VPN no modo de túnel duplo, a Alibaba Cloud realiza automaticamente o failover do tráfego da VPC para o data center on-premises através do túnel standby caso o túnel ativo seja interrompido. No entanto, o caminho do tráfego do data center on-premises para a VPC depende da configuração de roteamento local. Se o seu data center on-premises não suportar failover automático para o túnel standby, use o CloudMonitor para monitorar o túnel ativo. Caso uma interrupção seja detectada, altere manualmente a configuração de roteamento do seu data center on-premises para redirecionar o tráfego ao túnel standby. Consulte Monitor an IPsec-VPN connection.
-