Todos os produtos
Search
Central de documentação

VPN Gateway:Criptografar tráfego privado no Express Connect com BGP

Última atualização: Jun 26, 2026

Os circuitos do Express Connect fornecem links privados e de baixa latência entre seu data center e uma VPC, mas não criptografam o tráfego em trânsito. Adicionar uma conexão IPsec-VPN privada sobre o circuito oferece criptografia de ponta a ponta e mantém todo o tráfego fora da internet pública, sem necessidade de endereços IP públicos para os endpoints de VPN. Este guia apresenta uma configuração completa em duas fases: primeiro, estabelece-se a conexão do Express Connect; em seguida, aplica-se a camada de criptografia sem interromper a conectividade existente.

Se a conexão IPsec-VPN cair, o tráfego retornará automaticamente ao circuito do Express Connect e continuará fluindo sem criptografia. Planeje sua redundância considerando esse comportamento.

Como funciona

A configuração cria dois caminhos sobrepostos entre o data center e a VPC:

  • Circuito do Express Connect → VBR → transit router → VPC: sempre disponível, sem criptografia (caminho de fallback)

  • Circuito do Express Connect → dispositivo de gateway do cliente → IPsec-VPN privada → transit router → VPC: criptografado (caminho preferencial)

As prioridades de rota BGP são manipuladas em dois pontos para direcionar o tráfego ao caminho da VPN:

Tráfego da VPC para o data center: O dispositivo de gateway do cliente anuncia o bloco CIDR do data center com uma máscara curta (192.168.0.0/16) para o VBR e com uma máscara mais longa (192.168.20.0/24) para a conexão IPsec-VPN. O transit router seleciona a rota mais específica, fazendo com que o tráfego utilize o caminho da VPN.

Tráfego do data center para a VPC: O transit router aplica uma política de roteamento que adiciona entradas extras ao caminho AS nas rotas da VPC anunciadas pelo VBR. Como o caminho da VPN possui um caminho AS mais curto, o data center o prefere.

Aviso

Se o bloco CIDR anunciado para a conexão IPsec-VPN não for mais específico do que aquele anunciado para o VBR, o transit router preferirá a rota do VBR e o tráfego fluirá sem criptografia. Verifique se os comprimentos das máscaras diferem antes de concluir a configuração.

Estratégias alternativas de roteamento

O exemplo acima usa prefixos sobrepostos com diferentes comprimentos de máscara (/16 para o VBR, /24 para a VPN). Caso seu espaço de endereçamento tenha uma estrutura diferente, há duas opções:

Estratégia

Quando usar

Funcionamento

Prefixo mais específico via VPN (este guia)

Blocos CIDR do data center se sobrepõem às faixas anunciadas pelo VBR

Anuncie uma faixa mais ampla para o VBR e faixas mais específicas para a sessão BGP da VPN

Prefixos disjuntos

Faixas conectadas via VPN não se sobrepõem a outras redes conectadas pelo Express Connect

Anuncie prefixos distintos nas sessões BGP da VPN e do Express Connect, respectivamente

Design de rede

Importante

Certifique-se de que os blocos CIDR do seu data center e das instâncias de rede não se sobreponham.

Network diagram

Subdivisão básica de sub-redes

Item de rede

Subdivisão

Endereço IP

VPC

Bloco CIDR primário: 172.16.0.0/16 vSwitch 1 (Zona H): 172.16.10.0/24 vSwitch 2 (Zona H): 172.16.20.0/24 vSwitch 3 (Zona J): 172.16.30.0/24

ECS 1: 172.16.10.225 ECS 2: 172.16.10.226

VBR

10.0.0.0/30

VLAN ID: 0 Lado Alibaba Cloud: 10.0.0.1/30 Lado do data center: 10.0.0.2/30 ASN: 65534

Data center

Bloco CIDR do cliente: 192.168.20.0/24 Blocos CIDR do dispositivo de gateway do cliente: 10.0.0.0/30, 192.168.10.0/24, 192.168.40.0/24

IP do cliente: 192.168.20.6 IP da VPN 1: 192.168.10.136 IP da VPN 2: 192.168.40.159 Porta do Express Connect: 10.0.0.2/30 ASN: 65530

Subdivisão de sub-redes do túnel BGP

Os blocos CIDR do túnel BGP devem estar dentro da faixa 169.254.0.0/16 com máscara /30. Os seguintes blocos CIDR são reservados e não podem ser usados: 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 e 169.254.169.252/30. Cada túnel na mesma conexão IPsec-VPN deve usar um bloco CIDR diferente.

Recurso Túnel Bloco CIDR do túnel BGP Endereço IP BGP ASN local BGP
Conexão IPsec-VPN Tunnel 1 169.254.10.0/30 169.254.10.1 65534
Tunnel 2 169.254.20.0/30 169.254.20.1
Dispositivo de gateway do cliente Tunnel 1 169.254.10.0/30 169.254.10.2 65530
Tunnel 2 169.254.20.0/30 169.254.20.2

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma VPC criada na região China (Hangzhou) com aplicações executando em instâncias do Elastic Compute Service (ECS). Consulte Criar uma VPC com um bloco CIDR IPv4.

  • Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do seu gateway para confirmar a compatibilidade.

Etapa 1: Conectar o data center à VPC

Implantar um circuito do Express Connect

  1. Solicite um circuito do Express Connect na região China (Hangzhou). Consulte Solicitando o Modo Clássico ou Visão geral das conexões hospedadas. Este exemplo utiliza uma conexão dedicada.

  2. Crie um Virtual Border Router (VBR).

    1. Faça login no console do Express Connect.

    2. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

    3. Na barra de navegação superior, selecione a região China (Hangzhou). O VBR e o circuito do Express Connect devem estar na mesma região.

    4. Na página Virtual Border Routers (VBRs), clique em Create VBR.

    5. No painel Create VBR, defina os parâmetros a seguir e clique em OK. Para outros parâmetros, use os padrões. Para detalhes, consulte Criar e gerenciar VBRs.

    Parâmetro

    Valor

    Name

    VBR

    Physical Connection Information

    Selecione Dedicated Physical Connection e, em seguida, selecione seu circuito do Express Connect

    VLAN ID

    0

    Alibaba Cloud Side IPv4 Address

    10.0.0.1

    Data Center Side IPv4 Address

    10.0.0.2

    IPv4 Subnet Mask

    255.255.255.252

  3. Configure um grupo BGP para o VBR.

    1. Na página Virtual Border Routers (VBRs), clique no ID do VBR.

    2. Na página de detalhes, clique na aba BGP Groups.

    3. Clique em Create BGP Group, defina os parâmetros a seguir e clique em OK. Para detalhes, consulte Configurar BGP.

      • Name: VBR-BGP

      • Peer ASN: 65530 (o ASN do dispositivo de gateway do cliente)

      • Local ASN: 65534 (o ASN BGP do VBR)

  4. Configure um par BGP para o VBR.

    1. Na página de detalhes do VBR, clique na aba BGP Peers.

    2. Clique em Create BGP Peer.

    3. No painel Create BGP Peer, defina os parâmetros a seguir e clique em OK:

      • BGP Group: VBR-BGP

      • BGP Peer IP Address: 10.0.0.1 (o endereço IP da interface no dispositivo de gateway do cliente que se conecta ao circuito do Express Connect)

  5. Configure o roteamento BGP no dispositivo de gateway do cliente. Faça login na CLI do Cisco ASA e entre no modo de configuração:

    Este exemplo usa o software Cisco ASA versão 9.19.1. Os comandos podem variar conforme a versão do software. Consulte a documentação do seu fornecedor para o seu ambiente específico. Para obter orientações sobre a configuração do gateway, consulte Configurar gateways locais . As configurações a seguir contêm informações de produtos de terceiros fornecidas apenas para referência. A Alibaba Cloud não oferece garantias quanto ao desempenho, confiabilidade ou impacto das operações realizadas usando esses produtos de terceiros.
    Importante

    Anuncie o bloco CIDR do data center para o VBR usando uma máscara de sub-rede curta. Isso garante que o bloco CIDR mais específico anunciado para a conexão IPsec-VPN tenha prioridade, roteando o tráfego pelo caminho criptografado.

    ciscoasa> enable
    Password: ********             # Enter the password for enable mode.
    ciscoasa# configure terminal   # Enter configuration mode.
    ciscoasa(config)#

    Verifique as configurações das interfaces. Este exemplo utiliza o seguinte:

    ciscoasa(config)# show running-config interface
    !
    interface GigabitEthernet0/0                # Connects to the VBR.
     nameif VBR
     security-level 0
     ip address 10.0.0.1 255.255.255.252        # IP address of GigabitEthernet0/0.
    !
    interface GigabitEthernet0/2                # Connects to the data center.
     nameif private
     security-level 100                         # Security level must be lower than the interface connecting to Alibaba Cloud.
     ip address 192.168.50.215 255.255.255.0    # IP address of GigabitEthernet0/2.
    !
    interface GigabitEthernet0/3                # Connects to private IPsec-VPN tunnel 1.
     nameif VPN-IP1
     security-level 0
     ip address 192.168.10.136 255.255.255.0    # Private IP address of GigabitEthernet0/3.
    !
    interface GigabitEthernet0/4                # Connects to private IPsec-VPN tunnel 2.
     nameif VPN-IP2
     security-level 0
     ip address 192.168.40.159  255.255.255.0   # Private IP address of GigabitEthernet0/4.
    !

    Configure prefix-list e route-map e, em seguida, configure o roteamento BGP:

    # Configure prefix-list and route-map.
    prefix-list VBR permit 192.168.0.0/16
    route-map VBR permit 10
     match ip address prefix-list VBR
    
    # Configure BGP routing.
    router bgp 65530                         # Enable BGP with the data center ASN.
    bgp router-id 10.0.0.1                   # BGP router ID.
    
    address-family ipv4 unicast
    neighbor 10.0.0.2 remote-as 65534        # Establish a peering connection to the VBR.
    neighbor 10.0.0.2 activate               # Activate the BGP peer.
    neighbor 10.0.0.2 route-map VBR out      # Advertise only large CIDR block routes to the VBR.
    network 192.168.0.0 mask 255.255.0.0     # Advertise the data center CIDR block with a short mask.
    exit-address-family
    !
    
    # Add a static route to the client in the data center.
    route private 192.168.0.0 255.255.0.0 192.168.50.216

Configurar um transit router

Depois que o circuito do Express Connect estiver ativo, configure um transit router para conectar o data center e a VPC.

  1. Crie uma instância do Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN Instance, clique em Create CEN Only, insira um nome e use as configurações padrão para os demais parâmetros.

  2. Crie um transit router Enterprise Edition na região China (Hangzhou).

  3. Crie uma conexão de VPC.

    1. Clique em Create More Connections para retornar à página Connection with Peer Network Instance.

    Parâmetro

    Valor

    Instance Type

    Virtual Private Cloud (VPC)

    Region

    China (Hangzhou)

    Attachment Name

    VPC-Attachment

    Network Instance

    Sua VPC

    vSwitch

    vSwitch 2 e vSwitch 3. Selecione pelo menos duas zonas e um vSwitch por zona. Use vSwitches ociosos.

    Advanced Settings

    Use os padrões. Todos os recursos avançados estão ativados.

  4. Crie uma conexão de VBR. Na página Connection with Peer Network Instance, configure os parâmetros a seguir e clique em OK. Para detalhes, consulte Conectar um VBR a um transit router.

    Parâmetro

    Valor

    Instance Type

    Virtual Border Router (VBR)

    Region

    China (Hangzhou)

    Attachment Name

    VBR-Attachment

    Network Instance

    VBR

    Advanced Settings

    Use os padrões. Todos os recursos avançados estão ativados.

Verificar a conexão

Certifique-se de que as regras do grupo de segurança nas instâncias ECS permitam tráfego ICMP e acesso a partir do bloco CIDR do data center. As regras de controle de acesso do data center também devem permitir tráfego ICMP e acesso a partir da VPC. Consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança .
  1. Conecte-se ao ECS 1 na VPC. Consulte Visão geral dos métodos de conexão.

  2. Execute o comando a seguir para fazer ping em um cliente no data center:

    ping <the IP address of a client in the data center>

    Se o ECS 1 receber uma resposta, o data center e a VPC estarão conectados.

    Connectivity verification

Etapa 2: Criptografar o tráfego no circuito do Express Connect

Com a conexão do Express Connect estabelecida, adicione uma conexão IPsec-VPN privada e configure políticas de roteamento para criptografar todo o tráfego entre o data center e a VPC.

Criar a conexão IPsec-VPN privada

  1. Adicione o bloco CIDR 10.10.10.0/24 ao transit router. Para detalhes, consulte Blocos CIDR do transit router. Endereços IP de gateway alocados a partir deste bloco CIDR são usados para os endpoints da IPsec-VPN privada. Este bloco CIDR não deve se sobrepor aos blocos CIDR do data center ou da VPC usados para comunicação.

  2. Crie dois gateways de cliente para registrar os endereços IP da VPN e o ASN BGP do dispositivo de gateway do cliente na Alibaba Cloud.

    1. Faça login no console do VPN Gateway.

    2. No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.

    3. Na página Customer Gateway, clique em Create Customer Gateway.

    4. Crie os dois gateways de cliente a seguir. Para outros parâmetros, use os padrões. Para detalhes, consulte Gateway do cliente.

      • Customer Gateway 1

        • Name: Customer-Gateway1

        • IP Address: 192.168.10.136

        • ASN: 65530

      • Customer Gateway 2

        • Name: Customer-Gateway2

        • IP Address: 192.168.40.159

        • ASN: 65530

  3. Crie a conexão IPsec-VPN. Após a criação da conexão, a página de detalhes mostra os endereços IP de gateway usados para criar as conexões IPsec-VPN privadas. IPsec-BGP

    1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

    2. Na página IPsec Connections, clique em Bind CEN.

    3. Configure os parâmetros a seguir e clique em OK. Para detalhes, consulte Criar e gerenciar conexões de túnel duplo.

    Importante

    A chave pré-compartilhada na conexão IPsec-VPN deve corresponder à chave pré-compartilhada configurada no dispositivo de gateway do cliente. Uma incompatibilidade impede o estabelecimento da conexão.

    Selecione parâmetros de criptografia correspondentes aos do seu dispositivo de gateway local para garantir que as configurações IKE e IPsec sejam consistentes em ambos os lados.

    Parâmetro

    Valor

    Name

    IPsecConnection

    Region

    A região do transit router. A conexão IPsec-VPN é criada na mesma região do transit router.

    Gateway Type

    Private

    Bind CEN

    Same Account

    CEN Instance ID

    Selecione a instância CEN que conecta o data center e a VPC. O sistema exibe o ID da instância do transit router e o bloco CIDR.

    Transit Router

    Preenchido automaticamente pelo sistema.

    Routing Mode

    Destination Routing Mode

    Enable BGP

    Ativado

    Local ASN

    65534

    Tunnel 1 — Customer Gateway

    Customer-Gateway1

    Tunnel 1 — Pre-Shared Key

    fddsFF111****

    Tunnel 1 — Encryption Configuration

    Use os padrões, exceto: defina DH Group como group14 nas configurações IKE e IPsec. Corresponda às configurações do dispositivo de gateway local.

    Tunnel 1 — BGP Configuration

    Bloco CIDR do Túnel: 169.254.10.0/30; Endereço IP BGP local: 169.254.10.1

    Tunnel 2 — Customer Gateway

    Customer-Gateway2

    Tunnel 2 — Pre-Shared Key

    fddsFF222****

    Tunnel 2 — Encryption Configuration

    Use os padrões, exceto: defina DH Group como group14 nas configurações IKE e IPsec. Corresponda às configurações do dispositivo de gateway local.

    Tunnel 2 — BGP Configuration

    Bloco CIDR do Túnel: 169.254.20.0/30; Endereço IP BGP local: 169.254.20.1

    Advanced Configuration

    Use os padrões. Todos os recursos avançados estão ativados.

  4. Na página IPsec Connections, localize a conexão IPsec-VPN e clique em Generate Peer Configuration na coluna Actions.

  5. Na caixa de diálogo IPsec Connection Configuration, copie e salve as configurações do par. Você precisará delas ao configurar o dispositivo de gateway do cliente.

  6. Configure o dispositivo de gateway do cliente. Após essa configuração, o dispositivo estabelece conexões IPsec-VPN privadas com a Alibaba Cloud, mas os pares BGP ainda não estão configurados. Verifique o status da conexão na página de detalhes da conexão IPsec-VPN. Se as conexões não forem estabelecidas, consulte Diagnóstico de autoatendimento. 仅IPsec-VPN

    1. Faça login na CLI do firewall Cisco e entre no modo de configuração: ciscoasa> enable Password: ******** # Enter the password for enable mode. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)#

    2. Visualize as configurações de interface e rota. Verifique se as interfaces de túnel estão configuradas e habilitadas:

      ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/3                # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0    # Private IP address of GigabitEthernet0/3. ! interface GigabitEthernet0/4                # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159  255.255.255.0   # Private IP address of GigabitEthernet0/4. !
    3. Habilite o IKEv2 em ambas as interfaces: crypto ikev2 enable VPN-IP1 crypto ikev2 enable VPN-IP2

    4. Crie uma política IKEv2. Os valores devem corresponder aos configurados na Alibaba Cloud.

      Importante

      Especifique apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IKE. Use os mesmos valores configurados na Alibaba Cloud.

      crypto ikev2 policy 10 encryption aes             # Encryption algorithm. integrity sha              # Authentication algorithm. group 14                   # DH group. prf sha                    # Must match the integrity value. lifetime seconds 86400     # SA lifetime.
    5. Crie uma proposta e um perfil IPsec. Os valores devem corresponder aos configurados na Alibaba Cloud.

      Importante

      Especifique apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IPsec. Use os mesmos valores configurados na Alibaba Cloud.

      crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL protocol esp encryption aes                         # Encryption algorithm. Alibaba Cloud uses ESP. protocol esp integrity sha-1                        # Authentication algorithm. Alibaba Cloud uses ESP. crypto ipsec profile ALIYUN-PROFILE set ikev2 ipsec-proposal ALIYUN-PROPOSAL set ikev2 local-identity address                    # Set local ID format to IP address, matching Alibaba Cloud. set pfs group14                                     # PFS and DH group. set security-association lifetime seconds 86400     # Time-based SA lifetime. set security-association lifetime kilobytes unlimited # Disable traffic-based SA lifetime.
    6. Crie grupos de túnel e especifique chaves pré-compartilhadas. As chaves devem corresponder às da Alibaba Cloud.

      tunnel-group 10.10.10.49 type ipsec-l2l                    # Tunnel 1: set encryption mode to l2l. tunnel-group 10.10.10.49 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF111**  # Peer pre-shared key for Tunnel 1. ikev2 local-authentication pre-shared-key fddsFF111   # Local pre-shared key for Tunnel 1. ! tunnel-group 10.10.10.50 type ipsec-l2l                    # Tunnel 2: set encryption mode to l2l. tunnel-group 10.10.10.50 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF222  # Peer pre-shared key for Tunnel 2. ikev2 local-authentication pre-shared-key fddsFF222**   # Local pre-shared key for Tunnel 2. !
    7. Crie interfaces de túnel:

      interface Tunnel1                                  # Tunnel 1 interface. nameif ALIYUN1 ip address 169.254.10.2 255.255.255.252           # Interface IP address. tunnel source interface VPN-IP1                   # Source: GigabitEthernet0/3. tunnel destination 10.10.10.49                    # Destination: Alibaba Cloud Tunnel 1 private IP. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown                                       # Enable the interface. ! interface Tunnel2                                  # Tunnel 2 interface. nameif ALIYUN2 ip address 169.254.20.2 255.255.255.252           # Interface IP address. tunnel source interface VPN-IP2                   # Source: GigabitEthernet0/4. tunnel destination 10.10.10.50                    # Destination: Alibaba Cloud Tunnel 2 private IP. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown                                       # Enable the interface. !

Configurar rotas

Neste ponto, o tráfego ainda flui sem criptografia pelo circuito do Express Connect. Configure o roteamento BGP e as rotas do transit router para deslocar o tráfego para o caminho criptografado da VPN.

  1. Adicione a configuração de roteamento BGP no dispositivo de gateway do cliente. Anuncie rotas mais específicas para os túneis IPsec-VPN do que para o VBR.

    Importante

    Os blocos CIDR anunciados para a conexão IPsec-VPN devem ser mais específicos do que aqueles anunciados para o VBR. Isso garante que o transit router prefira o caminho da VPN para o tráfego destinado ao data center.

    # Configure prefix-list and route-map.
    prefix-list VPN permit 192.168.10.0/16
    prefix-list VPN permit 192.168.20.0/16
    prefix-list VPN permit 192.168.40.0/16
    
    route-map VPN permit 10
     match ip address prefix-list VPN
    
    # Configure BGP peers between the customer gateway device and the IPsec-VPN connection.
    router bgp 65530
     address-family ipv4 unicast
      neighbor 169.254.10.1 remote-as 65534       # BGP peer: Tunnel 1 IP on the Alibaba Cloud side.
      neighbor 169.254.10.1 activate
      neighbor 169.254.10.1 route-map VPN out     # Advertise specific routes to Tunnel 1.
      neighbor 169.254.20.1 remote-as 65534       # BGP peer: Tunnel 2 IP on the Alibaba Cloud side.
      neighbor 169.254.20.1 activate
      neighbor 169.254.20.1 route-map VPN out     # Advertise specific routes to Tunnel 2.
      maximum-paths 5                             # Increase ECMP route entries.
      network 192.168.10.0 mask 255.255.255.0     # Data center CIDR block — more specific than the route advertised to the VBR.
      network 192.168.20.0 mask 255.255.255.0
      network 192.168.40.0 mask 255.255.255.0
     exit-address-family
  2. Adicione rotas personalizadas na tabela de rotas do transit router. Depois que a configuração BGP acima entrar em vigor, as conexões IPsec-VPN podem ser interrompidas porque as rotas para os endereços IP da VPN (192.168.10.136 e 192.168.40.159) não existirão mais na tabela de rotas do transit router. Adicione rotas de host apontando para esses IPs com o VBR como próximo salto para restaurar a conectividade.

    1. Na aba Route Table do console CEN, clique na aba Route Entry e clique em Add Route Entry.

    2. Na caixa de diálogo Add Route Entry, crie as duas entradas de rota a seguir e clique em OK:

    Parâmetro

    Bloco CIDR 1

    Bloco CIDR 2

    Destination CIDR

    192.168.10.136/32

    192.168.40.159/32

    Whether it is a black hole route

    Não

    Não

    Next Hop Connection

    VBR-Attachment

    VBR-Attachment

  3. Crie políticas de roteamento no transit router para reduzir a prioridade das rotas da VPC anunciadas pelo VBR. Isso garante que o tráfego do data center para a VPC prefira o caminho IPsec-VPN. Política de roteamento 1 — Reduzir a prioridade das rotas da VPC anunciadas pelo VBR para o data center: Política de roteamento 2 — Impedir que endereços IP da VPN sejam propagados para o data center via VBR, o que criaria um loop de roteamento:

    1. Faça login no console CEN.

    2. Na página Instances, clique no ID da instância CEN.

    3. Na página de detalhes, localize o transit router na região China (Hangzhou) e clique em seu ID.

    4. Na página de detalhes do transit router, clique na aba Route Table e, em seguida, clique em Route Maps.

    5. Na aba Route Maps, clique em Add Route Map e crie as duas políticas de roteamento a seguir. Para detalhes, consulte Visão geral do mapa de rotas.

    Parâmetro

    Valor

    Policy Priority

    30

    Associated Route Table

    Use o padrão

    Direction

    Egress Regional Gateway

    Match Conditions

    Destination Instance IDs: selecione o ID do VBRRoute Prefix: 172.16.10.0/24 e 172.16.20.0/24, Exact Match

    Policy Action

    Allow

    Add Action Object

    Prepend AS Path: 65525, 65526, 65527

    Parâmetro

    Valor

    Policy Priority

    40

    Associated Route Table

    Use o padrão

    Direction

    Egress Regional Gateway

    Match Conditions

    Destination Instance IDs: selecione o ID do VBRRoute Prefix: 192.168.10.136/32 e 192.168.40.159/32, Exact Match

    Policy Action

    Reject

    Routing policy 1

Verificar a criptografia

Após concluir a configuração, verifique se o tráfego está fluindo pelo caminho criptografado da IPsec-VPN consultando as estatísticas de transferência de dados na página de detalhes da conexão IPsec-VPN.

  1. Conecte-se ao ECS 1 na VPC e execute o comando a seguir para gerar tráfego:

    • -s 1000: Envia pacotes de 1.000 bytes.

    • -c 10000: Envia 10.000 pacotes.

    ping <IP address of a client in the data center> -s 1000 -c 10000
  2. Faça login no console do VPN Gateway.

  3. Na barra de navegação superior, selecione a região China (Hangzhou).

  4. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  5. Localize a conexão IPsec-VPN e clique em seu ID para abrir a página de detalhes. Se as estatísticas de transferência de dados estiverem visíveis na página de detalhes, o tráfego estará criptografado. IPsec traffic statistics

Próximos passos