Quando um circuito do Express Connect conecta seu data center à Alibaba Cloud, o tráfego percorre o link dedicado sem criptografia por padrão. Para atender aos requisitos de conformidade de segurança e evitar violações ou adulteração de dados, sobreponha uma conexão IPsec-VPN privada ao circuito e roteie o tráfego por túneis criptografados.
Este guia apresenta a configuração completa: implante um roteador de borda virtual (VBR) e um transit router para estabelecer a conectividade, crie uma conexão IPsec-VPN privada com túnel duplo e adicione rotas para que todo o tráfego do data center para a VPC prefira os túneis criptografados em vez do circuito Express Connect não criptografado.
Se o dispositivo de gateway do cliente suportar BGP, utilize o roteamento dinâmico BGP. Essa abordagem simplifica o gerenciamento de rotas e é a mais recomendada. Consulte Usar roteamento dinâmico BGP para criptografar e transmitir tráfego privado em circuitos do Express Connect.
O que será feito
Implante um circuito do Express Connect e configure um VBR para conectar o data center à Alibaba Cloud.
Configure um transit router para conectar o VBR e a VPC.
Verifique a conectividade não criptografada entre o data center e a VPC.
Crie uma conexão IPsec-VPN privada com dois túneis.
Configure o dispositivo de gateway do cliente (exemplo com Cisco ASA).
Adicione rotas para redirecionar o tráfego pelos túneis criptografados.
Verifique se o tráfego está criptografado.
Caso de uso
Uma empresa executa aplicativos em instâncias do Elastic Compute Service (ECS) dentro de uma VPC na região China (Hangzhou). O data center em Hangzhou se conecta à VPC por meio de um circuito do Express Connect. Para cumprir requisitos de conformidade de segurança e prevenir violações ou adulteração de dados, a empresa precisa criptografar todo o tráfego que atravessa a conexão dedicada antes de chegar à Alibaba Cloud.
A solução consiste em criar uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router e, em seguida, configurar rotas para que o tráfego prefira o túnel criptografado em vez do circuito do Express Connect.
Como funciona
Mecanismo de roteamento
O principal desafio é fazer com que o tráfego prefira o túnel IPsec em vez do circuito direto do Express Connect. Sem configuração explícita, as rotas aprendidas pelo VBR têm prioridade maior, o que significa que o tráfego ignora completamente a VPN.
Tráfego da VPC para o data center (sentido sul)
O transit router aprende rotas para o data center tanto do VBR quanto da conexão IPsec-VPN privada. Para garantir que a rota IPsec prevaleça, use um prefixo mais curto no VBR e um prefixo mais longo (mais específico) na tabela de rotas da conexão IPsec-VPN:
Rota do VBR:
192.168.0.0/16(máscara curta — menor prioridade)Rota da conexão IPsec-VPN:
192.168.20.0/24(máscara longa — maior prioridade)
Como prefixos mais longos têm precedência, o transit router encaminha o tráfego para o data center pelo túnel criptografado.
Tráfego do data center para a VPC (sentido norte)
Adicione duas rotas no dispositivo de gateway do cliente apontando para a VPC (172.16.0.0/16) — uma por cada túnel IPsec — com valores de métrica menores que a rota existente do Express Connect. Assim, o tráfego prefere os túneis, e a rota básica do Express Connect serve como fallback.
Se você anunciar o mesmo prefixo de destino tanto no circuito do Express Connect quanto na conexão IPsec-VPN sem ajustar métricas ou comprimentos de prefixo, o transit router usará o caminho do Express Connect e o tráfego não será criptografado.
Se a conexão IPsec-VPN cair, o tráfego retornará ao circuito do Express Connect sem criptografia. Isso mantém a conectividade, mas remove a proteção dos dados.
Design de rede
Certifique-se de que os blocos CIDR do data center e de todas as instâncias de rede não se sobreponham.
Referência de sub-redes
|
Item de rede |
Bloco CIDR |
Endereços IP |
|
VPC |
Principal: |
ECS 1: |
|
VBR |
|
VLAN ID: |
|
Data center (client) |
CIDR do cliente: |
IP do cliente: |
|
Customer gateway device |
|
VPN IP 1: |
Pré-requisitos
Antes de começar, verifique se você possui:
Uma VPC na região China (Hangzhou) com aplicativos executando em instâncias ECS. Consulte Criar uma VPC com um bloco CIDR IPv4
Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do gateway para confirmar.
Etapa 1: Conectar o data center à VPC
Etapa 1a: Implantar um circuito do Express Connect
Solicite um circuito do Express Connect na região China (Hangzhou). Consulte Solicitar modo clássico ou Visão geral das conexões hospedadas. Este exemplo utiliza uma conexão física dedicada.
-
Crie um VBR.
Faça login no console do Express Connect.
No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).
Na barra de navegação superior, selecione China (Hangzhou). O VBR e o circuito do Express Connect devem estar na mesma região.
Clique em Create VBR.
No painel Create VBR, defina os parâmetros a seguir e clique em OK. Para todos os outros parâmetros, use os valores padrão. Consulte Criar e gerenciar VBRs.
Parâmetro
Valor de exemplo
Name
VBRPhysical connection information
Selecione Dedicated Physical Connection e escolha o circuito do Express Connect implantado
VLAN ID
0Alibaba Cloud side IPv4 address
10.0.0.1Data center side IPv4 address
10.0.0.2IPv4 subnet mask
255.255.255.252 -
Adicione uma rota apontando para o data center no VBR.
Na página Virtual Border Routers (VBRs), clique no ID do VBR.
Clique na aba Routes, depois na aba Custom route entry e clique em Add route.
No painel Add route, configure os parâmetros a seguir e clique em OK.
ImportanteUse uma máscara curta (
/16) aqui. Isso permite que as rotas IPsec-VPN mais específicas (/24) tenham prioridade sobre esta rota quando o túnel estiver ativo.Parâmetro
Valor de exemplo
Next hop type
Express Connect Circuit
Destination CIDR block
192.168.0.0/16Next hop
O circuito do Express Connect implantado
-
Adicione uma rota apontando para a VPC no dispositivo de gateway do cliente. Verifique se as interfaces já estão configuradas no firewall Cisco:
NotaEste exemplo usa o software Cisco Adaptive Security Appliance (ASA) versão 9.19.1. Os comandos podem variar entre versões — consulte a documentação do fornecedor para o seu ambiente. Veja Configurar gateways locais. A configuração Cisco a seguir é fornecida apenas para referência. A Alibaba Cloud não oferece garantias sobre o desempenho ou a confiabilidade de produtos de terceiros.
ciscoasa> enable Password: ******** # Enter the enable mode password. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)# ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/0 # Connects to the VBR. nameif VBR security-level 0 ip address 10.0.0.1 255.255.255.252 ! interface GigabitEthernet0/2 # Connects to the data center. nameif private security-level 100 # Must be lower than the interface connecting to Alibaba Cloud. ip address 192.168.50.215 255.255.255.0 ! interface GigabitEthernet0/3 # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0 ! interface GigabitEthernet0/4 # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159 255.255.255.0 ! # Static route to the VPC (172.16.0.0/16). route VBR 172.16.0.0 255.255.0.0 10.0.0.2 # Route to the data center client subnet. route private 192.168.0.0 255.255.0.0 192.168.50.216
Etapa 1b: Configurar um transit router
Criar uma instância do Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN instance, clique em Create CEN Only, insira um nome e mantenha as configurações padrão.
Criar um transit router Enterprise Edition na região China (Hangzhou) para conectar o VBR e a VPC. Mantenha as configurações padrão.
-
Crie uma conexão de VPC.
Clique em Create More Connections para retornar à página Connection with peer network instance.
Parâmetro
Valor
Instance type
Virtual Private Cloud (VPC)
Region
China (Hangzhou)
Attachment name
VPC-AttachmentNetwork instance
Sua VPC
vSwitch
vSwitch 2 e vSwitch 3. Se a região tiver múltiplas zonas, selecione pelo menos duas zonas com um vSwitch cada. Use vSwitches ociosos.
Advanced settings
Padrão (todos os recursos avançados ativados)
-
Crie uma conexão de VBR na mesma página. Configure os parâmetros a seguir e clique em OK. Consulte Conectar um VBR a um transit router.
Parâmetro
Valor
Instance type
Virtual Border Router (VBR)
Region
China (Hangzhou)
Attachment name
VBR-AttachmentNetwork instance
VBR
Advanced settings
Padrão (todos os recursos avançados ativados)
Etapa 1c: Verificar a conectividade
Antes de adicionar a criptografia, confirme que o data center e a VPC conseguem se comunicar.
Certifique-se de que as regras de grupo de segurança nas instâncias ECS permitam tráfego ICMP do bloco CIDR do data center e que as regras de controle de acesso no data center permitam tráfego ICMP da VPC. Consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
Conecte-se ao ECS 1. Consulte Visão geral dos métodos de conexão.
-
Execute ping para um cliente no data center:
ping <the IP address of a client in the data center>

Se o ECS 1 receber respostas, o data center e a VPC estão conectados.
Etapa 2: Criptografar o tráfego no circuito do Express Connect
Etapa 2a: Criar uma conexão IPsec-VPN privada
Adicione o bloco CIDR
10.10.10.0/24ao transit router. Consulte Blocos CIDR do transit router. O sistema aloca endereços IP de gateway desse bloco para os túneis IPsec. Certifique-se de que este bloco não se sobreponha aos blocos CIDR do data center ou da VPC.-
Registre ambos os endereços IP de VPN do dispositivo de gateway do cliente como gateways de cliente.
Customer-Gateway1: Endereço IP
192.168.10.136Customer-Gateway2: Endereço IP
192.168.40.159
Faça login no console do VPN Gatewayconsole do VPN Gateway.
No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.
Na página Customer Gateway, clique em Create Customer Gateway.
Crie dois gateways de cliente com as seguintes configurações. Para todos os outros parâmetros, use os valores padrão. Consulte Gateway de cliente.
-
Crie uma conexão IPsec-VPN. Após a criação da conexão, a página de detalhes mostra os endereços IP de gateway alocados para os dois túneis.
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na página IPsec Connections, clique em Bind CEN.
Na página Create IPsec-VPN Connection, configure os parâmetros a seguir e clique em OK. Para todos os outros parâmetros, use os valores padrão. Consulte Criar e gerenciar conexões de túnel duplo.
ImportanteA chave pré-compartilhada deve corresponder à chave pré-compartilhada configurada no dispositivo de gateway do cliente. Chaves incompatíveis impedem o estabelecimento do túnel.
NotaSelecione parâmetros de criptografia que correspondam aos do seu dispositivo de gateway do cliente. As fases IKE e IPsec devem usar algoritmos idênticos em ambos os lados.
Parâmetro
Valor
Name
IPsecConnectionRegion
A região do transit router a ser anexado. A conexão IPsec-VPN é criada na mesma região do transit router.
Gateway type
Private
Bind CEN
Same Account
CEN instance ID
A instância CEN criada na etapa 1b. O sistema exibe o ID da instância do transit router e o bloco CIDR.
Transit Router
Preenchido automaticamente a partir da instância CEN.
Routing mode
Destination Routing Mode
Tunnel 1 — Customer gateway
Customer-Gateway1Tunnel 1 — Pre-shared key
fddsFF111****Tunnel 1 — Encryption configuration
Valores padrão, exceto: defina DH group como group14 nas configurações IKE e IPsec.
Tunnel 2 — Customer gateway
Customer-Gateway2Tunnel 2 — Pre-shared key
fddsFF222****Tunnel 2 — Encryption configuration
Valores padrão, exceto: defina DH group como group14 nas configurações IKE e IPsec.
Advanced configuration
Padrão (todos os recursos avançados ativados)

Na página IPsec Connections, localize a conexão e clique em Generate Peer Configuration na coluna Actions.
Na caixa de diálogo IPsec Connection Configuration, copie e salve a configuração. Você precisará desses valores ao configurar o dispositivo de gateway do cliente.
-
Configure o dispositivo de gateway do cliente.
-
Faça login na CLI do Cisco ASA e entre no modo de configuração:
ciscoasa> enable Password: ******** # Enter the enable mode password. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)# -
Verifique as configurações de interface e rota. As interfaces de túnel já devem estar configuradas desde a etapa 1a:
ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/3 # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0 ! interface GigabitEthernet0/4 # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159 255.255.255.0 ! # Routes to the transit router gateway IPs — required to establish the private IPsec-VPN connections. route VBR 10.10.10.49 255.255.255.255 10.0.0.2 # Route to tunnel 1 gateway IP on the Alibaba Cloud side. route VBR 10.10.10.50 255.255.255.255 10.0.0.2 # Route to tunnel 2 gateway IP on the Alibaba Cloud side. -
Ative o IKEv2 nas interfaces de VPN:
crypto ikev2 enable VPN-IP1 crypto ikev2 enable VPN-IP2 -
Crie uma política IKEv2. Os valores devem corresponder à configuração da fase IKE na Alibaba Cloud.
ImportanteA Alibaba Cloud aceita apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IKE. Configure exatamente um valor no firewall Cisco para corresponder.
crypto ikev2 policy 10 encryption aes # Encryption algorithm. integrity sha # Authentication algorithm. group 14 # DH group. prf sha # Must match the integrity value (sha). This is the default on Alibaba Cloud. lifetime seconds 86400 # SA lifetime. -
Crie uma proposta e um perfil IPsec. Os valores devem corresponder à configuração da fase IPsec na Alibaba Cloud.
ImportanteA Alibaba Cloud aceita apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IPsec. Configure exatamente um valor no firewall Cisco para corresponder.
crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL protocol esp encryption aes # Encryption algorithm. Alibaba Cloud uses ESP, so use ESP here. protocol esp integrity sha-1 # Authentication algorithm. Alibaba Cloud uses ESP, so use ESP here. crypto ipsec profile ALIYUN-PROFILE set ikev2 ipsec-proposal ALIYUN-PROPOSAL set ikev2 local-identity address # Local ID format: IP address (matches Alibaba Cloud remote ID format). set pfs group14 # Perfect Forward Secrecy (PFS) DH group. set security-association lifetime seconds 86400 set security-association lifetime kilobytes unlimited # Disable traffic-based SA lifetime. -
Crie grupos de túnel e defina chaves pré-compartilhadas. As chaves devem corresponder às configuradas na Alibaba Cloud.
tunnel-group 10.10.10.49 type ipsec-l2l # Tunnel 1: l2l (LAN-to-LAN) mode. tunnel-group 10.10.10.49 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF111**** # Alibaba Cloud side pre-shared key. ikev2 local-authentication pre-shared-key fddsFF111**** # Must match the Alibaba Cloud key. ! tunnel-group 10.10.10.50 type ipsec-l2l # Tunnel 2: l2l mode. tunnel-group 10.10.10.50 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF222**** # Alibaba Cloud side pre-shared key. ikev2 local-authentication pre-shared-key fddsFF222**** # Must match the Alibaba Cloud key. ! -
Crie as interfaces de túnel:
interface Tunnel1 nameif ALIYUN1 ip address 169.254.10.2 255.255.255.252 tunnel source interface VPN-IP1 # Source: GigabitEthernet0/3 IP address. tunnel destination 10.10.10.49 # Destination: tunnel 1 gateway IP on the Alibaba Cloud side. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown ! interface Tunnel2 nameif ALIYUN2 ip address 169.254.20.2 255.255.255.252 tunnel source interface VPN-IP2 # Source: GigabitEthernet0/4 IP address. tunnel destination 10.10.10.50 # Destination: tunnel 2 gateway IP on the Alibaba Cloud side. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown !
-
Após concluir essas etapas, verifique o status da conexão na página de detalhes da conexão IPsec-VPN. Se os túneis não forem estabelecidos, execute o diagnóstico de autoatendimento. Consulte Diagnóstico de autoatendimento.

Etapa 2b: Configurar rotas
A conexão IPsec-VPN está estabelecida, mas o tráfego ainda flui pelo circuito básico do Express Connect. Adicione as rotas a seguir para redirecionar o tráfego pelos túneis criptografados.
-
Modifique as rotas no dispositivo de gateway do cliente para preferir os túneis IPsec em vez do circuito do Express Connect:
ImportanteCom essa configuração, o tráfego do data center para a VPC prefere o túnel 1 (métrica 4). Quando o túnel 1 estiver inativo, o tráfego mudará para o túnel 2 (métrica 5). O circuito do Express Connect (métrica 10) serve como fallback não criptografado.
# Routes to the VPC via the private IPsec-VPN tunnels (lower metric = higher priority). route ALIYUN1 172.16.0.0 255.255.0.0 10.10.10.49 4 route ALIYUN2 172.16.0.0 255.255.0.0 10.10.10.50 5 # Lower the priority of the Express Connect route so it serves as a fallback. route VBR 172.16.0.0 255.255.0.0 10.0.0.2 10 -
Adicione rotas de destino na conexão IPsec-VPN apontando para o data center.
Faça login no console do VPN Gatewayconsole do VPN Gateway.
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na barra de navegação superior, selecione China (Hangzhou).
Na página IPsec Connections, clique no ID da conexão IPsec-VPN.
Na aba Destination-based Route Table, clique em Add Route Entry.
No painel Add Route Entry, adicione as três rotas a seguir e clique em OK para cada uma.
ImportanteEssas rotas devem usar prefixos mais longos que a rota do VBR (
192.168.0.0/16). Assim, o transit router prefere as rotas da conexão IPsec-VPN para o tráfego destinado ao data center.Parâmetro
Bloco CIDR 1
Bloco CIDR 2
Bloco CIDR 3
Destination CIDR block
192.168.10.0/24192.168.20.0/24192.168.40.0/24Next hop type
IPsec-VPN connection
IPsec-VPN connection
IPsec-VPN connection
Next hop
A conexão IPsec-VPN criada
A conexão IPsec-VPN criada
A conexão IPsec-VPN criada
-
Adicione rotas personalizadas à tabela de rotas do transit router. A adição das rotas de destino IPsec na etapa anterior interrompe a conexão IPsec-VPN privada porque o transit router deixa de ter um caminho para os endereços IP de VPN do dispositivo de gateway do cliente. Restaure a conectividade adicionando rotas de host específicas pelo VBR.
Na aba Route Table no console CEN, clique na aba Route Entry e clique em Add Route Entry.
Na caixa de diálogo Add Route Entry, adicione as duas rotas a seguir e clique em OK para cada uma.
Parâmetro
Bloco CIDR 1
Bloco CIDR 2
Destination CIDR
192.168.10.136/32192.168.40.159/32Whether it is a black hole route
No
No
Next hop connection
VBR-AttachmentVBR-Attachment
Etapa 2c: Verificar a criptografia
Após concluir a configuração, confirme que o tráfego está fluindo pelo túnel criptografado.
-
Conecte-se ao ECS 1 e envie tráfego contínuo para um cliente no data center:
-s 1000: Envia 1.000 bytes por pacote.-c 10000: Envia 10.000 solicitações.
ping <IP address of a client in the data center> -s 1000 -c 10000 Faça login no console do VPN Gatewayconsole do VPN Gateway.
Na barra de navegação superior, selecione China (Hangzhou).
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na página IPsec Connections, clique no ID da conexão IPsec-VPN.
Se a página de detalhes mostrar atividade de transferência de dados, o tráfego está criptografado e fluindo pela conexão IPsec-VPN privada.

Próximos passos
Para saber como o tráfego é criptografado em circuitos do Express Connect de forma geral, consulte Criptografar tráfego do Express Connect.
Para solucionar problemas de conexões IPsec-VPN, consulte Diagnóstico de autoatendimento.