Todos os produtos
Search
Central de documentação

VPN Gateway:Criptografar tráfego privado no Express Connect com roteamento estático

Última atualização: Jul 03, 2026

Quando um circuito do Express Connect conecta seu data center à Alibaba Cloud, o tráfego percorre o link dedicado sem criptografia por padrão. Para atender aos requisitos de conformidade de segurança e evitar violações ou adulteração de dados, sobreponha uma conexão IPsec-VPN privada ao circuito e roteie o tráfego por túneis criptografados.

Este guia apresenta a configuração completa: implante um roteador de borda virtual (VBR) e um transit router para estabelecer a conectividade, crie uma conexão IPsec-VPN privada com túnel duplo e adicione rotas para que todo o tráfego do data center para a VPC prefira os túneis criptografados em vez do circuito Express Connect não criptografado.

Nota

Se o dispositivo de gateway do cliente suportar BGP, utilize o roteamento dinâmico BGP. Essa abordagem simplifica o gerenciamento de rotas e é a mais recomendada. Consulte Usar roteamento dinâmico BGP para criptografar e transmitir tráfego privado em circuitos do Express Connect.

O que será feito

  1. Implante um circuito do Express Connect e configure um VBR para conectar o data center à Alibaba Cloud.

  2. Configure um transit router para conectar o VBR e a VPC.

  3. Verifique a conectividade não criptografada entre o data center e a VPC.

  4. Crie uma conexão IPsec-VPN privada com dois túneis.

  5. Configure o dispositivo de gateway do cliente (exemplo com Cisco ASA).

  6. Adicione rotas para redirecionar o tráfego pelos túneis criptografados.

  7. Verifique se o tráfego está criptografado.

Caso de uso

Uma empresa executa aplicativos em instâncias do Elastic Compute Service (ECS) dentro de uma VPC na região China (Hangzhou). O data center em Hangzhou se conecta à VPC por meio de um circuito do Express Connect. Para cumprir requisitos de conformidade de segurança e prevenir violações ou adulteração de dados, a empresa precisa criptografar todo o tráfego que atravessa a conexão dedicada antes de chegar à Alibaba Cloud.

A solução consiste em criar uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router e, em seguida, configurar rotas para que o tráfego prefira o túnel criptografado em vez do circuito do Express Connect.

image

Como funciona

Mecanismo de roteamento

O principal desafio é fazer com que o tráfego prefira o túnel IPsec em vez do circuito direto do Express Connect. Sem configuração explícita, as rotas aprendidas pelo VBR têm prioridade maior, o que significa que o tráfego ignora completamente a VPN.

Tráfego da VPC para o data center (sentido sul)

O transit router aprende rotas para o data center tanto do VBR quanto da conexão IPsec-VPN privada. Para garantir que a rota IPsec prevaleça, use um prefixo mais curto no VBR e um prefixo mais longo (mais específico) na tabela de rotas da conexão IPsec-VPN:

  • Rota do VBR: 192.168.0.0/16 (máscara curta — menor prioridade)

  • Rota da conexão IPsec-VPN: 192.168.20.0/24 (máscara longa — maior prioridade)

Como prefixos mais longos têm precedência, o transit router encaminha o tráfego para o data center pelo túnel criptografado.

Tráfego do data center para a VPC (sentido norte)

Adicione duas rotas no dispositivo de gateway do cliente apontando para a VPC (172.16.0.0/16) — uma por cada túnel IPsec — com valores de métrica menores que a rota existente do Express Connect. Assim, o tráfego prefere os túneis, e a rota básica do Express Connect serve como fallback.

Aviso

Se você anunciar o mesmo prefixo de destino tanto no circuito do Express Connect quanto na conexão IPsec-VPN sem ajustar métricas ou comprimentos de prefixo, o transit router usará o caminho do Express Connect e o tráfego não será criptografado.

Nota

Se a conexão IPsec-VPN cair, o tráfego retornará ao circuito do Express Connect sem criptografia. Isso mantém a conectividade, mas remove a proteção dos dados.

Design de rede

Importante

Certifique-se de que os blocos CIDR do data center e de todas as instâncias de rede não se sobreponham.

Referência de sub-redes

Item de rede

Bloco CIDR

Endereços IP

VPC

Principal: 172.16.0.0/16; vSwitch 1 (Zona H): 172.16.10.0/24; vSwitch 2 (Zona H): 172.16.20.0/24; vSwitch 3 (Zona J): 172.16.30.0/24

ECS 1: 172.16.10.225; ECS 2: 172.16.10.226

VBR

10.0.0.0/30

VLAN ID: 0; Lado da Alibaba Cloud: 10.0.0.1/30; Lado do data center: 10.0.0.2/30

Data center (client)

CIDR do cliente: 192.168.20.0/24

IP do cliente: 192.168.20.6

Customer gateway device

10.0.0.0/30, 192.168.10.0/24, 192.168.40.0/24

VPN IP 1: 192.168.10.136; VPN IP 2: 192.168.40.159; Porta do Express Connect: 10.0.0.2/30

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma VPC na região China (Hangzhou) com aplicativos executando em instâncias ECS. Consulte Criar uma VPC com um bloco CIDR IPv4

  • Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do gateway para confirmar.

Etapa 1: Conectar o data center à VPC

Etapa 1a: Implantar um circuito do Express Connect

  1. Solicite um circuito do Express Connect na região China (Hangzhou). Consulte Solicitar modo clássico ou Visão geral das conexões hospedadas. Este exemplo utiliza uma conexão física dedicada.

  2. Crie um VBR.

    1. Faça login no console do Express Connect.

    2. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

    3. Na barra de navegação superior, selecione China (Hangzhou). O VBR e o circuito do Express Connect devem estar na mesma região.

    4. Clique em Create VBR.

    5. No painel Create VBR, defina os parâmetros a seguir e clique em OK. Para todos os outros parâmetros, use os valores padrão. Consulte Criar e gerenciar VBRs.

    Parâmetro

    Valor de exemplo

    Name

    VBR

    Physical connection information

    Selecione Dedicated Physical Connection e escolha o circuito do Express Connect implantado

    VLAN ID

    0

    Alibaba Cloud side IPv4 address

    10.0.0.1

    Data center side IPv4 address

    10.0.0.2

    IPv4 subnet mask

    255.255.255.252

  3. Adicione uma rota apontando para o data center no VBR.

    1. Na página Virtual Border Routers (VBRs), clique no ID do VBR.

    2. Clique na aba Routes, depois na aba Custom route entry e clique em Add route.

    3. No painel Add route, configure os parâmetros a seguir e clique em OK.

    Importante

    Use uma máscara curta (/16) aqui. Isso permite que as rotas IPsec-VPN mais específicas (/24) tenham prioridade sobre esta rota quando o túnel estiver ativo.

    Parâmetro

    Valor de exemplo

    Next hop type

    Express Connect Circuit

    Destination CIDR block

    192.168.0.0/16

    Next hop

    O circuito do Express Connect implantado

  4. Adicione uma rota apontando para a VPC no dispositivo de gateway do cliente. Verifique se as interfaces já estão configuradas no firewall Cisco:

    Nota

    Este exemplo usa o software Cisco Adaptive Security Appliance (ASA) versão 9.19.1. Os comandos podem variar entre versões — consulte a documentação do fornecedor para o seu ambiente. Veja Configurar gateways locais. A configuração Cisco a seguir é fornecida apenas para referência. A Alibaba Cloud não oferece garantias sobre o desempenho ou a confiabilidade de produtos de terceiros.

    ciscoasa> enable
    Password: ********             # Enter the enable mode password.
    ciscoasa# configure terminal   # Enter configuration mode.
    ciscoasa(config)#
    
    ciscoasa(config)# show running-config interface
    !
    interface GigabitEthernet0/0                # Connects to the VBR.
     nameif VBR
     security-level 0
     ip address 10.0.0.1 255.255.255.252
    !
    interface GigabitEthernet0/2                # Connects to the data center.
     nameif private
     security-level 100                         # Must be lower than the interface connecting to Alibaba Cloud.
     ip address 192.168.50.215 255.255.255.0
    !
    interface GigabitEthernet0/3                # Connects to private IPsec-VPN tunnel 1.
     nameif VPN-IP1
     security-level 0
     ip address 192.168.10.136 255.255.255.0
    !
    interface GigabitEthernet0/4                # Connects to private IPsec-VPN tunnel 2.
     nameif VPN-IP2
     security-level 0
     ip address 192.168.40.159  255.255.255.0
    !
    
    # Static route to the VPC (172.16.0.0/16).
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2
    
    # Route to the data center client subnet.
    route private 192.168.0.0 255.255.0.0 192.168.50.216

Etapa 1b: Configurar um transit router

  1. Criar uma instância do Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN instance, clique em Create CEN Only, insira um nome e mantenha as configurações padrão.

  2. Criar um transit router Enterprise Edition na região China (Hangzhou) para conectar o VBR e a VPC. Mantenha as configurações padrão.

  3. Crie uma conexão de VPC.

    1. Clique em Create More Connections para retornar à página Connection with peer network instance.

    Parâmetro

    Valor

    Instance type

    Virtual Private Cloud (VPC)

    Region

    China (Hangzhou)

    Attachment name

    VPC-Attachment

    Network instance

    Sua VPC

    vSwitch

    vSwitch 2 e vSwitch 3. Se a região tiver múltiplas zonas, selecione pelo menos duas zonas com um vSwitch cada. Use vSwitches ociosos.

    Advanced settings

    Padrão (todos os recursos avançados ativados)

  4. Crie uma conexão de VBR na mesma página. Configure os parâmetros a seguir e clique em OK. Consulte Conectar um VBR a um transit router.

    Parâmetro

    Valor

    Instance type

    Virtual Border Router (VBR)

    Region

    China (Hangzhou)

    Attachment name

    VBR-Attachment

    Network instance

    VBR

    Advanced settings

    Padrão (todos os recursos avançados ativados)

Etapa 1c: Verificar a conectividade

Antes de adicionar a criptografia, confirme que o data center e a VPC conseguem se comunicar.

Nota

Certifique-se de que as regras de grupo de segurança nas instâncias ECS permitam tráfego ICMP do bloco CIDR do data center e que as regras de controle de acesso no data center permitam tráfego ICMP da VPC. Consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.

  1. Conecte-se ao ECS 1. Consulte Visão geral dos métodos de conexão.

  2. Execute ping para um cliente no data center:

    ping <the IP address of a client in the data center>

私网互通

Se o ECS 1 receber respostas, o data center e a VPC estão conectados.

Etapa 2: Criptografar o tráfego no circuito do Express Connect

Etapa 2a: Criar uma conexão IPsec-VPN privada

  1. Adicione o bloco CIDR 10.10.10.0/24 ao transit router. Consulte Blocos CIDR do transit router. O sistema aloca endereços IP de gateway desse bloco para os túneis IPsec. Certifique-se de que este bloco não se sobreponha aos blocos CIDR do data center ou da VPC.

  2. Registre ambos os endereços IP de VPN do dispositivo de gateway do cliente como gateways de cliente.

    • Customer-Gateway1: Endereço IP 192.168.10.136

    • Customer-Gateway2: Endereço IP 192.168.40.159

    1. Faça login no console do VPN Gatewayconsole do VPN Gateway.

    2. No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.

    3. Na página Customer Gateway, clique em Create Customer Gateway.

    4. Crie dois gateways de cliente com as seguintes configurações. Para todos os outros parâmetros, use os valores padrão. Consulte Gateway de cliente.

  3. Crie uma conexão IPsec-VPN. Após a criação da conexão, a página de detalhes mostra os endereços IP de gateway alocados para os dois túneis.

    1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

    2. Na página IPsec Connections, clique em Bind CEN.

    3. Na página Create IPsec-VPN Connection, configure os parâmetros a seguir e clique em OK. Para todos os outros parâmetros, use os valores padrão. Consulte Criar e gerenciar conexões de túnel duplo.

    Importante

    A chave pré-compartilhada deve corresponder à chave pré-compartilhada configurada no dispositivo de gateway do cliente. Chaves incompatíveis impedem o estabelecimento do túnel.

    Nota

    Selecione parâmetros de criptografia que correspondam aos do seu dispositivo de gateway do cliente. As fases IKE e IPsec devem usar algoritmos idênticos em ambos os lados.

    Parâmetro

    Valor

    Name

    IPsecConnection

    Region

    A região do transit router a ser anexado. A conexão IPsec-VPN é criada na mesma região do transit router.

    Gateway type

    Private

    Bind CEN

    Same Account

    CEN instance ID

    A instância CEN criada na etapa 1b. O sistema exibe o ID da instância do transit router e o bloco CIDR.

    Transit Router

    Preenchido automaticamente a partir da instância CEN.

    Routing mode

    Destination Routing Mode

    Tunnel 1 — Customer gateway

    Customer-Gateway1

    Tunnel 1 — Pre-shared key

    fddsFF111****

    Tunnel 1 — Encryption configuration

    Valores padrão, exceto: defina DH group como group14 nas configurações IKE e IPsec.

    Tunnel 2 — Customer gateway

    Customer-Gateway2

    Tunnel 2 — Pre-shared key

    fddsFF222****

    Tunnel 2 — Encryption configuration

    Valores padrão, exceto: defina DH group como group14 nas configurações IKE e IPsec.

    Advanced configuration

    Padrão (todos os recursos avançados ativados)

    网关IP地址

  4. Na página IPsec Connections, localize a conexão e clique em Generate Peer Configuration na coluna Actions.

  5. Na caixa de diálogo IPsec Connection Configuration, copie e salve a configuração. Você precisará desses valores ao configurar o dispositivo de gateway do cliente.

  6. Configure o dispositivo de gateway do cliente.

    1. Faça login na CLI do Cisco ASA e entre no modo de configuração:

      ciscoasa> enable
      Password: ********             # Enter the enable mode password.
      ciscoasa# configure terminal   # Enter configuration mode.
      ciscoasa(config)#
    2. Verifique as configurações de interface e rota. As interfaces de túnel já devem estar configuradas desde a etapa 1a:

      ciscoasa(config)# show running-config interface
      !
      interface GigabitEthernet0/3                # Connects to private IPsec-VPN tunnel 1.
       nameif VPN-IP1
       security-level 0
       ip address 192.168.10.136 255.255.255.0
      !
      interface GigabitEthernet0/4                # Connects to private IPsec-VPN tunnel 2.
       nameif VPN-IP2
       security-level 0
       ip address 192.168.40.159  255.255.255.0
      !
      # Routes to the transit router gateway IPs — required to establish the private IPsec-VPN connections.
      route VBR 10.10.10.49 255.255.255.255 10.0.0.2   # Route to tunnel 1 gateway IP on the Alibaba Cloud side.
      route VBR 10.10.10.50 255.255.255.255 10.0.0.2   # Route to tunnel 2 gateway IP on the Alibaba Cloud side.
    3. Ative o IKEv2 nas interfaces de VPN:

      crypto ikev2 enable VPN-IP1
      crypto ikev2 enable VPN-IP2
    4. Crie uma política IKEv2. Os valores devem corresponder à configuração da fase IKE na Alibaba Cloud.

      Importante

      A Alibaba Cloud aceita apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IKE. Configure exatamente um valor no firewall Cisco para corresponder.

      crypto ikev2 policy 10
       encryption aes         # Encryption algorithm.
       integrity sha          # Authentication algorithm.
       group 14               # DH group.
       prf sha                # Must match the integrity value (sha). This is the default on Alibaba Cloud.
       lifetime seconds 86400 # SA lifetime.
    5. Crie uma proposta e um perfil IPsec. Os valores devem corresponder à configuração da fase IPsec na Alibaba Cloud.

      Importante

      A Alibaba Cloud aceita apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IPsec. Configure exatamente um valor no firewall Cisco para corresponder.

      crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL
       protocol esp encryption aes      # Encryption algorithm. Alibaba Cloud uses ESP, so use ESP here.
       protocol esp integrity sha-1     # Authentication algorithm. Alibaba Cloud uses ESP, so use ESP here.
      crypto ipsec profile ALIYUN-PROFILE
       set ikev2 ipsec-proposal ALIYUN-PROPOSAL
       set ikev2 local-identity address              # Local ID format: IP address (matches Alibaba Cloud remote ID format).
       set pfs group14                               # Perfect Forward Secrecy (PFS) DH group.
       set security-association lifetime seconds 86400
       set security-association lifetime kilobytes unlimited  # Disable traffic-based SA lifetime.
    6. Crie grupos de túnel e defina chaves pré-compartilhadas. As chaves devem corresponder às configuradas na Alibaba Cloud.

      tunnel-group 10.10.10.49 type ipsec-l2l                   # Tunnel 1: l2l (LAN-to-LAN) mode.
      tunnel-group 10.10.10.49 ipsec-attributes
       ikev2 remote-authentication pre-shared-key fddsFF111****  # Alibaba Cloud side pre-shared key.
       ikev2 local-authentication pre-shared-key fddsFF111****   # Must match the Alibaba Cloud key.
      !
      tunnel-group 10.10.10.50 type ipsec-l2l                   # Tunnel 2: l2l mode.
      tunnel-group 10.10.10.50 ipsec-attributes
       ikev2 remote-authentication pre-shared-key fddsFF222****  # Alibaba Cloud side pre-shared key.
       ikev2 local-authentication pre-shared-key fddsFF222****   # Must match the Alibaba Cloud key.
      !
    7. Crie as interfaces de túnel:

      interface Tunnel1
       nameif ALIYUN1
       ip address 169.254.10.2 255.255.255.252
       tunnel source interface VPN-IP1              # Source: GigabitEthernet0/3 IP address.
       tunnel destination 10.10.10.49               # Destination: tunnel 1 gateway IP on the Alibaba Cloud side.
       tunnel mode ipsec ipv4
       tunnel protection ipsec profile ALIYUN-PROFILE
       no shutdown
      !
      interface Tunnel2
       nameif ALIYUN2
       ip address 169.254.20.2 255.255.255.252
       tunnel source interface VPN-IP2              # Source: GigabitEthernet0/4 IP address.
       tunnel destination 10.10.10.50               # Destination: tunnel 2 gateway IP on the Alibaba Cloud side.
       tunnel mode ipsec ipv4
       tunnel protection ipsec profile ALIYUN-PROFILE
       no shutdown
      !

Após concluir essas etapas, verifique o status da conexão na página de detalhes da conexão IPsec-VPN. Se os túneis não forem estabelecidos, execute o diagnóstico de autoatendimento. Consulte Diagnóstico de autoatendimento.

协商状态

Etapa 2b: Configurar rotas

A conexão IPsec-VPN está estabelecida, mas o tráfego ainda flui pelo circuito básico do Express Connect. Adicione as rotas a seguir para redirecionar o tráfego pelos túneis criptografados.

  1. Modifique as rotas no dispositivo de gateway do cliente para preferir os túneis IPsec em vez do circuito do Express Connect:

    Importante

    Com essa configuração, o tráfego do data center para a VPC prefere o túnel 1 (métrica 4). Quando o túnel 1 estiver inativo, o tráfego mudará para o túnel 2 (métrica 5). O circuito do Express Connect (métrica 10) serve como fallback não criptografado.

    # Routes to the VPC via the private IPsec-VPN tunnels (lower metric = higher priority).
    route ALIYUN1 172.16.0.0 255.255.0.0 10.10.10.49 4
    route ALIYUN2 172.16.0.0 255.255.0.0 10.10.10.50 5
    
    # Lower the priority of the Express Connect route so it serves as a fallback.
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2  10
  2. Adicione rotas de destino na conexão IPsec-VPN apontando para o data center.

    1. Faça login no console do VPN Gatewayconsole do VPN Gateway.

    2. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

    3. Na barra de navegação superior, selecione China (Hangzhou).

    4. Na página IPsec Connections, clique no ID da conexão IPsec-VPN.

    5. Na aba Destination-based Route Table, clique em Add Route Entry.

    6. No painel Add Route Entry, adicione as três rotas a seguir e clique em OK para cada uma.

    Importante

    Essas rotas devem usar prefixos mais longos que a rota do VBR (192.168.0.0/16). Assim, o transit router prefere as rotas da conexão IPsec-VPN para o tráfego destinado ao data center.

    Parâmetro

    Bloco CIDR 1

    Bloco CIDR 2

    Bloco CIDR 3

    Destination CIDR block

    192.168.10.0/24

    192.168.20.0/24

    192.168.40.0/24

    Next hop type

    IPsec-VPN connection

    IPsec-VPN connection

    IPsec-VPN connection

    Next hop

    A conexão IPsec-VPN criada

    A conexão IPsec-VPN criada

    A conexão IPsec-VPN criada

  3. Adicione rotas personalizadas à tabela de rotas do transit router. A adição das rotas de destino IPsec na etapa anterior interrompe a conexão IPsec-VPN privada porque o transit router deixa de ter um caminho para os endereços IP de VPN do dispositivo de gateway do cliente. Restaure a conectividade adicionando rotas de host específicas pelo VBR.

    1. Na aba Route Table no console CEN, clique na aba Route Entry e clique em Add Route Entry.

    2. Na caixa de diálogo Add Route Entry, adicione as duas rotas a seguir e clique em OK para cada uma.

    Parâmetro

    Bloco CIDR 1

    Bloco CIDR 2

    Destination CIDR

    192.168.10.136/32

    192.168.40.159/32

    Whether it is a black hole route

    No

    No

    Next hop connection

    VBR-Attachment

    VBR-Attachment

Etapa 2c: Verificar a criptografia

Após concluir a configuração, confirme que o tráfego está fluindo pelo túnel criptografado.

  1. Conecte-se ao ECS 1 e envie tráfego contínuo para um cliente no data center:

    • -s 1000: Envia 1.000 bytes por pacote.

    • -c 10000: Envia 10.000 solicitações.

    ping <IP address of a client in the data center> -s 1000 -c 10000
  2. Faça login no console do VPN Gatewayconsole do VPN Gateway.

  3. Na barra de navegação superior, selecione China (Hangzhou).

  4. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  5. Na página IPsec Connections, clique no ID da conexão IPsec-VPN.

Se a página de detalhes mostrar atividade de transferência de dados, o tráfego está criptografado e fluindo pela conexão IPsec-VPN privada.

IPsec

Próximos passos