Todos os produtos
Search
Central de documentação

VPN Gateway:Combinar roteamento estático e BGP para tráfego criptografado em uma conexão física

Última atualização: Jun 26, 2026

Este guia explica como criptografar o tráfego em um circuito Express Connect ao criar uma conexão IPsec-VPN privada entre um dispositivo de gateway do cliente e um transit router. A solução combina roteamento estático no virtual border router (VBR) com roteamento dinâmico BGP na conexão VPN.

Informações básicas

  • Antes de começar, recomendamos entender como o tráfego privado é criptografado e transmitido pelos circuitos Express Connect. Para mais informações, consulte Criptografar tráfego do Express Connect.

  • Se o dispositivo de gateway do cliente suportar roteamento dinâmico BGP, configure esse protocolo tanto nos VBRs quanto nas conexões IPsec-VPN privadas. Essa abordagem permite criptografar e transmitir tráfego privado pelos circuitos Express Connect. Para mais detalhes, consulte Criptografar tráfego privado no Express Connect com BGP.

Cenário

A figura a seguir ilustra um cenário de uso. Uma empresa possui um data center em Hangzhou e implantou uma VPC na região China (Hangzhou). As aplicações rodam em instâncias Elastic Compute Service (ECS) nessa VPC. Para expandir os negócios, a organização precisa conectar o data center à nuvem. Devido a requisitos de conformidade de segurança, a troca de dados entre o data center e a VPC deve ocorrer por conexões privadas, utilizando circuitos Express Connect e transit routers. Além disso, para evitar vazamentos e adulteração de dados, a empresa deseja criptografar as informações antes de enviá-las à Alibaba Cloud pelo circuito Express Connect.

Após estabelecer a conectividade privada entre o data center on-premises e a VPC, crie uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router. Essa conexão criptografa o tráfego que passa pela conexão física, atendendo aos requisitos de segurança da empresa.

image

Planejamento de rede

Importante

Ao planejar os blocos CIDR do data center on-premises e das instâncias de rede associadas, garanta que não haja sobreposição entre eles.

Mecanismo de roteamento

É possível criptografar o tráfego privado em uma conexão física ao controlar a seleção de rotas:

  • Tráfego da VPC para o data center on-premises:

    O transit router aprende rotas para o data center tanto pelo VBR quanto pela conexão IPsec-VPN privada. Por padrão, ele prefere a rota do VBR, fazendo com que o tráfego flua sem criptografia pela conexão física.

    Para direcionar o tráfego pelo caminho VPN criptografado, utilize máscaras de sub-rede diferentes. Adicione um bloco CIDR mais amplo (máscara menor) ao VBR e anuncie um bloco CIDR mais específico (máscara maior) pela conexão IPsec-VPN.

    Por exemplo, se o data center usa 192.168.0.0/16 e a sub-rede do cliente é 192.168.20.0/24, adicione 192.168.0.0/16 ao VBR e anuncie 192.168.20.0/24 pela conexão IPsec-VPN. O transit router selecionará a rota mais específica, encaminhando o tráfego pelo túnel criptografado.

  • Tráfego do data center on-premises para a VPC:

    O data center aprende automaticamente as rotas para a VPC pela conexão IPsec-VPN. Adicione também uma rota estática para o bloco CIDR da VPC no dispositivo de gateway do cliente, apontando o próximo salto para a conexão física. Em seguida, diminua a prioridade dessa rota estática para que a rota VPN aprendida dinamicamente tenha precedência. Assim, o tráfego fluirá pela conexão IPsec-VPN criptografada.

Nota

Essa configuração garante que o data center e a VPC continuem trocando dados pelo circuito Express Connect e pelo transit router mesmo se a conexão IPsec-VPN privada for encerrada. No entanto, nesse caso, os dados não estarão criptografados.

Planejamento básico de blocos CIDR

Recurso

Bloco CIDR

Endereço IP

VPC

  • Bloco CIDR primário: 172.16.0.0/16

  • VSwitch 1, na zona H: 172.16.10.0/24

  • VSwitch 2, na zona H: 172.16.20.0/24

  • VSwitch 3, na zona J: 172.16.30.0/24

  • ECS1: 172.16.10.225

  • ECS2: 172.16.10.226

VBR

10.0.0.0/30

  • VLAN ID: 0

  • IP de peering IPv4 do lado da Alibaba Cloud: 10.0.0.1/30

  • IP de peering IPv4 do lado do cliente: 10.0.0.2/30

    Neste tópico, "lado do cliente" refere-se ao dispositivo de gateway do cliente.

Data center on-premises

Bloco CIDR do cliente: 192.168.20.0/24

Endereço IP do cliente: 192.168.20.6

Blocos CIDR do dispositivo de gateway do cliente:

  • 10.0.0.0/30

  • 192.168.10.0/24

  • 192.168.40.0/24

  • Endereço IP de VPN 1: 192.168.10.136

  • Endereço IP de VPN 2: 192.168.40.159

    O endereço IP de VPN corresponde ao endereço da interface no dispositivo de gateway do cliente que estabelece a conexão IPsec-VPN privada com o transit router.

  • Endereço IP da interface conectada à conexão física: 10.0.0.2/30

  • Número AS: 65530

Planejamento de blocos CIDR para BGP

O bloco CIDR do túnel BGP deve estar dentro de 169.254.0.0/16. A máscara do bloco CIDR deve ter 30 bits. Os seguintes blocos não podem ser utilizados: 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30. Os dois túneis de uma conexão IPsec-VPN devem usar blocos CIDR diferentes.

Recurso Túnel Bloco CIDR do túnel BGP Endereço IP BGP ASN local BGP
Conexão IPsec-VPN Túnel 1 169.254.10.0/30 169.254.10.1 65534
Túnel 2 169.254.20.0/30 169.254.20.1
Dispositivo de gateway do cliente Túnel 1 169.254.10.0/30 169.254.10.2 65530
Túnel 2 169.254.20.0/30 169.254.20.2

Pré-requisitos

Antes de iniciar, verifique se você possui:

  • Uma VPC na região China (Hangzhou) com aplicações rodando em instâncias ECS. Consulte Criar uma VPC com um bloco CIDR IPv4

  • Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do gateway para confirmar.

Procedimento

Etapa 1: Conectar o data center a uma VPC

Etapa 1a: Implantar um circuito Express Connect

  1. Solicite um circuito Express Connect na região China (Hangzhou). Consulte Solicitar Modo Clássico ou Visão geral de conexões hospedadas. Este exemplo utiliza uma conexão física dedicada.

  2. Crie um VBR.

    1. Faça login no console do Express Connect.

    2. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

    3. Na barra de navegação superior, selecione China (Hangzhou). O VBR e o circuito Express Connect devem estar na mesma região.

    4. Clique em Create VBR.

    5. No painel Create VBR, defina os parâmetros abaixo e clique em OK. Mantenha os valores padrão para os demais parâmetros. Consulte Criar e gerenciar VBRs.

    Parâmetro

    Valor de exemplo

    Name

    VBR

    Physical connection information

    Selecione Dedicated Physical Connection e escolha o circuito Express Connect implantado

    VLAN ID

    0

    Alibaba Cloud side IPv4 address

    10.0.0.1

    Data center side IPv4 address

    10.0.0.2

    IPv4 subnet mask

    255.255.255.252

  3. Adicione uma rota apontando para o data center no VBR.

    1. Na página Virtual Border Routers (VBRs), clique no ID do VBR.

    2. Clique na aba Routes, depois na aba Custom route entry e clique em Add route.

    3. No painel Add route, configure os parâmetros a seguir e clique em OK.

    Importante

    Utilize uma máscara curta (/16) aqui. Isso permite que as rotas IPsec-VPN mais específicas (/24) tenham prioridade sobre esta rota quando o túnel estiver ativo.

    Parâmetro

    Valor de exemplo

    Next hop type

    Express Connect Circuit

    Destination CIDR block

    192.168.0.0/16

    Next hop

    O circuito Express Connect implantado

  4. Adicione uma rota apontando para a VPC no dispositivo de gateway do cliente. Verifique se as interfaces já estão configuradas no firewall Cisco:

    Nota

    Este exemplo usa o software Cisco Adaptive Security Appliance (ASA) versão 9.19.1. Os comandos podem variar entre versões — consulte a documentação do fornecedor para o seu ambiente. Veja Configurar gateways locais. A configuração Cisco a seguir serve apenas como referência. A Alibaba Cloud não oferece garantias sobre o desempenho ou a confiabilidade de produtos de terceiros.

    ciscoasa> enable
    Password: ********             # Enter the enable mode password.
    ciscoasa# configure terminal   # Enter configuration mode.
    ciscoasa(config)#
    
    ciscoasa(config)# show running-config interface
    !
    interface GigabitEthernet0/0                # Connects to the VBR.
     nameif VBR
     security-level 0
     ip address 10.0.0.1 255.255.255.252
    !
    interface GigabitEthernet0/2                # Connects to the data center.
     nameif private
     security-level 100                         # Must be lower than the interface connecting to Alibaba Cloud.
     ip address 192.168.50.215 255.255.255.0
    !
    interface GigabitEthernet0/3                # Connects to private IPsec-VPN tunnel 1.
     nameif VPN-IP1
     security-level 0
     ip address 192.168.10.136 255.255.255.0
    !
    interface GigabitEthernet0/4                # Connects to private IPsec-VPN tunnel 2.
     nameif VPN-IP2
     security-level 0
     ip address 192.168.40.159  255.255.255.0
    !
    
    # Static route to the VPC (172.16.0.0/16).
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2
    
    # Route to the data center client subnet.
    route private 192.168.0.0 255.255.0.0 192.168.50.216

Etapa 1b: Configurar um transit router

  1. Criar uma instância Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN instance, clique em Create CEN Only, insira um nome e mantenha as configurações padrão.

  2. Criar um transit router Enterprise Edition na região China (Hangzhou) para conectar o VBR e a VPC. Mantenha as configurações padrão.

  3. Crie uma conexão de VPC.

    1. Clique em Create More Connections para retornar à página Connection with peer network instance.

    Parâmetro

    Valor

    Instance type

    Virtual Private Cloud (VPC)

    Region

    China (Hangzhou)

    Attachment name

    VPC-Attachment

    Network instance

    Sua VPC

    vSwitch

    vSwitch 2 e vSwitch 3. Se a região tiver múltiplas zonas, selecione pelo menos duas zonas com um vSwitch cada. Utilize vSwitches ociosos.

    Advanced settings

    Padrão (todos os recursos avançados ativados)

  4. Crie uma conexão VBR na mesma página. Configure os parâmetros abaixo e clique em OK. Consulte Conectar um VBR a um transit router.

    Parâmetro

    Valor

    Instance type

    Virtual Border Router (VBR)

    Region

    China (Hangzhou)

    Attachment name

    VBR-Attachment

    Network instance

    VBR

    Advanced settings

    Padrão (todos os recursos avançados ativados)

Etapa c: Testar a conectividade

Após concluir a configuração anterior, o data center estará conectado à VPC. Execute as etapas a seguir para testar a conectividade.

Nota

Certifique-se de conhecer as regras de grupo de segurança das instâncias ECS na VPC e as regras de controle de acesso do cliente no data center. Verifique se essas regras permitem a comunicação entre as instâncias ECS da VPC e o cliente no data center. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.

As regras de controle de acesso do data center devem permitir mensagens ICMP e acesso proveniente da VPC. As regras de grupo de segurança das instâncias ECS devem permitir mensagens ICMP e acesso originado do bloco CIDR do data center.

  1. Conecte-se ao ECS 1 na VPC. Para mais informações, consulte Visão geral dos métodos de conexão.

  2. Execute o comando ping para testar a conectividade com um cliente no data center.

    ping <the IP address of a client in the data center>

    私网互通

    Conforme mostrado na figura anterior, se o ECS 1 receber resposta, significa que o data center e a VPC estão conectados.

Etapa 2: Criptografar o tráfego de rede privada

Depois de estabelecer uma conexão privada entre o data center e a VPC, crie uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router. Em seguida, configure rotas para direcionar o tráfego pela conexão IPsec-VPN, criptografando assim o tráfego da rede privada.

Etapa 2a: Criar uma conexão IPsec-VPN privada

  1. Adicione o bloco CIDR 10.10.10.0/24 ao transit router. Para mais detalhes, consulte Blocos CIDR do transit router.

    Um endereço IP de gateway será alocado a partir do bloco CIDR do transit router para criar a conexão IPsec-VPN privada. Esse bloco CIDR não pode sobrepor os blocos do data center e da VPC usados para comunicação.

  2. Crie dois customer gateways para registrar os dois endereços IP de VPN e o ASN BGP do dispositivo de gateway do cliente na Alibaba Cloud.

    1. Faça login no console do VPN Gateway.

    2. No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.

    3. Na página Customer Gateway, clique em Create Customer Gateway.

    4. No painel Create Customer Gateway, defina os parâmetros a seguir e clique em OK.

      A tabela abaixo descreve apenas alguns dos parâmetros. Os demais mantêm os valores padrão. Para mais informações, consulte Customer Gateway.

      • Customer Gateway 1

        • Name: Insira Customer-Gateway1.

        • IP Address: Insira um dos endereços IP de VPN do dispositivo de gateway do cliente, que é 192.168.10.136.

        • ASN: Insira o ASN BGP do dispositivo de gateway do cliente, que é 65530.

      • Customer Gateway 2

        • Name: Insira Customer-Gateway2.

        • IP Address: Insira o outro endereço IP de VPN do dispositivo de gateway do cliente, que é 192.168.40.159.

        • ASN: Insira o ASN BGP do dispositivo de gateway do cliente, que é 65530.

  3. Crie uma conexão IPsec-VPN.

    1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

    2. Na página IPsec Connections, clique em Bind CEN.

    3. Configure os parâmetros e clique em OK. A tabela a seguir descreve os parâmetros.

      A tabela abaixo aborda apenas os parâmetros principais. Os demais utilizam valores padrão. Para mais detalhes, consulte Conexão IPsec-VPN (vinculada a um TR).

      Parâmetro

      Conexão IPsec-VPN

      Insira IPsecConnection.

      Gateway Type

      Selecione Private.

      Selecione .

      CEN Instance ID

      Neste exemplo, selecione a instância CEN que conecta o data center e a VPC.

      Transit Router

      O sistema exibe automaticamente o transit router da instância CEN na região atual.

      Routing Mode

      Neste exemplo, Destination Routing Mode está selecionado para controlar o roteamento de tráfego.

      Enable BGP

      Ative o BGP.

      Local ASN

      Insira o ASN BGP da conexão IPsec-VPN, que é 65534.

      Tunnel 1

      Customer Gateway

      Selecione Customer-Gateway1.

      Pre-Shared Key

      Neste exemplo, utiliza-se fddsFF111****.

      Importante

      A chave pré-compartilhada da conexão IPsec-VPN deve ser idêntica à do dispositivo de gateway par. Caso contrário, a conexão não será estabelecida.

      Encryption Configuration

      Use os valores padrão, exceto para os parâmetros abaixo.

      • Defina o parâmetro DH Group na seção IKE Configurations como group14.

      • Defina o parâmetro DH Group na seção IPsec Configurations como group14.

      Nota

      Selecione os parâmetros de criptografia com base no dispositivo de gateway on-premises para garantir que as configurações da conexão IPsec correspondam às do gateway local.

      BGP Configuration

      • Tunnel CIDR Block: Insira 169.254.10.0/30.

      • Local BGP IP address: Insira 169.254.10.1.

      Tunnel 2

      Customer Gateway

      Selecione Customer-Gateway2.

      Pre-Shared Key

      Neste exemplo, utiliza-se fddsFF222****.

      Encryption Configuration

      Use os valores padrão, exceto para os parâmetros abaixo.

      • Defina o parâmetro DH Group na seção IKE Configurations como group14.

      • Defina o parâmetro DH Group na seção IPsec Configurations como group14.

      Nota

      Selecione os parâmetros de criptografia com base no dispositivo de gateway on-premises para garantir que as configurações da conexão IPsec correspondam às do gateway local.

      BGP Configuration

      • Tunnel CIDR Block: Insira 169.254.20.0/30.

      • Local BGP IP address: Insira 169.254.20.1.

      Advanced Configuration

      Neste exemplo, utilizam-se as configurações padrão. Todos os recursos avançados estão ativados.

      Na página de detalhes da conexão IPsec-VPN, você verá que os endereços IP de gateway foram usados para criar conexões IPsec-VPN privadas com o dispositivo de gateway do cliente.IPsec-BGP

  4. Na página IPsec Connections, localize a conexão IPsec-VPN criada e clique em Generate Peer Configuration na coluna Actions.

    As configurações do par IPsec referem-se às definições de VPN necessárias ao criar a conexão IPsec-VPN. Neste exemplo, adicione essas configurações ao dispositivo de gateway do data center.

  5. Na caixa de diálogo IPsec Connection Configuration, copie e salve as configurações em uma máquina local. Elas serão necessárias durante a configuração do dispositivo de gateway do data center.

  6. Configure o dispositivo de gateway do cliente.

    Após criar a conexão IPsec-VPN, adicione a configuração de VPN ao dispositivo de gateway do cliente para estabelecer a conexão IPsec-VPN privada com a Alibaba Cloud.

    Configuração do gateway do cliente

    1. Faça login na interface de linha de comando (CLI) do firewall Cisco e entre no modo de configuração.

      ciscoasa> enable
      Password: ********             #Enter the password for enable mode.
      ciscoasa# configure terminal   #Enter configuration mode.
      ciscoasa(config)#     
    2. Verifique as configurações de interface e rota.

      As interfaces do firewall Cisco já foram configuradas e habilitadas. Abaixo está a configuração de interface utilizada neste tópico.

      ciscoasa(config)# show running-config interface 
      !
      interface GigabitEthernet0/3               #Interface for private IPsec-VPN tunnel 1.
       nameif VPN-IP1                            #Name of the GigabitEthernet0/3 interface.
       security-level 0
       ip address 192.168.10.136 255.255.255.0   #Private IP address of the GigabitEthernet0/3 interface.
      !
      interface GigabitEthernet0/4               #Interface for private IPsec-VPN tunnel 2.
       nameif VPN-IP2                            #Name of the GigabitEthernet0/4 interface.
       security-level 0
       ip address 192.168.40.159  255.255.255.0  #Private IP address of the GigabitEthernet0/4 interface.
      !
      
      #Configure routes to the gateway IP addresses of the IPsec connection to establish the private IPsec-VPN connection.
      route VBR 10.10.10.49 255.255.255.255 10.0.0.2   #Configure a route to the private IP address of Tunnel 1 on the Alibaba Cloud side.
      route VBR 10.10.10.50 255.255.255.255 10.0.0.2   #Configure a route to the private IP address of Tunnel 2 on the Alibaba Cloud side.
    3. Habilite o IKEv2 nas interfaces de VPN:

      crypto ikev2 enable VPN-IP1
      crypto ikev2 enable VPN-IP2
    4. Crie uma política IKEv2. Especifique o algoritmo de autenticação, algoritmo de criptografia, grupo DH e tempo de vida da SA para a fase IKE. Essas definições devem corresponder à configuração da Alibaba Cloud.

      Importante

      Na Alibaba Cloud, é possível especificar apenas um valor para os parâmetros Encryption Algorithm, Authentication Algorithm e DH Group na fase IKE Configurations. Recomendamos fazer o mesmo no firewall Cisco, garantindo que os valores coincidam com a configuração da Alibaba Cloud.

      crypto ikev2 policy 10     
       encryption aes             #Specify the encryption algorithm.
       integrity sha              #Specify the authentication algorithm.
       group 14                   #Specify the DH group.
       prf sha                    #The prf value must be the same as the integrity value. On the Alibaba Cloud side, prf defaults to the same value as the authentication algorithm.
       lifetime seconds 86400     #Specify the SA lifetime.
    5. Crie uma proposta e um perfil IPsec. Defina o algoritmo de criptografia, algoritmo de autenticação, grupo DH e tempo de vida da SA para a fase IPsec. Essas configurações devem ser idênticas às da Alibaba Cloud.

      Importante

      Na Alibaba Cloud, é possível especificar apenas um valor para os parâmetros Encryption Algorithm, Authentication Algorithm e DH Group na fase IPsec Configurations. Recomendamos aplicar a mesma restrição no firewall Cisco, assegurando correspondência com a configuração da nuvem.

      crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL    #Create an IPsec proposal.
       protocol esp encryption aes                         #Specify the encryption algorithm. The protocol is ESP, which is required on the Alibaba Cloud side.
       protocol esp integrity sha-1                        #Specify the authentication algorithm. The protocol is ESP, which is required on the Alibaba Cloud side.
      crypto ipsec profile ALIYUN-PROFILE                  
       set ikev2 ipsec-proposal ALIYUN-PROPOSAL            #Create an IPsec profile and apply the created proposal. 
       set ikev2 local-identity address                    #Set the local ID format to IP address to match the RemoteId format on the Alibaba Cloud side.
       set pfs group14                                     #Specify PFS and the DH group.
       set security-association lifetime seconds 86400     #Specify the time-based SA lifetime.
       set security-association lifetime kilobytes unlimited #Disable the traffic-based SA lifetime.
    6. Crie grupos de túnel e especifique as chaves pré-compartilhadas, que devem ser iguais às definidas no lado da Alibaba Cloud.

      tunnel-group 10.10.10.49 type ipsec-l2l                    #Set the encryption mode to l2l for Tunnel 1. 
      tunnel-group 10.10.10.49 ipsec-attributes             
       ikev2 remote-authentication pre-shared-key fddsFF111****  # Specify the peer pre-shared key for Tunnel 1, which is the pre-shared key on the Alibaba Cloud side. 
       ikev2 local-authentication pre-shared-key fddsFF111**** # Specify the local pre-shared key for Tunnel 1, which must be the same as that on Alibaba Cloud. 
      !
      tunnel-group 10.10.10.50 type ipsec-l2l                    #Set the encryption mode to l2l for Tunnel 2. 
      tunnel-group 10.10.10.50 ipsec-attributes
       ikev2 remote-authentication pre-shared-key fddsFF222****  # Specify the peer pre-shared key for Tunnel 2, which is the pre-shared key on the Alibaba Cloud side. 
       ikev2 local-authentication pre-shared-key fddsFF222****   # Specify the local pre-shared key for Tunnel 2, which must be the same as that on Alibaba Cloud. 
      !
    7. Crie interfaces de túnel.

      interface Tunnel1                                  # Create an interface for Tunnel 1. 
       nameif ALIYUN1
       ip address 169.254.10.2 255.255.255.252           # Specify the IP address of the interface. 
       tunnel source interface VPN-IP1                   #Specify the source address of Tunnel 1 as the IP address of GigabitEthernet0/3. 
       tunnel destination 10.10.10.49                    #Specify the destination address of Tunnel 1 as the private IP address of Tunnel 1 on the Alibaba Cloud side. 
       tunnel mode ipsec ipv4
       tunnel protection ipsec profile ALIYUN-PROFILE    # Apply the IPsec profile ALIYUN-PROFILE on Tunnel 1. 
       no shutdown                                       # Enable the interface for Tunnel 1. 
      !
      interface Tunnel2                                  # Create an interface for Tunnel 2. 
       nameif ALIYUN2                
       ip address 169.254.20.2 255.255.255.252           # Specify the IP address of the interface. 
       tunnel source interface VPN-IP2                   #Specify the source address of Tunnel 2 as the IP address of GigabitEthernet0/4. 
       tunnel destination 10.10.10.50                    #Specify the destination address of Tunnel 2 as the private IP address of Tunnel 2 on the Alibaba Cloud side. 
       tunnel mode ipsec ipv4                            
       tunnel protection ipsec profile ALIYUN-PROFILE # Apply the IPsec profile ALIYUN-PROFILE on Tunnel 2. 
       no shutdown                                       # Enable the interface for Tunnel 2. 
      !

    Após concluir essas configurações, o dispositivo de gateway do cliente estabelecerá uma conexão IPsec-VPN privada com a Alibaba Cloud, mas o peering BGP ainda não estará formado. Verifique o status na página de detalhes da conexão IPsec no console da Alibaba Cloud. Se a conexão falhar, consulte Diagnóstico self-service de IPsec-VPN.仅IPsec-VPN

Etapa 2b: Configurar roteamento

Mesmo após criar a conexão IPsec-VPN privada, o tráfego entre o data center e a VPC ainda flui pela conexão física não criptografada. Configure rotas para direcionar o tráfego pela conexão IPsec-VPN criptografada.

  1. Adicione configurações BGP ao dispositivo de gateway do cliente para estabelecer um relacionamento de peering BGP com a conexão IPsec. Isso permite que o data center on-premises e a VPC aprendam automaticamente as rotas um do outro via roteamento dinâmico BGP.

    #Add BGP configurations to establish BGP peering between the customer gateway device and the IPsec connection.
    router bgp 65530
     address-family ipv4 unicast
      neighbor 169.254.10.1 remote-as 65534       #Specify the BGP peer, which is the IP address of Tunnel 1 on the Alibaba Cloud side.
      neighbor 169.254.10.1 activate              #Activate the BGP peer.
      neighbor 169.254.20.1 remote-as 65534       #Specify the BGP peer, which is the IP address of Tunnel 2 on the Alibaba Cloud side.
      neighbor 169.254.20.1 activate              #Activate the BGP peer.
      network 192.168.10.0 mask 255.255.255.0     #Advertise a CIDR block of the on-premises data center. This CIDR block must be more specific than the CIDR block that is added to the VBR instance.
      network 192.168.20.0 mask 255.255.255.0
      network 192.168.40.0 mask 255.255.255.0 
      maximum-paths 5                             #Increase the number of BGP ECMP equal-cost routes.
     exit-address-family
     
    #Change the administrative distance of the static route to the Alibaba Cloud VPC (172.16.0.0/16) to a value higher than the BGP route's administrative distance. A higher administrative distance indicates a lower priority. The default administrative distance for eBGP is 20.
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2 30
  2. Adicione rotas personalizadas ao transit router.

    Ao adicionar as rotas acima, as conexões IPsec-VPN privadas serão interrompidas. Nesse caso, adicione rotas específicas apontando para os endereços IP de VPN do dispositivo de gateway do cliente na tabela de rotas do transit router. Defina os próximos saltos como o VBR para reestabelecer as conexões IPsec-VPN privadas.

    1. Na aba Route Table do console CEN, clique na aba Route Entry e clique em Add Route Entry.

    2. Na caixa de diálogo Add Route Entry, configure os parâmetros e clique em OK. A tabela a seguir detalha os parâmetros.

      Parâmetro

      Bloco CIDR 1

      CIDR block 2

      Destination CIDR

      Insira um dos endereços IP de VPN do dispositivo de gateway do cliente, que é 192.168.10.136/32.

      Insira o outro endereço IP de VPN do dispositivo de gateway do cliente, que é 192.168.40.159/32.

      Whether it is a black hole route

      Selecione No.

      Next Hop Connection

      Selecione VBR-Attachment.

  3. Adicione uma política de roteamento à tabela de rotas do transit router. Isso impede que a conexão IPsec-VPN privada anuncie rotas dos endereços IP de VPN de volta ao data center, o que criaria um loop de roteamento.

    1. Faça login no console do Cloud Enterprise Network.

    2. Na página CEN Instance, localize a instância CEN criada e clique no ID da instância.

    3. Na página de detalhes da instância, clique no ID do transit router da região China (Hangzhou).

    4. Na página de detalhes do transit router, clique na aba Forwarding router routing table e, em seguida, clique em Routing Policy.

    5. Na aba Routing Policy, clique em Add Route Map. Configure a política de rota e clique em OK.

      Este tópico aborda apenas os parâmetros relevantes para este cenário. Para os demais, utilize os valores padrão. Consulte Políticas de rota (Legado) (apenas para TR).

      • Policy Priority: Insira 40.

      • Associated Route Table: Use o valor padrão.

      • Direction: Selecione Egress Regional Gateway.

      • Match Conditions:

        • Destination Instance IDs: O ID do VBR está selecionado.

        • Route Prefix: Insira os endereços IP de VPN 192.168.10.136/32 e 192.168.40.159/32, e selecione Exact Match.

      • Policy Action: Selecione Reject.

Etapa 2c: Verificar a criptografia

Após concluir a configuração, confirme se o tráfego está fluindo pelo túnel criptografado.

  1. Conecte-se ao ECS 1 e envie tráfego contínuo para um cliente no data center:

    • -s 1000: Envia 1.000 bytes por pacote.

    • -c 10000: Envia 10.000 requisições.

    ping <IP address of a client in the data center> -s 1000 -c 10000
  2. Faça login no console do VPN Gatewayconsole do VPN Gateway.

  3. Na barra de navegação superior, selecione China (Hangzhou).

  4. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  5. Na página IPsec Connections, clique no ID da conexão IPsec-VPN.

Se a página de detalhes mostrar atividade de transferência de dados, significa que o tráfego está criptografado e fluindo pela conexão IPsec-VPN privada.

IPsec