Este guia explica como criptografar o tráfego em um circuito Express Connect ao criar uma conexão IPsec-VPN privada entre um dispositivo de gateway do cliente e um transit router. A solução combina roteamento estático no virtual border router (VBR) com roteamento dinâmico BGP na conexão VPN.
Informações básicas
Antes de começar, recomendamos entender como o tráfego privado é criptografado e transmitido pelos circuitos Express Connect. Para mais informações, consulte Criptografar tráfego do Express Connect.
Se o dispositivo de gateway do cliente suportar roteamento dinâmico BGP, configure esse protocolo tanto nos VBRs quanto nas conexões IPsec-VPN privadas. Essa abordagem permite criptografar e transmitir tráfego privado pelos circuitos Express Connect. Para mais detalhes, consulte Criptografar tráfego privado no Express Connect com BGP.
Cenário
A figura a seguir ilustra um cenário de uso. Uma empresa possui um data center em Hangzhou e implantou uma VPC na região China (Hangzhou). As aplicações rodam em instâncias Elastic Compute Service (ECS) nessa VPC. Para expandir os negócios, a organização precisa conectar o data center à nuvem. Devido a requisitos de conformidade de segurança, a troca de dados entre o data center e a VPC deve ocorrer por conexões privadas, utilizando circuitos Express Connect e transit routers. Além disso, para evitar vazamentos e adulteração de dados, a empresa deseja criptografar as informações antes de enviá-las à Alibaba Cloud pelo circuito Express Connect.
Após estabelecer a conectividade privada entre o data center on-premises e a VPC, crie uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router. Essa conexão criptografa o tráfego que passa pela conexão física, atendendo aos requisitos de segurança da empresa.
Planejamento de rede
Ao planejar os blocos CIDR do data center on-premises e das instâncias de rede associadas, garanta que não haja sobreposição entre eles.
Mecanismo de roteamento
É possível criptografar o tráfego privado em uma conexão física ao controlar a seleção de rotas:
-
Tráfego da VPC para o data center on-premises:
O transit router aprende rotas para o data center tanto pelo VBR quanto pela conexão IPsec-VPN privada. Por padrão, ele prefere a rota do VBR, fazendo com que o tráfego flua sem criptografia pela conexão física.
Para direcionar o tráfego pelo caminho VPN criptografado, utilize máscaras de sub-rede diferentes. Adicione um bloco CIDR mais amplo (máscara menor) ao VBR e anuncie um bloco CIDR mais específico (máscara maior) pela conexão IPsec-VPN.
Por exemplo, se o data center usa
192.168.0.0/16e a sub-rede do cliente é192.168.20.0/24, adicione192.168.0.0/16ao VBR e anuncie192.168.20.0/24pela conexão IPsec-VPN. O transit router selecionará a rota mais específica, encaminhando o tráfego pelo túnel criptografado. -
Tráfego do data center on-premises para a VPC:
O data center aprende automaticamente as rotas para a VPC pela conexão IPsec-VPN. Adicione também uma rota estática para o bloco CIDR da VPC no dispositivo de gateway do cliente, apontando o próximo salto para a conexão física. Em seguida, diminua a prioridade dessa rota estática para que a rota VPN aprendida dinamicamente tenha precedência. Assim, o tráfego fluirá pela conexão IPsec-VPN criptografada.
Essa configuração garante que o data center e a VPC continuem trocando dados pelo circuito Express Connect e pelo transit router mesmo se a conexão IPsec-VPN privada for encerrada. No entanto, nesse caso, os dados não estarão criptografados.
Planejamento básico de blocos CIDR
Recurso | Bloco CIDR | Endereço IP |
VPC |
|
|
VBR |
|
|
Data center on-premises | Bloco CIDR do cliente: | Endereço IP do cliente: 192.168.20.6 |
Blocos CIDR do dispositivo de gateway do cliente:
|
|
Planejamento de blocos CIDR para BGP
O bloco CIDR do túnel BGP deve estar dentro de 169.254.0.0/16. A máscara do bloco CIDR deve ter 30 bits. Os seguintes blocos não podem ser utilizados: 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30. Os dois túneis de uma conexão IPsec-VPN devem usar blocos CIDR diferentes.
| Recurso | Túnel | Bloco CIDR do túnel BGP | Endereço IP BGP | ASN local BGP |
|---|---|---|---|---|
| Conexão IPsec-VPN | Túnel 1 | 169.254.10.0/30 |
169.254.10.1 |
65534 |
| Túnel 2 | 169.254.20.0/30 |
169.254.20.1 |
||
| Dispositivo de gateway do cliente | Túnel 1 | 169.254.10.0/30 |
169.254.10.2 |
65530 |
| Túnel 2 | 169.254.20.0/30 |
169.254.20.2 |
Pré-requisitos
Antes de iniciar, verifique se você possui:
Uma VPC na região China (Hangzhou) com aplicações rodando em instâncias ECS. Consulte Criar uma VPC com um bloco CIDR IPv4
Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do gateway para confirmar.
Procedimento
Etapa 1: Conectar o data center a uma VPC
Etapa 1a: Implantar um circuito Express Connect
Solicite um circuito Express Connect na região China (Hangzhou). Consulte Solicitar Modo Clássico ou Visão geral de conexões hospedadas. Este exemplo utiliza uma conexão física dedicada.
-
Crie um VBR.
Faça login no console do Express Connect.
No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).
Na barra de navegação superior, selecione China (Hangzhou). O VBR e o circuito Express Connect devem estar na mesma região.
Clique em Create VBR.
No painel Create VBR, defina os parâmetros abaixo e clique em OK. Mantenha os valores padrão para os demais parâmetros. Consulte Criar e gerenciar VBRs.
Parâmetro
Valor de exemplo
Name
VBRPhysical connection information
Selecione Dedicated Physical Connection e escolha o circuito Express Connect implantado
VLAN ID
0Alibaba Cloud side IPv4 address
10.0.0.1Data center side IPv4 address
10.0.0.2IPv4 subnet mask
255.255.255.252 -
Adicione uma rota apontando para o data center no VBR.
Na página Virtual Border Routers (VBRs), clique no ID do VBR.
Clique na aba Routes, depois na aba Custom route entry e clique em Add route.
No painel Add route, configure os parâmetros a seguir e clique em OK.
ImportanteUtilize uma máscara curta (
/16) aqui. Isso permite que as rotas IPsec-VPN mais específicas (/24) tenham prioridade sobre esta rota quando o túnel estiver ativo.Parâmetro
Valor de exemplo
Next hop type
Express Connect Circuit
Destination CIDR block
192.168.0.0/16Next hop
O circuito Express Connect implantado
-
Adicione uma rota apontando para a VPC no dispositivo de gateway do cliente. Verifique se as interfaces já estão configuradas no firewall Cisco:
NotaEste exemplo usa o software Cisco Adaptive Security Appliance (ASA) versão 9.19.1. Os comandos podem variar entre versões — consulte a documentação do fornecedor para o seu ambiente. Veja Configurar gateways locais. A configuração Cisco a seguir serve apenas como referência. A Alibaba Cloud não oferece garantias sobre o desempenho ou a confiabilidade de produtos de terceiros.
ciscoasa> enable Password: ******** # Enter the enable mode password. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)# ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/0 # Connects to the VBR. nameif VBR security-level 0 ip address 10.0.0.1 255.255.255.252 ! interface GigabitEthernet0/2 # Connects to the data center. nameif private security-level 100 # Must be lower than the interface connecting to Alibaba Cloud. ip address 192.168.50.215 255.255.255.0 ! interface GigabitEthernet0/3 # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0 ! interface GigabitEthernet0/4 # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159 255.255.255.0 ! # Static route to the VPC (172.16.0.0/16). route VBR 172.16.0.0 255.255.0.0 10.0.0.2 # Route to the data center client subnet. route private 192.168.0.0 255.255.0.0 192.168.50.216
Etapa 1b: Configurar um transit router
Criar uma instância Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN instance, clique em Create CEN Only, insira um nome e mantenha as configurações padrão.
Criar um transit router Enterprise Edition na região China (Hangzhou) para conectar o VBR e a VPC. Mantenha as configurações padrão.
-
Crie uma conexão de VPC.
Clique em Create More Connections para retornar à página Connection with peer network instance.
Parâmetro
Valor
Instance type
Virtual Private Cloud (VPC)
Region
China (Hangzhou)
Attachment name
VPC-AttachmentNetwork instance
Sua VPC
vSwitch
vSwitch 2 e vSwitch 3. Se a região tiver múltiplas zonas, selecione pelo menos duas zonas com um vSwitch cada. Utilize vSwitches ociosos.
Advanced settings
Padrão (todos os recursos avançados ativados)
-
Crie uma conexão VBR na mesma página. Configure os parâmetros abaixo e clique em OK. Consulte Conectar um VBR a um transit router.
Parâmetro
Valor
Instance type
Virtual Border Router (VBR)
Region
China (Hangzhou)
Attachment name
VBR-AttachmentNetwork instance
VBR
Advanced settings
Padrão (todos os recursos avançados ativados)
Etapa c: Testar a conectividade
Após concluir a configuração anterior, o data center estará conectado à VPC. Execute as etapas a seguir para testar a conectividade.
Certifique-se de conhecer as regras de grupo de segurança das instâncias ECS na VPC e as regras de controle de acesso do cliente no data center. Verifique se essas regras permitem a comunicação entre as instâncias ECS da VPC e o cliente no data center. Para mais informações, consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
As regras de controle de acesso do data center devem permitir mensagens ICMP e acesso proveniente da VPC. As regras de grupo de segurança das instâncias ECS devem permitir mensagens ICMP e acesso originado do bloco CIDR do data center.
Conecte-se ao ECS 1 na VPC. Para mais informações, consulte Visão geral dos métodos de conexão.
-
Execute o comando ping para testar a conectividade com um cliente no data center.
ping <the IP address of a client in the data center>
Conforme mostrado na figura anterior, se o ECS 1 receber resposta, significa que o data center e a VPC estão conectados.
Etapa 2: Criptografar o tráfego de rede privada
Depois de estabelecer uma conexão privada entre o data center e a VPC, crie uma conexão IPsec-VPN privada entre o dispositivo de gateway do cliente e o transit router. Em seguida, configure rotas para direcionar o tráfego pela conexão IPsec-VPN, criptografando assim o tráfego da rede privada.
Etapa 2a: Criar uma conexão IPsec-VPN privada
-
Adicione o bloco CIDR 10.10.10.0/24 ao transit router. Para mais detalhes, consulte Blocos CIDR do transit router.
Um endereço IP de gateway será alocado a partir do bloco CIDR do transit router para criar a conexão IPsec-VPN privada. Esse bloco CIDR não pode sobrepor os blocos do data center e da VPC usados para comunicação.
-
Crie dois customer gateways para registrar os dois endereços IP de VPN e o ASN BGP do dispositivo de gateway do cliente na Alibaba Cloud.
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha .
Na página Customer Gateway, clique em Create Customer Gateway.
-
No painel Create Customer Gateway, defina os parâmetros a seguir e clique em OK.
A tabela abaixo descreve apenas alguns dos parâmetros. Os demais mantêm os valores padrão. Para mais informações, consulte Customer Gateway.
-
Customer Gateway 1
Name: Insira Customer-Gateway1.
IP Address: Insira um dos endereços IP de VPN do dispositivo de gateway do cliente, que é 192.168.10.136.
ASN: Insira o ASN BGP do dispositivo de gateway do cliente, que é 65530.
-
Customer Gateway 2
Name: Insira Customer-Gateway2.
IP Address: Insira o outro endereço IP de VPN do dispositivo de gateway do cliente, que é 192.168.40.159.
ASN: Insira o ASN BGP do dispositivo de gateway do cliente, que é 65530.
-
-
Crie uma conexão IPsec-VPN.
No painel de navegação à esquerda, escolha .
Na página IPsec Connections, clique em Bind CEN.
-
Configure os parâmetros e clique em OK. A tabela a seguir descreve os parâmetros.
A tabela abaixo aborda apenas os parâmetros principais. Os demais utilizam valores padrão. Para mais detalhes, consulte Conexão IPsec-VPN (vinculada a um TR).
Parâmetro
Conexão IPsec-VPN
Insira IPsecConnection.
Gateway Type
Selecione Private.
Selecione .
CEN Instance ID
Neste exemplo, selecione a instância CEN que conecta o data center e a VPC.
Transit Router
O sistema exibe automaticamente o transit router da instância CEN na região atual.
Routing Mode
Neste exemplo, Destination Routing Mode está selecionado para controlar o roteamento de tráfego.
Enable BGP
Ative o BGP.
Local ASN
Insira o ASN BGP da conexão IPsec-VPN, que é 65534.
Tunnel 1
Customer Gateway
Selecione Customer-Gateway1.
Pre-Shared Key
Neste exemplo, utiliza-se fddsFF111****.
ImportanteA chave pré-compartilhada da conexão IPsec-VPN deve ser idêntica à do dispositivo de gateway par. Caso contrário, a conexão não será estabelecida.
Encryption Configuration
Use os valores padrão, exceto para os parâmetros abaixo.
Defina o parâmetro DH Group na seção IKE Configurations como group14.
Defina o parâmetro DH Group na seção IPsec Configurations como group14.
NotaSelecione os parâmetros de criptografia com base no dispositivo de gateway on-premises para garantir que as configurações da conexão IPsec correspondam às do gateway local.
BGP Configuration
Tunnel CIDR Block: Insira 169.254.10.0/30.
Local BGP IP address: Insira 169.254.10.1.
Tunnel 2
Customer Gateway
Selecione Customer-Gateway2.
Pre-Shared Key
Neste exemplo, utiliza-se fddsFF222****.
Encryption Configuration
Use os valores padrão, exceto para os parâmetros abaixo.
Defina o parâmetro DH Group na seção IKE Configurations como group14.
Defina o parâmetro DH Group na seção IPsec Configurations como group14.
NotaSelecione os parâmetros de criptografia com base no dispositivo de gateway on-premises para garantir que as configurações da conexão IPsec correspondam às do gateway local.
BGP Configuration
Tunnel CIDR Block: Insira 169.254.20.0/30.
Local BGP IP address: Insira 169.254.20.1.
Advanced Configuration
Neste exemplo, utilizam-se as configurações padrão. Todos os recursos avançados estão ativados.
Na página de detalhes da conexão IPsec-VPN, você verá que os endereços IP de gateway foram usados para criar conexões IPsec-VPN privadas com o dispositivo de gateway do cliente.

-
Na página IPsec Connections, localize a conexão IPsec-VPN criada e clique em Generate Peer Configuration na coluna Actions.
As configurações do par IPsec referem-se às definições de VPN necessárias ao criar a conexão IPsec-VPN. Neste exemplo, adicione essas configurações ao dispositivo de gateway do data center.
Na caixa de diálogo IPsec Connection Configuration, copie e salve as configurações em uma máquina local. Elas serão necessárias durante a configuração do dispositivo de gateway do data center.
-
Configure o dispositivo de gateway do cliente.
Após criar a conexão IPsec-VPN, adicione a configuração de VPN ao dispositivo de gateway do cliente para estabelecer a conexão IPsec-VPN privada com a Alibaba Cloud.
Após concluir essas configurações, o dispositivo de gateway do cliente estabelecerá uma conexão IPsec-VPN privada com a Alibaba Cloud, mas o peering BGP ainda não estará formado. Verifique o status na página de detalhes da conexão IPsec no console da Alibaba Cloud. Se a conexão falhar, consulte Diagnóstico self-service de IPsec-VPN.

Etapa 2b: Configurar roteamento
Mesmo após criar a conexão IPsec-VPN privada, o tráfego entre o data center e a VPC ainda flui pela conexão física não criptografada. Configure rotas para direcionar o tráfego pela conexão IPsec-VPN criptografada.
-
Adicione configurações BGP ao dispositivo de gateway do cliente para estabelecer um relacionamento de peering BGP com a conexão IPsec. Isso permite que o data center on-premises e a VPC aprendam automaticamente as rotas um do outro via roteamento dinâmico BGP.
#Add BGP configurations to establish BGP peering between the customer gateway device and the IPsec connection. router bgp 65530 address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65534 #Specify the BGP peer, which is the IP address of Tunnel 1 on the Alibaba Cloud side. neighbor 169.254.10.1 activate #Activate the BGP peer. neighbor 169.254.20.1 remote-as 65534 #Specify the BGP peer, which is the IP address of Tunnel 2 on the Alibaba Cloud side. neighbor 169.254.20.1 activate #Activate the BGP peer. network 192.168.10.0 mask 255.255.255.0 #Advertise a CIDR block of the on-premises data center. This CIDR block must be more specific than the CIDR block that is added to the VBR instance. network 192.168.20.0 mask 255.255.255.0 network 192.168.40.0 mask 255.255.255.0 maximum-paths 5 #Increase the number of BGP ECMP equal-cost routes. exit-address-family #Change the administrative distance of the static route to the Alibaba Cloud VPC (172.16.0.0/16) to a value higher than the BGP route's administrative distance. A higher administrative distance indicates a lower priority. The default administrative distance for eBGP is 20. route VBR 172.16.0.0 255.255.0.0 10.0.0.2 30 -
Adicione rotas personalizadas ao transit router.
Ao adicionar as rotas acima, as conexões IPsec-VPN privadas serão interrompidas. Nesse caso, adicione rotas específicas apontando para os endereços IP de VPN do dispositivo de gateway do cliente na tabela de rotas do transit router. Defina os próximos saltos como o VBR para reestabelecer as conexões IPsec-VPN privadas.
Na aba Route Table do console CEN, clique na aba Route Entry e clique em Add Route Entry.
-
Na caixa de diálogo Add Route Entry, configure os parâmetros e clique em OK. A tabela a seguir detalha os parâmetros.
Parâmetro
Bloco CIDR 1
CIDR block 2
Destination CIDR
Insira um dos endereços IP de VPN do dispositivo de gateway do cliente, que é 192.168.10.136/32.
Insira o outro endereço IP de VPN do dispositivo de gateway do cliente, que é 192.168.40.159/32.
Whether it is a black hole route
Selecione No.
Next Hop Connection
Selecione VBR-Attachment.
-
Adicione uma política de roteamento à tabela de rotas do transit router. Isso impede que a conexão IPsec-VPN privada anuncie rotas dos endereços IP de VPN de volta ao data center, o que criaria um loop de roteamento.
Faça login no console do Cloud Enterprise Network.
Na página CEN Instance, localize a instância CEN criada e clique no ID da instância.
Na página de detalhes da instância, clique no ID do transit router da região China (Hangzhou).
Na página de detalhes do transit router, clique na aba Forwarding router routing table e, em seguida, clique em Routing Policy.
-
Na aba Routing Policy, clique em Add Route Map. Configure a política de rota e clique em OK.
Este tópico aborda apenas os parâmetros relevantes para este cenário. Para os demais, utilize os valores padrão. Consulte Políticas de rota (Legado) (apenas para TR).
Policy Priority: Insira 40.
Associated Route Table: Use o valor padrão.
Direction: Selecione Egress Regional Gateway.
-
Match Conditions:
Destination Instance IDs: O ID do VBR está selecionado.
Route Prefix: Insira os endereços IP de VPN 192.168.10.136/32 e 192.168.40.159/32, e selecione Exact Match.
Policy Action: Selecione Reject.
Etapa 2c: Verificar a criptografia
Após concluir a configuração, confirme se o tráfego está fluindo pelo túnel criptografado.
-
Conecte-se ao ECS 1 e envie tráfego contínuo para um cliente no data center:
-s 1000: Envia 1.000 bytes por pacote.-c 10000: Envia 10.000 requisições.
ping <IP address of a client in the data center> -s 1000 -c 10000 Faça login no console do VPN Gatewayconsole do VPN Gateway.
Na barra de navegação superior, selecione China (Hangzhou).
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na página IPsec Connections, clique no ID da conexão IPsec-VPN.
Se a página de detalhes mostrar atividade de transferência de dados, significa que o tráfego está criptografado e fluindo pela conexão IPsec-VPN privada.
