Após criar um VPN Gateway, configure uma conexão IPsec-VPN na Alibaba Cloud e no seu data center on-premises para conectar o data center à sua VPC.
Como funciona
Por padrão, as conexões IPsec-VPN da Alibaba Cloud utilizam o modo de túnel duplo (um túnel ativo e um em standby) para fornecer redundância de link e garantir alta disponibilidade.
Túnel ativo (endereço IPsec 1): Transporta todo o tráfego de serviço.
Túnel em standby (endereço IPsec 2): Permanece em espera e assume automaticamente caso o túnel ativo falhe.
Funções fixas: Não é possível alterar as funções de ativo e standby.
Verificação de integridade: O sistema verifica automaticamente a conectividade do túnel ativo, executa failover ao detectar falha e retorna ao túnel original após a recuperação.
-
Recuperação de desastres entre zonas de disponibilidade: Os dois túneis são implantados em zonas diferentes por padrão para oferecer recuperação de desastres entre zonas. Em regiões com apenas uma zona disponível, ambos os túneis ficam na mesma zona. Esse cenário não oferece recuperação de desastres no nível de zona, mas ainda garante redundância de link.
VPN Gateways legados de túnel único só permitem criar conexões IPsec-VPN de túnel único. Recomendamos fortemente que você faça upgrade para o modo de túnel duplo .
Crie uma conexão IPsec-VPN
Antes de criar uma conexão IPsec-VPN, certifique-se de ter criado um VPN Gateway e um customer gateway.
Enhanced VPN gateway (console)
Acesse a página IPsec Connections no console do VPN Gateway, clique em Bind VPN Gateway e configure os seguintes parâmetros:
Name: Insira um nome descritivo, por exemplo,
dev-dc01-backup(ambiente-identificador_par-finalidade).Region: Selecione a região onde o VPN Gateway está implantado.
Gateway Type: Selecione Enhanced IPsec-VPN.
Billing: Por padrão, linhas BGP (Multi-ISP) são utilizadas e o faturamento baseia-se no CDT. Você recebe uma cota mensal gratuita de 220 GB (20 GB/mês nas regiões da China continental e 200 GB/mês nas regiões fora da China continental).
Bind VPN Gateway: Selecione o VPN Gateway desejado.
-
Routing Mode:
Destination Routing Mode (Padrão): Encaminha o tráfego com base no endereço IP de destino. Adequado para cenários simples.
-
Protected Data Flows: Encaminha o tráfego com base nos endereços IP de origem e destino. O túnel VPN transmite apenas o tráfego correspondente aos fluxos especificados.
Ao selecionar este modo, configure a Local Network (blocos CIDR na VPC que precisam se comunicar) e a Remote Network (blocos CIDR no data center on-premises que precisam se comunicar).
Após configurar uma conexão IPsec, o sistema gera automaticamente uma rota de destino. O Destination CIDR Block dessa rota corresponde à Remote Network da conexão IPsec, e o próximo salto aponta para a conexão IPsec. É possível publicar essa rota em uma tabela de rotas da VPC, mas ela não é publicada por padrão.
Ao configurar fluxos de dados protegidos no dispositivo de gateway on-premises, garanta que os blocos CIDR sejam consistentes com as configurações da Alibaba Cloud, mas com as redes local e remota invertidas.
Adicione vários blocos CIDR clicando no ícone
. Se configurar múltiplos blocos CIDR, defina a versão IKE como IKEv2.
Effective Immediately: Selecione Yes para ativação imediata ou para evitar atrasos no tráfego. Selecione No para conservar recursos se o tráfego for pouco frequente.
BGP Configuration: Consulte Ativar ou desativar BGP.
Tunnel Configuration: Consulte Configuração de túnel e criptografia para obter detalhes sobre como configurar os parâmetros do Tunnel 1 (Primary) e do Tunnel 1 (Backup).
Traditional VPN gateway (console)
Acesse a página IPsec Connections no console do VPN Gateway, clique em Bind VPN Gateway e configure os seguintes parâmetros:
Name: Insira um nome descritivo, por exemplo,
dev-dc01-backup(ambiente-identificador_par-finalidade).Region: Selecione a região onde o VPN Gateway está implantado.
Gateway Type: Selecione Standard VPN Gateway.
Bind VPN Gateway: Selecione o VPN Gateway desejado.
-
Routing Mode:
Destination Routing Mode (Padrão): Encaminha o tráfego com base no endereço IP de destino. Adequado para cenários simples.
-
Protected Data Flows: Encaminha o tráfego com base nos endereços IP de origem e destino. O túnel VPN transmite apenas o tráfego correspondente aos fluxos especificados.
Ao selecionar este modo, configure a Local Network (blocos CIDR na VPC que precisam se comunicar) e a Remote Network (blocos CIDR no data center on-premises que precisam se comunicar).
Após configurar uma conexão IPsec, o sistema gera automaticamente uma rota baseada em política: o Source CIDR Block corresponde à Local Network da conexão IPsec, o Destination CIDR Block corresponde à Remote Network da conexão IPsec, e o próximo salto aponta para a conexão IPsec. Opcionalmente, é possível publicar essa rota em uma tabela de rotas da VPC, mas ela não é publicada por padrão.
Ao configurar fluxos de dados protegidos no dispositivo de gateway on-premises, garanta que os blocos CIDR sejam consistentes com as configurações da Alibaba Cloud, mas com as redes local e remota invertidas.
Adicione vários blocos CIDR clicando no ícone
. Se configurar múltiplos blocos CIDR, defina a versão IKE como IKEv2.
Effective Immediately: Selecione Yes para ativação imediata ou para evitar atrasos no tráfego. Selecione No para conservar recursos se o tráfego for pouco frequente.
BGP Configuration: Consulte Ativar ou desativar BGP.
Tunnel Configuration: Consulte Configuração de túnel e criptografia para obter detalhes sobre como configurar os parâmetros do Tunnel 1 (Primary) e do Tunnel 1 (Backup).
API
Chame a operação CreateVpnConnection para criar uma conexão IPsec-VPN.
Próximas etapas
Para habilitar a comunicação entre sua VPC e o data center on-premises, conclua as seguintes etapas após criar a conexão IPsec-VPN:
Configure seu dispositivo de gateway on-premises: Utilize a configuração par baixada para concluir as configurações de IPsec e BGP (se ativado) no seu dispositivo de gateway on-premises, como firewall ou roteador.
Ativar ou desativar BGP
Antes de ativar o BGP para uma conexão IPsec-VPN, certifique-se de que um Número de Sistema Autônomo (ASN) da sua rede on-premises esteja configurado no customer gateway associado.
Os parâmetros BGP para uma conexão IPsec-VPN são:
Local ASN: O ASN do lado da Alibaba Cloud após a ativação do BGP. Ambos os túneis usam o mesmo ASN. Valor padrão: 45104. Intervalo de valores: 1 a 4294967295. Recomendamos usar um ASN privado ao configurar o ASN do seu dispositivo on-premises.
Tunnel CIDR Block: O segmento de endereço de interconexão usado para peering BGP. Cada túnel em um VPN Gateway deve ter um bloco CIDR exclusivo. Deve ser uma sub-rede /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30 ou 169.254.169.252/30.
Local BGP IP address: O endereço IP BGP do lado da Alibaba Cloud, que deve pertencer ao bloco CIDR do túnel. Por exemplo, se o bloco CIDR for
169.254.10.0/30, você poderá usar169.254.10.1.
Para obter informações sobre suporte ao recurso BGP, princípios de anúncio de rota e limitações, consulte Roteamento BGP para VPN Gateways.
Console
Ativar BGP
Ao criar uma conexão IPsec-VPN, ative a BGP Configuration e configure o Local ASN, o Tunnel CIDR Block e o Local BGP IP address para habilitar o recurso BGP.
-
Para uma conexão IPsec-VPN existente, acesse a página de detalhes da instância e modifique a BGP Configuration na seção IPsec Connections.
Certifique-se de que um ASN esteja configurado para o customer gateway. Caso contrário, exclua e recrie o customer gateway e a conexão IPsec-VPN.
Desativar BGP
Na página de detalhes da conexão IPsec-VPN, desative a BGP Configuration na seção IPsec Connections.
API
Ao criar uma nova conexão IPsec-VPN, defina o parâmetro EnableTunnelsBgp da operação CreateVpnConnection para ativar o BGP, e configure as opções de BGP para cada túnel definindo o parâmetro TunnelOptionsSpecification -> TunnelBgpConfig.
Para uma conexão IPsec-VPN existente, defina o parâmetro EnableTunnelsBgp da operação ModifyVpnConnectionAttribute para ativar ou desativar o BGP, e configure as opções de BGP para cada túnel definindo o parâmetro TunnelOptionsSpecification -> TunnelBgpConfig.
Túnel e criptografia
Cada configuração de túnel possui três partes:
-
Basic Settings:
Customer Gateway: Selecione o customer gateway que representa seu dispositivo de gateway on-premises. Ambos os túneis podem ser associados ao mesmo customer gateway.
Pre-Shared Key: A chave usada para autenticação de identidade. As chaves de ambos os túneis devem corresponder exatamente à configuração no seu dispositivo de gateway on-premises. Se deixar este campo em branco, o sistema gera automaticamente uma chave aleatória.
-
Encryption Configuration:
Enhanced IPsec-VPN: Suporta modo de compatibilidade com múltiplos algoritmos. O sistema seleciona várias configurações de criptografia por padrão e negocia automaticamente um algoritmo com o dispositivo de gateway on-premises, desde que ele também suporte compatibilidade com múltiplos algoritmos.
Traditional VPN Gateway: Especifique uma única configuração de algoritmo correspondente aos algoritmos suportados pelo seu dispositivo de gateway on-premises.
Parâmetro
Descrição
IKE Configurations
Version
Recomendamos IKEv2. O IKEv2 simplifica o processo de negociação SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.
Negotiation Mode
main (Padrão): Modo principal. Este modo criptografa as informações de identidade durante a negociação, tornando-o mais seguro que o modo agressivo.
aggressive: Modo agressivo. Este modo negocia mais rapidamente e tem maior taxa de sucesso.
Ambos os modos fornecem o mesmo nível de segurança para transmissão de dados após uma negociação bem-sucedida.
Encryption Algorithm
O algoritmo de criptografia usado para a negociação da Fase 1.
Enhanced IPsec-VPN: Suporta AES128, AES128-GCM-16, AES192, AES256, AES256-GCM-16, DES e 3DES.
Recomendado: AES128-GCM-16 e AES256-GCM-16 para maior desempenho e segurança.
Não recomendado: DES, 3DES.
Traditional VPN Gateway:
Em comparação ao Enhanced IPsec-VPN, AES128-GCM-16 e AES256-GCM-16 não são suportados.
Para instâncias com largura de banda de 200 Mbps ou superior, recomendamos usar o algoritmo de criptografia AES128, AES192 ou AES256. Não recomendamos o uso do algoritmo de criptografia 3DES.
AES é um algoritmo de criptografia de chave simétrica que fornece criptografia e descriptografia de alta resistência com impacto mínimo na latência da rede, throughput e desempenho de encaminhamento.
3DES é o Algoritmo de Criptografia de Dados Triplo. É computacionalmente intensivo e tem tempo de criptografia maior, o que reduz o desempenho de encaminhamento em comparação ao AES.
Authentication Algorithm
O algoritmo de autenticação usado para a negociação da Fase 1.
Algoritmos suportados: sha1 (padrão), md5, sha256, sha384 e sha512.
Ao adicionar uma configuração VPN em alguns dispositivos de gateway on-premises, talvez seja necessário especificar um algoritmo PRF. O algoritmo PRF deve ser o mesmo que o algoritmo de autenticação da fase IKE.
DH Group (Perfect Forward Secrecy)
O algoritmo de troca de chaves Diffie-Hellman para a negociação da Fase 1.
disabled: Não usa algoritmo de troca de chaves DH.
Selecione disabled para clientes que não suportam PFS.
Se selecionar qualquer grupo diferente de disabled, o Perfect Forward Secrecy (PFS) será ativado por padrão. Isso exige que a chave seja atualizada durante cada renegociação; portanto, o cliente correspondente também deve ter o PFS ativado.
group1-group24: Um número de grupo DH maior oferece maior segurança, mas tem custo de desempenho maior. Confirme quais grupos DH seu dispositivo VPN par suporta e priorize os grupos ECDH (Grupo 19, 20, 21) na lista de grupos comumente suportados.
Traditional VPN Gateways suportam apenas group1, group2, group5 e group14.
SA Life Cycle (seconds)
O tempo de vida da Security Association (SA) da Fase 1. Padrão: 86400. Intervalo: 0 a 86400.
LocalId
O identificador para a extremidade local do túnel. Por padrão, o endereço IP do túnel é usado.
Este parâmetro serve apenas como identificador do lado da Alibaba Cloud durante a negociação da conexão IPsec-VPN. Pode ser um endereço IP ou um Nome de Domínio Totalmente Qualificado (FQDN) e não deve conter espaços. Recomendamos usar um endereço IP privado como identificador local.
Se usar um FQDN para LocalId, como example.aliyun.com, o ID par no dispositivo de gateway on-premises deve corresponder ao valor de LocalId, e recomendamos definir o modo de negociação como aggressive.
RemoteId
O identificador para a extremidade remota do túnel. Por padrão, o endereço IP do customer gateway associado é usado.
Este parâmetro serve apenas como identificador do dispositivo de gateway on-premises durante a negociação da conexão IPsec-VPN. Pode ser um endereço IP ou um FQDN (Nome de Domínio Totalmente Qualificado) e não deve conter espaços. Recomendamos usar um endereço IP privado como identificador remoto.
Se usar um FQDN para RemoteId, como example.aliyun.com, o ID local no dispositivo de gateway on-premises deve corresponder ao valor de RemoteId, e recomendamos definir o modo de negociação como aggressive.
IPsec Configurations
Encryption Algorithm
Configure as definições para a negociação da Fase 2. Consulte as opções correspondentes nas IKE Configurations da Fase 1 para obter descrições.
Authentication Algorithm
DH Group (Perfect Forward Secrecy)
SA Life Cycle (seconds)
DPD
DPD (Dead Peer Detection). Recomendamos manter este recurso sempre ativado (padrão). Ele detecta prontamente falhas no par e aciona failovers, sendo fundamental para garantir alta disponibilidade.
Com o DPD ativado, a conexão IPsec-VPN envia pacotes DPD para verificar se o dispositivo par está ativo. Se nenhuma resposta válida for recebida dentro de um tempo especificado, o par é considerado desconectado. O sistema exclui a ISAKMP SA e a IPsec SA correspondente, removendo também o túnel de segurança. Após um timeout de DPD, a conexão IPsec-VPN reinicia automaticamente a negociação do túnel. O período de timeout do pacote DPD é de 30 segundos.
Para algumas instâncias existentes de VPN Gateway que usam IKEv2 para conexões IPsec-VPN, o período de timeout do DPD pode ser de 130 segundos ou 3600 segundos. Nesse caso, faça o upgrade da instância do VPN Gateway para a versão mais recente.
NAT Traversal
Recomendamos manter este recurso ativado (padrão). Quando ativado, o processo de negociação IKE ignora a verificação do número da porta UDP e pode detectar dispositivos de gateway NAT no canal de comunicação criptografado.
BGP Configuration: Esta opção está disponível apenas após a ativação do BGP. Para mais informações, consulte Ativar ou desativar BGP.
Console
Ao criar uma conexão IPsec-VPN, configure os parâmetros relacionados ao túnel diretamente.
Para uma conexão IPsec-VPN existente, clique em Instance ID da conexão IPsec-VPN desejada para acessar a página de detalhes. Na coluna Actions do túnel alvo, clique em Edit para modificar a configuração do túnel.
Ao criar uma conexão IPsec-VPN no modo de túnel duplo, certifique-se de que ambos os túneis estejam configurados e disponíveis. Se configurar ou utilizar apenas um túnel, você não poderá aproveitar a redundância de link ativo-standby e os recursos de recuperação de desastres no nível de zona da conexão IPsec-VPN.
API
Chame a operação ModifyTunnelAttribute para modificar uma configuração de túnel.
Modifique uma conexão IPsec-VPN
Se uma conexão IPsec-VPN já estiver associada a uma instância de VPN Gateway, não será possível alterar a instância associada. Modifique apenas as configurações de Routing Mode e Effective Immediately da conexão IPsec-VPN.
Console
Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Edit na coluna Actions da conexão IPsec-VPN alvo.
-
Na página Modify IPsec-VPN Connection, modifique configurações como nome da conexão e segmentos de rede e clique em OK.
Para descrições detalhadas dos parâmetros, consulte Criar uma conexão IPsec-VPN.
API
Chame a operação ModifyVpnConnectionAttribute para modificar a configuração de uma conexão IPsec-VPN.
Exclua uma conexão IPsec-VPN
Console
Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Delete na coluna Actions da conexão IPsec-VPN alvo.
Na caixa de diálogo exibida, confirme as informações e clique em OK.
API
Chame a operação DeleteVpnConnection para excluir uma conexão IPsec-VPN.
Faturamento
Enhanced IPsec-VPN: A cobrança refere-se apenas à conexão IPsec-VPN, que inclui taxas de conexão e taxas de transferência de dados pela Internet.
Traditional VPN Gateway: A conexão IPsec-VPN em si é gratuita, mas há cobrança pela instância de VPN Gateway associada. Para mais informações, consulte Faturamento do IPsec-VPN.
FAQ
Falha na negociação da Fase 1
Se você concluiu a configuração IPsec tanto na Alibaba Cloud quanto no seu data center on-premises, verifique estes problemas comuns:
Incompatibilidade de chave pré-compartilhada: Verifique as chaves pré-compartilhadas nos gateways da Alibaba Cloud e on-premises. Elas devem ser idênticas, incluindo maiúsculas, minúsculas e caracteres especiais.
Incompatibilidade de parâmetros IKE: Garanta que todos os parâmetros IKE (Version, Negotiation Mode, Encryption Algorithm, Authentication Algorithm, DH Group) correspondam exatamente em ambos os lados.
Conectividade de rede: Confirme se o endereço IP público do seu gateway on-premises está acessível. Garanta que nenhuma política de firewall ou ISP esteja bloqueando as portas UDP 500 e 4500.
Túnel ativo, mas sem conectividade
Uma negociação de túnel bem-sucedida confirma apenas que o canal criptografado foi estabelecido. A transmissão de dados depende do seguinte:
Configuração de rotas: Verifique se as tabelas de rotas na sua VPC da Alibaba Cloud e no data center on-premises direcionam corretamente o tráfego para a conexão IPsec-VPN.
Grupos de segurança e ACLs de rede: Garanta que as regras do grupo de segurança da sua instância ECS permitam tráfego ICMP ou outro tráfego de serviço proveniente da rede on-premises.
Política de firewall on-premises: Verifique se o firewall on-premises permite tráfego originado do bloco CIDR da VPC.
Por que não consigo ativar o BGP?
Isso ocorre porque o customer gateway associado à conexão IPsec-VPN não possui um Número de Sistema Autônomo (ASN) configurado. Exclua a conexão IPsec-VPN atual, crie um novo customer gateway com ASN configurado e utilize esse novo customer gateway para criar a conexão IPsec-VPN.
O Túnel 2 pode ser o túnel ativo?
Não. O Túnel 1 (usando o endereço IP 1 do VPN Gateway) é fixo como túnel ativo, e o Túnel 2 (usando o endereço IP 2 do VPN Gateway) é fixo como túnel em standby. Essas funções não podem ser alteradas.
Posso criar uma conexão IPsec-VPN de túnel único?
O modo de túnel único é um recurso legado. Conexões IPsec-VPN recém-criadas não suportam mais o modo de túnel único.
Para Traditional VPN Gateways existentes de túnel único, recomendamos fortemente que você faça upgrade da conexão IPsec-VPN para o modo de túnel duplo.
As etapas a seguir descrevem como criar uma conexão IPsec-VPN para uma instância legada de túnel único (não recomendado):