Todos os produtos
Search
Central de documentação

VPN Gateway:Conexão IPsec-VPN (associada a um TR)

Última atualização: Jun 26, 2026

Ao associar uma conexão IPsec-VPN a um transit router (TR), não é necessário criar um VPN gateway na nuvem. Basta configurar a conexão IPsec-VPN para conectar o TR ao seu data center on-premises.

Como funciona

  • Uma conexão IPsec-VPN associada a um TR opera no modo de túnel duplo

    • Ativo-ativo: Os dois túneis formam automaticamente um link ECMP (Equal-Cost Multipath Routing) para transmitir tráfego simultaneamente, permitindo o balanceamento de carga.

    • Recuperação de desastres no nível de zona de disponibilidade: Por padrão, os dois túneis são implantados em zonas de disponibilidade diferentes para oferecer recuperação de desastres entre zonas. Em regiões com apenas uma zona de disponibilidade, ambos os túneis ficam na mesma zona. Nesse cenário, não há suporte para recuperação de desastres no nível de zona, mas a redundância de link permanece disponível.

  • Transmissão de tráfego

    • Tráfego de saída: Quando ambos os túneis estão disponíveis, eles formam um link ECMP. O tráfego é distribuído com base em um algoritmo de hash, sem garantia de distribuição uniforme entre os dois túneis. Se um túnel falhar, o sistema redireciona o tráfego automaticamente para o outro túnel.

    • Tráfego de entrada: O caminho do tráfego depende da configuração de roteamento do seu data center on-premises. Recomendamos configurar o roteamento ECMP para transmitir tráfego para a nuvem por ambos os túneis. Isso garante simetria de caminho com o tráfego de saída. Caso seu data center on-premises esteja configurado com rotas ativo-standby ou transmita tráfego de blocos CIDR específicos por apenas um túnel, o roteamento assimétrico pode impedir que o tráfego de retorno chegue ao data center on-premises pelo caminho esperado.

  • Princípios de roteamento

    • Recomendamos o uso de roteamento dinâmico BGP. Se optar por roteamento estático, verifique se o gateway on-premises suporta ECMP estático. Caso contrário, não será possível alcançar o balanceamento de carga ECMP para o tráfego do data center on-premises para a nuvem, resultando em caminhos assimétricos.

    • Ambos os túneis devem usar o mesmo protocolo de roteamento (ambos BGP ou ambos roteamento estático).

    • Ao utilizar BGP, os dois túneis precisam usar o mesmo número de sistema autônomo (ASN) local. Recomendamos também usar o mesmo ASN de par para ambos os túneis.

Criar uma conexão IPsec-VPN

Antes de começar, certifique-se de que:

Console

Acesse a página IPsec Connections no console do VPN gateway, clique em Bind CEN e configure os seguintes parâmetros:

  • Name: Adote uma convenção de nomenclatura consistente e legível, como {projeto}-{ambiente}-{tipo}.

  • Region: Selecione a região onde o transit router de destino está implantado.

  • Gateway Type:

  • Tunnel Bandwidth:

    O recurso de largura de banda de 3 Gbps está em preview apenas por convite. Para utilizar esse recurso, entre em contato com seu gerente de conta.
    • Standard: Largura de banda de 1 Gbps por túnel.

    • Large: Largura de banda de 3 Gbps por túnel.

  • Bind CEN:

    • Same Account: Associa a conexão IPsec-VPN a um TR pertencente à conta atual.

    • Cross Account: Associa a conexão IPsec-VPN a um TR pertencente a outra conta. Após criar a conexão IPsec-VPN, execute as etapas abaixo para concluir a associação:

      1. Na página IPsec Connections da sua conta, conceda permissões entre contas na conexão IPsec-VPN para o TR.

      2. Na conta de destino, crie uma conexão VPN entre contas.

  • CEN Instance ID: Selecione a instância do Cloud Enterprise Network (CEN) à qual o TR pertence.

    Este parâmetro é obrigatório apenas quando você define Bind CEN como Same Account .
  • Routing Mode:

    • Destination Routing Mode (padrão): Encaminha o tráfego com base no endereço IP de destino. Indicado para cenários simples.

    • Protected Data Flows: Encaminha o tráfego com base nos endereços IP de origem e de destino. Apenas o tráfego correspondente aos fluxos especificados é transmitido pelo túnel VPN.

      Se selecionar este modo, configure a Local Network (os blocos CIDR na VPC que precisam se comunicar) e a Remote Network (os blocos CIDR no data center on-premises que precisam se comunicar).

      Após configurar a conexão IPsec-VPN, o sistema gera automaticamente uma rota baseada em política. O Source CIDR Block corresponde à Local Network da conexão IPsec-VPN, e o Destination CIDR Block corresponde à Remote Network da conexão IPsec-VPN. O próximo salto aponta para a conexão IPsec-VPN. É possível anunciar essa rota na tabela de rotas da VPC. Esta opção vem desativada por padrão.

      • Ao configurar fluxos de dados protegidos no dispositivo de gateway on-premises, garanta que os blocos CIDR sejam consistentes com os do lado da Alibaba Cloud, porém com as redes local e remota invertidas.

      • Clique no ícone 添加 à direita da caixa de texto para adicionar vários blocos CIDR. Se configurar múltiplos blocos CIDR, defina a versão do IKE como ikev2.

  • Effective Immediately: Ao criar uma conexão IPsec-VPN, selecione Yes. Ao modificar uma conexão IPsec-VPN existente:

    • Yes: O sistema desconecta imediatamente o túnel IPsec atual e inicia uma nova negociação IKE com os novos parâmetros para reconstruir o túnel. Isso causa uma breve interrupção no tráfego.

    • No: A nova configuração não é aplicada imediatamente. Os novos parâmetros serão usados durante a próxima renegociação, que ocorre quando o tempo de vida da SA (Security Association) atual expirar. Até lá, o túnel continua operando com a configuração antiga.

  • Advanced Configuration (including route table association and route forwarding): Recomendamos selecionar todas as opções.

    • Automatic Advertising: Ativa o recurso de sincronização de rotas para o TR. Isso anuncia automaticamente as rotas da tabela de rotas do TR para a tabela de rotas da conexão IPsec-VPN.

    • Automatically Associate with Default Route Table of Transit Router: O tráfego que entra no TR vindo da conexão IPsec-VPN é encaminhado com base na tabela de rotas padrão do TR.

    • Automatically Advertise System Routes to Default Route Table of Transit Router: Habilita o recurso de aprendizado de rotas para o TR. O TR aprende automaticamente as rotas da tabela de rotas da conexão IPsec-VPN.

  • BGP Configurations: Para mais informações, consulte Ativar ou desativar BGP.

  • Tunnel Configurations: Para detalhes sobre os parâmetros do Tunnel 1 (Primary) e do Tunnel 1 (Backup), consulte Configuração de túnel e criptografia.

  • API

    Chame a operação CreateVpnAttachment para criar uma conexão IPsec-VPN associada a um TR.

    Próximas etapas

    Após criar a conexão IPsec-VPN, execute as etapas a seguir para conectar suas VPCs ao data center on-premises:

    1. Configure as rotas.

    2. Configure o dispositivo de gateway on-premises: No dispositivo de gateway do seu data center on-premises, como firewall ou roteador, configure o IPsec e o BGP (se ativado) para corresponder às definições da conexão IPsec-VPN na Alibaba Cloud.

    Ativar ou desativar BGP

    Antes de ativar o BGP para uma conexão IPsec-VPN, verifique se a instância do customer gateway associado está configurada com o número de sistema autônomo (ASN) on-premises.

    A conexão IPsec-VPN possui os seguintes parâmetros BGP:

    • Local ASN: O ASN do lado da Alibaba Cloud após ativar o BGP. Ambos os túneis usam o mesmo ASN. Valor padrão: 45104. Valores válidos: 1 a 4294967295. Recomendamos usar um ASN privado para o dispositivo on-premises par.

    • Tunnel CIDR Block: O bloco CIDR de interconexão usado para estabelecer uma conexão de peering BGP. Dentro de uma instância de VPN gateway, o bloco CIDR de cada túnel deve ser único. O bloco CIDR deve ser uma sub-rede /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30 ou 169.254.169.252/30.

    • Local BGP IP address: O endereço IP BGP do lado da Alibaba Cloud, que deve estar dentro do bloco CIDR do túnel. Por exemplo, no bloco CIDR 169.254.10.0/30, é possível usar 169.254.10.1.

    Para informações sobre suporte ao recurso BGP, princípios de anúncio de rota e limites, consulte Roteamento dinâmico BGP (associado a um TR).

    Console

    Ativar BGP

    • Ao criar uma conexão IPsec-VPN:

      • Na seção Dual-Tunnel Settings, ative a opção Enable BGP e configure o Local ASN.

      • Na seção BGP Configuration de cada túnel, insira o Tunnel CIDR Block e o Local BGP IP address.

    • Para uma conexão IPsec-VPN existente, acesse sua página de detalhes e ative a opção Enable BGP na seção IPsec Connections.

      Certifique-se de que a instância do customer gateway esteja configurada com um ASN. Caso contrário, crie um novo customer gateway. Em seguida, na página de detalhes da conexão IPsec-VPN, clique em Edit na coluna Actions de cada túnel para associá-lo ao novo customer gateway.

    Desativar BGP

    Na página de detalhes da conexão IPsec-VPN, desative a chave da BGP Configuration na seção IPsec Connections.

    API

    • Ao criar uma conexão IPsec-VPN, utilize o parâmetro EnableTunnelsBgp da operação CreateVpnAttachment para ativar o BGP, e use o parâmetro TunnelOptionsSpecification -> TunnelBgpConfig para definir as opções de BGP de cada túnel.

    • Para uma conexão IPsec-VPN existente, utilize o parâmetro EnableTunnelsBgp da operação ModifyVpnConnectionAttribute para ativar ou desativar o BGP, e use o parâmetro TunnelOptionsSpecification -> TunnelBgpConfig para definir as opções de BGP de cada túnel.

    Configuração de túnel e criptografia

    Importante

    Ao criar uma conexão IPsec-VPN no modo de túnel duplo, configure ambos os túneis e garanta que estejam ativos. Configurar ou usar apenas um túnel elimina a redundância de link e a recuperação de desastres no nível de zona de disponibilidade.

    Ao criar ou editar uma conexão IPsec-VPN, configure os três conjuntos de parâmetros de túnel a seguir:

    1. Basic Settings:

      • Customer Gateway: Selecione a instância do customer gateway que representa seu dispositivo de gateway on-premises. Ambos os túneis podem ser associados ao mesmo customer gateway.

      • Pre-Shared Key: A chave secreta usada para autenticação. As chaves pré-compartilhadas dos dois túneis devem corresponder exatamente às chaves configuradas no dispositivo de gateway on-premises. Se deixar este parâmetro vazio, o sistema gera uma chave aleatória.

    2. Encryption Configuration:

      • IKE Configurations (Criptografia da Fase 1)

        Parâmetro

        Descrição

        Version

        Recomendamos o uso de ikev2. Ele simplifica o processo de negociação de SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.

        Negotiation Mode

        main (padrão): Modo principal. Este modo criptografa as informações de identidade durante a transmissão e oferece maior segurança na negociação do que o modo agressivo.

        aggressive: Modo agressivo. Oferece negociação mais rápida e maior taxa de sucesso.

        Após uma negociação bem-sucedida, ambos os modos fornecem o mesmo nível de segurança para transmissão de dados.

        Encryption Algorithm

        O algoritmo de criptografia usado na negociação da Fase 1.

        Algoritmos suportados: AES128-GCM16 (em preview), AES256-GCM16 (em preview), AES128, AES192, AES256, DES e 3DES (não recomendado).

        Os algoritmos de criptografia AES128-GCM16 e AES256-GCM16 estão em preview apenas por convite. Para utilizá-los, entre em contato com seu gerente de conta.

        Authentication Algorithm

        O algoritmo de autenticação usado na negociação da Fase 1.

        Algoritmos suportados: sha1 (padrão), md5, sha256, sha384 e sha512.

        Ao configurar a VPN em alguns dispositivos de gateway on-premises, talvez seja necessário especificar um algoritmo PRF. O algoritmo PRF deve ser igual ao algoritmo de autenticação IKE.

        DH Group (Perfect Forward Secrecy)

        Selecione o algoritmo de troca de chaves Diffie-Hellman (DH) para a negociação da Fase 1.

        • disabled: Desativa o algoritmo de troca de chaves DH.

          • Selecione disabled para clientes que não suportam perfect forward secrecy (PFS).

          • Se selecionar qualquer grupo diferente de disabled, o recurso PFS será ativado por padrão. Isso exige que a chave seja atualizada em cada renegociação. Portanto, ative o PFS também no dispositivo de gateway on-premises.

        • group1/2/5/14/15-24: Um número de grupo DH maior indica maior segurança, mas também consome mais recursos.

          O suporte aos grupos DH 15 a 24 está em preview apenas por convite. Para usar esses grupos, entre em contato com seu gerente de conta.

        SA Life Cycle (seconds)

        O tempo de vida da SA (Security Association) estabelecida na Fase 1. Valor padrão: 86400. Valores válidos: 0 a 86400.

        LocalId

        O identificador da extremidade local do túnel. Por padrão, o endereço IP do túnel é usado como identificador local.

        Este parâmetro identifica o endpoint da Alibaba Cloud durante a negociação da conexão IPsec-VPN. O valor pode ser um endereço IP ou um FQDN (Fully Qualified Domain Name) e não pode conter espaços. Recomendamos usar um endereço IP privado como identificador para a extremidade local do túnel.

        Se usar um FQDN para LocalId, como example.aliyun.com, o peer ID configurado no dispositivo de gateway on-premises deve corresponder ao valor de LocalId. Recomendamos definir o modo de negociação como aggressive.

        RemoteId

        O identificador da extremidade remota do túnel. Por padrão, o endereço IP no customer gateway associado é usado como identificador remoto.

        Este parâmetro identifica o dispositivo de gateway on-premises durante a negociação da conexão IPsec-VPN. O valor pode ser um endereço IP ou um FQDN (Fully Qualified Domain Name) e não pode conter espaços. Recomendamos usar um endereço IP privado como identificador para a extremidade remota do túnel.

        Se usar um FQDN para RemoteId, como example.aliyun.com, o local ID configurado no dispositivo de gateway on-premises deve corresponder ao valor de RemoteId. Recomendamos definir o modo de negociação como aggressive.

      • IPsec Configurations (Criptografia da Fase 2)

        Configure os parâmetros para a negociação da Fase 2:

        • Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy) e SA Life Cycle (seconds): Consulte as descrições das opções correspondentes na seção IKE Configurations da Fase 1.

        • DPD: Recomendamos manter este recurso ativado. O DPD (Dead Peer Detection) verifica se o dispositivo par está ativo. Se houver timeout do par (após 30 segundos), a SA é excluída e a renegociação é iniciada automaticamente.

        • NAT Traversal: Recomendamos manter este recurso ativado. Quando ativado, o sistema detecta automaticamente dispositivos NAT durante a negociação do túnel. Se um dispositivo NAT for detectado, o encapsulamento UDP 4500 será utilizado. Durante a transmissão de dados, a validação de porta UDP é ignorada para garantir que pacotes com números de porta reescritos pelo NAT ainda sejam recebidos corretamente.

    3. BGP Configuration: Esta opção fica disponível somente após ativar o BGP. Para mais informações, consulte Ativar ou desativar BGP.

    4. Gerenciar uma conexão IPsec-VPN

      Modificar configurações de túnel

      Console

      Clique no Instance ID da conexão IPsec-VPN desejada para abrir a página de detalhes. Na coluna Actions do túnel alvo, clique em Edit para modificar a configuração do túnel.

      Para a descrição de cada parâmetro, consulte Configuração de túnel e criptografia.

      Importante

      Ao criar uma conexão IPsec-VPN no modo de túnel duplo, configure ambos os túneis e garanta que estejam ativos. Configurar ou usar apenas um túnel elimina a redundância de link e a recuperação de desastres no nível de zona de disponibilidade.

      API

      Chame a operação ModifyTunnelAttribute para modificar a configuração do túnel.

      Modificar uma conexão IPsec-VPN

      • Se uma conexão IPsec-VPN estiver associada a uma instância de transit router, não será possível modificar a instância de transit router associada ou o tipo de gateway. Modifique apenas o Routing Mode e a configuração Effective Immediately.

      • Se uma conexão IPsec-VPN não estiver associada a um transit router, não será possível modificar seu tipo de gateway. Modifique apenas o Routing Mode e a configuração Effective Immediately.

      Console

      1. Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Edit na coluna Actions da conexão IPsec-VPN alvo.

      2. Na página Modify IPsec-VPN Connection, modifique parâmetros como nome e redes interconectadas e clique em OK.

        Para a descrição de cada parâmetro, consulte Criar uma conexão IPsec-VPN.

      API

      Chame a operação ModifyVpnConnectionAttribute para modificar a configuração da conexão IPsec-VPN.

      Excluir uma conexão IPsec-VPN

      Antes de excluir uma conexão IPsec-VPN, certifique-se de que ela esteja desassociada da instância do transit router.

      Console

      Acesse a página IPsec Connections no console VPC, mude para a região desejada e clique em Delete na coluna Actions da conexão IPsec-VPN alvo.

      API

      Chame a operação DeleteVpnAttachment para excluir a conexão IPsec-VPN.

      Autorização de TR entre contas

      Console

      1. Clique no Instance ID da conexão IPsec-VPN desejada para abrir sua página de detalhes.

      2. Acesse a aba Cross-account Authorization e clique em Cross-account Authorization. Na caixa de diálogo Attach to CEN exibida, configure os seguintes parâmetros:

        • Peer Account UID: Insira o ID da conta principal da conta de destino.

          Como obter o ID da conta Alibaba Cloud (conta principal)?

          Passe o mouse sobre sua foto de perfil no canto superior direito do console para obter o ID:

          • Se estiver conectado com a conta principal: Clique no nome da sua conta no canto superior direito do console e visualize o Account ID no painel suspenso exibido.

          • Se estiver conectado como usuário RAM: Clique na sua foto de perfil no canto superior direito. No painel de informações do usuário exibido, confirme que a identidade atual é um usuário RAM. Na lista de informações, localize o campo Main Account ID e clique no ícone de cópia para obter o ID da conta principal.

        • Peer CEN Instance ID: Insira o ID da instância CEN à qual o TR da conta de destino pertence.

        • Payer:

      3. Após a autorização ser concluída com sucesso, crie uma conexão VPN entre contas na conta de destino para finalizar a associação.

      4. API

        Faça login na conta à qual o TR pertence:

        1. Chame a operação GrantInstanceToTransitRouter para autorizar a conexão IPsec-VPN a usar o TR.

        2. Chame a operação CreateTransitRouterVpnAttachment para criar uma conexão VPN.

        Apêndice: Modo de túnel único (legado)

        Para conexões IPsec-VPN existentes de túnel único associadas a um TR, recomendamos fortemente excluí-las e recriá-las para ativar o modo de túnel duplo.

        O procedimento para o modo de túnel único é semelhante ao do modo de túnel duplo, com as seguintes diferenças principais:

        • Diferentemente do modo de túnel duplo, todos os parâmetros do modo de túnel único são configurados no nível da conexão. Não existe um nível de configuração separado para túneis.

        • O modo de túnel único suporta um recurso de health check, desativado por padrão. Não recomendamos ativar o health check em cenários que não sejam ativo/standby. Se precisar configurar health checks, adicione uma entrada de rota no seu data center on-premises com o destino definido como Source IP, máscara de sub-rede /32 e o próximo salto apontando para a conexão IPsec-VPN. Isso garante o funcionamento correto dos health checks.

          Parâmetro

          Descrição

          Destination IP Address

          O endereço IP no seu data center on-premises que a Alibaba Cloud pode acessar através da conexão IPsec-VPN. Este endereço IP deve responder a solicitações ICMP.

          Source IP Address

          O endereço IP do lado da Alibaba Cloud que seu data center on-premises pode acessar através da conexão IPsec-VPN.

          Retry Interval

          O intervalo entre novas tentativas de health check. Unidade: segundos. Valor padrão: 3.

          Number of Retries

          O número de novas tentativas de health check. Valor padrão: 3.

          Switch Route

          Especifica se a rota anunciada deve ser retirada caso o health check falhe. Valor padrão: Yes.