Um VPN gateway conecta sua VPC a um data center on-premises. Crie um antes de configurar uma conexão IPsec-VPN.
Recursos
O VPN gateway atua como endpoint na nuvem para um túnel criptografado. Crie um antes de configurar uma conexão IPsec-VPN.
-
Associe o VPN gateway a uma VPC e especifique dois vSwitches em zonas de disponibilidade diferentes para garantir recuperação de desastres no nível de zona.
Em regiões de zona única, a recuperação de desastres no nível de zona não está disponível. Especifique dois vSwitches diferentes na mesma zona para obter alta disponibilidade.
Após a criação, o sistema provisiona uma ENI em cada vSwitch especificado para rotear o tráfego da VPN para a VPC. Cada ENI consome um endereço IP privado. Garanta a disponibilidade adequada de endereços IP em ambos os vSwitches.
Criar um VPN gateway
Existem dois tipos de VPN gateway: aprimorado e padrão. VPN gateways aprimorados versus padrão.
Enhanced VPN gateway (console)
O VPN gateway aprimorado foi lançado em fevereiro de 2024 e está atualmente em visualização pública. Para utilizá-lo, solicite acesso a um engenheiro da Alibaba Cloud.
Regiões suportadas: Malásia (Kuala Lumpur), Reino Unido (Londres), China (Chengdu), EUA (Virgínia), EUA (Vale do Silício), China (Hong Kong) e Singapura.
Acesse a página VPN Gateway no console. Na aba Enhanced IPsec-VPN, clique em Create Enhanced IPsec-VPN e configure os seguintes parâmetros:
Region: Selecione a região da sua VPC.
VPC: Selecione sua VPC.
-
vSwitch 1 e vSwitch 2: Escolha dois vSwitches em zonas de disponibilidade distintas para garantir alta disponibilidade.
A região possui apenas uma zona de disponibilidade e não suporta recuperação de desastres no nível de zona. Especifique dois vSwitches diferentes na mesma zona para assegurar alta disponibilidade.
Standard VPN gateway (console)
Acesse a página VPN Gateway no console. Na aba Standard VPN Gateway, clique em Create VPN Gateway e defina os parâmetros abaixo:
Caso a aba Standard VPN Gateway não esteja visível, clique em Create VPN Gateway .
Region and Availability Zone: Selecione a região da sua VPC.
Gateway Type: Escolha Standard. Utiliza algoritmos criptográficos comerciais padrão.
Network Type: Selecione Public para atribuir um IP público à conexão IPsec-VPN. Para conexões privadas, utilize uma conexão IPsec-VPN privada e associe-a a um Transit Router.
Tunnels: Selecione Dual-tunnel.
-
VPC e vSwitch: Selecione sua VPC e dois vSwitches em zonas de disponibilidade diferentes para alta disponibilidade. Não é possível alterar os vSwitches após a criação.
Peak Bandwidth: A largura de banda varia conforme a região. Em 5 ou 10 Mbps, a largura de banda de entrada máxima é limitada a 10 Mbps. Para mais detalhes, consulte Cotas e limitações.
-
Ative o IPsec-VPN e desative o SSL-VPN.
Para ativar o IPsec-VPN posteriormente, localize o VPN gateway e clique em Enable ao lado de IPsec Connections na coluna Feature Configuration.
Ativar o IPsec-VPN em um VPN gateway existente gera cobranças proporcionais pelo restante do ciclo de faturamento.
-
Subscription Duration:
Padrão: Pay-As-You-Go.
API
-
Chame a operação CreateEnhancedVpnGateway para criar um VPN gateway aprimorado.
ImportanteO VPN gateway aprimorado foi lançado em fevereiro de 2024 e está atualmente em visualização pública. Para utilizá-lo, solicite acesso a um engenheiro da Alibaba Cloud.
Regiões suportadas: Malásia (Kuala Lumpur), Reino Unido (Londres), China (Chengdu), EUA (Virgínia), EUA (Vale do Silício), China (Hong Kong) e Singapura.
Utilize a operação CreateVpnGateway para criar um VPN gateway padrão.
Próximos passos
Após a criação:
Crie um customer gateway para registrar o endereço IP do seu gateway on-premises e o ASN BGP.
Crie uma conexão IPsec-VPN: Estabeleça um túnel IPsec criptografado entre seu VPN gateway e o dispositivo on-premises.
Atualizar um VPN gateway (somente tipo padrão)
Se o seu VPN gateway padrão não estiver na versão mais recente, atualize-o para obter os recursos e correções mais novos.
Trata-se de uma atualização de versão, não de uma migração para um VPN gateway aprimorado. Para usar um VPN gateway aprimorado, crie uma nova instância.
Verifique o botão Upgrade na página de detalhes do VPN gateway. Gateways adquiridos recentemente já estão atualizados.
-
Impacto da atualização:
-
O processo leva cerca de 10 minutos.
ImportanteDurante a atualização, o VPN gateway fica indisponível e as conexões são interrompidas. Agende a atualização durante uma janela de manutenção.
A atualização é gratuita.
-
-
Limitações da atualização:
Se não houver conexões IPsec-VPN, a configuração permanece inalterada.
-
Caso existam conexões IPsec-VPN:
Conexões que usam IKEv1 com múltiplos blocos CIDR devem migrar para IKEv2 ou ser divididas em conexões separadas.
Para gateways criados antes de 21 de março de 2019 que não foram atualizados, configure rotas manualmente após a atualização.
Nos demais casos, a configuração da conexão permanece inalterada.
Console
Faça login no console do VPN Gateway. Selecione a região do seu VPN gateway na barra de navegação superior.
Clique no ID do VPN gateway e depois em Upgrade.
Excluir um VPN gateway
Enhanced VPN gateway (console)
Clique em Delete na coluna Actions do VPN gateway desejado.
Antes de excluir, certifique-se de que o VPN gateway não possui conexões IPsec-VPN , servidores SSL ou servidores IPsec associados.
Standard VPN gateway (console)
Antes de excluir, verifique se o VPN gateway não tem conexões IPsec-VPN, servidores SSL ou servidores IPsec associados.
Na coluna Actions do VPN gateway alvo, clique em Delete.
API
Aprimorado: Chame DeleteEnhancedVpnGateway.
Padrão: Chame a operação DeleteVpnGateway para excluir o gateway.
Cotas e limitações
VPN gateway aprimorado
Não é possível migrar VPN gateways padrão para o modelo aprimorado. Crie um novo VPN gateway aprimorado.
VPN gateways aprimorados não suportam fragmentos IP descriptografados.
Adicionar uma rota a um VPN gateway aprimorado pode levar até 30 segundos para redirecionar o tráfego. Modificações e exclusões de rotas entram em vigor imediatamente.
Se um único túnel receber mais de 2.000 rotas BGP, o gateway deixará de aprender rotas nesse túnel.
Limites adicionais: Cotas e limitações.
VPN gateway padrão
-
A largura de banda máxima de pico varia conforme a região.
Largura de banda de pico
Região
1.000 Mbps
China (Hangzhou), China (Xangai), China (Qingdao), China (Pequim), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong), Singapura, Japão (Tóquio), Malásia (Kuala Lumpur), Indonésia (Jacarta), Tailândia (Bangkok), Coreia do Sul (Seul), Filipinas (Manila), EUA (Vale do Silício), EUA (Virgínia), Alemanha (Frankfurt), Reino Unido (Londres), México
500 Mbps
EAU (Dubai), Arábia Saudita (Riade)
suporta instâncias de VPN gateway com largura de banda de pico de 200 Mbps.
A região da Arábia Saudita (Riade) é operada por um parceiro.
Novos VPN gateways usam o modo de túnel duplo por padrão. Gateways existentes usam o modo de túnel único como padrão; atualize para túnel duplo para obter maior disponibilidade.
-
Os limites de largura de banda de entrada e saída dependem do modo de túnel e da largura de banda de pico especificada.
Modo de túnel IPsec-VPN
Largura de banda de pico
Largura de banda de saída máxima
Largura de banda de entrada máxima
Túnel duplo
> 10 Mbps
A largura de banda de pico do VPN gateway padrão.
A largura de banda de pico do VPN gateway padrão.
≤ 10 Mbps
A largura de banda de pico do VPN gateway padrão.
10 Mbps
Túnel único
> 100 Mbps
A largura de banda de pico do VPN gateway padrão.
A largura de banda de pico do VPN gateway padrão.
≤ 100 Mbps
A largura de banda de pico do VPN gateway padrão.
100 Mbps
Limites adicionais: Cotas e limitações.