O VPN Gateway integra-se ao Network Intelligence Service (NIS) para oferecer o Reachability Analyzer. Use este recurso para diagnosticar a conectividade de rede de recursos conectados por meio de uma instância de VPN Gateway.
Contexto
Para usar o Reachability Analyzer, especifique um recurso de origem e um de destino. O sistema modela a configuração de rede entre eles para determinar a acessibilidade. Se um caminho estiver inacessível, o Reachability Analyzer identifica o componente bloqueador para ajudar na solução do problema. A análise é executada sem enviar pacotes e não afeta seus serviços em produção.
Por exemplo, defina uma instância ECS como origem e outra instância ECS na mesma conta Alibaba Cloud como destino. Ao configurar o protocolo como TCP e a porta de destino como 22, use o Reachability Analyzer para verifique se a instância de origem consegue se conectar à instância de destino via SSH. Para mais informações, consulte Usar o Reachability Analyzer.
Este tópico apresenta casos de uso que demonstram como diagnosticar problemas de conectividade IPsec-VPN com o Reachability Analyzer.
Pré-requisitos
Antes de usar o Reachability Analyzer para diagnosticar a conectividade IPsec-VPN, verifique se há falhas de negociação na conexão. Caso a conexão IPsec-VPN falhe ao negociar, resolva primeiro o problema com base no código de erro no console do VPN Gateway, nos logs de conexão IPsec ou no recurso de diagnóstico da instância de VPN Gateway. Para mais informações, consulte Solucionar problemas de conexão IPsec-VPN e Diagnosticar uma instância de VPN Gateway.
Exemplo 1: Conexão de um data center a uma VPC

Conforme ilustrado na figura anterior, uma conexão IPsec-VPN liga um data center a uma VPC. Se a conexão estiver estabelecida, mas os recursos no data center e na VPC não conseguirem se comunicar, use o Reachability Analyzer para diagnosticar o problema de conectividade.
Faça login no VPN Gateway console.
Na barra de navegação superior, selecione a região onde a instância de VPN Gateway está implantada.
Na página VPN Gateways, localize a instância de VPN Gateway desejada. Na coluna Diagnose, escolha .
-
No painel Reachability Analyzer, configure os parâmetros a seguir e clique em Start Analyzing.
As tabelas abaixo apresentam os parâmetros para crie uma análise de caminho para o tráfego em cada direção.
Tráfego do data center para a VPC
Parâmetro
Descrição
Source
Selecione um Source Type.
Neste exemplo, selecione VPN Gateway. Em seguida, escolha a instância de VPN Gateway vpn-uf6xkloc**** conectada ao data center e insira o endereço IP privado 172.16.0.201 do servidor no data center.
Destination
Selecione um Destination Type.
Neste exemplo, selecione ECS Instance ID. Depois, escolha a instância ECS i-uf6a**** na VPC.
Protocol
Escolha o protocolo para o teste.
Neste cenário, mantenha o valor padrão TCP.
NotaÉ possível selecionar um protocolo e uma porta de destino conforme seu ambiente de rede.
Destination Port
Insira o número da porta do recurso de destino.
Para este exemplo, utilize o valor padrão 80.
Name
Defina um nome para o caminho.
O caminho é salvo automaticamente após a análise, permitindo execute o teste novamente. Visualize todos os caminhos salvos no console do Network Intelligence Service.
Tráfego da VPC para o data center
Parâmetro
Descrição
Source
Selecione um Source Type.
Neste exemplo, selecione ECS Instance ID. Em seguida, escolha a instância ECS i-uf6a**** na VPC.
Destination
Selecione um Destination Type.
Neste exemplo, selecione VPN Gateway. Depois, escolha a instância de VPN Gateway vpn-uf6xkloc**** conectada ao data center e insira o endereço IP privado 172.16.0.201 do servidor no data center.
Protocol
Escolha o protocolo para o teste.
Neste cenário, mantenha o valor padrão TCP.
NotaÉ possível selecionar um protocolo e uma porta de destino conforme seu ambiente de rede.
Destination Port
Insira o número da porta do recurso de destino.
Para este exemplo, utilize o valor padrão 80.
Name
Defina um nome para o caminho.
O caminho é salvo automaticamente após a análise, permitindo execute o teste novamente. Visualize todos os caminhos salvos no console do Network Intelligence Service.
-
Visualize o resultado da análise no painel Reachability Analyzer.
Corrija o problema com base no resultado da análise e execute-a novamente para confirme que o caminho está acessível.
-
Caso a análise indique que o caminho está acessível, a comunicação entre o data center e a VPC geralmente funciona corretamente. Tente acessar os recursos para validar a conexão.
Se os recursos no data center e na VPC ainda não conseguirem se comunicar, consulte as Perguntas frequentes sobre conexão IPsec-VPN para obter mais etapas de solução de problemas.
Exemplo 2: Conexão de VPCs entre regiões
Para crie uma análise de caminho conectando VPCs em diferentes contas e regiões da Alibaba Cloud, consulte o Exemplo 1.

Como mostra a figura anterior, uma conexão IPsec-VPN une duas VPCs em regiões distintas dentro da mesma conta Alibaba Cloud. Quando a conexão estiver estabelecida, mas as instâncias ECS nas duas VPCs não se comunicarem, use o Reachability Analyzer para diagnosticar o problema de conectividade.
Faça login no VPN Gateway console.
Na barra de navegação superior, selecione a região onde a instância de VPN Gateway está implantada.
Na página VPN Gateways, localize a instância de VPN Gateway desejada. Na coluna Diagnose, escolha .
-
No painel Reachability Analyzer, configure os parâmetros a seguir e clique em Start Analyzing.
Parâmetro
Descrição
Source
Selecione um Source Type.
Neste exemplo, selecione ECS Instance ID e escolha ECS1.
Destination
Selecione um Destination Type.
Neste exemplo, selecione ECS Instance ID e escolha ECS2.
Protocol
Escolha o protocolo para o teste.
Neste cenário, mantenha o valor padrão TCP.
NotaÉ possível selecionar um protocolo e uma porta de destino conforme seu ambiente de rede.
Destination Port
Insira o número da porta do recurso de destino.
Para este exemplo, utilize o valor padrão 80.
Name
Defina um nome para o caminho.
O caminho é salvo automaticamente após a análise, permitindo execute o teste novamente. Visualize todos os caminhos salvos no console do Network Intelligence Service.
-
Visualize o resultado da análise no painel Reachability Analyzer.
A análise indica que ECS1 não consegue se conectar a ECS2 porque uma regra de grupo de segurança em ECS2 nega o acesso proveniente de ECS1. Verifique as regras do grupo de segurança de ECS2 e execute a análise novamente para confirme que o caminho está acessível.
-
Caso a análise indique que o caminho está acessível, as instâncias ECS nas VPCs geralmente conseguem se comunicar. Tente acessar as instâncias para validar a conexão.
Se as instâncias ECS nas VPCs ainda não conseguirem se comunicar, consulte as Perguntas frequentes sobre conexão IPsec-VPN para obter mais etapas de solução de problemas.
Exemplo 3: Conexão de múltiplos sites

Conforme ilustrado na figura anterior, conexões IPsec-VPN interligam vários sites. Se todas as conexões estiverem estabelecidas, mas os sites não conseguirem se comunicar, use o Reachability Analyzer para diagnosticar o problema de conectividade.
Faça login no VPN Gateway console.
Na barra de navegação superior, selecione a região onde a instância de VPN Gateway está implantada.
Na página VPN Gateways, localize a instância de VPN Gateway desejada. Na coluna Diagnose, escolha .
-
No painel Reachability Analyzer, configure os parâmetros a seguir e clique em Start Analyzing.
Parâmetro
Descrição
Source
Selecione um Source Type.
Neste exemplo, selecione VPN Gateway. Em seguida, escolha a instância de VPN Gateway vpn-uf6xkloc**** conectada ao escritório de Xangai e insira o endereço IP privado 172.16.0.221 do Servidor 1 nesse escritório.
Destination
Selecione um Destination Type.
Neste exemplo, selecione VPN Gateway. Depois, escolha a instância de VPN Gateway vpn-uf6xkloc**** conectada ao escritório de Ningbo e insira o endereço IP privado 192.168.0.169 do Servidor 2 nesse escritório.
Protocol
Escolha o protocolo para o teste.
Neste cenário, mantenha o valor padrão TCP.
NotaÉ possível selecionar um protocolo e uma porta de destino conforme seu ambiente de rede.
Destination Port
Insira o número da porta do recurso de destino.
Para este exemplo, utilize o valor padrão 80.
Name
Defina um nome para o caminho.
O caminho é salvo automaticamente após a análise, permitindo execute o teste novamente. Visualize todos os caminhos salvos no console do Network Intelligence Service.
-
Visualize o resultado da análise no painel Reachability Analyzer.
Corrija o problema com base no resultado da análise e execute-a novamente para confirme que o caminho está acessível.
-
Caso a análise indique que o caminho está acessível, os sites geralmente conseguem se comunicar. Tente acessar recursos entre os sites para validar a conexão.
Se os sites ainda não conseguirem se comunicar, consulte as Perguntas frequentes sobre conexão IPsec-VPN para obter mais etapas de solução de problemas.