Por padrão, após estabelecer uma conexão SSL-VPN com uma VPC, o cliente acessa apenas os recursos dessa VPC. Para permitir o acesso a recursos em outras VPCs, interconecte-as primeiro usando CEN ou uma conexão de peering de VPC. Em seguida, adicione rotas nos produtos relevantes para habilitar o acesso. Assim, o cliente poderá alcançar recursos em outras VPCs, sejam elas da mesma região, de regiões diferentes ou de contas distintas.
Visão geral
A capacidade do cliente de acessar recursos em outras VPCs — por exemplo, na mesma região, em regiões diferentes ou sob contas distintas — depende do método de interconexão utilizado. Tanto o CEN quanto as Conexões de peering de VPC suportam esses cenários de interconexão. Após interconectar as VPCs, adicione os blocos CIDR das VPCs de destino ao servidor SSL e configure as rotas no cliente nos produtos correspondentes. Isso permite que o cliente acesse recursos nas VPCs interconectadas pela conexão SSL-VPN.
Para mais informações sobre as diferenças entre CEN e conexões de peering de VPC, consulte Interconexão de VPC.
CEN | VPC peering connection |
Exemplo
Este tópico utiliza o cenário ilustrado na figura a seguir como exemplo. Um cliente estabeleceu uma conexão SSL-VPN com a VPC1 e consegue acessar seus recursos. Devido a requisitos de negócios, funcionários remotos também precisam acessar recursos na VPC2. Primeiro, interconecte a VPC1 e a VPC2 usando CEN ou uma conexão de peering de VPC. Depois, adicione rotas ao servidor SSL e à VPC1 ou VPC2. Dessa forma, o cliente poderá acessar os recursos da VPC2 pela conexão SSL-VPN.
Pré-requisitos
Você já estabeleceu uma conexão SSL-VPN do cliente para a VPC1, permitindo o acesso aos recursos dessa VPC. Para mais detalhes, consulte Conectar um PC ou cliente Android a uma VPC usando uma conexão SSL-VPN.
-
Na página de detalhes do servidor SSL, visualize o bloco CIDR do cliente e o endereço virtual configurados. Essas informações serão necessárias para configurações posteriores e testes de conectividade.
ImportanteCertifique-se de que o bloco CIDR do cliente não se sobreponha aos blocos CIDR da VPC1 e da VPC2. Os blocos CIDR da VPC1 e da VPC2 também não devem se sobrepor. Caso exista sobreposição, será necessário modificar o bloco CIDR do cliente. Essa operação interrompe a conexão SSL-VPN, exigindo que o cliente se reconecte.
Procedimento
Este tópico descreve como configurar a comunicação entre VPCs utilizando CEN e conexão de peering de VPC. Escolha o método mais adequado para o seu cenário.
Etapa 1: Interconectar as VPCs
CEN
Esta seção explica como usar o CEN para interconectar VPCs em regiões diferentes sob a mesma conta. Para utilizar o CEN em outros cenários, como a interconexão de VPCs em contas diferentes, consulte Guia de início rápido do CEN.
-
Ao criar a instância CEN, selecione Create CEN Only, defina um nome para a instância e mantenha os valores padrão para os demais parâmetros.
-
Crie uma instância de roteador de trânsito na região China (Hangzhou) e outra na região China (Shanghai). Mantenha os valores padrão para todos os outros parâmetros.
-
Crie conexões de VPC.
Conecte a VPC1 ao roteador de trânsito na região China (Hangzhou) e a VPC2 ao roteador de trânsito na região China (Shanghai).
Faça login no console CEN.
Na página CEN Instance, clique em ID da instância CEN que deseja gerenciar.
Na aba , localize a instância do roteador de trânsito e clique em Create Connection na coluna Actions.
-
Na página Connection with Peer Network Instance, conecte a VPC1 e a VPC2 aos respectivos roteadores de trânsito com as seguintes configurações.
Parameter
VPC1
VPC2
Network Type
Selecione Virtual Private Cloud (VPC).
Selecione Virtual Private Cloud (VPC).
Region
Selecione China (Hangzhou).
Selecione China (Shanghai).
Account
Mantenha o valor padrão: Your Account.
Attachment Name
Insira VPC1-Attachment.
Insira VPC2-Attachment.
Networks
Selecione VPC1.
Selecione VPC2.
vSwitch
Selecione instâncias de vSwitch nas zonas suportadas pelo roteador de trânsito.
Em regiões com suporte a múltiplas zonas, é obrigatório selecionar pelo menos uma instância de vSwitch em duas zonas distintas. Essa configuração garante recuperação de desastres no nível de zona para o tráfego entre a VPC e o roteador de trânsito. Se não houver vSwitches suficientes, crie-os conforme necessário.
Advanced Settings
Mantenha as configurações padrão, que ativam todas as opções avançadas.
NotaSe a tabela de rotas da VPC já contiver uma entrada com destino 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16, o sistema não conseguirá adicionar automaticamente outra entrada com o mesmo destino. Nesse caso, adicione manualmente uma entrada de rota na tabela da VPC apontando para a conexão da VPC, permitindo a comunicação entre a VPC e o roteador de trânsito.
Clique em Networks ao lado de Check Route para verificar se tais rotas existem na instância de rede.
-
Crie uma conexão inter-regional.
Como a VPC1 e a VPC2 estão em regiões diferentes, é necessário criar uma conexão inter-regional entre os roteadores de trânsito das regiões China (Hangzhou) e China (Shanghai).
Na aba , localize a instância do roteador de trânsito e clique em Create Connection na coluna Actions.
-
Na página Connection with Peer Network Instance, crie a conexão inter-regional com as seguintes configurações.
Parameter
Description
Network Type
Selecione Inter-region Connection.
Region
Selecione China (Hangzhou).
Peer region
Selecione China (Shanghai).
Bandwidth Allocation Mode
Selecione Pay-By-Data-Transfer.
NotaNo modo Pay-By-Data-Transfer, as taxas de transferência de dados para conexões inter-regionais são cobradas pelo CDT.
Bandwidth
Insira um valor de largura de banda para a conexão inter-regional em Mbit/s.
Advanced Settings
Mantenha as configurações padrão, que ativam todas as opções avançadas.
Conexão de peering de VPC
Esta seção descreve como usar uma conexão de peering de VPC para interconectar VPCs em regiões diferentes sob a mesma conta. Para utilizar conexões de peering em outros cenários, como a interconexão de VPCs em contas diferentes, consulte Usar uma conexão de peering de VPC para habilitar comunicação privada entre VPCs.
-
Crie uma conexão de peering de VPC.
-
Faça login no Console de Conexão de Peering de VPC e selecione a região da VPC solicitante na barra de navegação superior.
Neste exemplo, a VPC1 é a VPC solicitante. Selecione a região China (Hangzhou).
Se esta for a primeira vez que você utiliza uma conexão de peering de VPC, na página VpcPeer, clique em Activate CDT e, em seguida, clique em Activate na caixa de diálogo.
-
Na página VpcPeer, clique em Create VPC Peering Connection e configure os parâmetros.

-
-
Configure as rotas para a conexão de peering de VPC.
Na página VpcPeer, localize a conexão de peering de VPC criada. Na coluna Requester VPC, clique em Configure route para adicionar uma entrada de rota na VPC1 apontando para a VPC2. Isso permite que o cliente acesse a VPC2 pela VPC1.


-
(Opcional) Na coluna Accepter VPC, clique em Configure route para adicionar uma entrada de rota na VPC2 apontando para a VPC1.
Após concluir esta etapa, a VPC1 e a VPC2 poderão se comunicar mutuamente pelas redes privadas. Caso não seja necessária comunicação privada entre elas, ignore esta etapa.
Etapa 2: Adicionar o bloco CIDR de destino
Adicione o bloco CIDR da VPC2 ao servidor SSL. O gateway VPN permite que o cliente acesse recursos nesse bloco CIDR somente após a adição.
Se o cliente precisar acessar recursos em múltiplas VPCs interconectadas, adicione os blocos CIDR de todas essas VPCs ao servidor SSL.
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha Network Interconnection > VPN > SSL Servers.
Na barra de navegação superior, selecione a região do servidor SSL.
Na página SSL Servers, localize o servidor SSL desejado e clique em Edit na coluna Actions.
No painel Modify SSL Server, clique em Add Local CIDR Block, insira o bloco CIDR da VPC2 e clique em OK.

Etapa 3: Configurar a rota do cliente
CEN
Anuncie a rota da VPC1 para o cliente no CEN. Isso permite que a VPC2 se comunique com o cliente pelo CEN.
Faça login no console VPC.
Na barra de navegação superior, selecione a região da VPC1.
No painel de navegação à esquerda, clique em Route Tables.
Na página Route Tables, localize a tabela de rotas da VPC1 e clique em respectivo ID.
Na aba , encontre a rota que aponta para o cliente e clique em Advertise na coluna Route Advertisement Status.

Conexão de peering de VPC
Faça login no Console de Conexão de Peering de VPC. Na página VpcPeer, localize a conexão de peering de VPC criada. Na coluna Accepter VPC, clique em Configure route para adicionar uma entrada de rota na VPC2 apontando para o cliente.
Se o cliente precisar acessar recursos em múltiplas VPCs interconectadas, adicione uma rota para o cliente na tabela de rotas de cada VPC de destino.


Etapa 4: Testar a conectividade
Após concluir estas etapas, o cliente e os recursos na VPC2 poderão se comunicar.
Abra uma interface de linha de comando no cliente.
Execute o comando
ifconfigpara visualizar a interface de rede da conexão SSL-VPN estabelecida.-
Execute o comando
ping <ECS IP address> -I <SSL-VPN tunnel interface>para enviar ping à instância ECS2 a partir da interface de túnel SSL-VPN. Se receber pacotes de resposta, isso indica que o cliente consegue acessar recursos na VPC2.NotaAntes de executar o comando ping, certifique-se de que as regras do grupo de segurança da ECS2 e as regras de controle de acesso no cliente permitam tráfego ICMP.

Faça login na instância ECS2 na VPC2 e execute o comando
ping <client virtual address>para enviar ping ao cliente. Se receber pacotes de resposta, isso indica que a ECS2 também consegue acessar o cliente.
Perguntas frequentes
Falha no teste de conectividade do CEN
Ao criar conexões de VPC e inter-regionais com todas as Advanced Settings ativadas, o roteador de trânsito propaga e aprende rotas automaticamente. No entanto, se você não tiver ativado todas as Advanced Settings, tiver adicionado entradas de rota personalizadas ou possuir conflitos de rota no ambiente, o roteador de trânsito pode falhar ao aprender rotas ou criar entradas. Isso pode resultar em problemas de conectividade. Faça login nos consoles dos produtos relevantes para verificar as rotas de cada instância no seu cenário de interconexão de VPC. Certifique-se de que cada instância possua rotas para as VPCs interconectadas e para o cliente. Se alguma rota estiver ausente, adicione-a manualmente. Para mais informações, consulte Adicionar uma entrada de rota personalizada a um roteador de trânsito Enterprise Edition e Adicionar uma entrada de rota personalizada.