Todos os produtos
Search
Central de documentação

VPN Gateway:Access resources across VPCs from a client by using an SSL-VPN connection

Última atualização: Jun 26, 2026

Por padrão, após estabelecer uma conexão SSL-VPN com uma VPC, o cliente acessa apenas os recursos dessa VPC. Para permitir o acesso a recursos em outras VPCs, interconecte-as primeiro usando CEN ou uma conexão de peering de VPC. Em seguida, adicione rotas nos produtos relevantes para habilitar o acesso. Assim, o cliente poderá alcançar recursos em outras VPCs, sejam elas da mesma região, de regiões diferentes ou de contas distintas.

Visão geral

A capacidade do cliente de acessar recursos em outras VPCs — por exemplo, na mesma região, em regiões diferentes ou sob contas distintas — depende do método de interconexão utilizado. Tanto o CEN quanto as Conexões de peering de VPC suportam esses cenários de interconexão. Após interconectar as VPCs, adicione os blocos CIDR das VPCs de destino ao servidor SSL e configure as rotas no cliente nos produtos correspondentes. Isso permite que o cliente acesse recursos nas VPCs interconectadas pela conexão SSL-VPN.

Para mais informações sobre as diferenças entre CEN e conexões de peering de VPC, consulte Interconexão de VPC.

CEN

VPC peering connection

imageimage

Exemplo

Este tópico utiliza o cenário ilustrado na figura a seguir como exemplo. Um cliente estabeleceu uma conexão SSL-VPN com a VPC1 e consegue acessar seus recursos. Devido a requisitos de negócios, funcionários remotos também precisam acessar recursos na VPC2. Primeiro, interconecte a VPC1 e a VPC2 usando CEN ou uma conexão de peering de VPC. Depois, adicione rotas ao servidor SSL e à VPC1 ou VPC2. Dessa forma, o cliente poderá acessar os recursos da VPC2 pela conexão SSL-VPN.

image

Pré-requisitos

  • Você já estabeleceu uma conexão SSL-VPN do cliente para a VPC1, permitindo o acesso aos recursos dessa VPC. Para mais detalhes, consulte Conectar um PC ou cliente Android a uma VPC usando uma conexão SSL-VPN.

  • Na página de detalhes do servidor SSL, visualize o bloco CIDR do cliente e o endereço virtual configurados. Essas informações serão necessárias para configurações posteriores e testes de conectividade.

    客户端网段

    Importante

    Certifique-se de que o bloco CIDR do cliente não se sobreponha aos blocos CIDR da VPC1 e da VPC2. Os blocos CIDR da VPC1 e da VPC2 também não devem se sobrepor. Caso exista sobreposição, será necessário modificar o bloco CIDR do cliente. Essa operação interrompe a conexão SSL-VPN, exigindo que o cliente se reconecte.

Procedimento

Este tópico descreve como configurar a comunicação entre VPCs utilizando CEN e conexão de peering de VPC. Escolha o método mais adequado para o seu cenário.

Etapa 1: Interconectar as VPCs

CEN

Nota

Esta seção explica como usar o CEN para interconectar VPCs em regiões diferentes sob a mesma conta. Para utilizar o CEN em outros cenários, como a interconexão de VPCs em contas diferentes, consulte Guia de início rápido do CEN.

  1. Crie uma instância CEN.

    Ao criar a instância CEN, selecione Create CEN Only, defina um nome para a instância e mantenha os valores padrão para os demais parâmetros.

  2. Crie roteadores de trânsito.

    Crie uma instância de roteador de trânsito na região China (Hangzhou) e outra na região China (Shanghai). Mantenha os valores padrão para todos os outros parâmetros.

  3. Crie conexões de VPC.

    Conecte a VPC1 ao roteador de trânsito na região China (Hangzhou) e a VPC2 ao roteador de trânsito na região China (Shanghai).

    1. Faça login no console CEN.

    2. Na página CEN Instance, clique em ID da instância CEN que deseja gerenciar.

    3. Na aba Basic Settings > Transit Router, localize a instância do roteador de trânsito e clique em Create Connection na coluna Actions.

    4. Na página Connection with Peer Network Instance, conecte a VPC1 e a VPC2 aos respectivos roteadores de trânsito com as seguintes configurações.

      Parameter

      VPC1

      VPC2

      Network Type

      Selecione Virtual Private Cloud (VPC).

      Selecione Virtual Private Cloud (VPC).

      Region

      Selecione China (Hangzhou).

      Selecione China (Shanghai).

      Account

      Mantenha o valor padrão: Your Account.

      Attachment Name

      Insira VPC1-Attachment.

      Insira VPC2-Attachment.

      Networks

      Selecione VPC1.

      Selecione VPC2.

      vSwitch

      Selecione instâncias de vSwitch nas zonas suportadas pelo roteador de trânsito.

      Em regiões com suporte a múltiplas zonas, é obrigatório selecionar pelo menos uma instância de vSwitch em duas zonas distintas. Essa configuração garante recuperação de desastres no nível de zona para o tráfego entre a VPC e o roteador de trânsito. Se não houver vSwitches suficientes, crie-os conforme necessário.

      Advanced Settings

      Mantenha as configurações padrão, que ativam todas as opções avançadas.

      Nota

      Se a tabela de rotas da VPC já contiver uma entrada com destino 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16, o sistema não conseguirá adicionar automaticamente outra entrada com o mesmo destino. Nesse caso, adicione manualmente uma entrada de rota na tabela da VPC apontando para a conexão da VPC, permitindo a comunicação entre a VPC e o roteador de trânsito.

      Clique em Networks ao lado de Check Route para verificar se tais rotas existem na instância de rede.

  4. Crie uma conexão inter-regional.

    Como a VPC1 e a VPC2 estão em regiões diferentes, é necessário criar uma conexão inter-regional entre os roteadores de trânsito das regiões China (Hangzhou) e China (Shanghai).

    1. Na aba Basic Settings > Transit Router, localize a instância do roteador de trânsito e clique em Create Connection na coluna Actions.

    2. Na página Connection with Peer Network Instance, crie a conexão inter-regional com as seguintes configurações.

      Parameter

      Description

      Network Type

      Selecione Inter-region Connection.

      Region

      Selecione China (Hangzhou).

      Peer region

      Selecione China (Shanghai).

      Bandwidth Allocation Mode

      Selecione Pay-By-Data-Transfer.

      Nota

      No modo Pay-By-Data-Transfer, as taxas de transferência de dados para conexões inter-regionais são cobradas pelo CDT.

      Bandwidth

      Insira um valor de largura de banda para a conexão inter-regional em Mbit/s.

      Advanced Settings

      Mantenha as configurações padrão, que ativam todas as opções avançadas.

Conexão de peering de VPC

Nota

Esta seção descreve como usar uma conexão de peering de VPC para interconectar VPCs em regiões diferentes sob a mesma conta. Para utilizar conexões de peering em outros cenários, como a interconexão de VPCs em contas diferentes, consulte Usar uma conexão de peering de VPC para habilitar comunicação privada entre VPCs.

  1. Crie uma conexão de peering de VPC.

    1. Faça login no Console de Conexão de Peering de VPC e selecione a região da VPC solicitante na barra de navegação superior.

      Neste exemplo, a VPC1 é a VPC solicitante. Selecione a região China (Hangzhou).

    2. Se esta for a primeira vez que você utiliza uma conexão de peering de VPC, na página VpcPeer, clique em Activate CDT e, em seguida, clique em Activate na caixa de diálogo.

    3. Na página VpcPeer, clique em Create VPC Peering Connection e configure os parâmetros.

      对等连接

  2. Configure as rotas para a conexão de peering de VPC.

    1. Na página VpcPeer, localize a conexão de peering de VPC criada. Na coluna Requester VPC, clique em Configure route para adicionar uma entrada de rota na VPC1 apontando para a VPC2. Isso permite que o cliente acesse a VPC2 pela VPC1.发起端VPC2网段

    2. (Opcional) Na coluna Accepter VPC, clique em Configure route para adicionar uma entrada de rota na VPC2 apontando para a VPC1.

      Após concluir esta etapa, a VPC1 e a VPC2 poderão se comunicar mutuamente pelas redes privadas. Caso não seja necessária comunicação privada entre elas, ignore esta etapa.

Etapa 2: Adicionar o bloco CIDR de destino

Adicione o bloco CIDR da VPC2 ao servidor SSL. O gateway VPN permite que o cliente acesse recursos nesse bloco CIDR somente após a adição.

Nota

Se o cliente precisar acessar recursos em múltiplas VPCs interconectadas, adicione os blocos CIDR de todas essas VPCs ao servidor SSL.

  1. Faça login no console do VPN Gateway.

  2. No painel de navegação à esquerda, escolha Network Interconnection > VPN > SSL Servers.

  3. Na barra de navegação superior, selecione a região do servidor SSL.

  4. Na página SSL Servers, localize o servidor SSL desejado e clique em Edit na coluna Actions.

  5. No painel Modify SSL Server, clique em Add Local CIDR Block, insira o bloco CIDR da VPC2 e clique em OK.添加VPC2

Etapa 3: Configurar a rota do cliente

CEN

Anuncie a rota da VPC1 para o cliente no CEN. Isso permite que a VPC2 se comunique com o cliente pelo CEN.

  1. Faça login no console VPC.

  2. Na barra de navegação superior, selecione a região da VPC1.

  3. No painel de navegação à esquerda, clique em Route Tables.

  4. Na página Route Tables, localize a tabela de rotas da VPC1 e clique em respectivo ID.

  5. Na aba Route Entry List > Custom Route, encontre a rota que aponta para o cliente e clique em Advertise na coluna Route Advertisement Status.发布路由

Conexão de peering de VPC

Faça login no Console de Conexão de Peering de VPC. Na página VpcPeer, localize a conexão de peering de VPC criada. Na coluna Accepter VPC, clique em Configure route para adicionar uma entrada de rota na VPC2 apontando para o cliente.

Nota

Se o cliente precisar acessar recursos em múltiplas VPCs interconectadas, adicione uma rota para o cliente na tabela de rotas de cada VPC de destino.

VPC-SH-EN客户端路由2-EN

Etapa 4: Testar a conectividade

Após concluir estas etapas, o cliente e os recursos na VPC2 poderão se comunicar.

  1. Abra uma interface de linha de comando no cliente.

  2. Execute o comando ifconfig para visualizar a interface de rede da conexão SSL-VPN estabelecida.

  3. Execute o comando ping <ECS IP address> -I <SSL-VPN tunnel interface> para enviar ping à instância ECS2 a partir da interface de túnel SSL-VPN. Se receber pacotes de resposta, isso indica que o cliente consegue acessar recursos na VPC2.

    Nota

    Antes de executar o comando ping, certifique-se de que as regras do grupo de segurança da ECS2 e as regras de controle de acesso no cliente permitam tráfego ICMP.

    ICMP

  4. Faça login na instância ECS2 na VPC2 e execute o comando ping <client virtual address> para enviar ping ao cliente. Se receber pacotes de resposta, isso indica que a ECS2 também consegue acessar o cliente.访问客户端

Perguntas frequentes

Falha no teste de conectividade do CEN

Ao criar conexões de VPC e inter-regionais com todas as Advanced Settings ativadas, o roteador de trânsito propaga e aprende rotas automaticamente. No entanto, se você não tiver ativado todas as Advanced Settings, tiver adicionado entradas de rota personalizadas ou possuir conflitos de rota no ambiente, o roteador de trânsito pode falhar ao aprender rotas ou criar entradas. Isso pode resultar em problemas de conectividade. Faça login nos consoles dos produtos relevantes para verificar as rotas de cada instância no seu cenário de interconexão de VPC. Certifique-se de que cada instância possua rotas para as VPCs interconectadas e para o cliente. Se alguma rota estiver ausente, adicione-a manualmente. Para mais informações, consulte Adicionar uma entrada de rota personalizada a um roteador de trânsito Enterprise Edition e Adicionar uma entrada de rota personalizada.

No exemplo anterior, clique em para ver as descrições das entradas de rota necessárias para que cada instância alcance a VPC2 e o cliente.

  • Servidor SSL: Adicione o bloco CIDR da VPC2 ao Local CIDR Block do servidor SSL.

  • Outras instâncias:

    Tabela de rotas da instância

    Bloco CIDR de destino

    Próximo salto

    Descrição

    Tabela de rotas do sistema da VPC1

    172.16.0.0/12

    VPC1-Attachment

    Rota para a VPC2.

    Se você ativar a configuração avançada Auto-add transit router routes to all VPC route tables ao criar a conexão da VPC, o sistema cria automaticamente esta rota na tabela de rotas do sistema da VPC1.

    10.10.10.0/24

    Instância do gateway VPN

    Rota para o cliente.

    Após criar o servidor SSL, o sistema cria automaticamente esta rota na tabela de rotas do sistema da VPC1.

    Tabela de rotas padrão do roteador de trânsito em China (Hangzhou)

    172.16.20.0/24

    TR

    Rota para a VPC2.

    Se você ativar a configuração avançada Automatically Advertise Routes to Peer Region para a conexão inter-regional, o sistema propaga automaticamente esta rota para a tabela de rotas padrão do roteador de trânsito em China (Hangzhou).

    10.10.10.0/24

    VPC1-Attachment

    Rota para o cliente.

    Após anunciar esta rota na VPC1, o sistema a propaga automaticamente para a tabela de rotas padrão do roteador de trânsito em China (Hangzhou) por meio da configuração avançada Automatically Advertise System Routes to Default Route Table of Transit Router da VPC1-Attachment.

    Tabela de rotas padrão do roteador de trânsito em China (Shanghai)

    172.16.20.0/24

    VPC2-Attachment

    Rota para a VPC2.

    Se você ativar a configuração avançada Automatically Advertise System Routes to Default Route Table of Transit Router ao criar a conexão da VPC, o sistema propaga automaticamente as rotas do sistema da VPC2 para a tabela de rotas padrão do roteador de trânsito em China (Shanghai).

    10.10.10.0/24

    TR

    Rota para o cliente.

    Se você ativar a configuração avançada Automatically Advertise Routes to Peer Region para a conexão inter-regional, o sistema propaga automaticamente esta rota para a tabela de rotas padrão do roteador de trânsito em China (Shanghai).

    Tabela de rotas do sistema da VPC2

    10.0.0.0/8

    VPC2-Attachment

    Rota para o cliente.

    Se você ativar a configuração avançada Auto-add transit router routes to all VPC route tables ao criar a conexão da VPC, o sistema cria automaticamente esta rota na tabela de rotas do sistema da VPC2.