Architekturmuster für den Einsatz von Client-VPN in VMware Cloud Foundation for VPC
Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.
Dieses Architekturmuster erklärt, wie man den Client VPN for VPC (Virtual Private Cloud) mit einer VMware Cloud Foundation for VPC-Bereitstellung einsetzt. Client VPN for VPC bietet Client-to-Site-Konnektivität, die es entfernten Geräten ermöglicht, sich sicher mit dem VPC-Netzwerk zu verbinden, indem sie einen OpenVPN-Software-Client verwenden. Diese Lösung ist nützlich für VMware®-Administratoren, die sich mit der IBM Cloud von einem entfernten Standort aus verbinden möchten, um eine VMware Cloud Foundation for VPC-Instanz zu verwalten.
Einen Überblick über dieses Architekturmuster gibt das folgende Diagramm.
Bereitstellung von Client VPN in VCF for VPC
Das folgende Diagramm zeigt die wichtigsten Schritte zur Bereitstellung von Client VPN in VCF for VPC.
Dieses Architekturmuster lässt sich wie folgt zusammenfassen:
- Überprüfen Sie allgemeine Planungsüberlegungen für VPN-Server.
- Entscheiden Sie, welchen VPN-Client-Authentifizierungsmodus Sie verwenden möchten: zertifikatsbasiert, Benutzer-ID und Passcode oder beides.
- Erstellen Sie eine Secrets Manager-Dienstinstanz und erstellen und laden Sie Ihre TLS-Zertifikate hoch.
- Erstellen Sie eine IAM Service-to-Service-Autorisierung für Ihren VPN-Server und IBM Cloud Secrets Manager.
- Entwerfen Sie Ihren Client IPv4-Adresspool und Netzzugang, allgemeines Routing und die Platzierung des VPN-Servers. Verwenden Sie das VCF for VPC und das private Tier 0 Uplink VPC-Subnetz oder Management-Subnetz, je nach Ihren Netzwerkanforderungen.
- Stellen Sie einen eigenständigen VPN-Server in einem Subnetz bereit (oder stellen Sie einen VPN-Server in zwei Subnetzen bereit, um die Hochverfügbarkeit zu erhöhen). Weitere Informationen finden Sie unter VPN-Server erstellen.
- Erstellen Sie VPN-Routen auf Ihrem VPN-Server und VPC-Routen auf dem VCF for VPC.
- Richten Sie eine Client-VPN-Umgebung ein und verbinden Sie sich mit dem VPN-Server.
Tipps für den Einsatz von Client VPN in VCF for VPC
- Wenn Sie VPN-Routen erstellen, können Sie die
translate-Option verwenden, um die Quell-IP in die private IP-Adresse des VPN-Servers zu übersetzen, bevor sie vom VPN-Server gesendet wird. Dadurch wird die IP-Adresse Ihres VPN-Clients aus dem Client IPv4-Adresspool für die Zielgeräte unsichtbar. Dieser Prozess vereinfacht die VPC-Up-Routing-Konfigurationen. - Ein geteilter Tunnel ist in der Regel der Modus, den Sie verwenden würden, wenn Sie gleichzeitigen Zugang zum Unternehmensnetz und VCF for VPC benötigen. Dann fließt der private Verkehr über die VPN-Schnittstelle zum VPN-Tunnel und der öffentliche Verkehr über die bestehende LAN-Schnittstelle. Sie können diesen Prozess mit VPN-Routen steuern.
- Die VMware Cloud Foundation Instanz verwendet IBM Cloud DNS Server Standard IP Adressen
161.26.0.7und161.26.0.8. Wenn Sie die VMware Cloud Foundation Instanz verwalten, müssen Sie sicherstellen, dass Sie den DNS-Server verwenden und die VMware Cloud Foundation Einträge auflösen können. Stellen Sie also sicher, dass Ihre VPN-Routen diesen Bereich abdecken.
Hinweise
Wenn Sie dieses Architekturmuster entwerfen oder einsetzen, sollten Sie die folgenden Informationen berücksichtigen:
- Entwerfen Sie Ihre IP-Adressierungs- und VPN-Routing-Muster. Überlegen Sie, welche Netzwerke zum VCF for VPC geroutet werden sollen und auf welche NSX-Overlay-Netzwerke Sie vom VPN aus zugreifen müssen.
- Überprüfen Sie allgemeine Planungsüberlegungen für VPN-Server.
- Legen Sie den Authentifizierungsmodus für Ihren VPN-Client fest. Sie können zertifikatsbasiert, mit Benutzer-ID und Passcode oder mit beidem arbeiten.
- Es wird empfohlen, bei der Erstellung privater Zertifikate diese Überlegungen zu berücksichtigen.