Padrão de arquitetura para implementação de VPN de cliente em VMware Cloud Foundation for VPC
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
Esse padrão de arquitetura explica como implantar o cliente VPN for VPC (Virtual Private Cloud) com uma VMware Cloud Foundation for VPC implantação. O cliente VPN for VPC fornece conectividade cliente-para-site, o que permite que dispositivos remotos se conectem com segurança à rede VPC usando um cliente de software OpenVPN. Essa solução é útil para administradores da VMware® que desejam se conectar ao IBM Cloud a partir de um local remoto para gerenciar uma instância VMware Cloud Foundation for VPC.
Uma visão geral desse padrão de arquitetura é mostrada no diagrama a seguir.
Implementação de VPN de cliente em VCF for VPC
O diagrama a seguir apresenta as etapas de alto nível para implementar o Client VPN em VCF for VPC.
Esta implementação de padrão de arquitetura é resumida da seguinte forma:
- Analise as considerações gerais de planejamento para servidores VPN.
- Decida qual modo de autenticação de cliente VPN usar: baseado em certificado, ID de usuário e código de acesso, ou ambos.
- Crie uma instância do serviço Secrets Manager e crie e carregue seus certificados TLS.
- Crie uma autorização IAM de serviço a serviço para seu servidor VPN e IBM Cloud Secrets Manager.
- Projete seu pool de endereços de cliente IPv4 e acesso à rede, roteamento geral e posicionamento do servidor VPN. Use a sub-rede VCF for VPC e a sub-rede VPC de uplink privado de Nível 0 ou a sub-rede de gerenciamento, dependendo de seus requisitos de rede.
- Provisione um servidor VPN autônomo em uma sub-rede (ou provisione um servidor VPN em duas sub-redes para melhorar a alta disponibilidade). Para obter mais informações, consulte Criando um servidor VPN.
- Crie rotas VPN em seu servidor VPN e rotas VPC no VCF for VPC.
- Configure um ambiente VPN cliente e conecte-se ao servidor VPN.
Dicas para implementar o Cliente VPN em VCF for VPC
- Ao criar rotas VPN, você pode usar a opção
translatepara traduzir o IP de origem para o endereço IP privado do servidor VPN antes de ser enviado pelo servidor VPN, tornando o endereço IP do cliente VPN do pool de endereços IPv4 do cliente invisível para os dispositivos de destino. Esse processo facilita as configurações de roteamento do VPC up. - O túnel dividido é normalmente o modo que você usaria se precisasse de acesso simultâneo à rede corporativa e ao VCF for VPC. Em seguida, o tráfego privado flui pela interface VPN para o túnel VPN, e o tráfego público flui pela interface LAN existente. Você pode gerenciar esse processo com rotas VPN.
- A instância do VMware Cloud Foundation usa IBM Cloud endereços IP padrão do servidor DNS
161.26.0.7e161.26.0.8. Ao gerenciar a instância do VMware Cloud Foundation, você precisa garantir que pode usar o servidor DNS e resolver as entradas do VMware Cloud Foundation. Portanto, certifique-se de que suas rotas VPN cubram esse intervalo.
Considerações
Ao projetar ou implementar esse padrão de arquitetura, considere as seguintes informações:
- Projete seu endereçamento IP e padrões de roteamento de VPN. Pense nas redes a serem roteadas para a VCF for VPC e em quais redes de sobreposição do NSX você precisa acessar a partir da VPN.
- Analise as considerações gerais de planejamento para servidores VPN.
- Decida o modo de autenticação de seu cliente VPN. É possível usar o certificado, a ID de usuário e a senha, ou ambos.
- Recomenda-se criar certificados privados com essas considerações em mente.