将客户端 VPN 部署到 VMware Cloud Foundation for VPC 的架构模式
营销结束: 自 2025 年 10 月 31 日起,新客户将无法再部署 VMware Solutions 的相关服务。 现有客户仍可在 IBM Cloud® 上继续使用并扩展其正在运行的 VMware® 工作负载。 欲了解更多信息,请参阅 IBM Cloud 上的 VMware 营销结束。
此架构模式说明了如何使用 VMware Cloud Foundation for VPC 部署客户端 VPN for VPC(虚拟专用云)。 客户端 VPN for VPC 提供客户端到站点的连接,允许远程设备通过使用 OpenVPN 软件客户端安全地连接到 VPC 网络。 对于希望从远程位置连接到 IBM Cloud 以管理 VMware Cloud Foundation for VPC 实例的 VMware® 管理员来说,该解决方案非常有用。
下图是这种架构模式的概览。
在 VCF for VPC 中部署客户端 VPN
下图介绍了在 VCF for VPC 中部署客户端 VPN 的高级步骤。
该架构模式部署概述如下:
- 审查 VPN 服务器的一般 规划注意事项。
- 决定使用哪种 VPN 客户端验证模式:基于证书、用户 ID 和密码,或两者兼而有之。
- 创建 Secrets Manager 服务实例,并创建和上传 TLS 证书。
- 为 VPN 服务器和 IBM Cloud Secrets Manager 创建 IAM 服务对服务授权。
- 设计客户端 IPv4地址池和网络访问、一般路由和 VPN 服务器位置。 根据联网要求,使用 VCF for VPC 和第 0 层私有上行链路 VPC 子网或管理子网。
- 在一个子网中配置一个独立的 VPN 服务器(或在两个子网中配置一个 VPN 服务器,以提高高可用性)。 有关详细信息,请参阅 创建 VPN 服务器。
- VPN 服务器上的 创建 VPN 路由 和 VPC 路由 上的 VCF for VPC.
- 设置客户端 VPN 环境 并连接到 VPN 服务器。
将客户端 VPN 部署到 VCF for VPC 的提示
- 创建 VPN 路由时,可以使用
translate选项将源 IP 转换为 VPN 服务器的私有 IP 地址,然后再从 VPN 服务器发送出去,这样目的地设备就看不到客户端 IPv4 地址池中的 VPN 客户端 IP 地址。 此过程可简化 VPC 向上路由配置。 - 如果需要同时访问企业网络和 VCF for VPC,通常会使用分离隧道模式。 然后,私人流量通过 VPN 接口流向 VPN 隧道,公共流量则通过现有 LAN 接口流向 VPN 隧道。 您可以通过 VPN 路由来管理这一过程。
- VMware Cloud Foundation 实例使用 IBM Cloud DNS 服务器默认 IP 地址
161.26.0.7和161.26.0.8。 管理 VMware Cloud Foundation 实例时,您需要确保可以使用 DNS 服务器并解析 VMware Cloud Foundation 条目。 因此,请确保您的 VPN 路由覆盖这一范围。
注意事项
在设计或部署这种架构模式时,请考虑以下信息: