將客戶端 VPN 部署到VMware Cloud Foundation for VPC的架構模式
產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷。
此架構模式說明如何透過VMware Cloud Foundation for VPC部署來部署VPN for VPC。 VPN for VPC提供客戶端對站點的連接,允許遠端設備使用OpenVPN軟體用戶端安全地連接到 VPC 網路。 對於想要從遠端位置連接到IBM Cloud以管理VMware Cloud Foundation for VPC實例的VMware®管理員來說,此解決方案非常有用。
下圖顯示了此架構模式的概述。
將客戶端 VPN 部署到VCF for VPC
下圖介紹了將客戶端 VPN 部署到VCF for VPC的進階步驟。
此架構模式部署總結如下:
- 查看 VPN 伺服器的總體規劃注意事項。
- 決定使用哪種 VPN 用戶端驗證模式:基於證書、使用者 ID 和密碼,或兩者皆是。
- 建立Secrets Manager服務實例 並建立並上傳您的 TLS 憑證。
- 為您的 VPN 伺服器和IBM Cloud Secrets Manager建立 IAM 服務到服務授權。
- 設計您的客戶端IPv4位址池和網路存取、一般路由和 VPN 伺服器放置。 根據您的網路需求,使用VCF for VPC和第 0 層私人上行鏈路 VPC 子網路或管理子網路。
- 在子網路中設定獨立的 VPN 伺服器(或在兩個子網路中設定 VPN 伺服器以獲得更好的高可用性)。 有關詳細信息,請參閱 建立 VPN 伺服器。
- 在 VPN 伺服器上 建立 VPN 路由,並在VCF for VPC上建立 VPC 路由。
- 設定客戶端 VPN 環境 並連接到 VPN 伺服器。
將客戶端 VPN 部署到VCF for VPC的提示
- 在建立 VPN 路由時,可以使用
translate選項將來源 IP 位址轉換為 VPN 伺服器的私人 IP 位址,然後再從 VPN 伺服器傳送出去,使用戶端IPv4位址池中的 VPN 用戶端 IP 位址對目標裝置不可見。 此過程簡化了 VPC 上的路由配置。 - 如果您需要同時存取公司網路和VCF for VPC,則通常會使用分割隧道模式。 然後,私人流量透過 VPN 介面流向 VPN 通道,而公共流量則透過現有的 LAN 介面。 您可以使用 VPN 路由來管理此過程。
- VMware Cloud Foundation 實例使用IBM Cloud DNS 伺服器預設 IP 位址
161.26.0.7和161.26.0.8。 管理VMware Cloud Foundation 執行個體時,需要確保可以使用 DNS 伺服器並解析VMware Cloud Foundation 項目。 因此請確保您的 VPN 路由覆蓋此範圍。
考量
當您設計或部署此架構模式時,請考慮以下資訊:
- 設計您的 IP 位址和 VPN 路由模式。 考慮要路由到VCF for VPC網路以及您需要從 VPN 存取哪些 NSX Overlay 網路。
- 查看 VPN 伺服器的總體規劃注意事項。
- 決定您的 VPN 用戶端身份驗證模式。 您可以使用基於憑證的使用者 ID 和密碼,或兩者都使用。
- 建議在建立私有憑證時考慮 這些因素。