將客戶端 VPN 部署到VMware Cloud Foundation for VPC的架構模式

產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷

此架構模式說明如何透過VMware Cloud Foundation for VPC部署來部署VPN for VPC。 VPN for VPC提供客戶端對站點的連接,允許遠端設備使用OpenVPN軟體用戶端安全地連接到 VPC 網路。 對於想要從遠端位置連接到IBM Cloud以管理VMware Cloud Foundation for VPC實例的VMware®管理員來說,此解決方案非常有用。

下圖顯示了此架構模式的概述。

將客戶端 VPN 與VMware Cloud Foundation for VPC部署結合使用
在VMware Cloud Foundation for VPC部署中使用客戶端 VPN

將客戶端 VPN 部署到VCF for VPC

下圖介紹了將客戶端 VPN 部署到VCF for VPC的進階步驟。

將客戶端 VPN 部署到VCF for VPC
將客戶端 VPN 部署到VCF for VPC

此架構模式部署總結如下:

  1. 查看 VPN 伺服器的總體規劃注意事項
  2. 決定使用哪種 VPN 用戶端驗證模式:基於證書、使用者 ID 和密碼,或兩者皆是。
  3. 建立Secrets Manager服務實例 並建立並上傳您的 TLS 憑證。
  4. 為您的 VPN 伺服器和IBM Cloud Secrets Manager建立 IAM 服務到服務授權
  5. 設計您的客戶端IPv4位址池和網路存取、一般路由和 VPN 伺服器放置。 根據您的網路需求,使用VCF for VPC和第 0 層私人上行鏈路 VPC 子網路或管理子網路。
  6. 在子網路中設定獨立的 VPN 伺服器(或在兩個子網路中設定 VPN 伺服器以獲得更好的高可用性)。 有關詳細信息,請參閱 建立 VPN 伺服器
  7. 在 VPN 伺服器上 建立 VPN 路由,並在VCF for VPC上建立 VPC 路由
  8. 設定客戶端 VPN 環境 並連接到 VPN 伺服器。

將客戶端 VPN 部署到VCF for VPC的提示

  • 在建立 VPN 路由時,可以使用 translate 選項將來源 IP 位址轉換為 VPN 伺服器的私人 IP 位址,然後再從 VPN 伺服器傳送出去,使用戶端IPv4位址池中的 VPN 用戶端 IP 位址對目標裝置不可見。 此過程簡化了 VPC 上的路由配置。
  • 如果您需要同時存取公司網路和VCF for VPC,則通常會使用分割隧道模式。 然後,私人流量透過 VPN 介面流向 VPN 通道,而公共流量則透過現有的 LAN 介面。 您可以使用 VPN 路由來管理此過程。
  • VMware Cloud Foundation 實例使用IBM Cloud DNS 伺服器預設 IP 位址 161.26.0.7161.26.0.8。 管理VMware Cloud Foundation 執行個體時,需要確保可以使用 DNS 伺服器並解析VMware Cloud Foundation 項目。 因此請確保您的 VPN 路由覆蓋此範圍。

考量

當您設計或部署此架構模式時,請考慮以下資訊:

  • 設計您的 IP 位址和 VPN 路由模式。 考慮要路由到VCF for VPC網路以及您需要從 VPN 存取哪些 NSX Overlay 網路。
  • 查看 VPN 伺服器的總體規劃注意事項
  • 決定您的 VPN 用戶端身份驗證模式。 您可以使用基於憑證的使用者 ID 和密碼,或兩者都使用。
  • 建議在建立私有憑證時考慮 這些因素