關於站對站 VPN 閘道
您可以使用 IBM Cloud VPN for VPC 服務,安全地將虛擬私有雲 (VPC) 連接到另一個私有網路。 使用基於路由的 VPN 或基於政策的 VPN,在您的 VPC 與您的內部部署專用網路或其他 VPC 之間建立 IPsec 站點到站點隧道。
VPN for VPC 特色
IBM Cloud 網站對網站 VPN for VPC 服務包括以下功能:
-
驗證- IBM Cloud VPN for VPC 支援預先共用金鑰進行第一階段同級驗證。 兩個階段都支援的驗證演算法包括
SHA-256,SHA-384,和SHA-512。 -
高可用性- IBM Cloud VPN for VPC 基於兩個 VPN 設備構建,以提供設備級冗餘。 以政策為基礎的 VPN 以 Active-Standby 模式運作,成員之間共用單一 VPN 閘道 IP,而以路由為基礎的 VPN 則提供 Active-Backup 和 Active-Active 兩種備援模式,成員之間共用兩個 VPN 閘道 IP。
在基於路由的 VPN 的主動備份模式中,IBM 閘道和對等 VPN 閘道之間會建立兩個隧道。 但是,IBM 閘道總是使用較小公眾 IP 的隧道作為主要出口路徑。 另一個擁有較大 IP 的隧道則作為第二出口路徑。 只要兩條隧道都處於活動狀態,從 IBM VPC 到內部網路的流量就會經過主要出口路徑。 如果主要出口路徑失敗,流量會自動切換到次要出口路徑。 此設定在未啟用「分散流量」功能時使用。 on-prem VPN 閘道也必須使用相同的設定,以選擇相同的優先路徑。 進一步瞭解
-
Dead peer detection- 可設定的機制,用來偵測 IPsec 對等體的可用性。
-
Diffie-Hellman (DH)-階段 1 中用來在 VPN 對等節點之間產生共用秘密金鑰的金鑰交換通訊協定。 使用者可以選擇性地啟用「完整轉遞保密 (PFS)」及 DH 群組,以進行階段 2 IPsec 協議。 IBM Cloud VPN for VPC 支援 DH 群組
14-24和31。 -
加密- IBM Cloud VPN for VPC 支援
AES-128、AES-192及AES-256,用於 IKE Phase 1 及 Phase 2 期間的資料加密。 -
網際網路金鑰交換 (IKE)-IKE 是用來建立 VPN 連線之 IPsec 通訊協定的一部分。 在 IKE 階段 1 中,VPN 對等節點會使用 Diffie-Hellman (DH) 金鑰交換來建立安全且已鑑別的通訊通道。 在 IKE 階段 2 中,對等節點會使用來自階段 1 的安全通道來協議 IPsec 通道的參數。 IBM Cloud VPN for VPC 支援IKEv1 (主模式)和IKEv2。 如需支援的組合,請參閱 關於原則協議。
-
IPsec-在裝置之間提供安全通訊的通訊協定套組。 IBM Cloud VPN for VPC 在隧道模式下使用 UDP Encapsulation of IPsec Encapsulating Security Protocol (ESP) Packets,提供驗證和整個封包加密。
-
VPN 閘道模式- IBM Cloud VPN for VPC 提供_政策式_和_路由式_ VPN 閘道模式。
- 基於政策的 VPN- 使用基於政策的 VPN,符合根據定義的安全性策略協商的 CIDR 範圍的流量可以透過 VPN。
- 基於路由的 VPN - 對於基於路由的 VPN,虛擬隧道介面會根據路由表項目建立,任何使用自訂路由路由到這些邏輯介面的流量都會通過 VPN。 這兩個 VPN 選項提供相同的特性。 基於路由的 VPN 進一步支援靜態和動態 VPN 連線。
-
完全轉遞保密 (PFS)-PFS 會確保在 IPsec 重新協議期間不會再次使用 DH 產生的金鑰。 如果金鑰遭盜用,則只能存取受保護安全關聯的生命期限內傳輸中的資料。
VPN 閘道入門指南
在建立 VPN 之前,您必須先為 VPN 及其他資源 建立 VPC 及一個以上子網路。
儘管並非必要,但建議為您的 VPN 閘道專用至少 16 個 IP 的子網路 (前綴為 /28 或更低)。 如果您決定在 VPN 子網路內佈建額外資源,請確保一律至少有 4 個 IP 可用於 VPN 閘道使用的回復及維護作業。 除了 VPN 閘道所需的 4 個 IP 之外,子網路中最多保留 5 個 IP 供內部網路使用,因此請確定子網路夠大。
若要建立 VPN 閘道,請遵循下列一般步驟:
-
確保 網路 ACL 已設定為允許 VPN 流量在您的內部網路和 IBM Cloud VPN 閘道之間流通。
-
請確定您的同層級裝置支援 NAT 遍訪,且已在同層級裝置上啟用它。 如需詳細資訊,請參閱 VPN 閘道的已知問題。
-
檢閱 規劃注意事項,並 建立您的 VPN 閘道。
-
建立 VPN 連線,以建立 VPN 閘道與您的內部網路之間的連線。
IBM Cloud VPN for VPC 只支援每個 VPC 的每個區域一個基於路由的 VPN。
-
對於以靜態路由為基礎的 VPN 連線,請選擇或 建立靜態路由的路由表,然後透過使用 VPN 連線類型 建立路由。
-
若要建立動態路由型 VPN 連線,請建立一個中繼閘道,並將其與 VPN 閘道關聯。 如果您有現有的轉接閘道器,也可以將它連接至 VPN 閘道器。 請參閱「新增連線」。 有關如何與中繼閘道建立基於動態路由的連線,請參閱以下使用案例:
-
透過傳送 ping 或資料流量穿越隧道到對等網路上的裝置,驗證您的 VPN 連線是否可用。
架構
此圖說明具有多個內部部署網路的 VPN 設定範例。 VPN 在使用者 VPC 內的子網路上配置,但可以由區域內所有子網路上的實例共用。 IKE 和 IPsec 政策也可由一個或多個 VPN 連線使用。
關於原則協議
對於 IKE 協議的兩個階段,IPsec 對等節點必須交換安全參數的提案,每一個安全參數都配置為支援,並同意一組配置。 自訂 IKE 和 IPsec 策略允許IBM Cloud VPN for VPC 使用者配置在此協商期間使用的這些安全性參數。
可以選擇使用 IKE 及 IPsec 原則來配置 VPN 連線。 未選取原則時,會透過稱為 _自動協議_的處理程序自動選擇預設提案。
此協議處理程序所涉及的主要安全參數如下:
- IKE 階段
- 加密演算法
- 鑑別演算法
- Diffie-Hellman 群組 (加密金鑰交換通訊協定)
因為 IBM Cloud 自動協商使用 IKEv2,內部設備也必須使用 IKEv2. 若您的本地端裝置不支援 IKE,請使用自訂的 IKE 政策 IKEv2。
IKE 自動協調(階段 1)
您可以任意組合使用下列加密、鑑別及 Diffie-Hellman 群組選項:
| 加密 | 鑑別 | DH 群組 | |
|---|---|---|---|
| 1 | aes128 | sha256 | 14-24、31 |
| 2 | aes192 | sha384 | 14-24、31 |
| 3 | aes256 | sha512 | 14-24、31 |
IPsec 自動協調(階段 2)
您可以在任何組合中使用下列加密及鑑別選項,或使用下列需要停用鑑別的結合模式加密選項。
預設情況下,IBM Cloud VPN 的 VPC 禁用 PFS。 部分供應商需要啟用階段 2 的 PFS。 如果需要 PFS,請檢查供應商指示並使用自訂原則。
| 加密 | 鑑別 | DH 群組 | |
|---|---|---|---|
| 1 | aes128 | sha256 | 已停用 |
| 2 | aes192 | sha384 | 已停用 |
| 3 | aes256 | sha512 | 已停用 |
| 加密 | 鑑別 | DH 群組 | |
|---|---|---|---|
| 1 | aes128gcm16 | 已停用 | 已停用 |
| 2 | aes192gcm16 | 已停用 | 已停用 |
| 3 | aes256gcm16 | 已停用 | 已停用 |
VPN for VPC 使用案例
用例 1:VPN 連線至與一個或多個對等網路相關聯的單一相同類型遠端對等裝置
路徑型及原則型 VPN 都可讓使用者連接至與一個以上網路相關聯的單一遠端對等裝置。
此用例不適用於政策型 VPN 與路由型 VPN 之間的連線。 如需詳細資訊,請參閱 VPN 閘道的已知問題。
使用案例 2: 多個遠端對等裝置的 VPN 連線
政策型 VPN 和路由型 VPN 都允許使用者透過使用多個 VPN 連線,連線到與不同 VPC 或環境相關聯的多個遠端對等裝置。
用例 3:使用 FQDN 的 VPN 進階設定
下列使用案例說明客戶在 IBM Cloud 中具有一個 VPC,並且想要使用單一 VPN 閘道連接其內部部署網站。 內部地點 VPN 閘道器位於 NAT 裝置之後,沒有公開 IP 位址。 在這種情況下,您可以將 FQDN(完全合格的網域名稱)與 NAT 的 IP 位址相關聯。 然後,當您建立 VPN 連線時,就可以使用此 FQDN 來取代 IP 位址。 內部 VPN 閘道的本機 IKE 身分為其擁有的私有 IP 位址。 一個 FQDN 與 NAT 裝置的公用 IP 位址相關聯。
用例 4:為基於路由的 VPN 分配流量
路由型 VPN 自帶 2 個公共 IP。 您可以選擇連線到一個或兩個 IP,以達到備援的目的。 如果您要連線到一個公用 IP,您可以選擇其中一個。 但是,如果您想要連線到兩個公用 IP,您有以下選項:
基於路由的 VPN 連線的主動備份模式
在此模式下,任何時候都只使用 1 個隧道來路由隧道上的 VPN 流量。
VPN 始終使用較小公眾 IP 的隧道作為主要出口路徑。 當主出口路徑停用時,流量將流經輔助路徑。 僅使用一條隧道來路由流量的原因是為了避免非對稱路由問題。
例如,在以靜態路由為基礎的 VPN 連線中,當 tunnel 1 和 tunnel 2 都啟動時,如果您建立了目的地為 10.1.0.0/24 並以 VPN 連線為下一跳的路由,則會返回 VPN 設備的私有 IP 10.254.0.2 以建立路由。 在此模式下,未啟用 Distribute 流量。 下圖描述了基於靜態路由連接的預設設定。
虛擬網路介面上的協定狀態過濾提供了解決非對稱路由問題的選項。 詳細資訊請參閱 協議狀態過濾模式。
動態路由型 VPN 連線的主動備份模式行為與靜態連線類似。 但是,您不需要建立路由,因為它們會由中轉閘道自動發現。 在這種情況下,任何時候都只使用 1 個隧道來路由隧道上的 VPN 流量。 VPN 始終使用較小公眾 IP 的隧道作為主要出口路徑。 當主出口路徑停用時,流量將流經輔助路徑。 虛擬伺服器實例所在的子網路 10.255.0.0/24 必須與 VPN 閘道子網路 10.254.0.0/24 不同,轉接閘道才能在兩者之間路由流量。
下圖描述了基於動態路由連接的預設設定。
主動-主動模式,用於基於路由的 VPN 連線
在此模式下,流量出口會動態路由至 2 條隧道。
例如,當 tunnel 1 和 tunnel 2 都已啟動,且您建立了以目的地 10.1.0.0/24 和 VPN 連線為下一跳的路由,則會傳回私有 IP 位址 10.254.0.2 和 10.254.0.3,且 VPC 網路服務會建立 2 個路由。 由於這些路由具有相同的優先順序,因此當 VPC 路由的下一跳是 VPN 連線時,流量會動態流向
tunnel 1 和 tunnel 2。 要完成此主動-主動備援模式,您必須在 建立 或 新增 連線至 VPN 閘道時啟用 Distribute traffic(分散流量 )核取方塊。 下圖描述此設定用於以靜態路由為基礎的連線。
若要使用此功能並獲得更高的網路效能,內部裝置必須支援非對稱路由。 另外,請記住,並非所有本機 VPN 閘道都支援此用例。 例如,如果 VPN 流量的出口和入口來自不同的隧道,則流量可能會被內部 VPN 裝置或防火牆阻擋。
以動態路由為基礎的 VPN 連線的主動-主動模式行為與以靜態路由為基礎的連線相似。 當您在新增連線至 VPN 閘道時啟用 Distribute traffic(分散流量 )核取方塊,流量會同時流經兩條隧道。 轉接閘道處理路由發現、學習和管理。 下圖描述了基於動態路由連接的預設設定。
用例 5:單區動態路由型 VPN 連線,連線方式包括 Transit Gateway
透過基於動態路由的 VPN,您可以使用 Transit Gateway 在 VPC 和您的內部私有網路之間建立單一區域 VPN 連線。 此設定可在裝置之間自動尋找路由、雙向流量和動態路由交換,簡化網路管理並減少手動設定。
用例 6:跨區 VPN 基於路由的動態 VPN 連線與 Transit Gateway
為了讓 VPN 連線達到完整的區域高可用性,您可以在每個可用性區域配置 VPN 閘道,並從轉接閘道到每個 VPN 閘道建立獨立的 VPN 連線。 此設定有助於確保跨區備援,即使其中一個區域發生故障,仍可持續封包流量和動態路由交換。
用例 7:VPN 連線作為直接連線的備份
您可以將直接連結和 VPN 連線附加到轉接閘道,以實現高可用性和彈性路由。 當您新增路由到 VPN 閘道時,在正常情況下,流量會偏好直接連結路徑而非 VPN 路徑。 如果直接連結連線失敗,流量會自動切換到 VPN 連線,這有助於維持網路間不中斷的連線。 您必須在您的端上設定 BGP 路由優先順序,使直接連結的優先順序高於 VPN。 您可以為直接連結設定較短的 AS 路徑,並為 VPN 設定較長的 AS 路徑,以優先使用直接連結,從而設定此路由選擇。
用例 8:具有區域親和性的高可用性動態路由型 VPN
您可以透過在多個區域部署 IBM Cloud VPN 閘道器,以達到動態、基於路由的 VPN 設定的高可用性。 此設定引進了區域親和性,這表示當 Power Virtual Server、Transit Gateway 和 VPN 連線都位於同一區域時,流量會優先路由該區域。 只有當目前區域的 VPN 閘道無法使用時,流量才會轉移到另一個區域。
VPN 流量使用 IPsec 保護,並透過 BGP 啟用自動路由搜尋功能。 您的內部網路可透過中轉閘道與 Power Virtual Servers 連線。 如圖所示,當您建立以動態路由為基礎的 VPN 連線時,會建立兩個 VPN 通道。 如果啟用 Distribute traffic(分散流量 )選項,流量會動態流經兩個隧道,提供更高的吞吐量。
若要設定此配置,請依照以下步驟操作:
- 在 Zone 1 和 Zone 3 設定 VPN 閘道。 請參閱 建立 VPN 閘道。
- 新增 VPN 連線至已佈建的閘道,以連線至您的內部網路。 請參閱 新增連線至 VPN 閘道。
- 在 IBM Cloud VPN 和 Transit Gateway 之間建立連線。 請參閱 建立轉接閘道。