Preguntas más frecuentes sobre las pasarelas VPN sitio a sitio
Es posible que se plantee alguna de estas preguntas frecuentes cuando utilice IBM Cloud® VPN for VPC.
¿Qué tipos de conexiones VPN admite IBM Cloud para las VPC?
IBM Cloud admite los siguientes tipos de VPN para VPC:
- VPN de sitio a sitio: se utiliza para la conectividad de red a red.
- VPN cliente-sitio: se utiliza para el acceso remoto seguro de usuarios individuales.
¿Qué es IBM Cloud VPN para VPC (sitio a sitio)?
IBM Cloud VPN para VPC proporciona conectividad segura y cifrada entre su IBM Cloud Virtual Private Cloud (VPC) y otras redes privadas, como entornos locales. Utiliza túneles IPsec a través de Internet para proteger los datos en tránsito. Para más información, consulte pasarela VPN de sitio a sitio y IBM Cloud VPN para la página de productos VPC.
¿Cuál es la diferencia entre VPN for VPC, Transit Gateway, y Direct Link?
La siguiente tabla muestra la diferencia entre VPN for VPC, Transit Gateway, y Direct Link:
| Servicio | Finalidad | Ideal para |
|---|---|---|
| VPN for VPC | Conectividad segura a través de Internet | Nube híbrida, enlaces de respaldo, despliegue rápido |
| Transit Gateway | Enrutamiento de VPC a VPC | Orquestación multi-VPC en IBM Cloud |
| Direct Link | Conexiones privadas dedicadas desde las instalaciones a la VPC | Conectividad privada de gran ancho de banda y baja latencia |
¿Por qué debería utilizar una VPN de sitio a sitio en lugar de una VPN de cliente a sitio?
Utilice una VPN de sitio a sitio para proteger la transferencia de datos entre su IBM Cloud VPC y otras redes privadas, admitiendo arquitecturas de nube híbrida y comunicación entre redes. Utilice una VPN cliente-sitio cuando los usuarios individuales necesiten un acceso seguro y cifrado desde ubicaciones remotas, lo que resulta ideal para escenarios de trabajo remoto o contratistas externos.
¿Qué tipos de VPN de sitio a sitio admite IBM Cloud VPC?
IBM Cloud VPC admite los siguientes tipos de VPN de sitio a sitio:
- VPN basada en políticas: Enruta el tráfico basándose en políticas IP definidas, funciona en modo activo-espera, lo mejor para redes estáticas. Más información.
- VPN basada en rutas: utiliza interfaces de túnel virtuales y enrutamiento dinámico (BGP), admite redundancia activo-activo, ideal para arquitecturas complejas y escalables. Más información.
¿Cuáles son los casos típicos de uso de VPN de sitio a sitio de IBM Cloud?
IBM Cloud site-to-site VPN for VPC ayuda en la ampliación de la nube híbrida, la conectividad de copia de seguridad y la comunicación VPC entre regiones. Consulte los casos de uso de VPN de sitio a sitio.
¿Puede servir VPN for VPC como conectividad de reserva?
Sí, VPN for VPC se utiliza habitualmente como copia de seguridad de Direct Link o como conectividad secundaria junto a Transit Gateway. Véase Alta disponibilidad.
¿Cómo protege mis datos la VPN de sitio a sitio de IBM Cloud?
VPN for VPC utiliza avanzados IPsec/IKEv2 para garantizar la confidencialidad e integridad de los datos en tránsito. Más información sobre la negociación de políticas.
¿Afecta la VPN a la velocidad de mi red?
El cifrado VPN añade una sobrecarga mínima. IBM Cloud optimiza la VPN para un rendimiento fiable, pero la velocidad real depende de las condiciones y la configuración de su red.
¿Cómo puedo solucionar los problemas de conexión de IBM Cloud VPN?
Para solucionar los problemas de conexión de IBM Cloud VPN, compruebe el estado del túnel en el panel VPN, valide las rutas, revise el acceso y las reglas del cortafuegos. Para más información, consulte Solución de problemas de sitio a sitio. Para solucionar problemas con algoritmos negociados, propuestos y recibidos en políticas IKE e IPsec, consulte ¿Cómo compruebo los registros IPsec?
¿Existen notificaciones en caso de indisponibilidad del servicio VPN?
Para conocer la indisponibilidad del servicio VPN, utilice el proceso de notificación estándar IBM Cloud para eventos de mantenimiento. Consulte la página IBM Cloud Status.
¿Cuál es el punto de partida para configurar una VPN de sitio a sitio para mi VPC?
Para empezar a configurar una VPN de sitio a sitio para su VPC, debe crear una puerta de enlace VPN. Consulte Creación de una pasarela VPN.
¿Cuántas conexiones VPN de sitio a sitio puedo configurar por IBM Cloud VPC?
Para determinar el número de conexiones de su VPN de sitio a sitio, consulte Cuotas de VPN.
¿Dónde puedo encontrar los precios de IBM Cloud site-to-site VPN for VPC?
Para conocer los precios de IBM Cloud de sitio a sitio VPN for VPC, consulte la pestaña Precios.
¿Qué buenas prácticas de seguridad debo seguir con IBM Cloud VPN?
Utilice un cifrado potente, actualice las configuraciones con regularidad y aplique controles de acceso estrictos.
Cuando creo una pasarela VPN, ¿puedo crear al mismo tiempo conexiones de VPN?
En la consola de IBM Cloud, puede crear la pasarela y una conexión al mismo tiempo. Si utiliza la API o la CLI, las conexiones de VPN se deben crear después de haber creado la pasarela VPN.
Si suprimo una pasarela VPN con conexiones VPN adjuntas, ¿qué ocurre con las conexiones?
Las conexiones de VPN se suprimen junto con la pasarela VPN.
¿Se suprimen las políticas de IKE o IPsec si se suprime una pasarela VPN o una conexión VPN?
No, las políticas IKE e IPsec no se borran porque pueden aplicarse a múltiples conexiones.
¿Cómo se eligen los algoritmos de cifrado para IKE e IPsec en una conexión VPN de sitio a sitio?
Cuando se seleccionan varios algoritmos en una política IKE o IPsec, la selección final depende de qué parte elige el algoritmo y el orden en que se evalúan los algoritmos. Las diferencias de orden pueden conducir a resultados de negociación diferentes.
- Cuando IBM Cloud inicia la conexión VPN, envía algoritmos en el orden configurado, y el peer realiza la selección final. Por ejemplo, si IBM Cloud propone
aes128,aes256, y el par proponeaes256,aes128, podría seleccionarseaes128oaes256dependiendo de la implementación del par. - Cuando IBM Cloud es el que responde, selecciona el primer algoritmo coincidente basándose en su propio orden configurado. Por ejemplo, si IBM Cloud está configurado con
aes128,aes256, y el par proponeaes256,aes128, entonces se seleccionaaes128.
Para garantizar una selección de algoritmos coherente, configure algoritmos IKE e IPsec idénticos y mantenga el mismo orden de prioridad tanto en la pasarela IBM Cloud VPN como en la pasarela peer.
¿Cómo compruebo los registros IPsec?
Para ver los registros IPsec para algoritmos negociados, propuestos y recibidos, siga estos pasos:
- En primer lugar, configure una instancia de registro para su instancia VPN. Para más información, consulte Configuración del servicio IBM Cloud Logs Routing.
- Después de configurar la instancia de registro, puede acceder y revisar las entradas de registro IPsec generadas por su VPN. Para obtener información sobre el formato del registro y los campos disponibles, consulte Registros para VPN for VPC.
Para cualquier depuración de la conexión, asegúrese de que las propuestas que se reciben del peer tienen al menos un algoritmo coincidente con la política IKE e IPsec del lado IBM. Si no existe un algoritmo coincidente entre la configuración del peer y IBM Cloud, la conexión no se establece.
¿Qué le ocurre a una pasarela VPN si intento suprimir la subred en la que se encuentra la pasarela?
La subred no puede eliminarse si hay alguna instancia de servidor virtual presente, incluida la pasarela VPN.
¿Existen políticas IKE e IPsec predeterminadas?
Sí. Cuando crea una conexión VPN sin que se haga referencia a un ID de política (IKE o IPsec), se utiliza la negociación automática.
¿Por qué tengo que elegir una subred durante el suministro de pasarela VPN?
Debe elegir una subred cuando aprovisione una puerta de enlace VPN en IBM Cloud porque la puerta de enlace se despliega dentro de una subred VPC para establecer la conectividad. Una VPN basada en rutas puede soportar la conectividad a través de todas las zonas, pero la propia pasarela requiere cuatro direcciones IP privadas disponibles en la subred elegida para proporcionar alta disponibilidad y mantenimiento automático. Lo mejor es que utilice una subred dedicada de tamaño 16 para la pasarela VPN, en la que la longitud del prefijo de subred sea inferior o igual a 28.
¿Qué debo hacer si estoy utilizando las ACL de la subred que se utilizan para desplegar la pasarela VPN?
Asegúrese de que las reglas de ACL están en vigor para permitir el tráfico de gestión y el tráfico de túnel VPN. Para obtener más información, consulte Configuración de ACL de red para su uso con VPN.
¿Qué debo hacer si estoy utilizando las ACL en las subredes que necesitan comunicarse con la red privada local?
Asegúrese de que las reglas de ACL permitan el tráfico entre instancias de servidor virtual en la VPC y en la red privada local. Para obtener más información, consulte Configuración de ACL para su uso con VPN.
¿VPN for VPC admite configuraciones de alta disponibilidad?
Sí, VPN for VPC soporta alta disponibilidad en una configuración Activo-En espera para VPNs basadas en políticas, y configuración Activo-Activo para una VPN estática basada en rutas.
¿Existen planes para dar soporte a SSL VPN?
No, sólo se da soporte a IPsec de sitio a sitio.
¿Hay algún límite en el rendimiento para VPNaaS de sitio a sitio?
Sí, el rendimiento depende de varios factores como el modo VPN, la distribución del tráfico, la configuración criptográfica, la capacidad de cálculo, las condiciones de la red y la capacidad de los dispositivos pares. En condiciones óptimas, una VPN basada en rutas desplegada en modo activo-activo con la opción de distribuir tráfico activada, puede soportar hasta ~2 Gbps de rendimiento agregado a través de ambos túneles (basado en pruebas comparativas internas de IBM, no es un límite garantizado en su entorno). Para obtener más información sobre el rendimiento de la VPN, consulte Mejora del rendimiento de la VPN de sitio a sitio.
¿Recibe soporte la autenticación de IKE basada en clave precompartida (PSK) y en certificado para VPNaaS?
Sólo se da soporte a la autenticación PSK.
¿Puede utilizar VPN for VPC como una pasarela VPN para la infraestructura clásica de IBM Cloud?
Sí. El método recomendado para conectar su red clásica a una VPC es utilizar un IBM Cloud Transit Gateway. Véase Configuración del acceso a la infraestructura clásica.
¿Qué es una colisión de repetición de clave entre VPN de sitio a sitio?
Una colisión de repetición de clave se produce cuando ambos pares VPN intentan iniciar una repetición de clave al mismo tiempo, lo que puede provocar negociaciones conflictivas, inestabilidad del túnel o conexiones interrumpidas. Este problema
se observa con frecuencia en IKEv1, ya que ambas partes deben utilizar tiempos de vida de clave coincidentes y el protocolo carece de mecanismos de gestión de colisiones, lo que lo hace poco fiable. IKEv1 también es antiguo y debe evitarse
en la medida de lo posible. Sin embargo, IKEv2 admite duraciones de clave asimétricas para gestionar con soltura los intentos simultáneos de reintento de clave. Si utiliza IKEv1, la colisión de regeneración de claves suprime la asociación
de seguridad (SA) de IKE/IPsec. Para volver a crear la SA de IKE/IPsec, establezca el estado del administrador de conexión en down y después otra vez en up. Para minimizar las colisiones de repetición de clave y mantener
un rendimiento estable, utilice IKEv2.
¿Cómo puedo enviar todo el tráfico desde el lado de VPC al lado local en una VPN basada en políticas?
Para enviar todo el tráfico desde el lado de la VPC al lado local, establezca los CIDR de los pares en 0.0.0.0/0 cuando cree una conexión.
Cuando se crea correctamente una conexión, el servicio VPN añade un CIDR 0.0.0.0/0 a través de la ruta <VPN gateway private IP> en la tabla de enrutamiento por defecto de la VPC. Sin embargo, esta nueva ruta puede
provocar problemas de direccionamiento como, por ejemplo, que los servidores virtuales de distintas subredes no puedan comunicarse entre sí y que las pasarelas VPN no se comuniquen con las pasarelas VPN locales.
Para solucionar problemas de enrutamiento, consulte ¿Por qué no se comunican mis pasarelas VPN o instancias de servidor virtual?
¿Cuál es la diferencia entre los tipos de conexión VPN estática y dinámica basada en rutas?
La conexión de enrutamiento estático no utiliza BGP para anunciar rutas y no puede anunciar rutas a Transit Gateway o a la red local. Para esta conexión, todas las rutas deben crearse y gestionarse manualmente, mientras que para la conexión dinámica no es necesaria ninguna configuración manual tras el aprovisionamiento y la conexión iniciales.
¿Se admite el enrutamiento dinámico al crear una pasarela VPN basada en rutas?
Sí, la conexión VPN dinámica es compatible con una pasarela VPN basada en rutas. Consulte Creación de una pasarela VPN para crear una VPN basada en rutas y seleccione dinámica para el tipo de conexión.
¿Necesito adjuntar un Transit Gateway para que funcione la conexión de enrutamiento dinámico?
Sí, es necesario adjuntar un Transit Gateway para que la conexión de enrutamiento dinámico funcione correctamente. Sin Transit Gateway, la comunicación entre la pasarela VPN y su red local no funciona, aunque se establezca la conexión IPsec.
¿Por qué necesito Transit Gateway para la conexión dinámica basada en rutas?
Transit Gateway es esencial para el enrutamiento dinámico porque actúa como eje central de todas las conexiones de la red. Transit Gateway gestiona el enrutamiento de todos los radios, incluidas las conexiones VPN. Sin Transit Gateway, los radios no podrían comunicarse entre sí, ya que dependen del centro Transit Gateway para facilitar y encaminar el tráfico entre ellos.
¿Puedo conectar mi VPN a varias puertas de enlace de tránsito en una conexión VPN dinámica basada en rutas?
No, cada pasarela VPN sólo puede conectarse a una Transit Gateway.
¿Puedo adjuntar un Transit Gateway existente a la VPN basada en rutas para el enrutamiento dinámico?
Sí, puede adjuntar un Transit Gateway existente a la VPN basada en rutas para el enrutamiento dinámico. No es necesario crear un nuevo sitio Transit Gateway.
¿Qué es ASN y por qué lo necesito para el encaminamiento dinámico?
Un Número de Sistema Autónomo (ASN) es un identificador único que se utiliza en el Protocolo de Pasarela Fronteriza (BGP) para representar un Sistema Autónomo (AS). Funciona de forma similar a una dirección IP pública en una conexión IPsec y sirve como atributo clave para identificar dispositivos dentro de una red. Cada dispositivo dentro de la red está asignado a un ASN específico, y sin un ASN válido, una pasarela VPN no puede establecer con éxito una sesión BGP con otros dispositivos de la red.
¿Para qué sirven los CIDR anunciados?
Los CIDR anunciados son rangos de direcciones IP estáticas accesibles desde la VPN y anunciados a su red local. Estos CIDR son útiles para puntos finales privados que no pueden conectarse directamente a Transit Gateway, como los puntos finales Secrets Manager o Cloud Object Storage. Al anunciar estos CIDR desde IBM VPN a su red local, cualquier recurso dentro de su entorno local puede conectarse a estos puntos finales.
¿Tengo que configurar rutas cuando creo una conexión VPN basada en rutas dinámicas?
No, no es necesario configurar manualmente las rutas cuando se crea una conexión VPN basada en rutas dinámicas. Todos los radios conectados a Transit Gateway se conectan automáticamente a su red local.
¿Cuántas rutas admite VPN for VPC por par VPN para una conexión dinámica basada en rutas?
Cada pasarela IBM VPN admite hasta un máximo de 120 rutas para cada par VPN en una configuración de enrutamiento dinámico. Si se supera este límite, la sesión BGP para ese peer se cierra automáticamente. Para restablecer la sesión, debe reducir el número de rutas que se anuncian desde su red peer local a 120 o menos y, a continuación, activar la conexión en IBM Cloud para restablecer la sesión BGP. Además, si el dispositivo VPN recibe más de 120 rutas a través de una combinación de peers, entonces el dispositivo reenvía sólo las primeras 120 rutas a la pasarela de tránsito. Por ejemplo, si dos peers envían cada uno 70 rutas al dispositivo VPN, sólo las 120 primeras rutas se propagan a la pasarela de tránsito. Si necesita más de 120 rutas, puede conectar el dispositivo VPN a diferentes dispositivos locales. Sin embargo, tenga en cuenta que esta configuración no garantiza la alta disponibilidad ni la recuperación ante desastres del dispositivo VPN cuando está conectado a diferentes dispositivos locales.
¿IBM realiza exploraciones de ASV trimestrales de dispositivos VPN de plano de datos?
La exploración trimestral por parte del proveedor de explorador aprobado (ASV) es un requisito del estándar de seguridad de datos para la industria de tarjeta de pago (Payment Card Industry Security Standards Council, o PCI DSS). La exploración ASV de los dispositivos del plano de datos VPN es únicamente responsabilidad del cliente. IBM no utiliza proveedores de exploración aprobados para explorar dispositivos del plano de datos porque estas exploraciones pueden afectar negativamente al rendimiento y a las funciones de carga de trabajo del cliente.
¿Qué métricas se me cobran si utilizo la pasarela VPN para VPC?
Para la facturación de la pasarela VPN se recopilan mensualmente las métricas siguientes:
- Tiempo de la instancia de la pasarela VPN: la cantidad de tiempo que está funcionando la instancia de la pasarela VPN.
- Tiempo de conexión VPN: la cantidad de tiempo de establecimiento y mantenimiento de cada una de las conexiones VPN en la pasarela VPN.
- IP flotante: El número de direcciones IP flotantes activas utilizadas por la instancia de puerta de enlace VPN.
Cuando utiliza una pasarela VPN, también se le cobra por todo el tráfico de Internet público saliente que se factura según las tarifas de datos de la VPC.
¿Cuándo no se encamina el tráfico a través de una pasarela VPN basada en rutas?
Si configuró una ruta VPC con una conexión VPN como siguiente salto, es posible que el tráfico no se enrute como se esperaba debido a las siguientes condiciones:
- Los grupos de seguridad asociados a la instancia VPC no permiten el tráfico. Además, las ACL de red asociadas a la subred de la instancia o a la pasarela VPN bloquean el tráfico. Asegúrese de que sus grupos de seguridad y ACL permiten el tráfico previsto. Para obtener más información, consulte Configuración de ACL de red para su uso con VPN.
- Si la IP de origen del tráfico no pertenece a una subred asociada a la tabla de enrutamiento que contiene la ruta VPN, la pasarela VPN elimina el tráfico. Por ejemplo, considere una tabla de enrutamiento VPC que está asociada sólo con la Subred A, e incluye una ruta cuyo siguiente salto es una conexión VPN. Si el tráfico llega a la pasarela VPN pero se origina en una dirección IP fuera de la subred A o de cualquier otra subred que esté vinculada a esa tabla de enrutamiento, la pasarela no reenvía el tráfico.