Questions fréquemment posées pour les passerelles VPN site à site
Il se peut que vous vous posiez les questions courantes ci-après lorsque vous utilisez IBM Cloud® VPN for VPC.
Quels types de connexions VPN sont pris en charge par IBM Cloud pour les VPC?
IBM Cloud prend en charge les types de VPN suivants pour VPC :
- VPN de site à site: utilisé pour la connectivité de réseau à réseau.
- VPN client à site: utilisé pour sécuriser l'accès à distance des utilisateurs individuels.
Qu'est-ce que IBM Cloud VPN pour VPC (site-to-site)?
IBM Cloud VPN for VPC offre une connectivité sécurisée et cryptée entre votre site IBM Cloud Virtual Private Cloud (VPC) et d'autres réseaux privés, tels que les environnements sur site. Il utilise des tunnels IPsec sur l'internet pour protéger les données en transit. Pour en savoir plus, voir passerelle VPN site à site et IBM Cloud VPN pour la page du produit VPC.
Quelle est la différence entre VPN for VPC, Transit Gateway, et Direct Link?
Le tableau suivant présente les différences entre VPN for VPC, Transit Gateway et Direct Link:
| Service | Objectif | Idéal pour |
|---|---|---|
| VPN for VPC | Connectivité sécurisée sur l'internet | Nuage hybride, liens de sauvegarde, déploiement rapide |
| Transit Gateway | Routage de VPC à VPC | Orchestration multi-VPC au sein de IBM Cloud |
| Direct Link | Connexions privées dédiées entre les locaux et le VPC | Connectivité privée à large bande passante et à faible latence |
Pourquoi utiliser un VPN site à site plutôt qu'un VPN client à site?
Utilisez un VPN de site à site pour sécuriser le transfert de données entre votre site IBM Cloud VPC et d'autres réseaux privés, en prenant en charge les architectures cloud hybrides et la communication inter-réseaux. Utilisez un VPN client à site lorsque des utilisateurs individuels ont besoin d'un accès sécurisé et crypté à partir de sites distants, ce qui est idéal pour les scénarios de travail à distance ou les entrepreneurs tiers.
Quels types de VPN site à site sont pris en charge par IBM Cloud VPC?
IBM Cloud VPC prend en charge les types de VPN site à site suivants :
- VPN basé sur des règles: Il achemine le trafic sur la base de règles IP définies et fonctionne en mode actif-standby, ce qui est préférable pour les réseaux statiques. En savoir plus.
- VPN basé sur les routes: utilise des interfaces de tunnel virtuelles et le routage dynamique (BGP), prend en charge la redondance active-active, idéal pour les architectures complexes et évolutives. En savoir plus.
Quels sont les cas d'utilisation typiques du VPN site à site IBM Cloud?
IBM Cloud site-to-site VPN for VPC aide à l'extension du nuage hybride, à la connectivité de sauvegarde et à la communication VPC interrégionale. Voir les cas d'utilisation du VPN site à site.
Le site VPN for VPC peut-il servir de connectivité de secours?
Oui, VPN for VPC est couramment utilisé comme support à Direct Link ou comme connectivité secondaire à côté de Transit Gateway. Voir Haute disponibilité.
Comment IBM Cloud site-to-site VPN protège-t-il mes données?
VPN for VPC utilise des algorithmes IPsec/IKEv2 pour garantir la confidentialité et l'intégrité des données en transit. En savoir plus sur la négociation des politiques.
Le VPN affecte-t-il la vitesse de mon réseau?
Le cryptage VPN n'entraîne qu'un surcoût minime. IBM Cloud optimise le VPN pour une performance fiable, mais la vitesse réelle dépend des conditions et de la configuration de votre réseau.
Comment résoudre les problèmes de connexion à IBM Cloud VPN?
Pour résoudre les problèmes de connexion sur IBM Cloud VPN, vérifiez l'état du tunnel du tableau de bord VPN, validez les itinéraires, examinez l'accès et les règles du pare-feu. Pour plus d'informations, voir le dépannage site à site. Pour résoudre les problèmes liés aux algorithmes négociés, proposés et reçus dans les politiques IKE et IPsec, voir Comment vérifier les journaux IPsec?
Y a-t-il des notifications en cas d'indisponibilité du service VPN?
Pour connaître l'indisponibilité du service VPN, utilisez le processus de notification standard de IBM Cloud pour les événements de maintenance. Voir la page IBM Cloud Status.
Quel est le point de départ pour mettre en place un VPN site à site pour mon VPC?
Pour commencer à configurer un VPN site à site pour votre VPC, vous devez créer une passerelle VPN. Voir Création d'une passerelle VPN.
Combien de connexions VPN de site à site puis-je établir par IBM Cloud VPC?
Pour déterminer le nombre de connexions pour votre VPN site à site, voir Quotas VPN.
Où puis-je trouver les détails des prix pour IBM Cloud site-to-site VPN for VPC?
Pour connaître les tarifs de IBM Cloud site à site VPN for VPC, consultez l'onglet Tarifs.
Quelles sont les meilleures pratiques de sécurité à suivre avec IBM Cloud VPN?
Utilisez un cryptage fort, mettez régulièrement à jour les configurations et appliquez des contrôles d'accès stricts.
Lorsque je crée une passerelle VPN, puis-je créer des connexions VPN simultanément ?
Dans la console IBM Cloud, vous pouvez créer la passerelle et une connexion simultanément. Si vous utilisez l'API ou l'interface de ligne de commande, les connexions VPN doivent être créées après la création de la passerelle VPN.
Si je supprime une passerelle VPN qui comporte des connexions VPN connectées, qu'advient-il des connexions ?
Les connexions VPN sont supprimées avec la passerelle VPN.
Les stratégies IKE ou IPsec sont-elles supprimées si je supprime une passerelle ou une connexion VPN ?
Non, les stratégies IKE et IPsec ne sont pas supprimées car elles peuvent s'appliquer à plusieurs connexions.
Comment les algorithmes de chiffrement sont-ils choisis pour IKE et IPsec dans une connexion VPN site à site?
Lorsque vous sélectionnez plusieurs algorithmes dans une politique IKE ou IPsec, la sélection finale dépend de la partie qui choisit l'algorithme et de l'ordre dans lequel les algorithmes sont évalués. Les différences de commande peuvent conduire à des résultats de négociation différents.
- Lorsque IBM Cloud initie la connexion VPN, il envoie les algorithmes dans l'ordre configuré, et l'homologue fait la sélection finale. Par exemple, si IBM Cloud propose
aes128,aes256, et que l'homologue proposeaes256,aes128,aes128ouaes256peut être sélectionné en fonction de la mise en œuvre de l'homologue. - Lorsque IBM Cloud est le répondant, il sélectionne le premier algorithme correspondant sur la base de son propre ordre configuré. Par exemple, si IBM Cloud est configuré avec
aes128,aes256, et que l'homologue proposeaes256,aes128, alorsaes128est sélectionné.
Pour garantir une sélection cohérente des algorithmes, configurez des algorithmes IKE et IPsec identiques et maintenez le même ordre de priorité sur la passerelle IBM Cloud VPN et la passerelle homologue.
Comment vérifier les journaux IPsec?
Pour afficher les journaux IPsec pour les algorithmes négociés, proposés et reçus, procédez comme suit :
- Tout d'abord, configurez une instance de journalisation pour votre instance VPN. Pour plus d'informations, voir Configuration du service de routage des journaux IBM Cloud.
- Après avoir configuré l'instance de journalisation, vous pouvez accéder aux entrées du journal IPsec générées par votre VPN et les consulter. Pour plus d'informations sur le format du journal et les champs disponibles, voir Journaux pour VPN for VPC.
Pour tout débogage de connexion, assurez-vous que les propositions reçues de l'homologue ont au moins un algorithme correspondant à la politique IKE et IPsec du côté de IBM. S'il n'existe pas d'algorithme correspondant à la configuration de l'homologue et de IBM Cloud, la connexion n'est pas établie.
Qu'advient-il d'une passerelle VPN si j'essaie de supprimer le sous-réseau sur lequel se trouve cette passerelle ?
Le sous-réseau ne peut pas être supprimé si des instances de serveurs virtuels sont présentes, y compris la passerelle VPN.
Existe-t-il des stratégies IKE et IPsec par défaut ?
Oui. Lorsque vous créez une connexion VPN sans référencer un ID de stratégie (IKE ou IPsec), la négociation automatique est utilisée.
Pourquoi dois-je choisir un sous-réseau durant la mise à disposition de la passerelle VPN ?
Vous devez choisir un sous-réseau lorsque vous provisionnez une passerelle VPN dans IBM Cloud car la passerelle est déployée dans un sous-réseau VPC pour établir la connectivité. Un VPN basé sur les routes peut prendre en charge la connectivité à travers toutes les zones, mais la passerelle elle-même nécessite quatre adresses IP privées disponibles dans le sous-réseau choisi pour assurer une haute disponibilité et une maintenance automatique. Il est préférable d'utiliser un sous-réseau dédié de taille 16 pour la passerelle VPN, où la longueur du préfixe du sous-réseau est inférieure ou égale à 28.
Que dois-je faire si je me sers de listes de contrôle d'accès sur le sous-réseau qui est utilisé pour déployer la passerelle VPN ?
Vérifiez que des règles de liste de contrôle d'accès sont implémentées pour permettre le trafic de gestion et le trafic de tunnel VPN. Pour plus d'informations, voir Configuration des listes de contrôle d'accès au réseau pour une utilisation avec le VPN.
Que dois-je faire si j'utilise des listes de contrôle d'accès sur les sous-réseaux qui doivent communiquer avec un réseau privé sur site ?
Assurez-vous que des règles de liste de contrôle d'accès sont implémentées pour autoriser le trafic entre les instances de serveur virtuel de votre VPC et votre réseau privé sur site. Pour plus d'informations, voir Configuration des listes de contrôle d'accès(ACL)à utiliser avec le VPN.
Est-ce que VPN for VPC prend en charge les configurations à haute disponibilité ?
Oui, VPN for VPC prend en charge la haute disponibilité dans une configuration Active-Standby pour les VPN basés sur des règles, et dans une configuration Active-Active pour un VPN statique basé sur des routes.
La prise en charge du VPN SSL est-elle prévue ?
Non, seul le VPN IPsec de site à site est pris en charge.
Existe-t-il des limites de débit pour le VPNaaS site à site ?
Oui, le débit dépend de plusieurs facteurs tels que le mode VPN, la répartition du trafic, les paramètres cryptographiques, la capacité de calcul, les conditions du réseau et la capacité de l'appareil homologue. Dans des conditions optimales, un VPN basé sur les routes déployé en mode actif-actif avec l'option de distribution du trafic activée, peut supporter jusqu'à ~2 Gbps de débit agrégé à travers les deux tunnels (basé sur IBM test de référence interne, pas une limite garantie dans votre environnement). Pour plus d'informations sur le débit VPN, voir Améliorer le débit et les performances du VPN site à site.
L'authentification IKE basée sur un certificat et l'authentification PSK (clé pré-partagée) sont-elles prises en charge pour VPNaaS ?
Seule l'authentification PSK est prise en charge.
Pouvez-vous utiliser VPN for VPC en tant que passerelle VPN pour votre infrastructure classique IBM Cloud ?
Oui. La méthode recommandée pour connecter votre réseau classique à un VPC est d'utiliser un IBM Cloud Transit Gateway. Voir Configuration de l'accès à l'infrastructure classique.
Qu'est-ce qu'une collision de clés entre VPN de site à site?
Une collision de reconnexion se produit lorsque les deux pairs VPN tentent d'initier une reconnexion en même temps, ce qui peut entraîner des négociations conflictuelles, une instabilité du tunnel ou des connexions interrompues. Ce problème
est souvent observé sur le site IKEv1, car les deux parties doivent utiliser des durées de vie de clé correspondantes et le protocole ne dispose pas de mécanismes de gestion des collisions, ce qui le rend peu fiable. IKEv1 est également ancien
et devrait être évité si possible. Cependant, IKEv2 prend en charge les durées de vie des clés asymétriques afin de gérer avec élégance les tentatives de recomposition simultanées. Si vous utilisez IKEv1, une collision de changement de clé
supprime l'association de sécurité IKE/IPsec. Pour recréer l'association de sécurité SA IKE/IPsec, définissez l'état de l'administrateur de connexion sur down puis sur up. Pour minimiser les collisions de clés et
maintenir des performances stables, utilisez IKEv2.
Comment puis-je envoyer tout le trafic du côté VPC vers le côté sur site dans un VPN basé sur des règles?
Pour envoyer tout le trafic du côté du VPC vers le côté de l'entreprise, définissez les CIDR des homologues sur 0.0.0.0/0 lorsque vous créez une connexion.
Lorsqu'une connexion est créée avec succès, le service VPN ajoute un CIDR 0.0.0.0/0 via la route <VPN gateway private IP> dans la table de routage par défaut du VPC. Toutefois, cette nouvelle route peut entraîner
des problèmes de routage, tels que des serveurs virtuels dans des sous-réseaux différents qui ne peuvent pas communiquer entre eux et des passerelles VPN qui ne communiquent pas avec des passerelles VPN sur site.
Pour résoudre les problèmes de routage, voir Pourquoi mes passerelles VPN ou mes instances de serveurs virtuels ne communiquent-elles pas?
Quelle est la différence entre les types de connexions VPN statiques et dynamiques basées sur les routes?
La connexion de routage statique n'utilise pas BGP pour l'annonce des routes et ne peut pas annoncer les routes vers Transit Gateway ou le réseau sur site. Pour cette connexion, toutes les routes doivent être créées et gérées manuellement, alors que pour une connexion dynamique, aucune configuration manuelle n'est nécessaire après l'approvisionnement initial et l'attachement.
Le routage dynamique est-il pris en charge lors de la création d'une passerelle VPN basée sur les routes?
Oui, la connexion VPN dynamique est prise en charge par une passerelle VPN basée sur les routes. Voir Création d'une passerelle V PN pour créer un VPN basé sur les routes et sélectionner dynamique pour le type de connexion.
Dois-je joindre un site Transit Gateway pour que la connexion de routage dynamique fonctionne?
Oui, vous devez attacher un Transit Gateway pour que la connexion de routage dynamique fonctionne correctement. Sans Transit Gateway, la communication entre la passerelle VPN et votre réseau sur site ne fonctionne pas, même si la connexion IPsec est établie.
Pourquoi ai-je besoin d'une adresse Transit Gateway pour une connexion dynamique basée sur les itinéraires?
Un site Transit Gateway est essentiel pour le routage dynamique, car il sert de plaque tournante pour toutes les connexions au sein de votre réseau. Le site Transit Gateway gère le routage pour tous les rayons, y compris les connexions VPN. Sans le site Transit Gateway, les rayons ne pourraient pas communiquer entre eux, car ils dépendent du centre Transit Gateway pour faciliter et acheminer le trafic entre eux.
Puis-je connecter mon VPN à plusieurs passerelles de transit dans une connexion VPN dynamique basée sur les routes?
Non, chaque passerelle VPN ne peut être connectée qu'à une seule Transit Gateway.
Puis-je attacher un site Transit Gateway existant au VPN basé sur les routes pour le routage dynamique?
Oui, vous pouvez attacher un site Transit Gateway existant au VPN basé sur les routes pour le routage dynamique. Il n'est pas nécessaire de créer un nouveau site Transit Gateway.
Qu'est-ce que l'ASN et pourquoi en ai-je besoin pour le routage dynamique?
Un numéro de système autonome (ASN) est un identifiant unique utilisé dans le protocole BGP (Border Gateway Protocol) pour représenter un système autonome (AS). Elle fonctionne de la même manière qu'une adresse IP publique dans une connexion IPsec et sert d'attribut clé pour l'identification des appareils au sein d'un réseau. Chaque appareil du réseau est assigné à un ASN spécifique, et sans ASN valide, une passerelle VPN ne peut pas établir avec succès une session BGP avec d'autres appareils du réseau.
Quelle est l'utilité des CIDR annoncés?
Les CIDR annoncés sont des plages d'adresses IP statiques accessibles depuis le VPN et annoncées à votre réseau sur site. Ces CIDR sont utiles pour les points d'extrémité privés qui ne peuvent pas être connectés directement à un Transit Gateway, tels que les points d'extrémité Secrets Manager ou Cloud Object Storage. En annonçant ces CIDR depuis le site IBM VPN vers votre réseau sur site, n'importe quelle ressource de votre environnement sur site peut se connecter à ces points d'extrémité.
Dois-je configurer des routes lorsque je crée une connexion VPN dynamique basée sur des routes?
Non, il n'est pas nécessaire de configurer manuellement les routes lorsque vous créez une connexion VPN dynamique basée sur les routes. Tous les rayons connectés au site Transit Gateway se connectent automatiquement à votre réseau interne.
Combien de routes VPN for VPC prend-il en charge par pair VPN pour une connexion dynamique basée sur les routes?
Chaque passerelle IBM VPN prend en charge un maximum de 120 routes pour chaque pair VPN dans une configuration de routage dynamique. Si cette limite est dépassée, la session BGP pour cet homologue s'arrête automatiquement. Pour rétablir la session, vous devez réduire le nombre d'itinéraires annoncés par votre réseau homologue sur site à 120 ou moins, puis basculer la connexion sur le site IBM Cloud pour rétablir la session BGP. En outre, si l'appliance VPN reçoit plus de 120 routes à travers une combinaison de pairs, l'appliance ne transmet que les 120 premières routes à la passerelle de transit. Par exemple, si deux homologues envoient chacun 70 routes à l'appareil VPN, seules les 120 premières routes sont propagées vers la passerelle de transit. Si vous avez besoin de plus de 120 routes, vous pouvez connecter l'appliance VPN à différents appareils sur site. Cependant, il faut garder à l'esprit que cette configuration ne garantit pas la haute disponibilité ou la reprise après sinistre de l'appliance VPN lorsqu'elle est connectée à différents appareils sur site.
IBM effectue-t-elle des analyses ASV trimestrielles des dispositifs VPN de plan de données ?
Les analyses ASV (Approved Scanning Vendor) trimestrielles représentent une exigence du Payment Card Industry (PCI) Security Standards Council. Les analyses ASV des dispositifs VPN de plan de données relèvent de la seule responsabilité du client. IBM n'utilise pas de fournisseurs ASV pour analyser les dispositifs de plan de données car ces analyses peuvent avoir un impact négatif sur les fonctions et les performances des charges de travail des clients.
Quelles sont les métriques qui me sont facturées si j'utilise une passerelle VPN pour un VPC?
Les métriques suivantes sont collectées pour la facturation mensuelle de la passerelle VPN :
- Nombre d'heures d'instance de passerelle VPN : durée pendant laquelle votre instance de passerelle VPN est opérationnelle.
- Nombre d'heures de connexion VPN : durée pendant laquelle chacune de vos connexions VPN est établie et gérée sur la passerelle VPN.
- Floating IP : Le nombre d'adresses IP flottantes actives utilisées par l'instance de passerelle VPN.
Lorsque vous utilisez une passerelle VPN, vous êtes également facturé pour tout le trafic Internet public sortant qui est facturé aux taux de données VPC.
Quand le trafic n'est-il pas acheminé par une passerelle VPN basée sur les routes?
Si vous avez configuré une route VPC avec une connexion VPN comme prochain saut, le trafic peut ne pas être acheminé comme prévu dans les conditions suivantes :
- Les groupes de sécurité associés à l'instance VPC n'autorisent pas le trafic. De plus, les ACL réseau associées au sous-réseau de l'instance ou à la passerelle VPN bloquent le trafic. Assurez-vous que vos groupes de sécurité et vos listes de contrôle d'accès (ACL) autorisent le trafic prévu. Pour plus d'informations, voir Configuration des listes de contrôle d'accès au réseau pour une utilisation avec le VPN.
- Si l'IP source du trafic n'appartient pas à un sous-réseau associé à la table de routage contenant la route VPN, la passerelle VPN laisse tomber le trafic. Prenons l'exemple d'une table de routage VPC associée uniquement au sous-réseau A et comprenant une route dont le prochain saut est une connexion VPN. Si le trafic atteint la passerelle VPN mais provient d'une adresse IP située en dehors du sous-réseau A ou de tout autre sous-réseau lié à cette table de routage, la passerelle ne transmet pas le trafic.