Ajout de connexions à une passerelle VPN
Vous pouvez ajouter des connexions lors de la création d'une passerelle VPN ou après la mise à disposition d'une passerelle. Lorsque vous configurez une connexion VPN, vous pouvez choisir de vous connecter avec la fonction de négociation automatique ou d'utiliser une stratégie IKE ou IPsec personnalisée prédéfinie. Pour plus d'informations, voir A propos de la négociation de stratégie.
Pour garantir une sélection cohérente des algorithmes, faites correspondre les algorithmes IKE et IPsec exacts et leur ordre de priorité à la fois sur la passerelle IBM Cloud VPN et sur la passerelle homologue. Pour plus d'informations sur les facteurs affectant la sélection des algorithmes, voir Comment les algorithmes de chiffrement sont-ils choisis pour IKE et IPsec dans une connexion VPN site à site?
Ajouter une connexion dans la console
Pour ajouter une connexion VPN à une passerelle VPN existante, procédez comme suit :
-
Mettez en surbrillance la ligne de la passerelle que vous souhaitez utiliser dans le tableau des passerelles VPN, puis cliquez sur Créer une connexion dans le menu Actions
Vous pouvez également, sur la page de détails de la passerelle, cliquer sur « Créer » dans la section « Connexions VPN ».
-
Définissez une connexion entre cette passerelle et un réseau qui se trouve en dehors de votre VPC en spécifiant les informations suivantes :
-
Nom de connexion VPN - Entrez un nom pour la connexion, par exemple,
my-connection. -
Type de connexion- Sélectionnez le type de connexion statique ou dynamique.
-
Adresse de passerelle homologue - Spécifiez l'adresse IP de la passerelle VPN pour le réseau qui se trouve en dehors de votre VPC.
Une fois la connexion VPN configurée, vous ne pouvez plus modifier le type d'adresse de la passerelle homologue, que ce soit pour passer d'une adresse IP à un nom de domaine complet (FQDN) ou d'un nom de domaine complet (FQDN) à une adresse IP.
-
ASN de l'homologue (basé sur une route dynamique uniquement)- Si vous sélectionnez Dynamique comme type de connexion, vous devez spécifier l'ASN de l'homologue. Cette valeur identifie le réseau homologue externe avec lequel le VPN échange des routes.
-
Mode Etablissement-Sélectionnez Bidirectionnel ou Homologue uniquement.
- Le mode bidirectionnel lance les négociations du protocole IKE (ou les processus de renouvellement des clés) depuis l'un ou l'autre côté de la passerelle VPN.
- Le mode homologue uniquement permet à l'homologue d'initier des négociations de protocole IKE pour cette connexion de passerelle VPN. L'homologue est également chargé de lancer le processus de recodage après l'établissement de la connexion.
Si votre unité homologue se trouve derrière une unité NAT et n'a pas d'adresse IP publique, veillez à spécifier Homologue uniquement.
-
Clé pré-partagée - Spécifiez la clé d'authentification de la passerelle VPN pour le réseau qui se trouve en dehors de votre VPC. La clé pré-partagée est une chaîne de caractères hexadécimaux ou une phrase passe de caractères ASCII imprimables. Pour être compatible avec la plupart des types de passerelle homologues, cette chaîne doit respecter les règles suivantes :
- Il peut s'agir d'une combinaison de chiffres, de lettres minuscules ou majuscules, ou des caractères spéciaux suivants :
- + & ! @ # $ % ^ * ( ) . , : - La longueur de la chaîne doit être comprise entre 6 et 128 caractères.
- La chaîne ne peut pas commencer par
0xou0s.
- Il peut s'agir d'une combinaison de chiffres, de lettres minuscules ou majuscules, ou des caractères spéciaux suivants :
-
Distribuer le trafic (VPN basé sur les routes uniquement )- Activez cette option pour distribuer automatiquement le trafic entre les tunnels actifs de la passerelle VPN lorsque le saut suivant d'une route VPC est la connexion VPN. Cette option est utile pour maximiser le débit lorsque deux tunnels VPN se connectent à votre réseau homologue distant. Si cette option n'est pas activée, la passerelle VPN choisit le tunnel avec l'IP publique la plus petite comme chemin principal, et ne passe au tunnel secondaire que si le premier tombe en panne. Pour plus d'informations, voir le cas d'utilisation 4 : distribution du trafic pour un VPN basé sur les routes.
-
IBM s locales de CIDR (VPN basé sur des règles uniquement): indiquez un ou plusieurs CIDR du VPC que vous souhaitez connecter via le tunnel VPN.
-
CIDR des pairs (VPN basé sur des règles uniquement)- Indiquez un ou plusieurs CIDR du réseau distant auquel vous souhaitez vous connecter via le tunnel VPN. Le chevauchement de plages de sous-réseaux entre les sous-réseaux locaux et homologues n'est pas autorisé.
-
-
Dans la section Détails du tunnel (basé sur la route dynamique uniquement), spécifiez les IP du tunnel et de l'interface homologue requises pour le routage dynamique avec BGP.
-
IP de l'interface du tunnel - Spécifiez l'adresse IP attribuée à la passerelle VPN du tunnel VPN.
-
IP de l'interface homologue- Spécifiez l'adresse IP attribuée au côté réseau distant du tunnel VPN. Cette adresse correspond à votre appareil sur site ou à votre passerelle VPN homologue.
Les IP du tunnel et de l'interface homologue doivent être continues et appartenir au même sous-réseau
/30. Ce sous-réseau fournit quatre adresses IP, mais la première (adresse réseau) et la dernière (adresse de diffusion) sont réservées. Par exemple, dans le sous-réseau192.168.0.0/30, les adresses IP utilisables sont192.168.0.1et192.168.0.2. Si vous attribuez192.168.0.1à l'interface du tunnel 1, l'interface du pair 1 doit être192.168.0.2. De même, pour le tunnel 2, utilisez un sous-réseau/30différent, tel que192.168.0.4/30. Dans ce cas, assignez192.168.0.5à l'interface du tunnel 2 et192.168.0.6à l'interface du pair 2.
-
-
Pour configurer la manière dont la passerelle VPN envoie des messages afin de vérifier que la passerelle homologue est active, spécifiez les informations suivantes dans la section Dead Peer Detection (DPD) :
- Action - Action à exécuter si une passerelle homologue ne répond plus. Par exemple, sélectionnez Redémarrer si vous voulez que la passerelle renégocie immédiatement la connexion.
- Intervalle (sec) - Fréquence à laquelle le système vérifie si la passerelle homologue est active. Par défaut, des messages sont envoyés toutes les 2 secondes.
- Délai d'attente (sec) - Délai d'attente observé pour l'obtention d'une réponse de la passerelle homologue. Par défaut, une passerelle homologue n'est plus considérée comme inactive si aucune réponse n'est reçue dans les 10 secondes.
-
Dans la section Stratégies, spécifiez les options IKE (Internet Key Exchange) et IPsec (Internet Protocol Security) à utiliser pour la négociation de la phase 1 et de la phase 2 de la connexion.
-
Sélectionnez Auto si vous souhaitez que la passerelle essaye automatiquement d'établir la connexion.
-
Sélectionnez ou créez des politiques personnalisées si :
- Vous devez appliquer des exigences particulières en matière de sécurité.
- La passerelle VPN sur l'autre réseau ne prend pas en charge les propositions de sécurité qui sont automatiquement négociées lors de l'installation.
IKEv1 ne prend en charge qu'un seul algorithme. Si votre connexion VPN utilise une politique IKEv1, la politique IPsec associée doit également contenir un seul algorithme. Les politiques IPsec comportant plusieurs algorithmes ne sont pas prises en charge par IKEv1.
-
-
Dans la section Options avancées, vous pouvez personnaliser les identités IKE locales et homologues au lieu d'utiliser l'identité IKE par défaut. Une identité IKE homologue peut être spécifiée au maximum.
Pour les passerelles VPN basées sur des règles, vous pouvez configurer une identité IKE locale au maximum. Pour les passerelles VPN basées sur des routes, si vous souhaitez configurer une identité IKE locale, vous devez en indiquer deux. Vous pouvez saisir des valeurs pour les membres ou laisser les champs de saisie vides.
-
Identités IKE locales-Sélectionnez un type pour l'identité IKE locale, puis entrez sa valeur. Par exemple, vous pouvez saisir une seule adresse IPv4 de 4 octets (
9.168.3.4), un FQDN (my-vpn.example.com), un nom d'hôte (my-host) ou un ID de clé base64-encoded (MTIzNA==).-
Le mode route statique est constitué de deux membres en mode active-active, où la première identité s'applique au premier membre et la deuxième identité s'applique au deuxième membre. Si vous ne spécifiez pas d'identités IKE locales, le type est une adresse IPv4 et la valeur est l'adresse IP publique du tunnel de connexion VPN du membre.
-
Le mode règle se compose de deux membres en mode active-veille. L'identité IKE locale s'applique au membre actif. Si vous ne spécifiez pas de valeur, l'identité IKE locale correspond à l'adresse IP publique de la passerelle VPN.
-
-
Identité IKE de l'homologue-Sélectionnez un type pour l'identité IKE de l'homologue, puis entrez sa valeur. Par exemple, vous pouvez saisir une adresse IPv4 (
9.168.3.4), un nom de domaine complet ( FQDN ) (my-vpn.example.com), un nom d'hôte (my-host) ou un identifiant de clé base64-encoded (MTIzNA==).L'identité IKE du pair s'applique au membre actif. Si vous n'indiquez pas de valeur, utilisez l'adresse IPv4 ou le nom de domaine complet de la passerelle homologue.
-
-
Passez en revue le panneau Récapitulatif, puis cliquez sur Créer une connexion VPN.
Ajouter une connexion depuis l'interface de ligne de commande (CLI)
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour établir une connexion VPN à partir de l'interface de ligne de commande, saisissez la commande suivante :
ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY
[--vpc VPC] [--admin-state-up true | false]
[--routing-protocol bgp | none]
[--dead-peer-detection-action restart | clear | hold | none]
[--distribute-traffic true | false]
[--dead-peer-detection-interval INTERVAL] [--dead-peer-detection-timeout TIMEOUT] [--ike-policy IKE_POLICY_ID]
[--ipsec-policy IPSEC_POLICY_ID] [--peer-cidr CIDR1 --peer-cidr CIDR2 ... --local-cidr CIDR1 --local-cidr CIDR2 ...]
[[--local-ike-identity-type fqdn | hostname | ipv4_address | key_id --local-ike-identity-value VALUE] |
[--local-ike-identities LISTENER_POLICIES_JSON | @LISTENER_POLICIES_JSON_FILE]]
[--peer-asn]
[--tunnels NEIGHBOR_IP TUNNEL_INTERFACE_IP]
[--peer-ike-identity-type fqdn | hostname | ipv4_address | key_id --peer-ike-identity-value VALUE]
[--establish-mode bidirectional | peer_only] [--output JSON] [-q, --quiet]
ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY
Où :
CONNECTION_NAME- Nom de la connexion.
VPN_GATEWAY- L'identifiant de la passerelle VPN.
PEER- Adresse IP ou nom de domaine complet de la passerelle VPN homologue.
PRESHARED_KEY- La clé pré-partagée.
--vpc- ID ou nom du cloud privé virtuel. Ce champ n'est obligatoire que pour identifier la ressource de manière unique par son nom au sein de ce VPC.
--admin-state-up- Si l'option est définie sur «
false», la connexion à la passerelle VPN est interrompue. La valeur de ce champ peut être soit «true», soit «false». --routing-protocol- Détermine si le mode est statique ou dynamique. La valeur de ce champ peut être
bgpounone. Définissez la valeur surbgppour le VPN dynamique basé sur les itinéraires. --dead-peer-detection-action- L'action de détection des pairs inactifs. La valeur de ce champ peut être
restart,clear,hold, ounone. (Par défaut :restart). --dead-peer-detection-interval- Intervalle de détection des pairs inactifs, en secondes (valeur par défaut :
2). --dead-peer-detection-timeout- Délai d'expiration de la détection des pairs inactifs, en secondes (par défaut :
10). --distribute-traffic- Définissez la valeur sur «
true» pour répartir le trafic entre les tunnels «Up» de la connexion de la passerelle VPN lorsque le saut suivant d'une route VPC correspond à la connexion VPN. Cette valeur peut être soit «true», soit «false». Pour plus d'informations, voir Distribution du trafic pour un VPN basé sur les routes. --ike-policy- L'identifiant de la politique IKE.
--ipsec-policy- L'identifiant de la politique IPsec.
--local-ike-identity-type- Type d'identité IKE locale. La valeur de ce champ peut être
fqdn,hostname,ipv4_address, oukey_id. --local-ike-identity-value- Valeur de l'identité IKE locale.
--local-ike-identities- ID de l'identité IKE locale.
LOCAL_IKE_IDENTITIES_JSON | @LOCAL_IKE_IDENTITIES_JSON_FILEen JSON ou dans un fichier JSON. --peer-asn- Identifie le réseau pair externe dans le routage dynamique avec lequel le VPN échange des routes.
--tunnels- Spécifie les adresses IP du tunnel et de l'interface homologue requises pour le routage dynamique avec BGP. Ce champ contient la valeur de l'adresse IP des interfaces locale (tunnel) et distante (homologue). Les IP du tunnel et de l'interface homologue doivent être continues et appartenir au même sous-réseau /30.
-peer-cidr- Les CIDR des pairs pour la ressource.
-local-cidr- Le CIDR local de la ressource.
-peer-ike-identity-type- Type d'identité IKE homologue. La valeur de ce champ peut être
ipv4_address,fqdn,hostname, oukey_id. --peer-ike-identity-value- Valeur de l'identité IKE homologue.
Les passerelles VPN basées sur des règles ne peuvent avoir qu'une seule identité IKE locale.
Si une passerelle VPN basée sur les routes a des identités IKE locales qui sont spécifiées, il doit y en avoir au moins deux; la première identité s'applique au premier membre de la passerelle VPN, et la deuxième identité s'applique au deuxième membre.
--establish-mode- Ce champ peut être
bidirectionaloupeer_only. Le mode bidirectionnel lance les négociations du protocole IKE (ou les processus de renouvellement des clés) depuis l'un ou l'autre côté de la passerelle VPN. Le mode homologue uniquement permet à l'homologue d'initier des négociations de protocole IKE pour cette connexion de passerelle VPN. L'homologue est également chargé de lancer le processus de recodage après l'établissement de la connexion. Si la recomposition n'a pas lieu, la connexion de passerelle VPN est retirée après l'expiration de sa durée de vie. -output- Spécifie que le format de sortie est JSON.
-q, --quiet- Supprime la sortie prolixe.
Exemples de commande
-
Créez une connexion VPN pour un identifiant de passerelle spécifique en indiquant les valeurs de configuration requises :
ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 -
Créez une connexion VPN pour une passerelle VPN basée sur les routes avec la fonction de distribution du trafic activée :
ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY --distribute-traffic true -
Créez une connexion VPN avec les mêmes paramètres de base et les configurations DPD spécifiées :
ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --dead-peer-detection-action clear --dead-peer-detection-interval 33 --dead-peer-detection-timeout 100 -
Créez une connexion VPN avec les mêmes paramètres de base et les mêmes stratégies personnalisées et ID spécifiés :
ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --ipsec-policy 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --ike-policy 72251a2e-d6c5-42b4-97b0-b5f8e8d1f480 -
Créez une connexion VPN avec le nom de domaine complet de l'homologue et spécifiez l'identité IKE locale et de l'homologue:
ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 on-prem.my-company.com lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --local-ike-identities '[{"type":"key_id","value":"MTIzNA=="}]' --peer-ike-identity-type fqdn --peer-ike-identity-value on-prem.my-company.com --establish-mode peer_only -
Créez une connexion VPN qui permet à l'homologue d'initier des négociations de protocole IKE pour cette connexion de passerelle VPN:
ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --establish-mode peer_only --local-ike-identities '[{type:ipv4_address,value:2.2.2.2},{type:fqdn,value:sadsadasd.com}]' --peer-ike-identity-type key_id --peer-ike-identity-value MTIzNA== -
Créez une connexion VPN en utilisant les options de configuration avancées :
ibmcloud is vpn-gateway-connection-create to-prem ${gateway_id} on-prem.test.com test123 --local-cidr 10.10.20.0/28 --peer-cidr 192.168.0.0/24 --peer-ike-identity-type ipv4_address --peer-ike-identity-value 192.168.0.1 --establish-mode peer_only -
Créer une connexion VPN dynamique basée sur les routes avec un ASN homologue et des tunnels :
ibmcloud is vpn-gateway-connection-create my-connection --routing-protocol bgp my-vpc-gateway 169.21.50.5 lkj14b1oi0alcniejkso --distribute-traffic true --local-ike-identities '[{"type":"fqdn","value":"example.com"},{"type":"fqdn","value":"example_1.com"}]' --peer-asn 65534 --tunnels '[{"neighbor_ip":{"address":"192.168.0.2"},"tunnel_interface_ip":{"address":"192.168.0.1"}},{"neighbor_ip":{"address":"192.168.0.6"},"tunnel_interface_ip":{"address":"192.168.0.5"}}]' --peer-ike-identity-type ipv4_address --peer-ike-identity-value 192.168.0.1 -
Obtenir une liste des connexions à la passerelle VPN :
ibmcloud is vpn-gateway-connection my-vpc-gateway my-connection -
Liste de toutes les connexions de service pour une passerelle VPN :
ibmcloud is vpn-gateway-service-connections 0727-bc813695-d777-4ceb-acfb-bd68f4828358 -
Obtenir les détails de la connexion de service d'une passerelle VPN spécifique :
ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
Ajout d'un routage CIDR local à une connexion de passerelle VPN à partir de l'interface de ligne de commande
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour ajouter un routage CIDR local à une connexion de passerelle VPN à partir de l'interface de ligne de commande, entrez la commande suivante:
Cette commande n'est prise en charge que par les passerelles VPN en mode stratégie.
ibmcloud is vpn-gateway-connection-local-cidr-add VPN_GATEWAY CONNECTION PREFIX_ADDRESS PREFIX_LENGTH [--vpc VPC] [--output JSON] [-q, --quiet]
Où :
VPN_GATEWAY- L'identifiant de la passerelle VPN.
CONNECTION- L'identifiant ou le nom de la connexion VPN.
PREFIX_ADDRESS- Partie adresse du préfixe du CIDR.
PREFIX_LENGTH- Partie longueur du préfixe du CIDR.
--output value- Sortie au format JSON.
-q, --quiet- Supprime la sortie prolixe.
Exemple de commande
Ajoutez un routage CIDR local pour un nom de connexion spécifique avec les valeurs de configuration requises:
ibmcloud is vpn-gateway-connection-local-cidr-add my-vpn-gateway my-connection 3.3.3.0/24
Ajout d'un CIDR homologue à une connexion de passerelle VPN à partir de l'interface de ligne de commande
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour ajouter un CIDR homologue à une connexion de passerelle VPN à partir de l'interface de ligne de commande, entrez la commande suivante:
Cette commande n'est prise en charge que par la passerelle VPN en mode stratégie.
ibmcloud is vpn-gateway-connection-peer-cidr-add VPN_GATEWAY CONNECTION PREFIX_ADDRESS PREFIX_LENGTH [--vpc VPC] [--output JSON] [-q, --quiet]
Où :
VPN_GATEWAY- ID de la passerelle VPN.
CONNECTION- ID ou nom de la connexion VPN.
PREFIX_ADDRESS- Partie « préfixe » de l'adresse CIDR.
PREFIX_LENGTH- Partie « longueur du préfixe » du CIDR.
--output value- Sortie au format JSON.
-q, --quiet- Supprimer la sortie prolixe.
Exemple de commande
Ajoutez un CIDR homologue pour un nom de connexion spécifique avec les valeurs de configuration requises:
ibmcloud is vpn-gateway-connection-peer-cidr-add my-vpn-gateway my-connection 4.4.4.0/24
Ajouter une connexion via l'API
Pour établir une connexion VPN via l'API, procédez comme suit :
-
Configurez votre environnement d'API avec les variables appropriées.
-
Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :
-
vpnGatewayId- L'identifiant de la passerelle VPN.export vpnGatewayId=<your_vpn_gateway_id> -
ikePolicyId- L'identifiant unique de cette politique IKE.export ikePolicyId=<your_ike_policy_id> -
ipsecPolicyId- L'identifiant unique de cette politique IPsec.export ipsecPolicyId=<your_ipsec_policy_id>
-
-
Une fois toutes les variables initiées, créez la connexion de passerelle VPN. Par exemple :
# To create a connection for policy-based VPN, use the following command: curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-vpn-connection", "psk": "'$psk'", "dead_peer_detection": { "action": "restart", "interval": 2, "timeout": 10 }, "local": { "cidrs": "'$localCidrs'" }, "peer": { "cidrs": "'$remoteCidrs'", "address": "7.8.9.10" } "ike_policy": { "id": "'$ikePolicyId'" }, "ipsec_policy": { "id": "'$ipsecPolicyId'" } }'# For a static route-based VPN connection, use the following command: curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-vpn-connection", "routing_protocol": "none", "psk": "'$psk'", "distribute_traffic":true, "dead_peer_detection": { "action": "restart", "interval": 2, "timeout": 10 }, "ike_policy": { "id": "'$ikePolicyId'" }, "ipsec_policy": { "id": "'$ipsecPolicyId'" } }'# For a dynamic route-based VPN connection, use the following command: curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "X-Correlation-ID: 0ba2d683-cce9-404f-9b8e-463543888ff9" \ -d '{ "name": "vpn-new-connection", "psk": "'$psk'", "dead_peer_detection": { "action": "restart", "interval": 2, "timeout": 10 }, "distribute_traffic": true, "establish_mode": "bidirectional", "peer": { "address": "9.168.3.4", "asn": 64543 }, "routing_protocol": "bgp", "tunnels": [ { "neighbor_ip": { "address": "192.168.0.2" }, "tunnel_interface_ip": { "address": "192.168.0.1" } }, { "neighbor_ip": { "address": "192.168.0.6" }, "tunnel_interface_ip": { "address": "192.168.0.5" } } ] }' -
(Facultatif) Pour créer une connexion en utilisant les options de configuration avancées :
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -d '{ \ "name": "my-advanced-vpn-connection", "establish_mode": "peer_only", "psk": "'$psk'", "dead_peer_detection": { "action": "restart", "interval": 2, "timeout": 10 }, "local": { "cidrs": "'$localCidrs'", "ike_identities": [ { "type": "key_id", "value": "dGVzdGtleQ==" } ] }, "peer": { "cidrs": "'$remoteCidrs'", "ike_identity": { "type": "hostname", "value": "cisco-asa" }, "fqdn": "on-prem.test.com" } "ike_policy": { "id": "'$ikePolicyId'" }, "ipsec_policy": { "id": "'$ipsecPolicyId'" }, "distribute_traffic":true }'
Ajout d'un routage CIDR local à une connexion de passerelle VPN avec l'API
Pour ajouter un routage CIDR local à une connexion de passerelle VPN avec l'API, procédez comme suit:
Cette API est uniquement prise en charge par les passerelles VPN en mode stratégie.
-
Configurez votre environnement d'API avec les variables appropriées.
-
Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :
-
vpnGatewayId- L'identifiant de la passerelle VPN.export vpnGatewayId=<your_vpn_gateway_id> -
connectionId-Identificateur unique de cette connexion VPN.export connectionId=<your_connection_id> -
cidr_prefix- La partie « préfixe d'adresse » du CIDR.export cidr_prefix=<your_cidr_prefix> -
prefix_length- La partie « longueur du préfixe » du CIDR.export prefix_length=<your_prefix_length>
-
-
Lorsque toutes les variables sont initiées, ajoutez un routage CIDR local à une connexion de passerelle VPN. Par exemple :
curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections/$connectionId/local_cidrs/${cidr_prefix}/${prefix_length}?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
Ajout d'un CIDR homologue à une connexion de passerelle VPN avec l'API
Pour ajouter un CIDR homologue à une connexion de passerelle VPN avec l'API, procédez comme suit:
Cette API est uniquement prise en charge par les passerelles VPN en mode stratégie.
-
Configurez votre environnement d'API avec les variables appropriées.
-
Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :
-
vpnGatewayId- Identificateur de passerelle VPNexport vpnGatewayId=<your_vpn_gateway_id> -
connectionId-Identificateur unique de cette connexion VPNexport connectionId=<your_connection_id> -
cidr_prefix- La partie « préfixe d'adresse » du CIDRexport cidr_prefix=<your_cidr_prefix> -
prefix_length- La partie « longueur du préfixe » du CIDR.export prefix_length=<your_prefix_length>
-
-
Lorsque toutes les variables sont initiées, ajoutez un CIDR homologue à une connexion de passerelle VPN. Par exemple :
curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections/$connectionId/peer_cidrs/${cidr_prefix}/${prefix_length}?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
Pour consulter l'ensemble des API pour les passerelles VPN site à site, voir la référence API VPC.
Ajout d'une connexion à l'aide de Terraform
Pour ajouter une connexion à l'aide de Terraform, exécutez la commande suivante:
resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
name = "my-vpn-gateway-connection"
vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id
peer_address = "7.8.9.10"
preshared_key = var.presharedkey
local_cidrs = [var.localCIDR]
peer_cidrs = [var.peerCIDR]
}
L'exemple Terraform suivant permet de créer une connexion via une passerelle VPN :
resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
name = "my-vpn-gateway-connection"
vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id
preshared_key = "VPNDemoPassword"
establish_mode = "bidirectional"
peer {
cidrs = [var.peerCIDR]
address = "7.8.9.10"
}
local {
cidrs = [var.localCIDR]
}
ike_policy = ibm_is_ike_policy.is_ike_policy.id
ipsec_policy = ibm_is_ipsec_policy.is_ipsec_policy.id
}
L'exemple Terraform suivant crée une connexion VPN pour une passerelle VPN basée sur les routes avec la fonctionnalité de distribution du trafic activée :
resource "ibm_is_vpn_gateway_connection" "test_VPNGatewayConnection1" {
name = "example-vpn-gateway-connection"
vpn_gateway = "${ibm_is_vpn_gateway.example.id}"
peer_address = "${ibm_is_vpn_gateway.example.public_ip_address}"
preshared_key = "VPNDemoPassword"
distribute-traffic = true
}
L'exemple Terraform suivant crée une connexion VPN en utilisant des options de configuration avancées :
resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
name = "to-prem"
vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id
preshared_key = "test123"
establish_mode = "peer_only"
peer {
cidrs = ["192.168.0.0/24"]
ike_identity {
type = "ipv4_address"
value = "192.168.0.1"
}
fqdn = "on-prem.test.com"
}
local {
cidrs = ["10.10.20.0/28"]
}
}
L'exemple Terraform suivant crée une connexion VPN dynamique pour une passerelle VPN basée sur un itinéraire avec BGP :
resource "ibm_is_vpn_gateway" "example" {
name = "example-vpn-gateway"
subnet = ibm_is_subnet.example.id
mode = "route"
local_asn = 64522
}
resource "ibm_is_vpn_gateway_connection" "example" {
name = "example-vpn-gateway-connection"
vpn_gateway = ibm_is_vpn_gateway.example.id
preshared_key = "VPNDemoPassword"
distribute_traffic = true
routing_protocol = "bgp"
local {
ike_identities {
type = "fqdn"
value = "fqdn.example.com"
}
ike_identities {
type = "fqdn"
value = "fqdn.example.com"
}
}
peer {
ike_identity {
type = "fqdn"
value = "example.fqdn.com"
}
fqdn = "peer-vpn.example.com"
asn = 65534
}
tunnel {
neighbor_ip = "192.168.1.8"
tunnel_interface_ip = "10.0.0.8"
}
tunnel {
neighbor_ip = "192.168.1.6"
tunnel_interface_ip = "10.0.0.6"
}
}
Pour plus d'informations, consultez le registre Terraform.
Etapes suivantes
- Pour créer un VPN basé sur des routes, commencez par créer une table de routage, puis créez une route à l'aide du type de connexion VPN.
- Pour une connexion VPN dynamique basée sur les routes, attachez une passerelle de transit à la passerelle VPN. Voir Création d'une passerelle de transit.