Problèmes connus pour les passerelles VPN
Les problèmes connus sont des bogues identifiés ou des comportements inattendus qui n'ont pas été corrigés avant la publication, mais qui n'étaient pas suffisamment critiques pour la retarder. Ces problèmes vous sont communiqués, souvent avec des solutions de contournement, et sont traités en priorité par l'équipe de développement pour être résolus à court terme.
Les problèmes connus pour les passerelles VPN site à site sont les suivants :
-
Une passerelle VPN pour VPC n'accepte que les paquets VPN avec UDP encapsulation des paquets IPsec ESP. Les paquets ESP(Encapsulating Security Payload) ne sont pas acceptés. Assurez-vous que la fonctionnalité NAT-T est activée sur votre unité VPN sur site. Assurez-vous également que les ports UDP
500et4500sont autorisés à la fois pour IBM VPC NACL et les réseaux homologues.NAT-T permet au trafic VPN de traverser les dispositifs NAT en encapsulant les paquets IPsec dans UDP. Sans NAT-T, les paquets IPsec risquent d'être rejetés par les dispositifs NAT parce qu'ils ne peuvent pas traiter correctement le trafic ESP. Pour obtenir une connectivité VPN fiable à travers les appareils NAT, NAT-T doit être activé sur votre appareil sur site.
-
Lorsque plusieurs réseaux et/ou sous-réseaux sont associés à une passerelle VPN IBM Cloud ou à une unité sur site, évitez de mélanger des VPN basés sur des stratégies et basés sur des routes. Les VPN basés sur des stratégies créent un tunnel pour chaque plage réseau cible. Cependant, les VPN basés sur des routes acheminent tout vers une unité homologue via un seul tunnel. Par conséquent, lorsque plusieurs plages de réseaux sont configurées, seul un tunnel unique associé à une plage de réseaux unique peut être établi. La combinaison de sous-réseaux contigus en un seul sur-ensemble CIDR est une solution de contournement valable.
-
Les sous-réseaux homologues d'une connexion de passerelle VPN ne peuvent pas se chevaucher.
-
Transit Gateway le filtrage des préfixes n'est actuellement pas pris en charge par les passerelles VPN.
-
Lorsque vous connectez un VPN basé sur des règles à un homologue basé sur des routes (ou un VPN statique basé sur des routes à un homologue basé sur des règles), n'utilisez qu'une seule plage de réseaux pour les deux parties. Un VPN basé sur une politique utilise un tunnel pour chaque réseau associé, tandis qu'un VPN basé sur une route ne nécessite qu'un seul tunnel. Les connexions entre différents types de VPN associés à plusieurs plages de réseaux de part et d'autre peuvent ne fonctionner que pour une seule plage de réseaux.
{: caption="
Si possible, combinez des sous-réseaux contigus dans une seule plage réseau dans une configuration de VPN. Par exemple, les sous-réseaux
192.168.0.0/24et192.168.1.0/24peuvent être définis comme192.168.0.0/23dans une configuration de routage ou de VPN. -
Une passerelle VPN IBM Cloud basée sur des stratégies réside dans la zone qui est associée au sous-réseau que vous sélectionnez lors de la mise à disposition. La passerelle VPN ne dessert que les instances de serveurs virtuels situées dans la même zone du VPC. Par conséquent, les instances dans d'autres zones ne peuvent pas utiliser la passerelle VPN pour communiquer avec un réseau privé sur site. Pour assurer la tolérance aux pannes des zones, vous devez déployer une passerelle VPN par zone.
-
Une passerelle VPN IBM Cloud basée sur des routes réside dans la zone qui est associée au sous-réseau que vous sélectionnez lors de la mise à disposition. Il est préférable qu'une passerelle VPN serve uniquement les instances de serveur virtuel qui se trouvent dans la même zone du VPC. En ajoutant des routes de sortie personnalisées à la table de routage pour diriger le trafic, les instances dans d'autres zones peuvent utiliser la passerelle VPN basée sur les routes pour communiquer avec un réseau privé sur site; cependant, cette configuration n'est pas recommandée. Pour assurer la tolérance aux pannes des zones, vous devez déployer une passerelle VPN par zone.
-
Lorsque vous configurez et optimisez les connexions VPN IPsec de site à site, vous pouvez rencontrer des problèmes de performances réseau, dont l'un est lié au blocage de l'unité de transmission maximale (MTU) et de la taille de segment maximale (MSS). Pour plus d'informations, voir IBM site-to-site VPN Maximum Transmission Unit(MTU)clamping.
-
Lorsqu'une route utilise une connexion de passerelle VPN comme prochain saut, elle doit être présente dans une table de routage de sortie associée à des sous-réseaux VPC. En outre, lorsque la passerelle VPN transmet le trafic dans le tunnel VPN, elle vérifie si l'adresse IP source de ce trafic se trouve dans le sous-réseau attaché à cette table de routage. Si l'adresse IP source se trouve en dehors de ce sous-réseau, le trafic n'est ni crypté ni envoyé par le tunnel VPN à la passerelle homologue. Par exemple, si la passerelle VPN reçoit du trafic qui est acheminé via la table de routage d'entrée, le trafic n'est pas transféré dans le tunnel VPN parce que l'IP source est en dehors du sous-réseau qui est attaché à la table de routage.
La création d'une route dans une table de routage d'entrée avec une connexion de passerelle VPN comme prochain saut n'est pas prise en charge.
-
La définition des identités IKE locales et homologues (adresse, FQDN ou nom d'hôte) est facultative lorsque vous créez une passerelle VPN. Toutefois, la mise à jour ultérieure de l'adresse du pair ou du FQDN peut affecter la connectivité VPN :
- Si vous ne spécifiez pas les identités IKE locale et homologue, la passerelle utilise automatiquement les valeurs par défaut : l'IP publique de la passerelle VPN est utilisée comme identité IKE locale, et l'IP publique de la passerelle homologue est utilisée comme identité IKE homologue. Cette configuration par défaut permet de maintenir une connexion VPN stable même si l'adresse de l'homologue change.
- Si vous définissez explicitement les identités IKE locale et homologue, vous verrouillez des valeurs spécifiques. Dans ce cas, la mise à jour de l'adresse du pair ou du FQDN nécessite de supprimer et de recréer la connexion VPN pour éviter de rompre la connectivité.
Distribution des restrictions de circulation
Lors de la distribution du trafic, la passerelle homologue doit être en mesure de prendre en charge le routage multichemin à coût égal (ECMP). En outre, certaines passerelles homologues peuvent nécessiter des configurations spécifiques pour activer l'ECMP. Pour plus d'informations, voir le cas d'utilisation Distribuer le trafic pour un VPN basé sur les routes.