Perguntas frequentes sobre gateways de VPN site a site

É possível que você tenha essas perguntas mais frequentes ao usar o IBM Cloud® VPN for VPC.

Quais tipos de conexões VPN o site IBM Cloud suporta para VPCs?

IBM Cloud suporta os seguintes tipos de VPNs para VPC:

  • VPN site a site: usada para conectividade de rede a rede.
  • VPN cliente-para-site: usada para acesso remoto seguro para usuários individuais.

O que é IBM Cloud VPN para VPC (site-to-site)?

IBM Cloud VPN para VPC oferece conectividade segura e criptografada entre seu IBM Cloud Virtual Private Cloud (VPC) e outras redes privadas, como ambientes locais. Ele usa túneis IPsec na Internet para proteger os dados em trânsito. Para saber mais, consulte o gateway de VPN site a site e a página do produto IBM Cloud VPN for VPC.

Qual é a diferença entre VPN for VPC, Transit Gateway e Direct Link?

A tabela a seguir apresenta a diferença entre VPN for VPC, Transit Gateway e Direct Link:

Diferenças entre VPN for VPC, Transit Gateway e Direct Link.
Serviço Propósito Ideal para
VPN for VPC Conectividade segura pela Internet Nuvem híbrida, links de backup, implementação rápida
Transit Gateway Roteamento de VPC para VPC Orquestração multi-VPC dentro de IBM Cloud
Direct Link Conexões privadas dedicadas do local para a VPC Conectividade privada de alta largura de banda e baixa latência

Por que devo usar uma VPN site a site em vez de uma VPN cliente a site?

Use uma VPN site a site para proteger a transferência de dados entre seu IBM Cloud VPC e outras redes privadas, oferecendo suporte a arquiteturas de nuvem híbrida e comunicação entre redes. Use uma VPN cliente-para-site quando os usuários individuais precisarem de acesso seguro e criptografado a partir de locais remotos, o que é ideal para cenários de trabalho remoto ou contratantes terceirizados.

Quais tipos de VPN site a site o site IBM Cloud VPC suporta?

IBM Cloud VPC oferece suporte aos seguintes tipos de VPNs site a site:

  • VPN baseada em políticas: Roteia o tráfego com base em políticas de IP definidas, opera no modo ativo-em espera, melhor para redes estáticas. Saiba mais.
  • VPN baseada em rota: usa interfaces de túnel virtual e roteamento dinâmico (BGP), suporta redundância ativo-ativo, ideal para arquiteturas complexas e dimensionáveis. Saiba mais.

Quais são os casos de uso típicos da VPN site a site IBM Cloud?

IBM Cloud site a site VPN for VPC ajuda na extensão da nuvem híbrida, conectividade de backup e comunicação VPC entre regiões. Consulte os casos de uso de VPN site a site.

O site a site VPN for VPC pode servir como uma conectividade de backup?

Sim, VPN for VPC é comumente usado como backup para Direct Link ou como conectividade secundária junto com Transit Gateway. Consulte Alta disponibilidade.

Como a VPN site a site IBM Cloud protege meus dados?

VPN for VPC usa algoritmos avançados de IPsec/IKEv2 algoritmos de criptografia avançados para garantir a confidencialidade e a integridade dos dados em trânsito. Saiba mais sobre a negociação de políticas.

A VPN afeta a velocidade da minha rede?

A criptografia VPN adiciona uma sobrecarga mínima. IBM Cloud otimiza a VPN para um desempenho confiável, mas a velocidade real depende das condições e da configuração de sua rede.

Como faço para solucionar problemas de conexão do IBM Cloud VPN?

Para solucionar problemas de conexão IBM Cloud VPN, verifique o status do túnel do painel da VPN, valide as rotas, revise o acesso e as regras de firewall. Para obter mais informações, consulte solução de problemas site a site. Para solucionar problemas com algoritmos negociados, propostos e recebidos nas políticas IKE e IPsec, consulte Como verifico os registros do IPsec?

Há notificações de indisponibilidade do serviço de VPN?

Para saber sobre a indisponibilidade do serviço de VPN, use o processo de notificação padrão IBM Cloud para eventos de manutenção. Consulte a página de status IBM Cloud.

Qual é o ponto de partida para configurar a VPN site a site para minha VPC?

Para começar a configurar uma VPN site a site para sua VPC, você deve criar um gateway de VPN. Consulte Criação de um gateway de VPN.

Quantas conexões VPN site a site posso configurar em IBM Cloud VPC?

Para determinar o número de conexões para sua VPN site a site, consulte Cotas de VPN.

Onde posso encontrar detalhes de preços para IBM Cloud site-to-site VPN for VPC?

Para obter detalhes sobre os preços do IBM Cloud site-to-site VPN for VPC, consulte a guia Pricing(Preços).

Quais práticas recomendadas de segurança devo seguir com IBM Cloud VPN?

Use criptografia forte, atualize as configurações regularmente e aplique controles de acesso rigorosos.

Ao criar um gateway de VPN, é possível criar conexões de VPN ao mesmo tempo?

No console da IBM Cloud, é possível criar o gateway e uma conexão ao mesmo tempo. Se você usar a API ou a CLI, as conexões VPN deverão ser criadas após a criação do gateway VPN.

Se eu excluir um gateway VPN com conexões VPN anexadas, o que acontecerá com as conexões?

As conexões VPN serão excluídas juntamente com o gateway VPN.

As políticas IKE ou IPsec serão excluídas se eu excluir um gateway ou uma conexão VPN?

Não, as políticas IKE e IPsec não são excluídas porque podem ser aplicadas a várias conexões.

Como os algoritmos de criptografia são escolhidos para IKE e IPsec em uma conexão VPN site a site?

Quando você seleciona vários algoritmos em uma política IKE ou IPsec, a seleção final depende de qual lado escolhe o algoritmo e da ordem em que os algoritmos são avaliados. As diferenças no pedido podem levar a resultados de negociação diferentes.

  • Quando o IBM Cloud inicia a conexão VPN, ele envia algoritmos na ordem configurada, e o par faz a seleção final. Por exemplo, se IBM Cloud propuser aes128, aes256, e o par propuser aes256, aes128, aes128 ou aes256 poderá ser selecionado, dependendo da implementação do par.
  • Quando IBM Cloud é o respondente, ele seleciona o primeiro algoritmo de correspondência com base em sua própria ordem configurada. Por exemplo, se IBM Cloud estiver configurado com aes128, aes256, e o par propuser aes256, aes128, então aes128 será selecionado.

Para garantir a seleção consistente do algoritmo, configure algoritmos IKE e IPsec idênticos e mantenha a mesma ordem de prioridade no gateway IBM Cloud VPN e no gateway par.

Como faço para verificar os registros do IPsec?

Para visualizar os registros IPsec dos algoritmos negociados, propostos e recebidos, siga estas etapas:

  1. Primeiro, configure uma instância de registro para sua instância de VPN. Para obter mais informações, consulte Configuração do serviço de roteamento de registros IBM Cloud.
  2. Depois de configurar a instância de registro, você pode acessar e analisar as entradas de registro IPsec geradas pela sua VPN. Para obter informações sobre o formato do registro e os campos disponíveis, consulte Registros para VPN for VPC.

Para qualquer depuração de conexão, certifique-se de que as propostas recebidas do par tenham pelo menos um algoritmo correspondente com a política IKE e IPsec do lado IBM. Se não houver algoritmo correspondente entre o par e a configuração IBM Cloud, a conexão não será estabelecida.

O que acontecerá com um gateway VPN se eu tentar excluir a sub-rede na qual ele está?

A sub-rede não poderá ser excluída se houver instâncias de servidor virtual presentes, inclusive o gateway de VPN.

Há políticas padrão do IKE e do IPsec?

Sim. Quando você cria uma conexão de VPN sem referenciar um ID de política (IKE ou IPsec), a negociação automática é usada.

Por que é necessário escolher uma sub-rede durante o fornecimento do gateway de VPN?

Você deve escolher uma sub-rede ao provisionar um gateway de VPN em IBM Cloud porque o gateway é implantado em uma sub-rede de VPC para estabelecer a conectividade. Uma VPN baseada em rota pode oferecer suporte à conectividade em todas as zonas, mas o próprio gateway requer quatro endereços IP privados disponíveis na sub-rede escolhida para oferecer alta disponibilidade e manutenção automática. É melhor usar uma sub-rede dedicada de tamanho 16 para o gateway da VPN, em que o comprimento do prefixo da sub-rede é menor ou igual a 28.

O que deve ser feito ao usar ACLs na sub-rede usada para a implementação do gateway de VPN?

Certifique-se de que as regras de ACL estejam em vigor para permitir o tráfego de gerenciamento e o tráfego de túnel VPN. Para obter mais informações, consulte Configuração de ACLs de rede para uso com VPN.

O que fazer ao usar ACLs nas sub-redes que devem se comunicar com uma rede privada no local?

Certifique-se de que as regras da ACL estejam em vigor para permitir o tráfego entre as instâncias do servidor virtual em sua VPC e sua rede privada no local. Para obter mais informações, consulte Configuração de ACLs para uso com VPN.

O VPN for VPC suporta configurações de alta disponibilidade?

Sim, o site VPN for VPC oferece suporte à alta disponibilidade em uma configuração Active-Standby para VPNs baseadas em políticas e em uma configuração Active-Active para uma VPN estática baseada em rotas.

Há planos para suportar a VPN de SSL?

Não, somente o IPsec site para site é suportado.

Há algum valor máximo de rendimento para VPNaaS de site a site?

Sim, a taxa de transferência depende de vários fatores, como modo VPN, distribuição de tráfego, configurações criptográficas, capacidade de computação, condições de rede e capacidade do dispositivo par. Em condições ideais, uma VPN baseada em rota implementada no modo ativo-ativo com a opção de distribuição de tráfego ativada pode suportar uma taxa de transferência agregada de até ~2 Gbps em ambos os túneis (com base em testes de benchmark internos do site IBM, não é um limite garantido em seu ambiente). Para obter mais informações sobre a taxa de transferência da VPN, consulte Melhoria da taxa de transferência e do desempenho da VPN site a site.

A Chave Pré-compartilhada (PSK) e a autenticação IKE baseada em certificado são suportadas para o VPNaaS?

Somente a autenticação PSK é suportada.

É possível usar o VPN for VPC como um gateway VPN para a sua infraestrutura clássica da IBM Cloud?

Sim. O método recomendado para conectar sua rede clássica a uma VPC é usar uma conexão de IBM Cloud Transit Gateway. Consulte Configuração do acesso à infraestrutura clássica.

O que é uma colisão de rekey entre VPNs site a site?

Uma colisão de rekey ocorre quando os dois pares de VPN tentam iniciar um rekey ao mesmo tempo, o que pode levar a negociações conflitantes, instabilidade do túnel ou queda de conexões. Esse problema é comumente observado em IKEv1 porque ambos os lados precisam usar tempos de vida de chave correspondentes, e o protocolo não tem mecanismos de tratamento de colisões, o que o torna não confiável. IKEv1 também é antigo e deve ser evitado, se possível. No entanto, o site IKEv2 oferece suporte a tempos de vida de chaves assimétricas para lidar com tentativas simultâneas de rechaves. Se você usar o IKEv1, a colisão de rechaveamento excluirá a associação de segurança (SA) IKE/IPsec. Para recriar o SA de IKE/IPsec, configure o estado de administrador da conexão como down e, em seguida, como up novamente. Para minimizar as colisões de rechaves e manter o desempenho estável, use IKEv2.

Como posso enviar todo o tráfego do lado VPC para o lado do local em um VPN baseado em política?

Para enviar todo o tráfego do lado da VPC para o lado local, defina os CIDRs de pares como 0.0.0.0/0 quando você criar uma conexão.

Quando uma conexão é criada com êxito, o serviço de VPN adiciona um CIDR 0.0.0.0/0 por meio da rota <VPN gateway private IP> à tabela de roteamento padrão da VPC. No entanto, essa nova rota pode causar problemas de roteamento, como servidores virtuais em diferentes sub-redes não sendo capazes de se comunicar uns com os outros, e gateways VPN não se comunicando com gateways VPN no local.

Para solucionar problemas de roteamento, consulte Por que meus gateways de VPN ou instâncias de servidor virtual não estão se comunicando?

Qual é a diferença entre os tipos de conexão VPN estática e dinâmica baseada em rota?

A conexão de roteamento estático não usa BGP para anúncios de rotas e não pode anunciar rotas para Transit Gateway ou para a rede local. Para essa conexão, todas as rotas precisam ser criadas e gerenciadas manualmente, ao passo que, para a conexão dinâmica, nenhuma configuração manual é necessária após o provisionamento e a conexão iniciais.

Há suporte para roteamento dinâmico ao criar um gateway de VPN baseado em rota?

Sim, a conexão VPN dinâmica é suportada por um gateway VPN baseado em rota. Consulte Criação de um gateway de VPN para criar uma VPN baseada em rota e selecione dinâmico para o tipo de conexão.

Preciso anexar um Transit Gateway para que a conexão de roteamento dinâmico funcione?

Sim, você precisa anexar um Transit Gateway para que a conexão de roteamento dinâmico funcione corretamente. Sem um Transit Gateway, a comunicação entre o gateway de VPN e sua rede local não funciona, mesmo que a conexão IPsec seja estabelecida.

Por que preciso de um Transit Gateway para conexão dinâmica baseada em rota?

O site Transit Gateway é essencial para o roteamento dinâmico porque funciona como um hub central para todas as conexões da rede. O Transit Gateway gerencia o roteamento para todos os raios, inclusive conexões VPN. Sem o Transit Gateway, os raios não conseguiriam se comunicar uns com os outros, pois dependem do hub Transit Gateway para facilitar e rotear o tráfego entre eles.

Posso conectar minha VPN a vários Transit Gateways em uma conexão VPN dinâmica baseada em rota?

Não, cada gateway de VPN pode ser conectado a apenas um Transit Gateway.

Posso anexar um site existente Transit Gateway à VPN baseada em rota para roteamento dinâmico?

Sim, você pode anexar um site existente Transit Gateway à VPN baseada em rota para roteamento dinâmico. Não é necessário criar um novo Transit Gateway.

O que é ASN e por que preciso dele para o roteamento dinâmico?

Um número de sistema autônomo (ASN) é um identificador exclusivo usado no Border Gateway Protocol (BGP) para representar um sistema autônomo (AS). Ele funciona de forma semelhante a um endereço IP público em uma conexão IPsec e serve como um atributo-chave para identificar dispositivos em uma rede. Cada dispositivo dentro da rede é atribuído a um ASN específico e, sem um ASN válido, um gateway VPN não pode estabelecer com êxito uma sessão BGP com outros dispositivos na rede.

Qual é o uso de CIDRs anunciados?

Os CIDRs anunciados são intervalos de endereços IP estáticos que podem ser acessados a partir da VPN e anunciados para sua rede local. Esses CIDRs são úteis para pontos de extremidade privados que não podem ser conectados diretamente a um Transit Gateway, como os pontos de extremidade Secrets Manager ou Cloud Object Storage. Ao anunciar esses CIDRs do site IBM VPN para a rede local, qualquer recurso do ambiente local pode se conectar a esses endpoints.

Preciso configurar rotas quando crio uma conexão VPN baseada em rota dinâmica?

Não, não é necessário configurar manualmente as rotas quando você cria uma conexão VPN baseada em rota dinâmica. Todos os raios conectados ao site Transit Gateway se conectam automaticamente à sua rede local.

Quantas rotas o site VPN for VPC suporta por par de VPN para uma conexão dinâmica e baseada em rota?

Cada gateway IBM VPN suporta até um máximo de 120 rotas para cada par de VPN em uma configuração de roteamento dinâmico. Se esse limite for excedido, a sessão BGP para esse par será automaticamente encerrada. Para restaurar a sessão, você deve reduzir o número de rotas anunciadas pela rede de pares local para 120 ou menos e, em seguida, alternar a conexão no site IBM Cloud para restabelecer a sessão BGP. Além disso, se o dispositivo VPN receber mais de 120 rotas em uma combinação de pares, o dispositivo encaminhará somente as primeiras 120 rotas para o gateway de trânsito. Por exemplo, se dois pares enviarem 70 rotas cada um para o dispositivo VPN, somente as primeiras 120 rotas serão propagadas para o gateway de trânsito. Se precisar de mais de 120 rotas, você poderá conectar o dispositivo VPN a diferentes dispositivos no local. No entanto, lembre-se de que essa configuração não garante alta disponibilidade ou recuperação de desastres para o dispositivo VPN quando ele estiver conectado a diferentes dispositivos no local.

A IBM faz varreduras trimestrais completas de ASV de dispositivos VPN de plano de dados?

A varredura trimestral feita por um fornecedor de varredura aprovado (ASV) é um requisito do conselho de padrões de segurança do Payment Card Industry (PCI). A varredura de ASV de dispositivos VPN de plano de dados é de responsabilidade exclusiva do cliente. A IBM não usa ASVs para fazer a varredura de dispositivos de plano de dados porque essas varreduras podem impactar negativamente as funções de carga de trabalho do cliente e o desempenho.

Quais métricas serão cobradas se eu estiver usando o gateway de VPN para VPC?

As métricas a seguir são coletadas para faturamento de gateway VPN em uma base mensal:

  • Hora da instância de gateway VPN: há quanto tempo sua instância de gateway VPN está funcionando.
  • Hora da conexão VPN: por quanto tempo cada uma de suas conexões VPN é estabelecida e mantida no gateway VPN.
  • IP flutuante: o número de endereços IP flutuantes ativos usados pela instância do gateway de VPN.

Quando você usa um gateway de VPN, também é cobrado por todo o tráfego público de saída da Internet, que é cobrado de acordo com as taxas de dados da VPC.

Quando o tráfego não é roteado por meio de um gateway de VPN baseado em rota?

Se você configurou uma rota VPC com uma conexão VPN como o próximo salto, o tráfego poderá não ser roteado conforme o esperado devido às seguintes condições:

  • Os grupos de segurança associados à instância da VPC não permitem o tráfego. Além disso, as ACLs de rede associadas à sub-rede da instância ou ao gateway da VPN bloqueiam o tráfego. Certifique-se de que seus grupos de segurança e ACLs permitam o tráfego pretendido. Para obter mais informações, consulte Configuração de ACLs de rede para uso com VPN.
  • Se o IP de origem do tráfego não pertencer a uma sub-rede associada à tabela de roteamento que contém a rota VPN, o gateway VPN rejeitará o tráfego. Por exemplo, considere uma tabela de roteamento de VPC associada somente à sub-rede A e que inclua uma rota cujo próximo salto seja uma conexão VPN. Se o tráfego chegar ao gateway da VPN, mas for originado de um endereço IP fora da sub-rede A ou de qualquer outra sub-rede vinculada a essa tabela de roteamento, o gateway não encaminhará o tráfego.