Incluindo conexões com um gateway VPN

É possível incluir conexões ao criar um gateway VPN ou após provisionar um. Ao configurar uma conexão VPN, é possível optar por se conectar com a negociação automática ou usar uma política customizada de IKE ou IPsec predefinida. Para obter mais informações, consulte Sobre a negociação de política.

Para garantir a seleção consistente de algoritmos, faça a correspondência exata entre os algoritmos IKE e IPsec e sua ordem de prioridade no gateway IBM Cloud VPN e no gateway par. Para obter mais informações sobre os fatores que afetam a seleção do algoritmo, consulte Como os algoritmos de criptografia são escolhidos para IKE e IPsec em uma conexão VPN site a site?

Adição de uma conexão no console

Para incluir uma conexão VPN em um gateway VPN existente, siga estas etapas:

  1. Realce a linha do gateway com o qual você deseja trabalhar na tabela de gateways de VPN e clique em Create connection (Criar conexão ) no menu Actions (Ações ) s ).

    Como alternativa, na página de detalhes do gateway, você pode clicar em “Criar” na seção “Conexões VPN”.

  2. Defina uma conexão entre este gateway e uma rede fora do seu VPC, especificando as informações a seguir:

    • Nome de conexão da VPN - Insira um nome para a conexão, como my-connection.

    • Tipo de conexão- Selecione o tipo de conexão estática ou dinâmica.

    • Endereço do gateway de peer - Especifique o endereço IP do gateway da VPN para a rede fora de seu VPC.

      Depois de configurar a conexão VPN, não é possível alterar o tipo de endereço do gateway do par de “IP” para “FQDN” ou de “FQDN” para “IP”.

    • ASN do par (somente baseado em rota dinâmica)- Se você selecionar Dinâmico como o tipo de conexão, deverá especificar o ASN do par. Esse valor identifica a rede de pares externa com a qual a VPN troca rotas.

    • Modo Estabelecer-Selecione Bidirecional ou Somente Peer

      • O modo bidirecional inicia as negociações do protocolo IKE (ou os processos de atualização de chaves) a partir de qualquer um dos lados do gateway da VPN.
      • O modo Somente peer permite que o peer inicie negociações de protocolo IKE para essa conexão de gateway de VPN O peer também é responsável por iniciar o processo de rechaveamento após a conexão ser estabelecida..

      Se seu dispositivo peer estiver atrás de um dispositivo NAT e não tiver um endereço IP público, certifique-se de especificar Somente peer.

    • Chave pré-compartilhada - Especifique a chave de autenticação do gateway da VPN para a rede fora da VPC. A chave pré-compartilhada é uma sequência de dígitos hexadecimais ou uma passphrase de caracteres ASCII para impressão. Para ser compatível com a maioria dos tipos de gateway de peer, esta sequência deve seguir estas regras:

      • Pode ser uma combinação de dígitos, letras minúsculas ou maiúsculas ou os seguintes caracteres especiais: - + & ! @ # $ % ^ * ( ) . , :
      • O comprimento da sequência deve ser de 6 a 128 caracteres.
      • Não pode iniciar com 0x ou 0s.
    • Distribuir tráfego (somente VPN baseada em rota)- Ative essa opção para distribuir automaticamente o tráfego entre os túneis ativos do gateway de VPN quando o próximo salto de uma rota VPC for a conexão VPN. Essa opção é útil para maximizar a taxa de transferência quando dois túneis VPN se conectam à sua rede de pares remotos. Se essa opção não estiver ativada, o gateway VPN escolherá o túnel com o IP público menor como caminho primário e alternará para o túnel secundário somente se o primário ficar inativo. Para obter mais informações, consulte Caso de uso 4: distribuição de tráfego para uma VPN baseada em rota.

    • CIDRs locais do IBM (somente VPN baseada em política) — Especifique um ou mais CIDRs na VPC que você deseja conectar por meio do túnel de VPN.

    • CIDRs de pares (somente VPN baseada em política) — Especifique um ou mais CIDRs na outra rede à qual você deseja se conectar por meio do túnel VPN. A sobreposição de intervalo de sub-rede entre sub-redes locais e de peer não é permitida.

  3. Na seção Detalhes do túnel (somente baseado em rota dinâmica), especifique os IPs do túnel e da interface de par necessários para o roteamento dinâmico com BGP.

    • IP da interface do túnel- Especifique o endereço IP atribuído ao lado do gateway da VPN do túnel da VPN.

    • IP da interface do par- especifique o endereço IP atribuído ao lado da rede remota do túnel VPN. Esse endereço é seu dispositivo local ou gateway de VPN de par.

      Os IPs do túnel e da interface do par devem ser contínuos e pertencer à mesma sub-rede /30. Essa sub-rede fornece quatro endereços IP, mas o primeiro (endereço de rede) e o último (endereço de broadcast) são reservados. Por exemplo, na sub-rede 192.168.0.0/30, os IPs utilizáveis são 192.168.0.1 e 192.168.0.2. Se você atribuir 192.168.0.1 à interface do túnel 1, a interface do par 1 deverá ser 192.168.0.2. Da mesma forma, para o Tunnel 2, use uma sub-rede /30 diferente, como 192.168.0.4/30. Nesse caso, atribua 192.168.0.5 à interface do túnel 2 e 192.168.0.6 à interface do par 2.

  4. Para configurar como o gateway VPN envia mensagens para verificar se o gateway de peer está ativo, especifique as informações a seguir na seção Detecção de peer inativo.

    • Ação - A ação a ser realizada se um gateway peer parar de responder. Por exemplo, selecione Reiniciar se você desejar que o gateway renegocie imediatamente a conexão.
    • Intervalo (segundos) - Com que frequência verificar se o gateway peer está ativo. Por padrão, as mensagens são enviadas a cada 2 segundos.
    • Tempo limite (segundos) - Quanto tempo esperar por uma resposta do gateway peer. Por padrão, um gateway de peer é considerado inativo se uma resposta não é recebida dentro de 10 segundos.
  5. Na seção Políticas, especifique as opções Troca de chave da Internet (IKE) e Internet Protocol Security (IPsec) a serem usadas para a Fase 1 e a Fase 2 da negociação de conexão.

    • Selecione Automático para que o gateway tente estabelecer automaticamente a conexão.

    • Selecione ou crie políticas personalizadas se:

      • Você precisa aplicar requisitos de segurança específicos.
      • O gateway de VPN na outra rede não é compatível com as propostas de segurança que são negociadas automaticamente durante a configuração.

      IKEv1 suporta apenas um único algoritmo. Se a sua conexão VPN usar uma política IKEv1, a política IPsec associada também deverá conter apenas um algoritmo. As políticas IPsec com vários algoritmos não são compatíveis com o site IKEv1.

  6. Na seção Opções avançadas, é possível customizar identidades IKE locais e de peer em vez de usar a identidade IKE padrão. Uma identidade IKE peer pode ser especificada no máximo.

    Para gateways VPN baseados em política, é possível configurar uma identidade IKE local no máximo. Para gateways VPN baseados em rota, se você deseja configurar uma identidade IKE local, deve-se fornecer dois. Você pode inserir valores para os membros ou deixar os campos de entrada em branco.

    • Identidades de IKE locais-Selecione um tipo para a identidade de IKE local, em seguida, insira seu valor. Por exemplo, você pode inserir um único endereço IPv4 de 4 octetos (9.168.3.4), um FQDN (my-vpn.example.com), um nome de host (my-host) ou um ID de chave base64-encoded (MTIzNA==).

      • O modo de rota estática consiste em dois membros no modo ativo / ativo, em que a primeira identidade se aplica ao primeiro membro e a segunda identidade se aplica ao segundo membro. Se você não especificar identidades IKE locais, o tipo será um endereço IPv4 e o valor será o endereço IP público do túnel de conexão VPN do membro.

      • O modo de política consiste em dois membros no modo de espera ativa.. A identidade IKE local se aplica ao membro ativo. Se você não especificar um valor, a identidade IKE local será o endereço IP público do gateway de VPN.

    • Identidade de IKE de peer-Selecione um tipo para a identidade de IKE de peer e, em seguida, insira seu valor Por exemplo, você pode inserir um endereço IPv4 (9.168.3.4), um FQDN (my-vpn.example.com), um nome de host (my-host) ou um ID de chave do base64-encoded (MTIzNA==).

      A identidade IKE do par se aplica ao membro ativo. Se você não especificar um valor, use o endereço IPv4 ou o FQDN do gateway de peer.

  7. Revise o painel Resumo, em seguida, clique em Criar conexão VPN.

Adicionando uma conexão pela CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para criar uma conexão VPN pela CLI, digite o seguinte comando:

ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY
[--vpc VPC] [--admin-state-up true | false]
[--routing-protocol bgp | none]
[--dead-peer-detection-action restart | clear | hold | none]
[--distribute-traffic true | false]
[--dead-peer-detection-interval INTERVAL] [--dead-peer-detection-timeout TIMEOUT] [--ike-policy IKE_POLICY_ID]
[--ipsec-policy IPSEC_POLICY_ID] [--peer-cidr CIDR1 --peer-cidr CIDR2 ... --local-cidr CIDR1 --local-cidr CIDR2 ...]
[[--local-ike-identity-type fqdn | hostname | ipv4_address | key_id --local-ike-identity-value VALUE] |
[--local-ike-identities LISTENER_POLICIES_JSON | @LISTENER_POLICIES_JSON_FILE]]
[--peer-asn]
[--tunnels NEIGHBOR_IP TUNNEL_INTERFACE_IP]
[--peer-ike-identity-type fqdn | hostname | ipv4_address | key_id --peer-ike-identity-value VALUE]
[--establish-mode bidirectional | peer_only] [--output JSON] [-q, --quiet]
ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY

Em que:

CONNECTION_NAME
O nome da conexão.
VPN_GATEWAY
O ID do gateway da VPN.
PEER
O endereço IP ou o FQDN do gateway da VPN do peer.
PRESHARED_KEY
A chave pré-compartilhada.
--vpc
O ID ou o nome da VPC. Este campo é obrigatório apenas para especificar o recurso exclusivo pelo nome dentro desta VPC.
--admin-state-up
Se estiver definido como “ false ”, a conexão do gateway VPN será encerrada. Esse valor de campo pode ser true ou false.
--routing-protocol
Determina se o modo é estático ou dinâmico. Esse valor de campo pode ser bgp ou none. Defina o valor como bgp para VPN dinâmica baseada em rota.
--dead-peer-detection-action
A ação de detecção de pares inativos. Esse valor de campo pode ser restart, clear, hold, ou none. (Padrão: restart).
--dead-peer-detection-interval
O intervalo de detecção de peers inativos em segundos (padrão: 2).
--dead-peer-detection-timeout
O tempo limite para detecção de pares inativos, em segundos (padrão: 10).
--distribute-traffic
Defina como “ true ” para distribuir o tráfego entre os túneis Up da conexão do gateway VPN quando o próximo salto de uma rota VPC for a conexão VPN. Esse valor pode ser “ true ” ou “ false ”. Para obter mais informações, consulte Distribuição de tráfego para uma VPN baseada em rota.
--ike-policy
O ID da política IKE.
--ipsec-policy
O ID da política IPsec.
--local-ike-identity-type
O tipo de identidade local do IKE Esse valor de campo pode ser fqdn, hostname, ipv4_address, ou key_id.
--local-ike-identity-value
O valor da identidade IKE local.
--local-ike-identities
O ID da identidade IKE local. LOCAL_IKE_IDENTITIES_JSON | @LOCAL_IKE_IDENTITIES_JSON_FILE em JSON ou em um arquivo JSON
--peer-asn
Identifica a rede de pares externa no roteamento dinâmico com a qual a VPN troca rotas.
--tunnels
Especifica os IPs do túnel e da interface de pares necessários para o roteamento dinâmico com BGP. Esse campo usa o valor do endereço IP das interfaces local (túnel) e remota (par). Os IPs do túnel e da interface do par devem ser contínuos e pertencer à mesma sub-rede /30.
-peer-cidr
Os CIDRs dos pares para o recurso.
-local-cidr
O CIDR local do recurso.
-peer-ike-identity-type
O tipo de identidade IKE peer. Esse valor de campo pode ser ipv4_address, fqdn, hostname, ou key_id.
--peer-ike-identity-value
O valor da identidade IKE do peer.

Os gateways de VPN baseados em políticas podem ter apenas uma identidade IKE local.

Se um gateway de VPN baseado em rota tiver identidades IKE locais especificadas, deverá haver pelo menos duas; a primeira identidade se aplica ao primeiro membro do gateway de VPN e a segunda identidade se aplica ao segundo membro.

--establish-mode
Esse campo pode ser bidirectional ou peer_only. O modo bidirecional inicia as negociações do protocolo IKE (ou os processos de atualização de chaves) a partir de qualquer um dos lados do gateway VPN. O modo somente peer permite que o peer inicie negociações de protocolo IKE para essa conexão de gateway VPN. O peer também é responsável por iniciar o processo de rechaveamento após a conexão ser estabelecida.. Se o rechaveamento não ocorrer, a conexão de gateway de VPN será removida após a expiração de sua vida útil.
-output
Especifica que o formato de saída é JSON.
-q, --quiet
Suprime saída detalhada.

Exemplos de comando

  • Crie uma conexão VPN para um ID de gateway específico com os valores de configuração necessários:

    ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24
    
  • Crie uma conexão VPN para um gateway de VPN baseado em rota com o recurso de distribuição de tráfego ativado:

    ibmcloud is vpn-gateway-connection-create CONNECTION_NAME VPN_GATEWAY PEER PRESHARED_KEY --distribute-traffic true
    
  • Criar uma conexão VPN com os mesmos parâmetros principais e configurações DPD especificadas:

    ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --dead-peer-detection-action clear --dead-peer-detection-interval 33 --dead-peer-detection-timeout 100
    
  • Criar uma conexão VPN com os mesmos parâmetros principais e políticas customizadas com IDs especificados:

    ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --ipsec-policy 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --ike-policy 72251a2e-d6c5-42b4-97b0-b5f8e8d1f480
    
  • Crie uma conexão VPN com o FQDN de peer e especifique a identidade IKE local e de peer:

    ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 on-prem.my-company.com lkj14b1oi0alcniejkso --local-cidr 10.240.0.0/24 --peer-cidr 192.168.1.0/24 --local-ike-identities '[{"type":"key_id","value":"MTIzNA=="}]' --peer-ike-identity-type fqdn --peer-ike-identity-value on-prem.my-company.com --establish-mode peer_only
    
  • Crie uma conexão VPN que permita que o peer inicie negociações de protocolo IKE para essa conexão de gateway VPN:

    ibmcloud is vpn-gateway-connection-create my-connection fee82deba12e4c0fb69c3b09d1f12345 169.21.50.5 lkj14b1oi0alcniejkso --establish-mode peer_only --local-ike-identities '[{type:ipv4_address,value:2.2.2.2},{type:fqdn,value:sadsadasd.com}]' --peer-ike-identity-type key_id --peer-ike-identity-value MTIzNA==
    
  • Crie uma conexão VPN usando as opções avançadas de configuração:

    ibmcloud is vpn-gateway-connection-create to-prem ${gateway_id} on-prem.test.com test123 --local-cidr 10.10.20.0/28 --peer-cidr 192.168.0.0/24 --peer-ike-identity-type ipv4_address --peer-ike-identity-value 192.168.0.1 --establish-mode peer_only
    
  • Crie uma conexão VPN dinâmica baseada em rota com ASN de pares e túneis:

    ibmcloud is vpn-gateway-connection-create my-connection --routing-protocol bgp my-vpc-gateway 169.21.50.5 lkj14b1oi0alcniejkso --distribute-traffic true --local-ike-identities '[{"type":"fqdn","value":"example.com"},{"type":"fqdn","value":"example_1.com"}]' --peer-asn 65534 --tunnels '[{"neighbor_ip":{"address":"192.168.0.2"},"tunnel_interface_ip":{"address":"192.168.0.1"}},{"neighbor_ip":{"address":"192.168.0.6"},"tunnel_interface_ip":{"address":"192.168.0.5"}}]' --peer-ike-identity-type ipv4_address --peer-ike-identity-value 192.168.0.1
    
  • Obter uma lista de conexões de gateway de VPN:

    ibmcloud is vpn-gateway-connection  my-vpc-gateway my-connection
    
  • Liste todas as conexões de serviço para um gateway de VPN:

    ibmcloud is vpn-gateway-service-connections 0727-bc813695-d777-4ceb-acfb-bd68f4828358
    
  • Obtenha os detalhes da conexão de serviço de um gateway de VPN específico:

    ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
    

Adicionando um CIDR local a uma conexão de gateway VPN da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para incluir um CIDR local em uma conexão de gateway VPN por meio da CLI, insira o comando a seguir:

Esse comando é suportado apenas por gateways de VPN do modo de política

ibmcloud is vpn-gateway-connection-local-cidr-add VPN_GATEWAY CONNECTION PREFIX_ADDRESS PREFIX_LENGTH [--vpc VPC] [--output JSON] [-q, --quiet]

Em que:

VPN_GATEWAY
O ID do gateway da VPN.
CONNECTION
O ID ou o nome da conexão VPN.
PREFIX_ADDRESS
A parte de endereço do prefixo do CIDR.
PREFIX_LENGTH
A parte do comprimento do prefixo do CIDR.
--output value
A saída no formato JSON.
-q, --quiet
Suprime saída detalhada.

Exemplo de comando

Inclua um CIDR local para um nome de conexão específico com valores de configuração necessários:

ibmcloud is vpn-gateway-connection-local-cidr-add my-vpn-gateway my-connection 3.3.3.0/24

Como adicionar um peer CIDR a uma conexão de gateway VPN da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para incluir um CIDR de peer em uma conexão de gateway de VPN por meio da CLI, insira o comando a seguir:

Esse comando é suportado apenas pelo gateway VPNs do modo de política

ibmcloud is vpn-gateway-connection-peer-cidr-add VPN_GATEWAY CONNECTION PREFIX_ADDRESS PREFIX_LENGTH [--vpc VPC] [--output JSON] [-q, --quiet]

Em que:

VPN_GATEWAY
ID do gateway VPN.
CONNECTION
ID ou nome da conexão de VPN.
PREFIX_ADDRESS
Parte do endereço de prefixo do CIDR.
PREFIX_LENGTH
Parte do comprimento do prefixo do CIDR.
--output value
Saída no formato JSON.
-q, --quiet
Suprimir a saída detalhada.

Exemplo de comando

Inclua um CIDR de peer para um nome de conexão específico com seus valores de configuração necessários:

ibmcloud is vpn-gateway-connection-peer-cidr-add my-vpn-gateway my-connection 4.4.4.0/24

Adicionando uma conexão com a API

Para criar uma conexão VPN com a API, siga estas etapas:

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

    • vpnGatewayId- O identificador do gateway VPN.

      export vpnGatewayId=<your_vpn_gateway_id>
      
    • ikePolicyId- O identificador exclusivo desta política IKE.

      export ikePolicyId=<your_ike_policy_id>
      
    • ipsecPolicyId- O identificador exclusivo desta política IPsec.

      export ipsecPolicyId=<your_ipsec_policy_id>
      
  3. Quando todas as variáveis forem iniciadas, crie a conexão de gateway VPN. Por exemplo,

       # To create a connection for policy-based VPN, use the following command:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-vpn-connection",
             "psk": "'$psk'",
             "dead_peer_detection": {
                 "action": "restart",
                 "interval": 2,
                 "timeout": 10
             },
             "local": {
                 "cidrs": "'$localCidrs'"
             },
             "peer": {
                 "cidrs": "'$remoteCidrs'",
                 "address": "7.8.9.10"
             }
             "ike_policy": {
                 "id": "'$ikePolicyId'"
             },
             "ipsec_policy": {
                 "id": "'$ipsecPolicyId'"
             }
         }'
    
       # For a static route-based VPN connection, use the following command:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-vpn-connection",
             "routing_protocol": "none",
             "psk": "'$psk'",
             "distribute_traffic":true,
             "dead_peer_detection": {
                 "action": "restart",
                 "interval": 2,
                 "timeout": 10
             },
             "ike_policy": {
                 "id": "'$ikePolicyId'"
             },
             "ipsec_policy": {
                 "id": "'$ipsecPolicyId'"
             }
         }'
    
      # For a dynamic route-based VPN connection, use the following command:
     curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -H "Content-Type: application/json" \
         -H "Accept: application/json" \
         -H "X-Correlation-ID: 0ba2d683-cce9-404f-9b8e-463543888ff9" \
         -d '{
             "name": "vpn-new-connection",
             "psk": "'$psk'",
             "dead_peer_detection": {
                 "action": "restart",
                 "interval": 2,
                 "timeout": 10
             },
             "distribute_traffic": true,
             "establish_mode": "bidirectional",
             "peer": {
                 "address": "9.168.3.4",
                 "asn": 64543
             },
             "routing_protocol": "bgp",
             "tunnels": [
             {
                 "neighbor_ip": { "address": "192.168.0.2" },
                 "tunnel_interface_ip": { "address": "192.168.0.1" }
             },
             {
                 "neighbor_ip": { "address": "192.168.0.6" },
                 "tunnel_interface_ip": { "address": "192.168.0.5" }
             }
             ]
         }'
    
  4. (Opcional) Para criar uma conexão usando opções avançadas de configuração:

    curl -X POST "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections?version=$api_version&generation=2"  \
          -H "Authorization: Bearer $iam_token"      -d '{  \
          "name": "my-advanced-vpn-connection",
          "establish_mode": "peer_only",
          "psk": "'$psk'",
          "dead_peer_detection": {
              "action": "restart",
              "interval": 2,
              "timeout": 10
          },
          "local": {
              "cidrs": "'$localCidrs'",
              "ike_identities": [
                  {
                      "type": "key_id",
                      "value": "dGVzdGtleQ=="
                  }
              ]
          },
          "peer": {
              "cidrs": "'$remoteCidrs'",
              "ike_identity": {
                  "type": "hostname",
                  "value": "cisco-asa"
              },
              "fqdn": "on-prem.test.com"
          }
          "ike_policy": {
              "id": "'$ikePolicyId'"
          },
          "ipsec_policy": {
              "id": "'$ipsecPolicyId'"
          },
          "distribute_traffic":true
      }'
    

Adicionando um CIDR local a uma conexão de gateway VPN com a API

Para incluir um CIDR local em uma conexão de gateway VPN com a API, siga estas etapas:

Essa API é suportada apenas por gateways de VPN de modo de política

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

    • vpnGatewayId- O identificador do gateway VPN.

      export vpnGatewayId=<your_vpn_gateway_id>
      
    • connectionId-O identificador exclusivo para essa conexão VPN.

      export connectionId=<your_connection_id>
      
    • cidr_prefix- A parte do endereço que corresponde ao prefixo do CIDR.

      export cidr_prefix=<your_cidr_prefix>
      
    • prefix_length- A parte do CIDR que corresponde ao comprimento do prefixo.

      export prefix_length=<your_prefix_length>
      
  3. Quando todas as variáveis forem iniciadas, inclua um CIDR local em uma conexão de gateway VPN. Por exemplo,

       curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections/$connectionId/local_cidrs/${cidr_prefix}/${prefix_length}?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token"
    

Adicionando um peer CIDR a uma conexão de gateway VPN com a API

Para incluir um CIDR de peer em uma conexão de gateway VPN com a API, siga estas etapas:

Essa API é suportada apenas por gateways de VPN de modo de política

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

    • vpnGatewayId - O identificador de gateway VPN

      export vpnGatewayId=<your_vpn_gateway_id>
      
    • connectionId-O identificador único para esta conexão VPN

      export connectionId=<your_connection_id>
      
    • cidr_prefix- A parte do endereço correspondente ao prefixo do CIDR

      export cidr_prefix=<your_cidr_prefix>
      
    • prefix_length- A parte do CIDR que corresponde ao comprimento do prefixo.

      export prefix_length=<your_prefix_length>
      
  3. Quando todas as variáveis forem iniciadas, inclua um peer CIDR em uma conexão de gateway VPN. Por exemplo,

       curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways/$vpnGatewayId/connections/$connectionId/peer_cidrs/${cidr_prefix}/${prefix_length}?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token"
    

Para ver o conjunto completo de APIs para gateways de VPN site a site, consulte a referência da API VPC.

Incluindo uma conexão usando o Terraform

Para incluir uma conexão usando o Terraform, execute o comando a seguir:

   resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
     name                 = "my-vpn-gateway-connection"
     vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
     peer_address   =  "7.8.9.10"
     preshared_key = var.presharedkey
     local_cidrs        = [var.localCIDR]
     peer_cidrs        = [var.peerCIDR]
   }

O exemplo a seguir do Terraform cria uma conexão de gateway VPN:

resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
  name           = "my-vpn-gateway-connection"
  vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
  preshared_key  = "VPNDemoPassword"
  establish_mode = "bidirectional"
  peer {
    cidrs   = [var.peerCIDR]
    address = "7.8.9.10"
  }
  local {
    cidrs = [var.localCIDR]
  }
  ike_policy   = ibm_is_ike_policy.is_ike_policy.id
  ipsec_policy = ibm_is_ipsec_policy.is_ipsec_policy.id
}

O exemplo do Terraform a seguir cria uma conexão VPN para um gateway de VPN baseado em rota com o recurso de distribuição de tráfego ativado:


resource "ibm_is_vpn_gateway_connection" "test_VPNGatewayConnection1" {
    name = "example-vpn-gateway-connection"
    vpn_gateway = "${ibm_is_vpn_gateway.example.id}"
    peer_address = "${ibm_is_vpn_gateway.example.public_ip_address}"
    preshared_key = "VPNDemoPassword"
    distribute-traffic = true
}

O exemplo do Terraform a seguir cria uma conexão VPN usando opções avançadas de configuração:

resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
  name           = "to-prem"
  vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
  preshared_key  = "test123"
  establish_mode = "peer_only"
  peer {
    cidrs   = ["192.168.0.0/24"]
    ike_identity {
      type  = "ipv4_address"
      value = "192.168.0.1"
    }
    fqdn = "on-prem.test.com"
  }
  local {
    cidrs = ["10.10.20.0/28"]
  }
}

O exemplo Terraform a seguir cria uma conexão VPN dinâmica para um gateway VPN baseado em rota com BGP:

resource "ibm_is_vpn_gateway" "example" {
  name      = "example-vpn-gateway"
  subnet    = ibm_is_subnet.example.id
  mode      = "route"
  local_asn = 64522
}
resource "ibm_is_vpn_gateway_connection" "example" {
  name               = "example-vpn-gateway-connection"
  vpn_gateway        = ibm_is_vpn_gateway.example.id
  preshared_key      = "VPNDemoPassword"
  distribute_traffic = true
  routing_protocol   = "bgp"
  local {
    ike_identities {
      type  = "fqdn"
      value = "fqdn.example.com"
    }
    ike_identities {
      type  = "fqdn"
      value = "fqdn.example.com"
    }
  }
  peer {
    ike_identity {
      type  = "fqdn"
      value = "example.fqdn.com"
    }
    fqdn = "peer-vpn.example.com"
    asn  = 65534
  }
  tunnel {
    neighbor_ip         = "192.168.1.8"
    tunnel_interface_ip = "10.0.0.8"
  }
  tunnel {
    neighbor_ip         = "192.168.1.6"
    tunnel_interface_ip = "10.0.0.6"
  }
}

Para obter mais informações, consulte o registro do Terraform.

Próximas etapas