網站對網站 VPN 閘道常見問題集

當您使用 IBM Cloud® VPN for VPC 時,可能會遇到這些常見問題。

IBM Cloud 支援 VPC 哪些類型的 VPN 連線?

IBM Cloud 支援以下類型的 VPC VPN:

  • 網站對網站 VPN:用於網路對網路連線。
  • Client-to-site VPN:用於個別使用者的安全遠端存取。

什麼是 IBM Cloud VPN for VPC (網站對網站)?

IBM Cloud VPN for VPC 可在 IBM Cloud Virtual Private Cloud (VPC) 和其他私有網路(例如內部環境)之間提供安全、加密的連線。 它在網際網路上使用 IPsec 通道來保護傳輸中的資料。 如需瞭解更多資訊,請參閱 網站到網站 VPN 閘道IBM Cloud VPN for VPC 產品頁面

VPN for VPC, Transit Gateway,和 Direct Link 之間有何差異?

下表提供了 VPN for VPC, Transit Gateway,和 Direct Link 之間的差異:

VPN for VPC, Transit Gateway, 和 Direct Link 之間的差異。
服務 目的 最適用於
VPN for VPC 透過網際網路進行安全連線 混合雲、備份連結、快速部署
Transit Gateway VPC 對 VPC 路由 內的多 VPC 協調 IBM Cloud
Direct Link 從處所至 VPC 的專用私人連線 高頻寬、低延遲的私人連線

為何要使用站點到站點 VPN 而非用戶端到站點 VPN?

使用站點對站點 VPN 確保 IBM Cloud VPC 與其他專用網路之間的資料傳輸安全,支援混合雲架構和網路間通訊。 當個人使用者需要從遠端位置進行安全、加密的存取時,請使用用戶端到站點 VPN,這是遠端工作情境或第三方承包商的理想選擇。

IBM Cloud VPC 支援哪些類型的站點對站點 VPN?

IBM Cloud VPC 支援下列類型的站點對站點 VPN:

  • 政策式 VPN:根據定義的 IP 政策路由流量,以主動待命模式運作,最適合靜態網路。 進一步瞭解
  • 路由型 VPN:使用虛擬隧道介面和動態路由 (BGP),支援主動-主動備援,是複雜、可擴充架構的理想選擇。 進一步瞭解

IBM Cloud 網站對網站 VPN 有哪些典型使用案例?

IBM Cloud 站點對站點 VPN for VPC 有助於混合雲擴展、備份連線和區域間 VPC 通訊。 請參閱 站點對站點 VPN 使用案例

網站對網站 VPN for VPC 可以作為備份連線嗎?

是的,VPN for VPC 通常用作 Direct Link 的備份或 Transit Gateway 旁邊的次要連線。 請參閱高可用性 (high availability, HA)

IBM Cloud 網站到網站 VPN 如何保護我的資料?

VPN for VPC 使用先進的 IPsec/IKEv2 加密算法,以確保資料在傳輸過程中的機密性和完整性。 進一步瞭解政策協商

VPN 會影響我的網路速度嗎?

VPN 加密只增加極少的開銷。 IBM Cloud 優化 VPN 以獲得可靠的效能,但實際速度取決於您的網路條件和組態。

如何疑難排解 IBM Cloud VPN 連線問題?

若要排除 IBM Cloud VPN 連線問題,請檢查 VPN 面板隧道狀態、驗證路由、檢視存取和防火牆規則。 如需詳細資訊,請參閱 站點對站點故障排除。 若要疑難排解 IKE 和 IPsec 政策中協商、建議和接收演算法的問題,請參閱 如何檢查 IPsec 記錄?

VPN 服務無法使用時會有通知嗎?

若要瞭解 VPN 服務無法使用的情況,請使用 IBM Cloud 維護事件的標準通知程序。 請參閱 IBM Cloud 狀態頁

為我的 VPC 設定站點對站點 VPN 的起點是什麼?

若要開始為 VPC 設定站點對站點 VPN,您必須建立 VPN 閘道。 請參閱 建立 VPN 閘道

每個 IBM Cloud VPC 可以設定多少個站點對站點 VPN 連線?

若要確定站點對站點 VPN 的連線數量,請參閱 VPN 配額

我在哪裡可以找到 IBM Cloud site-to-site VPN for VPC 的詳細定價資訊?

若要尋找 IBM Cloud site-to-site VPN for VPC 的詳細定價,請參閱定價 索引標籤

IBM Cloud VPN 應該遵循哪些安全最佳實務?

使用強大的加密功能、定期更新組態,並應用嚴格的存取控制。

當我建立 VPN 閘道時,可以同時建立 VPN 連線嗎?

在 IBM Cloud 主控台中,您可以同時建立閘道和連線。 如果您使用 API 或 CLI,則必須在建立 VPN 閘道之後建立 VPN 連線。

如果我刪除具有已連接 VPN 連線的 VPN 閘道,連線會發生什麼情況?

VPN 連線會連同 VPN 閘道一併刪除。

如果刪除 VPN 閘道或 VPN 連線,是否會刪除 IKE 或 IPsec 政策?

不,IKE 和 IPsec 策略不會刪除,因為它們可以套用到多個連線。

在站點對站點 VPN 連線中,如何為 IKE 和 IPsec 選擇加密演算法?

當您在 IKE 或 IPsec 政策中選擇多種演算法時,最終的選擇取決於哪一方選擇演算法以及演算法評估的順序。 排序的差異會導致不同的談判結果。

  • 當 IBM Cloud 啟動 VPN 連線時,它會按照設定的順序傳送演算法,而對等方會進行最後選擇。 例如,如果 IBM Cloud 提出 aes128, aes256,而對等機構提出 aes256, aes128,可能會根據對等機構的實作選擇 aes128aes256
  • 當 IBM Cloud 是回應者時,它會根據自己設定的順序選擇第一個匹配演算法。 例如,如果 IBM Cloud 設定為 aes128, aes256,而對等端提出 aes256, aes128,則 aes128 會被選中。

為了確保一致的演算法選擇,請在 IBM Cloud VPN 閘道和對等閘道上設定相同的 IKE 和 IPsec 演算法,並維持相同的優先順序。

如何檢查 IPsec 日誌?

若要檢視已協商、建議及接收演算法的 IPsec 記錄,請遵循下列步驟:

  1. 首先,為您的 VPN 實例設定記錄實例。 如需詳細資訊,請參閱 設定 IBM Cloud 日誌路由服務
  2. 設定記錄實例後,您可以存取和檢視 VPN 產生的 IPsec 記錄項目。 有關日誌格式和可用欄位的資訊,請參閱 VPN for VPC 的日誌

對於任何連線除錯,請確定從對等端接收的提案至少有一個演算法與 IBM 側 IKE 和 IPsec 政策相匹配。 如果對等端和 IBM Cloud 設定之間不存在匹配演算法,連線就無法建立。

如果我嘗試刪除閘道所在的子網路,VPN 閘道會發生什麼情況?

如果存在任何虛擬伺服器實體,包括 VPN 閘道,則無法刪除子網路。

是否有預設 IKE 和 IPsec 政策?

是。 當您建立 VPN 連線而未參照原則 ID(IKE 或 IPsec)時,會使用自動協調。

為什麼我需要在 VPN 閘道佈建時選擇子網路?

在 IBM Cloud 中配置 VPN 閘道時,您必須選擇子網路,因為閘道會部署在 VPC 子網路中以建立連線。 路由型 VPN 可以支援跨所有區域的連線,但閘道本身需要所選子網路中四個可用的私有 IP 位址,以提供高可用性和自動維護。 最好為 VPN 閘道使用大小為 16 的專用子網路,其中子網路前綴的長度短於或等於 28。

如果在用於部署 VPN 閘道的子網路中使用 ACL,應該怎麼做?

確保 ACL 規則已就位,以允許管理流量和 VPN 通道流量。 如需詳細資訊,請參閱 設定與 VPN 搭配使用的網路 ACL

如果我在必須與內部部署專用網路通訊的子網路上使用 ACL,該怎麼辦?

請確定 ACL 規則已備妥,以容許 VPC 中虛擬伺服器實例與內部部署專用網路之間的資料流量。 如需詳細資訊,請參閱 設定與 VPN 搭配使用的 ACL

VPN for VPC 是否支援高可用性配置?

是,VPN for VPC 支援原則型 VPN 的「主動-待命」配置中的高可用性,以及靜態路由型 VPN 的「主動-主動」配置中的高可用性。

是否有計劃支援 SSL VPN?

沒有,僅支援 IPsec 站台對站台。

網站對網站的吞吐量是否有上限?VPNaaS?

是的,吞吐量取決於各種因素,例如 VPN 模式、流量分佈、加密設定、運算能力、網路狀況和對等裝置容量。 在最佳條件下,以主動-主動模式部署並啟用_流量分發_選項的路由型 VPN,可以跨兩個隧道支援高達 ~2 Gbps 的總吞吐量 (根據 IBM 內部基準測試,並非您環境中的保證限制)。 如需 VPN 吞吐量的詳細資訊,請參閱 改善站點到站點 VPN 吞吐量和效能

VPNaaS?

僅支援 PSK 鑑別。

您可以使用 VPN for VPC 作為 IBM Cloud 標準基礎架構的 VPN 閘道嗎?

是。 將經典網路連線到 VPC 的建議方法是使用.NET 網路。IBM Cloud Transit Gateway. 請參閱 設定存取經典基礎結構

什麼是站點對站點 VPN 之間的重金鑰碰撞?

當兩個 VPN 對等體同時嘗試啟動重新鑰匙時,就會發生重新鑰匙碰撞,這可能會導致衝突的協商、隧道不穩定或連線中斷。 這個問題常見於 IKEv1,因為雙方必須使用匹配的金鑰生命期,而且通訊協定缺乏碰撞處理機制,因此不可靠。 IKEv1 也很舊,應盡可能避免使用。 不過,IKEv2 支援非對稱金鑰生命週期,可從容處理同時嘗試重新鑰匙的情況。 如果您使用 IKEv1,rekey collision 會刪除 IKE/IPsec 安全性關聯 (SA)。 若要重新建立 IKE/IPsec SA,請將連線管理狀態設定為 down,然後再 up。 為了減少重按鍵碰撞並維持穩定的效能,請使用 IKEv2。

如何在原則型 VPN 中,將所有資料流量從 VPC 端傳送至內部部署端?

若要從 VPC 端將所有流量傳送至內部部署端,請在建立連線時將對等 CIDR 設定為 0.0.0.0/0

成功建立連線後,VPN 服務會透過 <VPN gateway private IP> 路由將 CIDR 0.0.0.0/0 加入 VPC 的預設路由表。 不過,這個新路徑可能會導致遞送問題,例如不同子網路中的虛擬伺服器無法彼此通訊,以及 VPN 閘道無法與內部部署 VPN 閘道通訊。

若要排解路由問題,請參閱 為何我的 VPN 閘道或虛擬伺服器實體無法通訊?

靜態與動態路由型 VPN 連線類型有何差異?

靜態路由連線不使用 BGP 作為路由廣告,也無法將路線廣告到 Transit Gateway 或內部網路。 對於這種連線,所有路由都需要手動建立和管理,而對於動態連線,在初始佈建和附加之後,就不需要手動設定。

建立基於路由的 VPN 閘道時,是否支援動態路由?

是,基於路由的 VPN 閘道可支援動態 VPN 連線。 請參閱 建立 VPN 閘道 以建立基於路由的 VPN,並為連線類型選擇動態

我是否需要附加 Transit Gateway 才能讓動態路由連線運作?

是的,您需要附加 Transit Gateway 才能讓動態路由連線正常運作。 如果沒有 Transit Gateway,即使建立了 IPsec 連線,VPN 閘道與您的內部網路之間的通訊也無法運作。

基於路由的動態連接為什麼需要 Transit Gateway?

Transit Gateway 對於動態路由是不可或缺的,因為它是網路內所有連線的中央樞紐。 Transit Gateway 管理所有輻射的路由,包括 VPN 連線。 如果沒有 Transit Gateway,辐条将无法相互通信,因为它们依赖于集线器 Transit Gateway 来促进和路由它们之间的流量。

我可以在動態路由型 VPN 連線中,將 VPN 連接到多個轉接閘道嗎?

不可以,每個 VPN 閘道只能連接到一個 Transit Gateway。

我可以將現有的 Transit Gateway 附加到基於路由的 VPN 以進行動態路由選擇嗎?

可以,您可以將現有的 Transit Gateway 附加到基於路由的 VPN,以進行動態路由。 您不需要建立新的 Transit Gateway。

什麼是 ASN?為什麼動態路由需要 ASN?

Autonomous System Number (ASN) 是 Border Gateway Protocol (BGP) 中用來代表 Autonomous System (AS) 的唯一識別碼。 它的功能類似於 IPsec 連線中的公用 IP 位址,並作為識別網路中裝置的關鍵屬性。 網路內的每台裝置都被指派給特定的 ASN,如果沒有有效的 ASN,VPN 閘道就無法與網路內的其他裝置成功建立 BGP 會話。

廣告 CIDR 的用途是什麼?

廣告 CIDR 是可從 VPN 連達的靜態 IP 位址範圍,並會廣告給您的內部網路。 這些 CIDR 對於無法直接連接到 Transit Gateway 的私有端點非常有用,例如 Secrets Manager 端點或 Cloud Object Storage 端點。 藉由將這些 CIDRs 從 IBM VPN 廣告到您的內部網路,您的內部環境中的任何資源都可以連線到這些端點。

建立以動態路由為基礎的 VPN 連線時,是否需要設定路由?

不需要,當您建立以動態路由為基礎的 VPN 連線時,不需要手動設定路由。 所有連接到 Transit Gateway 的樞紐都會自動連接到您的內部網路。

VPN for VPC 對於動態、基於路由的連線,每個 VPN 對等端支援多少條路由?

在動態路由設定中,每個 IBM VPN 閘道最多可為每個 VPN 對等體支援 120 個路由。 如果超出此限制,該對等點的 BGP 會話會自動關閉。 若要恢復會話,您必須減少從您的內部對等網路廣告的路由數量至 120 或更少,然後在 IBM Cloud 中切換連線,以重新建立 BGP 會話。 此外,如果 VPN 設備在對等體組合中收到超過 120 條路線,則設備只會將前 120 條路線轉發至轉接閘道。 例如,如果兩個對等端各自傳送 70 個路由到 VPN 裝置,則只有前 120 個路由會傳送至轉接閘道。 如果您需要超過 120 個路由,您可以將 VPN 裝置連接到不同的內部裝置。 但是,請記住,當 VPN 裝置連接到不同的內部裝置時,此設定無法保證 VPN 裝置的高可用性或災難復原。

IBM 會完成資料平面 VPN 應用裝置的每季 ASV 掃描嗎?

「已核准掃描供應商 (ASV)」每季掃描是支付卡產業 (PCI) 安全標準委員會的需求。 對 VPN 資料平面應用裝置進行 ASV 掃描完全由客戶負責。 IBM 不會使用 ASV 來掃描資料平面應用裝置,因為這些掃描可能會對客戶工作量功能及效能產生負面影響。

如果我使用 VPC 的 VPN 閘道,則會向我收取哪些度量值?

針對 VPN 閘道按月計費收集下列度量值:

  • VPN 閘道實例小時: VPN 閘道實例啟動並執行的時間。
  • VPN 連線小時: 在 VPN 閘道上建立及維護每一個 VPN 連線的時間。
  • 浮動 IP:VPN 閘道實例使用的有效浮動 IP 位址數量。

當您使用 VPN 閘道時,所有出站的公共網際網路流量也會以 VPC 資料費率收費。

何時流量不透過路由型 VPN 閘道?

如果您設定了以 VPN 連線為下一跳的 VPC 路由,流量可能會因為下列情況而無法如預期般路由:

  • 與 VPC 實例關聯的安全群組不允許流量。 此外,與實例的子網路或 VPN 閘道相關聯的網路 ACL 會封鎖流量。 確保您的安全群組和 ACL 允許預期的流量。 如需詳細資訊,請參閱 設定與 VPN 搭配使用的網路 ACL
  • 如果流量的來源 IP 不屬於與包含 VPN 路由的路由表相關聯的子網路,VPN 閘道會丟棄流量。 例如,考慮一個只與子網路 A 相關的 VPC 路由表,其中包含一個下一跳是 VPN 連線的路由。 如果流量到達 VPN 閘道,但來自子網路 A 或與該路由表連結的任何其他子網路之外的 IP 位址,則閘道不會轉送該流量。