Konfigurieren von Netzwerk-ACLs für die Verwendung mit VPN
Sie können Netzwerkzugriffskontrolllisten (NACLs) für das VPN-Gateway-Subnetz und andere VPC-Subnetze einrichten, die über den VPN-Tunnel kommunizieren.
Eine NACL ist ein zustandsloser Satz von Regeln, der den ein- und ausgehenden Verkehr auf Subnetzebene kontrolliert. Im Gegensatz zu Sicherheitsgruppen, die den Verkehr zu und von einzelnen virtuellen Serverinstanzen filtern, verwalten NACLs den Verkehr, der zu und von ganzen Subnetzen fließt. Sie können Netzwerk-ACL-Regeln anwenden, um den Datenverkehr auf VPN-Gateways und virtuelle Serverinstanzen zu beschränken, die sich in bestimmten Subnetzen befinden. Mit diesen Regeln können Sie kontrollieren, welche Netzwerkeinheiten IPsec-Tunnel mit Ihrem lokalen Netzwerk aufbauen können.
Ein VPN-Gateway und eine virtuelle VPC-Serverinstanz können dieselben oder unterschiedliche NACLs verwenden und sich in denselben oder unterschiedlichen Subnetz-CIDR-Blöcken befinden.
Anwendungsfall 1: VPN-Gateway und virtuelle Serverinstanz teilen sich eine NACL
Dieser Anwendungsfall zeigt Szenarien, in denen das Gateway IBM Cloud VPN und die virtuelle Serverinstanz der VPC von einer gemeinsamen NACL gesteuert werden, was konsistente Richtlinien zur Datenverkehrskontrolle ermöglicht. In beiden Szenarien sind das VPN-Gateway und der virtuelle Server Teil der gleichen VPC.
Szenario 1: VPN-Gateway und virtuelle Serverinstanz befinden sich im selben Subnetz
In diesem Szenario befinden sich sowohl das VPN-Gateway als auch die virtuelle Serverinstanz im selben Subnetz der VPC und sind durch eine gemeinsame NACL geschützt. Dieser Aufbau vereinfacht die Netzkontrolle, da für beide Ressourcen ein einheitlicher Satz von Regeln gilt.
Diese Schritte beschreiben den Paketfluss durch das gemeinsame NACL-Subnetzpaar, wie im folgenden Diagramm dargestellt.
- Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen (Peer-)Gateway und dem gemeinsam genutzten Subnetz und deckt IP-Bereiche auf beiden Seiten ab, die Teil der verschlüsselten Domäne sind (privates lokales CIDR, VPC-CIDR).
- Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und an die virtuelle Serverinstanz im selben Subnetz weitergeleitet.
- Die Antwortpakete an Ihr lokales Netzwerk gehen zurück an das VPN-Gateway.
- Schließlich werden die Pakete verschlüsselt und vom gemeinsamen Subnetz an das lokale Gateway zurückgeschickt.
Wenn sich das VPN-Gateway und die virtuelle Serverinstanz im gemeinsamen Subnetz befinden und Sie eine gemeinsame NACL erstellen, müssen Sie die folgenden Regeln für den bidirektionalen Datenverkehr zwischen Ihrem lokalen Gateway und dem NACL-Paar im gemeinsamen Subnetz hinzufügen. Weitere Informationen hierzu finden Sie unter Netz-ACLs einrichten.
- Das erste Paar von ein- und ausgehenden Regeln in der Tabelle erlaubt den Managementverkehr. Dieser Datenverkehr verwendet IKE- und IPsec-Protokolle für den Aufbau und die Aufrechterhaltung der VPN-Verbindung zwischen Ihrem lokalen Gateway und dem VPN-Gateway.
- Das zweite Paar von ein- und ausgehenden Regeln erlaubt den VPN-Tunnelverkehr, der zwischen Ihrem lokalen Netzwerk und dem VPC-CIDR durch den eingerichteten VPN-Tunnel fließt.
- Optional: Die letzte eingehende Regel erlaubt Datenverkehr für Konnektivitätstests, z. B. das Anpingen des VPN-Gateways oder der virtuellen VPC-Serverinstanz zur Überprüfung der Erreichbarkeit und zur Fehlerbehebung.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 500 | VPN-Gateway-IP | 500 |
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 4500 | VPN-Gateway-IP | 4500 |
| Ausgehend | UDP | VPN-Gateway-IP | 500 | Öffentliche IP-Adresse des Gateways vor Ort | 500 |
| Ausgehend | UDP | VPN-Gateway-IP | 4500 | Öffentliche IP-Adresse des Gateways vor Ort | 4500 |
| Ankommend | ICMP-TCP-UDP | Privates On-Premises-CIDR | Nicht zutreffend | VPC-CIDR | Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | VPC-CIDR | Nicht zutreffend | Privates On-Premises-CIDR | Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Die folgende Tabelle zeigt beispielsweise die Quell- und Ziel-IP-Adressen für eingehende und ausgehende Regeln. In diesem Beispiel befinden sich sowohl das VPN-Gateway als auch die virtuelle Serverinstanz im gemeinsamen Subnetz CIDR 10.240.0.0/24.
Die CIDR-IP-Adresse des VPN-Gateways lautet 10.240.0.4/32.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | 203.0.113.5[1] |
500 | 10.240.0.4/32 |
500 |
| Ankommend | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Ausgehend | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[2] |
500 |
| Ausgehend | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Ankommend | ICMP-TCP-UDP | 192.168.100.0/24[3] |
Nicht zutreffend | 10.240.0.0/24 |
Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | 10.240.0.0/24 |
Nicht zutreffend | 192.168.100.0/24[4] |
Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Szenario 2: VPN-Gateway und virtuelle Serverinstanz befinden sich in verschiedenen Subnetzen in derselben VPC
In diesem Szenario befinden sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen innerhalb derselben VPC, und es wird eine gemeinsame NACL angewendet, um den Datenverkehr zwischen ihnen zu verwalten. Diese Konfiguration erfordert zusätzliche Überlegungen zur Weiterleitung des Datenverkehrs zwischen den Teilnetzen.
Diese Schritte beschreiben den Paketfluss durch das gemeinsame NACL und die verschiedenen Subnetze, wie im folgenden Diagramm dargestellt.
- Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen (Peer-)Gateway und dem Subnetz des VPN-Gateways und deckt IP-Bereiche auf beiden Seiten ab, die Teil der verschlüsselten Domäne sind (privater lokaler CIDR, VPC-CIDR).
- Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und vom VPN-Subnetz an das Subnetz des virtuellen VPC-Servers weitergeleitet.
- Die Antwortpakete an Ihr lokales Netzwerk gehen zurück zum VPN-Subnetz.
- Schließlich werden die Pakete verschlüsselt und vom VPN-Subnetz an das lokale Gateway zurückgeschickt.
Wenn sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen befinden und Sie eine gemeinsame NACL erstellen, müssen Sie die folgenden Regeln für den bidirektionalen Datenverkehr zwischen Ihrem lokalen Gateway und den verschiedenen Subnetzen hinzufügen.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 500 | VPN-Gateway-IP | 500 |
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 4500 | VPN-Gateway-IP | 4500 |
| Ausgehend | UDP | VPN-Gateway-IP | 500 | Öffentliche IP-Adresse des Gateways vor Ort | 500 |
| Ausgehend | UDP | VPN-Gateway-IP | 4500 | Öffentliche IP-Adresse des Gateways vor Ort | 4500 |
| Ankommend | ICMP-TCP-UDP | Privates On-Premises-CIDR | Nicht zutreffend | VPC-CIDR | Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | VPC-CIDR | Nicht zutreffend | Privates On-Premises-CIDR | Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Die folgende Tabelle zeigt beispielsweise die Quell- und Ziel-IP-Adressen für eingehende und ausgehende Regeln. In diesem Beispiel befindet sich das VPN-Gateway im Subnetz CIDR 10.240.0.0/24 und die virtuelle Serverinstanz im
Subnetz CIDR 10.240.2.0/24.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | 203.0.113.5[5] |
500 | 10.240.0.4/32 |
500 |
| Ankommend | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Ausgehend | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[6] |
500 |
| Ausgehend | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Ankommend | ICMP-TCP-UDP | 192.168.100.0/24[7] |
Nicht zutreffend | 10.240.2.0/24 |
Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | 10.240.2.0/24 |
Nicht zutreffend | 192.168.100.0/24[8] |
Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Anwendungsfall 2: VPN-Gateway und virtuelle Serverinstanz verwenden unterschiedliche NACLs
Dieser Anwendungsfall demonstriert Szenarien, in denen das Gateway IBM Cloud VPN und die virtuelle Serverinstanz der VPC unterschiedlichen NACLs unterliegen, was konsistente Richtlinien zur Datenverkehrskontrolle ermöglicht. Im ersten Szenario sind das VPN-Gateway und der virtuelle Server Teil derselben VPC, während sie sich im zweiten Szenario in verschiedenen VPCs befinden, die durch ein Transit-Gateway verbunden sind.
Szenario 2: VPN-Gateway und virtuelle Serverinstanz in verschiedenen VPCs, verbunden über ein Transit-Gateway
In diesem Szenario befinden sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen innerhalb unterschiedlicher VPCs, die durch ein Transit-Gateway verbunden sind. Diese Konfiguration verwendet das gleiche Verfahren wie die vorangegangenen Szenarien, um Pakete durch die Subnetze in verschiedenen VPCs weiterzuleiten.
- Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen Gateway und dem Subnetz des VPN-Gateways.
- Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und an das Subnetz des virtuellen VPC-Servers weitergeleitet.
- Die Antwortpakete werden dann durch das VPN-Subnetz zurückgeschickt, wo sie erneut verschlüsselt und an das lokale Gateway zurückgeschickt werden.
- Das Transit-Gateway ist für die Verbindung der beiden VPCs und die Weiterleitung von Paketen zwischen ihnen verantwortlich.
Wenn sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen VPCs mit unterschiedlichen Subnetzen und unterschiedlichen NACLs befinden, müssen Sie die folgenden Regeln für den Datenverkehr zwischen Ihrem lokalen Gateway und den Subnetzen in verschiedenen VPCs hinzufügen.
NACL für VPN-Gateway-Subnetz konfigurieren
Diese NACL ist mit dem Subnetz des VPN-Gateways verbunden. Die Verkehrsregeln für das VPN-Gateway-Subnetz müssen den Verwaltungsdatenverkehr, der zum Aufbau des VPN-Tunnels verwendet wird, und den verschlüsselten VPN-Tunnelverkehr zwischen Ihrem lokalen Netzwerk und dem VPC abdecken.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 500 | VPN-Gateway-IP | 500 |
| Ankommend | UDP | Öffentliche IP-Adresse Ihres lokalen Gateways | 4500 | VPN-Gateway-IP | 4500 |
| Ausgehend | UDP | VPN-Gateway-IP | 500 | Öffentliche IP-Adresse des Gateways vor Ort | 500 |
| Ausgehend | UDP | VPN-Gateway-IP | 4500 | Öffentliche IP-Adresse des Gateways vor Ort | 4500 |
| Ankommend | ICMP-TCP-UDP | Betriebsinterner privater CIDR | Nicht zutreffend | VPC-CIDR | Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | VPC-CIDR | Nicht zutreffend | Privates On-Premises-CIDR | Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
NACL für das Subnetz der virtuellen Serverinstanz konfigurieren
Diese NACL ist mit dem Subnetz des virtuellen Servers verbunden. Die Verkehrsregeln für das Subnetz des virtuellen Servers müssen den VPN-Tunnelverkehr für die Kommunikation zwischen Ihrem lokalen Netzwerk und der virtuellen Serverinstanz abdecken.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | ICMP-TCP-UDP | Privates On-Premises-CIDR | Nicht zutreffend | VPC-CIDR | Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | VPC-CIDR | Nicht zutreffend | Privates On-Premises-CIDR | Nicht zutreffend |
Fehlersuche im Verkehr
Optional: Diese Regel erlaubt Datenverkehr für Konnektivitätstests, z. B. das Anpingen des VPN-Gateways oder der virtuellen VPC-Serverinstanz zur Überprüfung der Erreichbarkeit und zur Fehlerbehebung.
| Eingangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Beispiele: Konfigurieren von VPN-Gateway und virtuellen Server-Subnetzen in verschiedenen VPC
Die folgenden Beispiele veranschaulichen die spezifischen NACL-Regeln, die sowohl auf das VPN-Gateway als auch auf die Subnetze der virtuellen Serverinstanzen in verschiedenen VPCs angewendet werden. Diese Beispiele helfen Ihnen, Ihre NACLs entsprechend Ihren spezifischen Subnetz-CIDRs und Verkehrsanforderungen korrekt einzurichten.
In diesem Beispiel befindet sich das VPN-Gateway in VPC A im Subnetz CIDR 10.240.0.0/24, und der virtuelle Server in VPC B befindet sich im Subnetz CIDR 10.240.2.0/24. Außerdem befinden sich das VPN-Gateway und
der virtuelle Server in separaten NACLs, was bedeutet, dass Sie für jede NACL separate Regeln konfigurieren müssen. Die folgende Tabelle zeigt die NACL-Regeln für eingehende und ausgehende Verbindungen für das VPN-Gateway-Subnetz.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | UDP | 203.0.113.5[13] |
500 | 10.240.0.4/32 |
500 |
| Ankommend | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Ausgehend | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[14] |
500 |
| Ausgehend | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Ankommend | ICMP-TCP-UDP | 192.168.100.0/24[15] |
Nicht zutreffend | 10.240.2.0/24 |
Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | 10.240.2.0/24 |
Nicht zutreffend | 192.168.100.0/24[16] |
Nicht zutreffend |
| Eingehend (optional) | ICMP | Any | Nicht zutreffend | Any | Nicht zutreffend |
Diese Tabelle veranschaulicht die NACL-Regeln für das virtuelle Server-Subnetz in VPC B und zeigt die gleiche Art von ein- und ausgehendem Datenverkehr wie für das VPN-Gateway-Subnetz in VPC A beschrieben.
| Eingangs- und Ausgangsregeln | Protokoll | Quellen-IP | Quellenport | Destination IP Ziel-IP | Bestimmungshafen |
|---|---|---|---|---|---|
| Ankommend | ICMP-TCP-UDP | 192.168.100.0/24 |
Nicht zutreffend | 10.240.2.0/24 |
Nicht zutreffend |
| Ausgehend | ICMP-TCP-UDP | 10.240.2.0/24 |
Nicht zutreffend | 192.168.100.0/24 |
Nicht zutreffend |
-
Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎
-
Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎
-
Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎
-
Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎
-
Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎
-
Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎