Konfigurieren von Netzwerk-ACLs für die Verwendung mit VPN

Sie können Netzwerkzugriffskontrolllisten (NACLs) für das VPN-Gateway-Subnetz und andere VPC-Subnetze einrichten, die über den VPN-Tunnel kommunizieren.

Eine NACL ist ein zustandsloser Satz von Regeln, der den ein- und ausgehenden Verkehr auf Subnetzebene kontrolliert. Im Gegensatz zu Sicherheitsgruppen, die den Verkehr zu und von einzelnen virtuellen Serverinstanzen filtern, verwalten NACLs den Verkehr, der zu und von ganzen Subnetzen fließt. Sie können Netzwerk-ACL-Regeln anwenden, um den Datenverkehr auf VPN-Gateways und virtuelle Serverinstanzen zu beschränken, die sich in bestimmten Subnetzen befinden. Mit diesen Regeln können Sie kontrollieren, welche Netzwerkeinheiten IPsec-Tunnel mit Ihrem lokalen Netzwerk aufbauen können.

Ein VPN-Gateway und eine virtuelle VPC-Serverinstanz können dieselben oder unterschiedliche NACLs verwenden und sich in denselben oder unterschiedlichen Subnetz-CIDR-Blöcken befinden.

Anwendungsfall 1: VPN-Gateway und virtuelle Serverinstanz teilen sich eine NACL

Dieser Anwendungsfall zeigt Szenarien, in denen das Gateway IBM Cloud VPN und die virtuelle Serverinstanz der VPC von einer gemeinsamen NACL gesteuert werden, was konsistente Richtlinien zur Datenverkehrskontrolle ermöglicht. In beiden Szenarien sind das VPN-Gateway und der virtuelle Server Teil der gleichen VPC.

Szenario 1: VPN-Gateway und virtuelle Serverinstanz befinden sich im selben Subnetz

In diesem Szenario befinden sich sowohl das VPN-Gateway als auch die virtuelle Serverinstanz im selben Subnetz der VPC und sind durch eine gemeinsame NACL geschützt. Dieser Aufbau vereinfacht die Netzkontrolle, da für beide Ressourcen ein einheitlicher Satz von Regeln gilt.

Diese Schritte beschreiben den Paketfluss durch das gemeinsame NACL-Subnetzpaar, wie im folgenden Diagramm dargestellt.

  1. Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen (Peer-)Gateway und dem gemeinsam genutzten Subnetz und deckt IP-Bereiche auf beiden Seiten ab, die Teil der verschlüsselten Domäne sind (privates lokales CIDR, VPC-CIDR).
  2. Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und an die virtuelle Serverinstanz im selben Subnetz weitergeleitet.
  3. Die Antwortpakete an Ihr lokales Netzwerk gehen zurück an das VPN-Gateway.
  4. Schließlich werden die Pakete verschlüsselt und vom gemeinsamen Subnetz an das lokale Gateway zurückgeschickt.

Paketfluss durch VPC NACL
Paketfluss durch das gemeinsame NACL-Subnetz

Wenn sich das VPN-Gateway und die virtuelle Serverinstanz im gemeinsamen Subnetz befinden und Sie eine gemeinsame NACL erstellen, müssen Sie die folgenden Regeln für den bidirektionalen Datenverkehr zwischen Ihrem lokalen Gateway und dem NACL-Paar im gemeinsamen Subnetz hinzufügen. Weitere Informationen hierzu finden Sie unter Netz-ACLs einrichten.

  1. Das erste Paar von ein- und ausgehenden Regeln in der Tabelle erlaubt den Managementverkehr. Dieser Datenverkehr verwendet IKE- und IPsec-Protokolle für den Aufbau und die Aufrechterhaltung der VPN-Verbindung zwischen Ihrem lokalen Gateway und dem VPN-Gateway.
  2. Das zweite Paar von ein- und ausgehenden Regeln erlaubt den VPN-Tunnelverkehr, der zwischen Ihrem lokalen Netzwerk und dem VPC-CIDR durch den eingerichteten VPN-Tunnel fließt.
  3. Optional: Die letzte eingehende Regel erlaubt Datenverkehr für Konnektivitätstests, z. B. das Anpingen des VPN-Gateways oder der virtuellen VPC-Serverinstanz zur Überprüfung der Erreichbarkeit und zur Fehlerbehebung.
Eingehende und ausgehende Regeln für die gemeinsame NACL und das gemeinsame Teilnetz
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 500 VPN-Gateway-IP 500
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 4500 VPN-Gateway-IP 4500
Ausgehend UDP VPN-Gateway-IP 500 Öffentliche IP-Adresse des Gateways vor Ort 500
Ausgehend UDP VPN-Gateway-IP 4500 Öffentliche IP-Adresse des Gateways vor Ort 4500
Ankommend ICMP-TCP-UDP Privates On-Premises-CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Die folgende Tabelle zeigt beispielsweise die Quell- und Ziel-IP-Adressen für eingehende und ausgehende Regeln. In diesem Beispiel befinden sich sowohl das VPN-Gateway als auch die virtuelle Serverinstanz im gemeinsamen Subnetz CIDR 10.240.0.0/24. Die CIDR-IP-Adresse des VPN-Gateways lautet 10.240.0.4/32.

Beispiel für ein- und ausgehende Regeln für die gemeinsame NACL und das gemeinsame Subnetz
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP 203.0.113.5[1] 500 10.240.0.4/32 500
Ankommend UDP 203.0.113.5 4500 10.240.0.4/32 4500
Ausgehend UDP 10.240.0.4/32 500 203.0.113.5[2] 500
Ausgehend UDP 10.240.0.4/32 4500 203.0.113.5 4500
Ankommend ICMP-TCP-UDP 192.168.100.0/24[3] Nicht zutreffend 10.240.0.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.0.0/24 Nicht zutreffend 192.168.100.0/24[4] Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Szenario 2: VPN-Gateway und virtuelle Serverinstanz befinden sich in verschiedenen Subnetzen in derselben VPC

In diesem Szenario befinden sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen innerhalb derselben VPC, und es wird eine gemeinsame NACL angewendet, um den Datenverkehr zwischen ihnen zu verwalten. Diese Konfiguration erfordert zusätzliche Überlegungen zur Weiterleitung des Datenverkehrs zwischen den Teilnetzen.

Diese Schritte beschreiben den Paketfluss durch das gemeinsame NACL und die verschiedenen Subnetze, wie im folgenden Diagramm dargestellt.

  1. Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen (Peer-)Gateway und dem Subnetz des VPN-Gateways und deckt IP-Bereiche auf beiden Seiten ab, die Teil der verschlüsselten Domäne sind (privater lokaler CIDR, VPC-CIDR).
  2. Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und vom VPN-Subnetz an das Subnetz des virtuellen VPC-Servers weitergeleitet.
  3. Die Antwortpakete an Ihr lokales Netzwerk gehen zurück zum VPN-Subnetz.
  4. Schließlich werden die Pakete verschlüsselt und vom VPN-Subnetz an das lokale Gateway zurückgeschickt.

Paketfluss durch VPC NACL
Paketfluss durch das NACL mit verschiedenen Subnetzen

Wenn sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen befinden und Sie eine gemeinsame NACL erstellen, müssen Sie die folgenden Regeln für den bidirektionalen Datenverkehr zwischen Ihrem lokalen Gateway und den verschiedenen Subnetzen hinzufügen.

Eingehende und ausgehende Regeln auf der gemeinsamen NACL und einem anderen Teilnetz
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 500 VPN-Gateway-IP 500
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 4500 VPN-Gateway-IP 4500
Ausgehend UDP VPN-Gateway-IP 500 Öffentliche IP-Adresse des Gateways vor Ort 500
Ausgehend UDP VPN-Gateway-IP 4500 Öffentliche IP-Adresse des Gateways vor Ort 4500
Ankommend ICMP-TCP-UDP Privates On-Premises-CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Die folgende Tabelle zeigt beispielsweise die Quell- und Ziel-IP-Adressen für eingehende und ausgehende Regeln. In diesem Beispiel befindet sich das VPN-Gateway im Subnetz CIDR 10.240.0.0/24 und die virtuelle Serverinstanz im Subnetz CIDR 10.240.2.0/24.

Beispiel für ein- und ausgehende Regeln für eine gemeinsame NACL und ein anderes Teilnetz
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP 203.0.113.5[5] 500 10.240.0.4/32 500
Ankommend UDP 203.0.113.5 4500 10.240.0.4/32 4500
Ausgehend UDP 10.240.0.4/32 500 203.0.113.5[6] 500
Ausgehend UDP 10.240.0.4/32 4500 203.0.113.5 4500
Ankommend ICMP-TCP-UDP 192.168.100.0/24[7] Nicht zutreffend 10.240.2.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.2.0/24 Nicht zutreffend 192.168.100.0/24[8] Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Anwendungsfall 2: VPN-Gateway und virtuelle Serverinstanz verwenden unterschiedliche NACLs

Dieser Anwendungsfall demonstriert Szenarien, in denen das Gateway IBM Cloud VPN und die virtuelle Serverinstanz der VPC unterschiedlichen NACLs unterliegen, was konsistente Richtlinien zur Datenverkehrskontrolle ermöglicht. Im ersten Szenario sind das VPN-Gateway und der virtuelle Server Teil derselben VPC, während sie sich im zweiten Szenario in verschiedenen VPCs befinden, die durch ein Transit-Gateway verbunden sind.

Szenario 1: VPN-Gateway und virtuelle Serverinstanz in verschiedenen Subnetzen mit separaten NACLs

Wenn sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen befinden und Sie zwei NACLs erstellen: eine, die mit dem Subnetz des VPN-Gateways verbunden ist, und die andere, die mit dem Subnetz des virtuellen Servers verbunden ist, müssen Sie die folgenden Regeln für den Datenverkehr zwischen Ihrem lokalen Gateway und den verschiedenen Subnetzen hinzufügen.

Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen Gateway und dem Subnetz des VPN-Gateways und deckt sowohl lokale als auch VPC-IP-Bereiche innerhalb der verschlüsselten Domäne ab. Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und an das Subnetz des virtuellen VPC-Servers weitergeleitet. Die Antwortpakete werden dann durch das VPN-Subnetz zurückgeschickt, wo sie erneut verschlüsselt und an das lokale Gateway zurückgeschickt werden.

Paketfluss durch verschiedene VPC NACLs
Paketfluss durch verschiedene NACLs mit unterschiedlichen Subnetzen

NACL für VPN-Gateway-Subnetz konfigurieren

Diese NACL ist mit dem Subnetz des VPN-Gateways verbunden. Die Verkehrsregeln für das VPN-Gateway-Subnetz müssen den Verwaltungsdatenverkehr, der zum Aufbau des VPN-Tunnels verwendet wird, und den verschlüsselten VPN-Tunnelverkehr zwischen Ihrem lokalen Netzwerk und dem VPC abdecken.

Eingehende und ausgehende Regeln für das Subnetz des VPN-Gateways
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 500 VPN-Gateway-IP 500
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 4500 VPN-Gateway-IP 4500
Ausgehend UDP VPN-Gateway-IP 500 Öffentliche IP-Adresse des Gateways vor Ort 500
Ausgehend UDP VPN-Gateway-IP 4500 Öffentliche IP-Adresse des Gateways vor Ort 4500
Ankommend ICMP-TCP-UDP Betriebsinterner privater CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

NACL für das Subnetz der virtuellen Serverinstanz konfigurieren

Diese NACL ist mit dem Subnetz des virtuellen Servers verbunden. Die Verkehrsregeln für das Subnetz des virtuellen Servers müssen den VPN-Tunnelverkehr für die Kommunikation zwischen Ihrem lokalen Netzwerk und der virtuellen Serverinstanz abdecken.

Eingehende und ausgehende Regeln für virtuelle Server-Subnetze
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend ICMP-TCP-UDP Privates On-Premises-CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend

Fehlersuche im Verkehr

Optional: Diese Regel erlaubt Datenverkehr für Konnektivitätstests, z. B. das Anpingen des VPN-Gateways oder der virtuellen VPC-Serverinstanz zur Überprüfung der Erreichbarkeit und zur Fehlerbehebung.

Regeln für die Fehlerbehebung im Verkehr
Eingangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Beispiele: Konfiguration von VPN-Gateway und virtuellen Server-Subnetzen in separaten ACLs

Die folgenden Beispiele veranschaulichen die spezifischen NACL-Regeln, die sowohl auf die Subnetze des VPN-Gateways als auch auf die virtuelle Serverinstanz angewendet werden. Diese Beispiele helfen Ihnen, Ihre NACLs entsprechend Ihren spezifischen Subnetz-CIDRs und Verkehrsanforderungen korrekt einzurichten.

In diesem Beispiel befindet sich das VPN-Gateway im Subnetz CIDR 10.240.0.0/24 und der virtuelle Server im Subnetz CIDR 10.240.2.0/24. Außerdem befinden sich das VPN-Gateway und der virtuelle Server in separaten NACLs, was bedeutet, dass Sie für jede NACL separate Regeln konfigurieren müssen. Die folgende Tabelle zeigt die NACL-Regeln für eingehende und ausgehende Verbindungen für das VPN-Gateway-Subnetz.

Beispiel für eingehende und ausgehende Regeln für das Subnetz des VPN-Gateways
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP 203.0.113.5[9] 500 10.240.0.4/32 500
Ankommend UDP 203.0.113.5 4500 10.240.0.4/32 4500
Ausgehend UDP 10.240.0.4/32 500 203.0.113.5[10] 500
Ausgehend UDP 10.240.0.4/32 4500 203.0.113.5 4500
Ankommend ICMP-TCP-UDP 192.168.100.0/24[11] Nicht zutreffend 10.240.2.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.2.0/24 Nicht zutreffend 192.168.100.0/24[12] Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Diese Tabelle veranschaulicht die NACL-Regeln für das virtuelle Server-Subnetz und zeigt die gleiche Art von ein- und ausgehendem Datenverkehr wie für das VPN-Gateway-Subnetz beschrieben.

Beispiel für ein- und ausgehende Regeln im Teilnetz des virtuellen Servers
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend ICMP-TCP-UDP 192.168.100.0/24 Nicht zutreffend 10.240.2.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.2.0/24 Nicht zutreffend 192.168.100.0/24 Nicht zutreffend

Szenario 2: VPN-Gateway und virtuelle Serverinstanz in verschiedenen VPCs, verbunden über ein Transit-Gateway

In diesem Szenario befinden sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen Subnetzen innerhalb unterschiedlicher VPCs, die durch ein Transit-Gateway verbunden sind. Diese Konfiguration verwendet das gleiche Verfahren wie die vorangegangenen Szenarien, um Pakete durch die Subnetze in verschiedenen VPCs weiterzuleiten.

  1. Der verschlüsselte Datenverkehr fließt zwischen Ihrem lokalen Gateway und dem Subnetz des VPN-Gateways.
  2. Nachdem das Paket das VPC-VPN-Gateway erreicht hat, wird es entschlüsselt und an das Subnetz des virtuellen VPC-Servers weitergeleitet.
  3. Die Antwortpakete werden dann durch das VPN-Subnetz zurückgeschickt, wo sie erneut verschlüsselt und an das lokale Gateway zurückgeschickt werden.
  4. Das Transit-Gateway ist für die Verbindung der beiden VPCs und die Weiterleitung von Paketen zwischen ihnen verantwortlich.

Paketfluss durch verschiedene VPC NACLs
Paketfluss durch verschiedene VPCs mit verschiedenen NACLs und Subnetzen

Wenn sich das VPN-Gateway und die virtuelle Serverinstanz in verschiedenen VPCs mit unterschiedlichen Subnetzen und unterschiedlichen NACLs befinden, müssen Sie die folgenden Regeln für den Datenverkehr zwischen Ihrem lokalen Gateway und den Subnetzen in verschiedenen VPCs hinzufügen.

NACL für VPN-Gateway-Subnetz konfigurieren

Diese NACL ist mit dem Subnetz des VPN-Gateways verbunden. Die Verkehrsregeln für das VPN-Gateway-Subnetz müssen den Verwaltungsdatenverkehr, der zum Aufbau des VPN-Tunnels verwendet wird, und den verschlüsselten VPN-Tunnelverkehr zwischen Ihrem lokalen Netzwerk und dem VPC abdecken.

Eingehende und ausgehende Regeln für das Subnetz des VPN-Gateways
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 500 VPN-Gateway-IP 500
Ankommend UDP Öffentliche IP-Adresse Ihres lokalen Gateways 4500 VPN-Gateway-IP 4500
Ausgehend UDP VPN-Gateway-IP 500 Öffentliche IP-Adresse des Gateways vor Ort 500
Ausgehend UDP VPN-Gateway-IP 4500 Öffentliche IP-Adresse des Gateways vor Ort 4500
Ankommend ICMP-TCP-UDP Betriebsinterner privater CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

NACL für das Subnetz der virtuellen Serverinstanz konfigurieren

Diese NACL ist mit dem Subnetz des virtuellen Servers verbunden. Die Verkehrsregeln für das Subnetz des virtuellen Servers müssen den VPN-Tunnelverkehr für die Kommunikation zwischen Ihrem lokalen Netzwerk und der virtuellen Serverinstanz abdecken.

Eingehende und ausgehende Regeln für virtuelle Server-Subnetze
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend ICMP-TCP-UDP Privates On-Premises-CIDR Nicht zutreffend VPC-CIDR Nicht zutreffend
Ausgehend ICMP-TCP-UDP VPC-CIDR Nicht zutreffend Privates On-Premises-CIDR Nicht zutreffend

Fehlersuche im Verkehr

Optional: Diese Regel erlaubt Datenverkehr für Konnektivitätstests, z. B. das Anpingen des VPN-Gateways oder der virtuellen VPC-Serverinstanz zur Überprüfung der Erreichbarkeit und zur Fehlerbehebung.

Regeln für die Fehlerbehebung im Verkehr
Eingangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Beispiele: Konfigurieren von VPN-Gateway und virtuellen Server-Subnetzen in verschiedenen VPC

Die folgenden Beispiele veranschaulichen die spezifischen NACL-Regeln, die sowohl auf das VPN-Gateway als auch auf die Subnetze der virtuellen Serverinstanzen in verschiedenen VPCs angewendet werden. Diese Beispiele helfen Ihnen, Ihre NACLs entsprechend Ihren spezifischen Subnetz-CIDRs und Verkehrsanforderungen korrekt einzurichten.

In diesem Beispiel befindet sich das VPN-Gateway in VPC A im Subnetz CIDR 10.240.0.0/24, und der virtuelle Server in VPC B befindet sich im Subnetz CIDR 10.240.2.0/24. Außerdem befinden sich das VPN-Gateway und der virtuelle Server in separaten NACLs, was bedeutet, dass Sie für jede NACL separate Regeln konfigurieren müssen. Die folgende Tabelle zeigt die NACL-Regeln für eingehende und ausgehende Verbindungen für das VPN-Gateway-Subnetz.

Beispiel für eingehende und ausgehende Regeln für das Subnetz des VPN-Gateways
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend UDP 203.0.113.5[13] 500 10.240.0.4/32 500
Ankommend UDP 203.0.113.5 4500 10.240.0.4/32 4500
Ausgehend UDP 10.240.0.4/32 500 203.0.113.5[14] 500
Ausgehend UDP 10.240.0.4/32 4500 203.0.113.5 4500
Ankommend ICMP-TCP-UDP 192.168.100.0/24[15] Nicht zutreffend 10.240.2.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.2.0/24 Nicht zutreffend 192.168.100.0/24[16] Nicht zutreffend
Eingehend (optional) ICMP Any Nicht zutreffend Any Nicht zutreffend

Diese Tabelle veranschaulicht die NACL-Regeln für das virtuelle Server-Subnetz in VPC B und zeigt die gleiche Art von ein- und ausgehendem Datenverkehr wie für das VPN-Gateway-Subnetz in VPC A beschrieben.

Beispiel für ein- und ausgehende Regeln im Teilnetz des virtuellen Servers
Eingangs- und Ausgangsregeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Bestimmungshafen
Ankommend ICMP-TCP-UDP 192.168.100.0/24 Nicht zutreffend 10.240.2.0/24 Nicht zutreffend
Ausgehend ICMP-TCP-UDP 10.240.2.0/24 Nicht zutreffend 192.168.100.0/24 Nicht zutreffend

  1. Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎

  2. Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎

  3. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  4. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  5. Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎

  6. Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎

  7. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  8. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  9. Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎

  10. Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎

  11. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  12. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  13. Diese Adresse ist die öffentliche IP-Adresse Ihres lokalen Gateways für die eingehende Regel. Diese Einstellung erlaubt den Datenverkehr vom lokalen Subnetz zum VPN-Gateway. ↩︎

  14. Legen Sie die Ziel-IP-Adresse auf die öffentliche IP-Adresse Ihres lokalen Gateways für die ausgehende Regel fest. Diese Einstellung erlaubt den Datenverkehr vom VPN-Gateway zum lokalen Subnetz. ↩︎

  15. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎

  16. Diese Adresse ist Ihr privater CIDR vor Ort. ↩︎