Konfigurieren von Sicherheitsgruppen und NACLs für die Verwendung mit einem VPN-Server

Sicherheitsgruppen und Netzwerkzugriffskontrolllisten (NACLs) können im Subnetz des VPN-Servers konfiguriert werden, in dem der VPN-Server bereitgestellt ist. Sie können auch auf anderen VPC-Subnetzen konfiguriert werden, die über den VPN-Tunnel kommunizieren.

Wenn Sie Sicherheitsgruppen und NACLs im Subnetz des VPN-Servers konfigurieren, stellen Sie sicher, dass die folgenden Regeln vorhanden sind, um den VPN-Tunnelverkehr zuzulassen. Weitere Informationen finden Sie unter Informationen zu Sicherheitsgruppen und Netz-ACLs einrichten.

Wenn Sie bei der Bereitstellung des VPN-Servers keine Sicherheitsgruppe angeben, wird die Standardsicherheitsgruppe der VPC dem VPN-Server zugeordnet. Sie können dem VPN-Server nach der Bereitstellung Ihres Servers weitere Sicherheitsgruppen hinzufügen.

Regeln für den VPN-Protokolldatenverkehr

VPN-Server können über TCP- oder UDP-Protokolle ausgeführt werden. Sie können das Protokoll und den Port angeben, wenn Sie den VPN-Server bereitstellen. Sie müssen das entsprechende Protokoll und den entsprechenden Port mit den Sicherheitsgruppenregeln und NACL öffnen.

Sicherheitsgruppenregeln für einen VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound VPN server protocol CIDR-Block 0.0.0.0/0 VPN server port
outbound VPN server protocol CIDR-Block 0.0.0.0/0 VPN server port
NACL-Regeln für einen VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound VPN server protocol Any Any VPN server subnet VPN server port
outbound VPN server protocol VPN server subnet VPN server port Any Any

Beispielsweise läuft der VPN-Server standardmäßig auf dem UDP-Port 443. Sie können die Sicherheitsgruppe und die NACL-Regeln wie folgt konfigurieren:

Konfigurationsinformationen für Sicherheitsgruppenregeln eines VPN-Servers mit Standardprotokoll und Standardport
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound UDP CIDR-Block 0.0.0.0/0 443
outbound UDP CIDR-Block 0.0.0.0/0 443
Konfigurationsinformationen für eine NACL eines VPN-Servers mit Standardprotokoll und Port
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound UDP Any Any VPN server subnet 443
outbound UDP VPN server subnet 443 Any Any

Regeln für VPN-Datenverkehr mit deliver Route-Aktion

Wenn der Client mit dem VPN-Server verbunden ist, löscht der VPN-Server standardmäßig den gesamten Datenverkehr vom Client. Sie müssen die VPN-Route auf dem VPN-Server konfigurieren, um diesen Datenverkehr zuzulassen. Die Aktion der Route kann entweder deliver oder sein translate.

  • Wenn die Aktion deliver ist, wird das Paket direkt weitergeleitet, nachdem das Paket aus dem Tunnel entschlüsselt wurde. Die Quellen-IP des Pakets ist also die VPN-Client-IP, die aus dem Client-IP-Pool stammt.
  • Wenn die Aktion translate ist, nachdem das Paket aus dem Tunnel entschlüsselt wurde, wird die Quellen-IP des Pakets in die private IP-Adresse des VPN-Servers übersetzt und anschließend das Paket gesendet.

Beachten Sie, welcher CIDR beim Erstellen der Sicherheitsgruppe und der NACL-Regeln angegeben werden sollte.

Sicherheitsgruppenregeln für eine VPN-Lieferroute auf dem VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block VPN route destination CIDR Any
outbound ALLE CIDR-Block VPN route destination CIDR Any
NACL-Regeln für eine VPN-Zustellroute auf dem VPN-Server-Subnetz
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE VPN route destination CIDR Any VPN server client IP pool Any
outbound ALLE VPN server client IP pool Any VPN route destination CIDR Any

Gleichzeitig müssen Sie die Sicherheitsgruppe und NACL auf dem virtuellen VPC-Server konfigurieren, um den Datenverkehr vom VPN-Client freizugeben:

Sicherheitsgruppenregeln für eine VPN-Zustellungsroute auf der Schnittstelle des virtuellen Servers VPC
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block VPN server client IP pool Any
outbound ALLE CIDR-Block VPN server client IP pool Any
NACL-Regeln für eine VPN-Zustellungsroute auf dem Subnetz des virtuellen Servers VPC
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE VPN server client IP pool Any VPN route destination CIDR Any
outbound ALLE VPN route destination CIDR Any VPN server client IP pool Any

Wenn Sie beispielsweise 172.16.0.0/20 als Client-IP-Pool bei der Bereitstellung des VPN-Servers verwenden und auf die Ressourcen des Teilnetzes 10.240.128.0/24 über den VPN-Client zugreifen möchten, müssen Sie eine VPN-Route mit dem Ziel 10.240.128.0/24 und der Aktion deliver (übergeben) erstellen. Sie müssen außerdem die Sicherheitsgruppe und die NACL-Regeln wie folgt konfigurieren:

Sicherheitsgruppenregeln für eine VPN-Lieferroute auf dem VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block 10.240.128.0/24 Any
outbound ALLE CIDR-Block 10.240.128.0/24 Any
NACL-Regeln für eine VPN-Zustellroute auf dem VPN-Server-Subnetz
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE 10.240.128.0/24 Any 172.16.0.0/20 Any
outbound ALLE 172.16.0.0/20 Any 10.240.128.0/24 Any
Sicherheitsgruppenregeln für eine VPN-Zustellroute auf dem virtuellen VPC-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block 172.16.0.0/20 Any
outbound ALLE CIDR-Block 172.16.0.0/20 Any
NACL-Regeln für eine VPN-Zustellungsroute auf dem Subnetz des virtuellen Servers VPC
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE 172.16.0.0/20 Any 10.240.128.0/24 Any
outbound ALLE 10.240.128.0/24 Any 172.16.0.0/20 Any

Regeln für VPN-Datenverkehr mit translate Route-Aktion

Die Regeln für die VPN-Übersetzungsroute sind fast identisch mit denen der Übergaberoute. Der einzige Unterschied besteht darin, dass die Quell-IP des Pakets in die private IP des VPN-Servers übersetzt wird. Daher müssen Sie das Subnetz des VPN-Servers anstelle des Client-IP-Pools des VPN-Servers verwenden.

Wenn Sie bei der Bereitstellung des VPN-Servers mehrere Subnetze auswählen, müssen Sie alle Subnetze in die Sicherheitsgruppe und die NACL-Regeln aufnehmen.

Sicherheitsgruppenregeln für eine VPN-Übersetzungsroute auf dem VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block VPN route destination CIDR Any
outbound ALLE CIDR-Block VPN route destination CIDR Any
NACL-Regeln für eine VPN-Übersetzungsroute auf dem VPN-Server-Subnetz
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE VPN route destination CIDR Any VPN server subnet CIDR Any
outbound ALLE VPN server subnet CIDR Any VPN route destination CIDR Any

Normalerweise stammt das Ziel der VPN-Übersetzungsroute aus der VPC. Beispielsweise möchten Sie möglicherweise einen VPN-Server verwenden, um auf die IBM klassische virtuelle Serverinstanz der Infrastruktur zuzugreifen, die sich im Subnetz befindet 10.187.190.0/26. Gleichzeitig müssen Sie Firewall-Regeln auf dem Zielsystem konfigurieren, um den Datenverkehr vom VPN-Client freizugeben.

Im Beispiel werden die 10.240.129.0/24 Subnetze 10.240.64.0/24 und verwendet, wenn der VPN-Server bereitgestellt wird. Die klassische virtuelle Serverinstanz, auf die Sie vom VPN-Client aus zugreifen möchten, befindet sich im Subnetz 10.187.190.0/26 in der IBM klassischen Infrastruktur. Sie müssen eine VPN-Route mit Ziel: 10.187.190.0/26, Aktion: erstellen translate und die Sicherheitsgruppe und NACL-Regeln wie folgt konfigurieren:

Sicherheitsgruppenregeln für eine VPN-Übersetzungsroute auf dem VPN-Server
Eingehende/ausgehende Regeln Protokoll Quellen-/Zieltyp Quelle Wert
inbound ALLE CIDR-Block 10.187.190.0/26 Any
outbound ALLE CIDR-Block 10.187.190.0/26 Any
NACL-Regeln für eine VPN-Übersetzungsroute auf dem VPN-Server-Subnetz
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE 10.187.190.0/26 Any 10.240.64.0/24 Any
inbound ALLE 10.187.190.0/26 Any 10.240.129.0/24 Any
outbound ALLE 10.240.64.0/24 Any 10.187.190.0/26 Any
outbound ALLE 10.240.129.0/24 Any 10.187.190.0/26 Any
Firewallregeln für eine VPN-Übersetzungsroute auf der Zielfirewall-Einheit (optional)
Eingehende/ausgehende Regeln Protokoll Quellen-IP Quellenport Destination IP Ziel-IP Zielport
inbound ALLE 10.240.64.0/24 Any 10.187.190.0/26 Any
inbound ALLE 10.240.129.0/24 Any 10.187.190.0/26 Any
outbound ALLE 10.187.190.0/26 Any 10.240.64.0/24 Any
outbound ALLE 10.187.190.0/26 Any 10.240.129.0/24 Any