Konfigurieren von Sicherheitsgruppen und NACLs für die Verwendung mit einem VPN-Server
Sicherheitsgruppen und Netzwerkzugriffskontrolllisten (NACLs) können im Subnetz des VPN-Servers konfiguriert werden, in dem der VPN-Server bereitgestellt ist. Sie können auch auf anderen VPC-Subnetzen konfiguriert werden, die über den VPN-Tunnel
kommunizieren.
Wenn Sie Sicherheitsgruppen und NACLs im Subnetz des VPN-Servers konfigurieren, stellen Sie sicher, dass die folgenden Regeln vorhanden sind, um den VPN-Tunnelverkehr zuzulassen. Weitere Informationen finden Sie unter Informationen zu Sicherheitsgruppen und Netz-ACLs einrichten.
Wenn Sie bei der Bereitstellung des VPN-Servers keine Sicherheitsgruppe angeben, wird die Standardsicherheitsgruppe der VPC dem VPN-Server zugeordnet. Sie können dem VPN-Server nach der Bereitstellung Ihres Servers weitere Sicherheitsgruppen hinzufügen.
Regeln für den VPN-Protokolldatenverkehr
VPN-Server können über TCP- oder UDP-Protokolle ausgeführt werden. Sie können das Protokoll und den Port angeben, wenn Sie den VPN-Server bereitstellen. Sie müssen das entsprechende Protokoll und den entsprechenden Port mit den Sicherheitsgruppenregeln
und NACL öffnen.
Sicherheitsgruppenregeln für einen VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
VPN server protocol |
CIDR-Block |
0.0.0.0/0 |
VPN server port |
outbound |
VPN server protocol |
CIDR-Block |
0.0.0.0/0 |
VPN server port |
NACL-Regeln für einen VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
VPN server protocol |
Any |
Any |
VPN server subnet |
VPN server port |
outbound |
VPN server protocol |
VPN server subnet |
VPN server port |
Any |
Any |
Beispielsweise läuft der VPN-Server standardmäßig auf dem UDP-Port 443. Sie können die Sicherheitsgruppe und die NACL-Regeln wie folgt konfigurieren:
Konfigurationsinformationen für Sicherheitsgruppenregeln eines VPN-Servers mit Standardprotokoll und Standardport
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
UDP |
CIDR-Block |
0.0.0.0/0 |
443 |
outbound |
UDP |
CIDR-Block |
0.0.0.0/0 |
443 |
Konfigurationsinformationen für eine NACL eines VPN-Servers mit Standardprotokoll und Port
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
UDP |
Any |
Any |
VPN server subnet |
443 |
outbound |
UDP |
VPN server subnet |
443 |
Any |
Any |
Regeln für VPN-Datenverkehr mit deliver Route-Aktion
Wenn der Client mit dem VPN-Server verbunden ist, löscht der VPN-Server standardmäßig den gesamten Datenverkehr vom Client. Sie müssen die VPN-Route auf dem VPN-Server konfigurieren, um diesen Datenverkehr zuzulassen. Die Aktion der Route kann
entweder deliver oder sein translate.
- Wenn die Aktion
deliver ist, wird das Paket direkt weitergeleitet, nachdem das Paket aus dem Tunnel entschlüsselt wurde. Die Quellen-IP des Pakets ist also die VPN-Client-IP, die aus dem Client-IP-Pool stammt.
- Wenn die Aktion
translate ist, nachdem das Paket aus dem Tunnel entschlüsselt wurde, wird die Quellen-IP des Pakets in die private IP-Adresse des VPN-Servers übersetzt und anschließend das Paket gesendet.
Beachten Sie, welcher CIDR beim Erstellen der Sicherheitsgruppe und der NACL-Regeln angegeben werden sollte.
Sicherheitsgruppenregeln für eine VPN-Lieferroute auf dem VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
VPN route destination CIDR |
Any |
outbound |
ALLE |
CIDR-Block |
VPN route destination CIDR |
Any |
NACL-Regeln für eine VPN-Zustellroute auf dem VPN-Server-Subnetz
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
VPN route destination CIDR |
Any |
VPN server client IP pool |
Any |
outbound |
ALLE |
VPN server client IP pool |
Any |
VPN route destination CIDR |
Any |
Gleichzeitig müssen Sie die Sicherheitsgruppe und NACL auf dem virtuellen VPC-Server konfigurieren, um den Datenverkehr vom VPN-Client freizugeben:
Sicherheitsgruppenregeln für eine VPN-Zustellungsroute auf der Schnittstelle des virtuellen Servers VPC
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
VPN server client IP pool |
Any |
outbound |
ALLE |
CIDR-Block |
VPN server client IP pool |
Any |
NACL-Regeln für eine VPN-Zustellungsroute auf dem Subnetz des virtuellen Servers VPC
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
VPN server client IP pool |
Any |
VPN route destination CIDR |
Any |
outbound |
ALLE |
VPN route destination CIDR |
Any |
VPN server client IP pool |
Any |
Wenn Sie beispielsweise 172.16.0.0/20 als Client-IP-Pool bei der Bereitstellung des VPN-Servers verwenden und auf die Ressourcen des Teilnetzes 10.240.128.0/24 über den VPN-Client zugreifen möchten, müssen Sie eine
VPN-Route mit dem Ziel 10.240.128.0/24 und der Aktion deliver (übergeben) erstellen. Sie müssen außerdem die Sicherheitsgruppe und die NACL-Regeln wie folgt konfigurieren:
Sicherheitsgruppenregeln für eine VPN-Lieferroute auf dem VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
10.240.128.0/24 |
Any |
outbound |
ALLE |
CIDR-Block |
10.240.128.0/24 |
Any |
NACL-Regeln für eine VPN-Zustellroute auf dem VPN-Server-Subnetz
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
10.240.128.0/24 |
Any |
172.16.0.0/20 |
Any |
outbound |
ALLE |
172.16.0.0/20 |
Any |
10.240.128.0/24 |
Any |
Sicherheitsgruppenregeln für eine VPN-Zustellroute auf dem virtuellen VPC-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
172.16.0.0/20 |
Any |
outbound |
ALLE |
CIDR-Block |
172.16.0.0/20 |
Any |
NACL-Regeln für eine VPN-Zustellungsroute auf dem Subnetz des virtuellen Servers VPC
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
172.16.0.0/20 |
Any |
10.240.128.0/24 |
Any |
outbound |
ALLE |
10.240.128.0/24 |
Any |
172.16.0.0/20 |
Any |
Regeln für VPN-Datenverkehr mit translate Route-Aktion
Die Regeln für die VPN-Übersetzungsroute sind fast identisch mit denen der Übergaberoute. Der einzige Unterschied besteht darin, dass die Quell-IP des Pakets in die private IP des VPN-Servers übersetzt wird. Daher müssen Sie das Subnetz des
VPN-Servers anstelle des Client-IP-Pools des VPN-Servers verwenden.
Wenn Sie bei der Bereitstellung des VPN-Servers mehrere Subnetze auswählen, müssen Sie alle Subnetze in die Sicherheitsgruppe und die NACL-Regeln aufnehmen.
Sicherheitsgruppenregeln für eine VPN-Übersetzungsroute auf dem VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
VPN route destination CIDR |
Any |
outbound |
ALLE |
CIDR-Block |
VPN route destination CIDR |
Any |
NACL-Regeln für eine VPN-Übersetzungsroute auf dem VPN-Server-Subnetz
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
VPN route destination CIDR |
Any |
VPN server subnet CIDR |
Any |
outbound |
ALLE |
VPN server subnet CIDR |
Any |
VPN route destination CIDR |
Any |
Normalerweise stammt das Ziel der VPN-Übersetzungsroute aus der VPC. Beispielsweise möchten Sie möglicherweise einen VPN-Server verwenden, um auf die IBM klassische virtuelle Serverinstanz der Infrastruktur zuzugreifen, die sich im Subnetz befindet
10.187.190.0/26. Gleichzeitig müssen Sie Firewall-Regeln auf dem Zielsystem konfigurieren, um den Datenverkehr vom VPN-Client freizugeben.
Im Beispiel werden die 10.240.129.0/24 Subnetze 10.240.64.0/24 und verwendet, wenn der VPN-Server bereitgestellt wird. Die klassische virtuelle Serverinstanz, auf die Sie vom VPN-Client aus zugreifen möchten, befindet
sich im Subnetz 10.187.190.0/26 in der IBM klassischen Infrastruktur. Sie müssen eine VPN-Route mit Ziel: 10.187.190.0/26, Aktion: erstellen translate und die Sicherheitsgruppe und NACL-Regeln wie folgt
konfigurieren:
Sicherheitsgruppenregeln für eine VPN-Übersetzungsroute auf dem VPN-Server
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-/Zieltyp |
Quelle |
Wert |
inbound |
ALLE |
CIDR-Block |
10.187.190.0/26 |
Any |
outbound |
ALLE |
CIDR-Block |
10.187.190.0/26 |
Any |
NACL-Regeln für eine VPN-Übersetzungsroute auf dem VPN-Server-Subnetz
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
10.187.190.0/26 |
Any |
10.240.64.0/24 |
Any |
inbound |
ALLE |
10.187.190.0/26 |
Any |
10.240.129.0/24 |
Any |
outbound |
ALLE |
10.240.64.0/24 |
Any |
10.187.190.0/26 |
Any |
outbound |
ALLE |
10.240.129.0/24 |
Any |
10.187.190.0/26 |
Any |
Firewallregeln für eine VPN-Übersetzungsroute auf der Zielfirewall-Einheit (optional)
| Eingehende/ausgehende Regeln |
Protokoll |
Quellen-IP |
Quellenport |
Destination IP Ziel-IP |
Zielport |
inbound |
ALLE |
10.240.64.0/24 |
Any |
10.187.190.0/26 |
Any |
inbound |
ALLE |
10.240.129.0/24 |
Any |
10.187.190.0/26 |
Any |
outbound |
ALLE |
10.187.190.0/26 |
Any |
10.240.64.0/24 |
Any |
outbound |
ALLE |
10.187.190.0/26 |
Any |
10.240.129.0/24 |
Any |