Conexión a un igual de AWS

Puede utilizar IBM Cloud VPN for VPC para conectar de forma segura el VPC a una red local a través de un túnel VPN. En este tema se proporciona orientación sobre cómo configurar la pasarela VPN de AWS para conectarse a VPN for VPC.

Puesto que AWS requiere que PFS esté habilitado en la fase 2, debe crear una política de IPsec personalizada para sustituir la política predeterminada para la VPN en la VPC. Para obtener más información, consulte Creación de una política de IPsec.

Cuando AWS VPN recibe una solicitud de conexión de VPN for VPC, AWS VPN utiliza los parámetros de la Fase 1 de IPsec para establecer una conexión segura y autenticar la pasarela de VPN for VPC. A continuación, si la política de seguridad permite la conexión, la VPN de AWS establece el túnel utilizando los parámetros de la Fase 2 de IPsec y aplica la política de seguridad de IPsec. Los servicios de seguridad, autenticación y gestión de claves se negocian dinámicamente mediante el protocolo IKE.

Revise los Problemas conocidos de las pasarelas VPN antes de conectarse a su homólogo local.

Para dar soporte a estas funciones, debe realizar los siguientes pasos de configuración general en la VPN de AWS:

  • Defina los parámetros de fase 1 que la VPN de AWS necesita para autenticar el igual remoto y establecer una conexión segura.
  • Defina los parámetros de fase 2 que la VPN de AWS necesita para crear un túnel VPN con VPN for VPC.

Conexión de una VPN basada en políticas de IBM a un igual de AWS

Puede utilizar una VPN basada en políticas VPN for VPC para conectarse a una VPN basada en rutas AWS. Sin embargo, las VPN basadas en políticas requieren Asociaciones de Seguridad (SA) independientes para cada subred, mientras que las VPN basadas en rutas utilizan una única SA para todo el tráfico cifrado. Por lo tanto, una conexión entre una VPN basada en políticas a una VPN basada en rutas está limitada a una SA asociada a un único rango CIDR.

Si tienes varias subredes con un rango de direcciones contiguo, puedes crear una conexión con un CIDR que sea un superconjunto de tus subredes. Por ejemplo, 192.168.0.0/24 y 192.168.1.0/24 están cubiertos por el CIDR 192.168.0.0/23.

Conexión de una VPN basada en políticas IBM a un par AWS
Conexión de una VPN basada en políticas IBM a un par AWS

Configuración de AWS

Para configurar un igual de AWS, siga estos pasos:

  1. Cree una pasarela de cliente AWS utilizando una dirección IP VPN basada en la política IBM.

  2. Cree una pasarela privada virtual de AWS y conéctela a la VPC de AWS que debe enviar tráfico a la VPC de IBM.

  3. Cree una única conexión de sitio a sitio de AWS:

    • Establezca la puerta de enlace virtual en la puerta de enlace que creó en el Paso 2.

    • Establezca la puerta de enlace de clientes en la puerta de enlace de clientes que creó en el paso 1.

    • Establezca Opción de direccionamiento en Estático.

    • Añada el CIDR único en el lado de IBM a Prefijos de IP estática.

      Para llegar a varias subredes contiguas en IBM VPC, utilice un rango CIDR mayor que cubra todas las subredes necesarias.

    • Especifique una clave precompartida para tunnel1 y tunnel2.

    • Para ambos túneles AWS, seleccione Editar opciones de túnel X y seleccione los parámetros de seguridad que desee. Puede elegir varios valores para cada parámetro si también son compatibles con IBM VPN.

      AWS opciones de túnel opciones de túnel
      AWS

  4. Una vez que el estado de la conexión de sitio a sitio AWS sea Disponible, vaya a la pestaña Rutas estáticas para comprobar que se ha añadido automáticamente la ruta correcta. Si es necesario, realice ajustes manuales.

    La siguiente imagen muestra que las redes 10.240.128.0/27 y 10.240.128.32/27 del lado de la VPC IBM se enrutan con el nuevo destino 10.240.128.0/26.

    AWS conexión rutas estáticas conexión rutas estáticas
    AWS

  5. Vaya a las tablas de rutas AWS en la sección Nube privada virtual y busque la tabla de rutas asociada con la VPC donde se conectó la VPN. Pulse Editar rutas y añada la misma ruta a la tabla de rutas.

    AWS tabla de rutas tabla de rutas
    AWS

  6. Verifique el estado de la conexión en la página Conexión entre sitios.

  7. Compruebe que las reglas ACL y de grupo de seguridad de AWS están ajustadas para permitir el tráfico que necesita.

Configuración de la VPN basada en políticas de IBM

Para configurar una VPN basada en políticas IBM para un peer AWS, siga estos pasos:

  1. Cree una nueva conexión para una de las IP de túnel de AWS. Utilice un único CIDR para Subredes locales y Subredes homólogas.

    Debido a que AWS requiere que PFS esté habilitado en la Fase 2, debe crear una política IPsec personalizada para reemplazar la política predeterminada para la VPN en su VPC. Para obtener más información, consulte Creación de una política de IPsec personalizada en VPN for VPC.

  2. Después de que el estado de la conexión sea Activo, verifique el tráfico entre las subredes.

Conexión de una VPN basada en ruta de IBM a un igual de AWS

Debe tener una pasarela IBM VPN y dos conexiones VPN AWS (un total de cuatro túneles) para esta configuración.

Conexión de una VPN basada en rutas IBM a un par AWS
Conexión de una VPN basada en rutas IBM a un par AWS

Configuración de AWS

Para configurar un igual de AWS, siga estos pasos:

  1. Cree dos pasarelas de cliente AWS utilizando cada una de las direcciones IP de los miembros de VPN basados en ruta de IBM.

  2. Cree una pasarela privada virtual de AWS y conéctela a la VPC de AWS que debe enviar tráfico a la VPC de IBM.

  3. Cree la primera conexión de sitio a sitio de AWS.

    • Establezca la puerta de enlace virtual en la puerta de enlace que creó en el Paso 2.
    • Establezca la puerta de enlace de clientes en la primera puerta de enlace de clientes que creó en el paso 1.
    • Establezca Opción de direccionamiento en Estático.
    • Divida la subred de VPC de IBM en dos subredes más pequeñas y añádalas a Prefijos IP estáticos. De esta forma, se prefiere la primera conexión sobre la segunda conexión.
    • Introduzca una clave precompartida para tunnel1 y tunnel2
    • Para ambos túneles AWS, elija Editar opciones del túnel X y seleccione los parámetros de seguridad que necesite. Puede elegir varios valores para cada parámetro si también son compatibles con IBM VPN.
  4. Cree la segunda conexión de sitio a sitio AWS.

    • Establezca la puerta de enlace virtual en la puerta de enlace que creó en el Paso 2.
    • Establezca la puerta de enlace de clientes en la segunda puerta de enlace de clientes que creó en el paso 1.
    • Establezca Opción de direccionamiento en Estático.
    • Añada la subred de VPC de IBM a Prefijos IP estáticos.
    • Introduzca una clave precompartida para tunnel1 y tunnel2
    • Para ambos túneles AWS, elija Editar opciones del túnel X y seleccione los parámetros de seguridad que necesite. Puede elegir varios valores para cada parámetro si también son compatibles con IBM VPN.

    AWS Opciones de túnel opciones de túnel
    AWS

  5. Después de que las conexiones de sitio a sitio de AWS estén en estado Disponible, vaya al separador Rutas estáticas de cada conexión de sitio a sitio para verificar que se han añadido automáticamente las rutas correctas. Si es necesario, realice ajustes manuales. Las imágenes siguientes muestran que la red 10.248.0.0/24 se direcciona en ambas conexiones.

    AWS conexión rutas estáticas conexión rutas estáticas
    AWS

    AWS conexión rutas estáticas conexión rutas estáticas
    AWS

  6. Vaya a AWS Route Tables en VIRTUAL PRIVATE CLOUD y busque la tabla de rutas asociada a la VPC a la que está conectada la VPN. Pulse Editar rutas y añada la misma ruta a la tabla de rutas.

    AWS tabla de rutas tabla de rutas
    AWS

  7. Verifique el estado de la conexión en la página Conexión entre sitios.

  8. Compruebe que las reglas ACL y de grupo de seguridad de AWS están ajustadas para permitir el tráfico que necesita.

Configuración de la VPN basada en rutas IBM

Para configurar una VPN basada en ruta de IBM para un igual AWS, siga estos pasos:

  1. Cree cuatro nuevas conexiones, una para cada IP del túnel AWS.

    Puesto que AWS requiere que PFS esté habilitado en la fase 2, debe crear una política de IPsec personalizada para sustituir la política predeterminada para la VPN en la VPC. Para obtener más información, consulte Creación de una política de IPsec personalizada en VPN for VPC.

  2. Cree cuatro rutas para cada subred de igual con la opción Siguiente salto que apunte a cada conexión que haya creado en el paso 1. A continuación, establezca cada ruta en un valor de Prioridad diferente.

    La ruta con el valor de Prioridad más bajo es la ruta de prioridad.

    IBM tabla de enrutamiento tabla de enrutamiento
    IBM

  3. Después de que el estado de ambas conexiones muestre Activo, verifique el tráfico entre sus subredes.

    Verifique que la conexión preferida en AWS sea la misma que en IBM para evitar el direccionamiento asimétrico.