Configuración de ACL de red para su uso con VPN

Puede configurar listas de control de acceso a la red (NACL) en la subred de la puerta de enlace VPN y en otras subredes de la VPC que se comunican a través del túnel VPN.

Una NACL es un conjunto de reglas sin estado que controla el tráfico entrante y saliente a nivel de subred. A diferencia de los grupos de seguridad, que filtran el tráfico hacia y desde instancias de servidor virtual individuales, las NACL gestionan el tráfico que fluye hacia y desde subredes enteras. Puede aplicar reglas ACL de red para restringir el tráfico a las pasarelas VPN y a las instancias de servidor virtual situadas en subredes específicas. Estas reglas le ayudan a controlar qué entidades de red pueden establecer un túnel IPsec con su red local.

Una pasarela VPN y una instancia de servidor virtual VPC pueden compartir la misma o diferentes NACLs, y pueden residir en los mismos o diferentes bloques CIDR de subred.

Caso de uso 1: La pasarela VPN y la instancia de servidor virtual comparten NACL

Este caso de uso demuestra escenarios en los que la pasarela IBM Cloud VPN y la instancia de servidor virtual VPC se rigen por una NACL compartida, lo que permite políticas de control de tráfico coherentes. En ambos escenarios, la pasarela VPN y el servidor virtual forman parte de la misma VPC.

Escenario 1: La pasarela VPN y la instancia de servidor virtual están en la misma subred

En este escenario, tanto la pasarela VPN como la instancia de servidor virtual residen dentro de la misma subred en la VPC y están protegidas por una NACL compartida. Esta configuración simplifica el control de la red aplicando un conjunto coherente de reglas a ambos recursos.

Estos pasos describen el flujo de paquetes a través del par de subredes NACL compartidas, como se ilustra en el siguiente diagrama.

  1. El tráfico cifrado fluye entre su pasarela local (peer) y la subred compartida, cubriendo los rangos IP de ambos lados, que forman parte del dominio cifrado (CIDR privado local, CIDR VPC).
  2. Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía a la instancia del servidor virtual en la misma subred.
  3. Los paquetes de respuesta a su red local viajan de vuelta a la pasarela VPN.
  4. Por último, los paquetes se cifran y se devuelven a la pasarela local desde la subred compartida.

Flujo de paquetes a través de VPC NACL
Flujo de paquetes a través de la subred compartida NACL

Cuando la pasarela VPN y la instancia de servidor virtual se encuentran en la subred compartida y crea una NACL compartida, debe agregar las siguientes reglas para el flujo de tráfico bidireccional entre su pasarela local y el par NACL de subred compartida. Para obtener más información, consulte Configuración de las ACL de red.

  1. El primer par de reglas de entrada y salida de la tabla permite el tráfico de gestión. Este tráfico utiliza los protocolos IKE e IPsec para establecer y mantener la conexión VPN entre su pasarela local y la pasarela VPN.
  2. El segundo par de reglas de entrada y salida permite el tráfico del túnel VPN, que fluye entre su red local y el CIDR de la VPC a través del túnel VPN establecido.
  3. Opcional: La última regla de entrada permite el tráfico para pruebas de conectividad, como hacer ping a la pasarela VPN o a la instancia de servidor virtual VPC para comprobaciones de alcanzabilidad y solución de problemas.
Reglas de entrada y salida en la NACL compartida y la subred compartida
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP La IP pública de pasarela local 500 IP de la pasarela VPN 500
Entrada UDP La IP pública de pasarela local 4500 IP de la pasarela VPN 4500
De salida UDP IP de la pasarela VPN 500 IP pública de la pasarela local 500
De salida UDP IP de la pasarela VPN 4500 IP pública de la pasarela local 4500
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Por ejemplo, la siguiente tabla muestra las direcciones IP de origen y destino para las reglas de entrada y salida. En este ejemplo, tanto la pasarela VPN como la instancia de servidor virtual se encuentran en la subred compartida CIDR 10.240.0.0/24. La dirección IP CIDR de la pasarela VPN es 10.240.0.4/32.

Reglas de entrada y salida en el ejemplo de NACL compartida y subred compartida
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP 203.0.113.5[1] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
De salida UDP 10.240.0.4/32 500 203.0.113.5[2] 500
De salida UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[3] N/D 10.240.0.0/24 N/D
De salida ICMP-TCP-UDP 10.240.0.0/24 N/D 192.168.100.0/24[4] N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Escenario 2: La pasarela VPN y la instancia de servidor virtual están en subredes diferentes en la misma VPC

En este escenario, la pasarela VPN y la instancia de servidor virtual residen en subredes diferentes dentro de la misma VPC, y se aplica una NACL compartida para gestionar el tráfico entre ellas. Esta configuración requiere consideraciones adicionales para el enrutamiento del tráfico entre las subredes.

Estos pasos describen el flujo de paquetes a través del NACL compartido y las diferentes subredes, como se ilustra en el siguiente diagrama.

  1. El tráfico cifrado fluye entre su pasarela local (peer) y la subred de la pasarela VPN, cubriendo los rangos IP de ambos lados, que forman parte del dominio cifrado (CIDR privado local, CIDR VPC).
  2. Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía desde la subred VPN a la subred del servidor virtual de la VPC.
  3. Los paquetes de respuesta a su red local viajan de vuelta a la subred VPN.
  4. Por último, los paquetes se cifran y se devuelven a la pasarela local desde la subred VPN.

Flujo de paquetes a través de la VPC NACL
Flujo de paquetes a través de la NACL con diferentes subredes

Cuando la pasarela VPN y la instancia de servidor virtual se encuentran en subredes diferentes y crea una NACL compartida, debe añadir las siguientes reglas para el flujo de tráfico bidireccional entre su pasarela local y las diferentes subredes.

Reglas de entrada y salida en la NACL compartida y subred diferente
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP La IP pública de pasarela local 500 IP de la pasarela VPN 500
Entrada UDP La IP pública de pasarela local 4500 IP de la pasarela VPN 4500
De salida UDP IP de la pasarela VPN 500 IP pública de la pasarela local 500
De salida UDP IP de la pasarela VPN 4500 IP pública de la pasarela local 4500
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Por ejemplo, la siguiente tabla muestra las direcciones IP de origen y destino para las reglas de entrada y salida. En este ejemplo, la pasarela VPN está en la subred CIDR 10.240.0.0/24 y la instancia de servidor virtual está en la subred CIDR 10.240.2.0/24.

Reglas de entrada y salida en el ejemplo de NACL compartida y subred diferente
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP 203.0.113.5[5] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
De salida UDP 10.240.0.4/32 500 203.0.113.5[6] 500
De salida UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[7] N/D 10.240.2.0/24 N/D
De salida ICMP-TCP-UDP 10.240.2.0/24 N/D 192.168.100.0/24[8] N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Caso de uso 2: La pasarela VPN y la instancia de servidor virtual utilizan NACL diferentes

Este caso de uso demuestra escenarios en los que la pasarela IBM Cloud VPN y la instancia de servidor virtual VPC se rigen por diferentes NACL, lo que permite políticas de control de tráfico coherentes. En el primer escenario, la pasarela VPN y el servidor virtual forman parte de la misma VPC, mientras que en el segundo escenario se encuentran en distintas VPC conectadas por una pasarela de tránsito.

Escenario 1: Pasarela VPN e instancia de servidor virtual en subredes diferentes con NACLs separadas

Cuando la pasarela VPN y la instancia del servidor virtual se encuentran en subredes diferentes y crea dos NACL: una adjunta a la subred de la pasarela VPN y la otra adjunta a la subred del servidor virtual, debe agregar las siguientes reglas para el flujo de tráfico entre su pasarela local y las diferentes subredes.

El tráfico cifrado fluye entre su puerta de enlace local y la subred de la puerta de enlace VPN, cubriendo tanto los rangos IP locales como los de la VPC dentro del dominio cifrado. Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía a la subred del servidor virtual de la VPC. A continuación, los paquetes de respuesta se envían de vuelta a través de la subred VPN, donde se vuelven a cifrar y se devuelven a la pasarela local.

Flujo de paquetes a través de diferentes VPC NACLs
Flujo de paquetes a través de diferentes NACLs con diferentes subredes

Configuración de NACL para la subred de la pasarela VPN

Esta NACL se adjunta a la subred de la puerta de enlace VPN. Las reglas de tráfico para la subred de la pasarela VPN deben cubrir el tráfico de gestión que se utiliza para configurar el túnel VPN y el tráfico cifrado del túnel VPN entre su red local y la VPC.

Reglas de entrada y salida en la subred de la pasarela VPN
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP La IP pública de pasarela local 500 IP de la pasarela VPN 500
Entrada UDP La IP pública de pasarela local 4500 IP de la pasarela VPN 4500
De salida UDP IP de la pasarela VPN 500 IP pública de la pasarela local 500
De salida UDP IP de la pasarela VPN 4500 IP pública de la pasarela local 4500
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Configuración de NACL para subred de instancia de servidor virtual

Esta NACL se adjunta a la subred del servidor virtual. Las reglas de tráfico para la subred del servidor virtual deben cubrir el tráfico del túnel VPN para la comunicación entre su red local y la instancia del servidor virtual.

Reglas de entrada y salida en subredes de servidores virtuales
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D

Resolución de problemas de tráfico

Opcional: Esta regla permite el tráfico para pruebas de conectividad, como hacer ping a la puerta de enlace VPN o a la instancia de servidor virtual VPC para comprobaciones de alcanzabilidad y solución de problemas.

Normas para la resolución de problemas de tráfico
Reglas de entrada Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Ejemplos: Configuración de subredes de puerta de enlace VPN y servidor virtual en ACL separadas

Los siguientes ejemplos ilustran las reglas NACL específicas que se aplican tanto a la puerta de enlace VPN como a las subredes de instancia de servidor virtual. Estos ejemplos le ayudarán a configurar correctamente sus NACL en función de sus CIDR de subred y requisitos de tráfico específicos.

En este ejemplo, la pasarela VPN está en la subred CIDR 10.240.0.0/24, y el servidor virtual está en la subred CIDR 10.240.2.0/24. Además, la pasarela VPN y el servidor virtual residen en NACLs separadas, lo que significa que necesita configurar reglas separadas para cada NACL. La siguiente tabla ilustra las reglas de entrada y salida de NACL para la subred de la puerta de enlace VPN.

Ejemplo de reglas de entrada y salida en la subred de la pasarela VPN
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP 203.0.113.5[9] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
De salida UDP 10.240.0.4/32 500 203.0.113.5[10] 500
De salida UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[11] N/D 10.240.2.0/24 N/D
De salida ICMP-TCP-UDP 10.240.2.0/24 N/D 192.168.100.0/24[12] N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Esta tabla ilustra las reglas NACL para la subred del servidor virtual, mostrando el mismo tipo de flujo de tráfico entrante y saliente que el descrito para la subred de la pasarela VPN.

Ejemplo de reglas de entrada y salida en una subred de servidor virtual
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada ICMP-TCP-UDP 192.168.100.0/24 N/D 10.240.2.0/24 N/D
De salida ICMP-TCP-UDP 10.240.2.0/24 N/D 192.168.100.0/24 N/D

Escenario 2: Pasarela VPN e instancia de servidor virtual en diferentes VPC conectadas a través de una pasarela de tránsito

En este escenario, la pasarela VPN y la instancia de servidor virtual residen en diferentes subredes dentro de diferentes VPC conectadas por una pasarela de tránsito. Esta configuración utiliza el mismo procedimiento que los escenarios anteriores para reenviar paquetes a través de las subredes en diferentes VPC.

  1. El tráfico cifrado fluye entre su puerta de enlace local y la subred de la puerta de enlace VPN.
  2. Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía a la subred del servidor virtual de la VPC.
  3. A continuación, los paquetes de respuesta se envían de vuelta a través de la subred VPN, donde se vuelven a cifrar y se devuelven a la pasarela local.
  4. La pasarela de tránsito se encarga de interconectar las dos VPC y de reenviar los paquetes entre ellas.

Flujo de paquetes a través de diferentes VPC NACLs
Flujo de paquetes a través de diferentes VPCs con diferentes NACLs y subredes

Cuando la puerta de enlace VPN y la instancia de servidor virtual se encuentran en diferentes VPC con diferentes subredes y diferentes NACL, debe agregar las siguientes reglas para el flujo de tráfico entre su puerta de enlace local y las subredes en diferentes VPC.

Configuración de NACL para la subred de la pasarela VPN

Esta NACL se adjunta a la subred de la puerta de enlace VPN. Las reglas de tráfico para la subred de la pasarela VPN deben cubrir el tráfico de gestión que se utiliza para configurar el túnel VPN y el tráfico cifrado del túnel VPN entre su red local y la VPC.

Reglas de entrada y salida en la subred de la pasarela VPN
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP La IP pública de pasarela local 500 IP de la pasarela VPN 500
Entrada UDP La IP pública de pasarela local 4500 IP de la pasarela VPN 4500
De salida UDP IP de la pasarela VPN 500 IP pública de la pasarela local 500
De salida UDP IP de la pasarela VPN 4500 IP pública de la pasarela local 4500
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Configuración de NACL para subred de instancia de servidor virtual

Esta NACL se adjunta a la subred del servidor virtual. Las reglas de tráfico para la subred del servidor virtual deben cubrir el tráfico del túnel VPN para la comunicación entre su red local y la instancia del servidor virtual.

Reglas de entrada y salida en subredes de servidores virtuales
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada ICMP-TCP-UDP CIDR privado local N/D CIDR de VPC N/D
De salida ICMP-TCP-UDP CIDR de VPC N/D CIDR privado local N/D

Resolución de problemas de tráfico

Opcional: Esta regla permite el tráfico para pruebas de conectividad, como hacer ping a la puerta de enlace VPN o a la instancia de servidor virtual VPC para comprobaciones de alcanzabilidad y solución de problemas.

Normas para la resolución de problemas de tráfico
Reglas de entrada Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Ejemplos: Configuración de la puerta de enlace VPN y subredes de servidores virtuales en diferentes VPC

Los siguientes ejemplos ilustran las reglas NACL específicas que se aplican tanto a la puerta de enlace VPN como a las subredes de instancia de servidor virtual en diferentes VPC. Estos ejemplos le ayudarán a configurar correctamente sus NACL en función de sus CIDR de subred y requisitos de tráfico específicos.

En este ejemplo, la pasarela VPN de la VPC A está en la subred CIDR 10.240.0.0/24, y el servidor virtual de la VPC B está en la subred CIDR 10.240.2.0/24. Además, la pasarela VPN y el servidor virtual residen en NACLs separadas, lo que significa que necesita configurar reglas separadas para cada NACL. La siguiente tabla ilustra las reglas de entrada y salida de NACL para la subred de la puerta de enlace VPN.

Ejemplo de reglas de entrada y salida en la subred de la pasarela VPN
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada UDP 203.0.113.5[13] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
De salida UDP 10.240.0.4/32 500 203.0.113.5[14] 500
De salida UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[15] N/D 10.240.2.0/24 N/D
De salida ICMP-TCP-UDP 10.240.2.0/24 N/D 192.168.100.0/24[16] N/D
Entrada (opcional) ICMP Cualquiera N/D Cualquiera N/D

Esta tabla ilustra las reglas NACL para la subred del servidor virtual en la VPC B, mostrando el mismo tipo de flujo de tráfico entrante y saliente que el descrito para la subred de la puerta de enlace VPN en la VPC A.

Ejemplo de reglas de entrada y salida en una subred de servidor virtual
Reglas de entrada y de salida Protocolo IP de origen Puerto de origen IP de destino Puerto de destino
Entrada ICMP-TCP-UDP 192.168.100.0/24 N/D 10.240.2.0/24 N/D
De salida ICMP-TCP-UDP 10.240.2.0/24 N/D 192.168.100.0/24 N/D

  1. Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎

  2. Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎

  3. Esta dirección es su CIDR privado. ↩︎

  4. Esta dirección es su CIDR privado. ↩︎

  5. Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎

  6. Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎

  7. Esta dirección es su CIDR privado. ↩︎

  8. Esta dirección es su CIDR privado. ↩︎

  9. Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎

  10. Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎

  11. Esta dirección es su CIDR privado. ↩︎

  12. Esta dirección es su CIDR privado. ↩︎

  13. Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎

  14. Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎

  15. Esta dirección es su CIDR privado. ↩︎

  16. Esta dirección es su CIDR privado. ↩︎