Configuración de ACL de red para su uso con VPN
Puede configurar listas de control de acceso a la red (NACL) en la subred de la puerta de enlace VPN y en otras subredes de la VPC que se comunican a través del túnel VPN.
Una NACL es un conjunto de reglas sin estado que controla el tráfico entrante y saliente a nivel de subred. A diferencia de los grupos de seguridad, que filtran el tráfico hacia y desde instancias de servidor virtual individuales, las NACL gestionan el tráfico que fluye hacia y desde subredes enteras. Puede aplicar reglas ACL de red para restringir el tráfico a las pasarelas VPN y a las instancias de servidor virtual situadas en subredes específicas. Estas reglas le ayudan a controlar qué entidades de red pueden establecer un túnel IPsec con su red local.
Una pasarela VPN y una instancia de servidor virtual VPC pueden compartir la misma o diferentes NACLs, y pueden residir en los mismos o diferentes bloques CIDR de subred.
Caso de uso 1: La pasarela VPN y la instancia de servidor virtual comparten NACL
Este caso de uso demuestra escenarios en los que la pasarela IBM Cloud VPN y la instancia de servidor virtual VPC se rigen por una NACL compartida, lo que permite políticas de control de tráfico coherentes. En ambos escenarios, la pasarela VPN y el servidor virtual forman parte de la misma VPC.
Escenario 1: La pasarela VPN y la instancia de servidor virtual están en la misma subred
En este escenario, tanto la pasarela VPN como la instancia de servidor virtual residen dentro de la misma subred en la VPC y están protegidas por una NACL compartida. Esta configuración simplifica el control de la red aplicando un conjunto coherente de reglas a ambos recursos.
Estos pasos describen el flujo de paquetes a través del par de subredes NACL compartidas, como se ilustra en el siguiente diagrama.
- El tráfico cifrado fluye entre su pasarela local (peer) y la subred compartida, cubriendo los rangos IP de ambos lados, que forman parte del dominio cifrado (CIDR privado local, CIDR VPC).
- Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía a la instancia del servidor virtual en la misma subred.
- Los paquetes de respuesta a su red local viajan de vuelta a la pasarela VPN.
- Por último, los paquetes se cifran y se devuelven a la pasarela local desde la subred compartida.
Cuando la pasarela VPN y la instancia de servidor virtual se encuentran en la subred compartida y crea una NACL compartida, debe agregar las siguientes reglas para el flujo de tráfico bidireccional entre su pasarela local y el par NACL de subred compartida. Para obtener más información, consulte Configuración de las ACL de red.
- El primer par de reglas de entrada y salida de la tabla permite el tráfico de gestión. Este tráfico utiliza los protocolos IKE e IPsec para establecer y mantener la conexión VPN entre su pasarela local y la pasarela VPN.
- El segundo par de reglas de entrada y salida permite el tráfico del túnel VPN, que fluye entre su red local y el CIDR de la VPC a través del túnel VPN establecido.
- Opcional: La última regla de entrada permite el tráfico para pruebas de conectividad, como hacer ping a la pasarela VPN o a la instancia de servidor virtual VPC para comprobaciones de alcanzabilidad y solución de problemas.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | La IP pública de pasarela local | 500 | IP de la pasarela VPN | 500 |
| Entrada | UDP | La IP pública de pasarela local | 4500 | IP de la pasarela VPN | 4500 |
| De salida | UDP | IP de la pasarela VPN | 500 | IP pública de la pasarela local | 500 |
| De salida | UDP | IP de la pasarela VPN | 4500 | IP pública de la pasarela local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado local | N/D | CIDR de VPC | N/D |
| De salida | ICMP-TCP-UDP | CIDR de VPC | N/D | CIDR privado local | N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Por ejemplo, la siguiente tabla muestra las direcciones IP de origen y destino para las reglas de entrada y salida. En este ejemplo, tanto la pasarela VPN como la instancia de servidor virtual se encuentran en la subred compartida CIDR 10.240.0.0/24.
La dirección IP CIDR de la pasarela VPN es 10.240.0.4/32.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[1] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| De salida | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[2] |
500 |
| De salida | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[3] |
N/D | 10.240.0.0/24 |
N/D |
| De salida | ICMP-TCP-UDP | 10.240.0.0/24 |
N/D | 192.168.100.0/24[4] |
N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Escenario 2: La pasarela VPN y la instancia de servidor virtual están en subredes diferentes en la misma VPC
En este escenario, la pasarela VPN y la instancia de servidor virtual residen en subredes diferentes dentro de la misma VPC, y se aplica una NACL compartida para gestionar el tráfico entre ellas. Esta configuración requiere consideraciones adicionales para el enrutamiento del tráfico entre las subredes.
Estos pasos describen el flujo de paquetes a través del NACL compartido y las diferentes subredes, como se ilustra en el siguiente diagrama.
- El tráfico cifrado fluye entre su pasarela local (peer) y la subred de la pasarela VPN, cubriendo los rangos IP de ambos lados, que forman parte del dominio cifrado (CIDR privado local, CIDR VPC).
- Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía desde la subred VPN a la subred del servidor virtual de la VPC.
- Los paquetes de respuesta a su red local viajan de vuelta a la subred VPN.
- Por último, los paquetes se cifran y se devuelven a la pasarela local desde la subred VPN.
Cuando la pasarela VPN y la instancia de servidor virtual se encuentran en subredes diferentes y crea una NACL compartida, debe añadir las siguientes reglas para el flujo de tráfico bidireccional entre su pasarela local y las diferentes subredes.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | La IP pública de pasarela local | 500 | IP de la pasarela VPN | 500 |
| Entrada | UDP | La IP pública de pasarela local | 4500 | IP de la pasarela VPN | 4500 |
| De salida | UDP | IP de la pasarela VPN | 500 | IP pública de la pasarela local | 500 |
| De salida | UDP | IP de la pasarela VPN | 4500 | IP pública de la pasarela local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado local | N/D | CIDR de VPC | N/D |
| De salida | ICMP-TCP-UDP | CIDR de VPC | N/D | CIDR privado local | N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Por ejemplo, la siguiente tabla muestra las direcciones IP de origen y destino para las reglas de entrada y salida. En este ejemplo, la pasarela VPN está en la subred CIDR 10.240.0.0/24 y la instancia de servidor virtual está
en la subred CIDR 10.240.2.0/24.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[5] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| De salida | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[6] |
500 |
| De salida | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[7] |
N/D | 10.240.2.0/24 |
N/D |
| De salida | ICMP-TCP-UDP | 10.240.2.0/24 |
N/D | 192.168.100.0/24[8] |
N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Caso de uso 2: La pasarela VPN y la instancia de servidor virtual utilizan NACL diferentes
Este caso de uso demuestra escenarios en los que la pasarela IBM Cloud VPN y la instancia de servidor virtual VPC se rigen por diferentes NACL, lo que permite políticas de control de tráfico coherentes. En el primer escenario, la pasarela VPN y el servidor virtual forman parte de la misma VPC, mientras que en el segundo escenario se encuentran en distintas VPC conectadas por una pasarela de tránsito.
Escenario 2: Pasarela VPN e instancia de servidor virtual en diferentes VPC conectadas a través de una pasarela de tránsito
En este escenario, la pasarela VPN y la instancia de servidor virtual residen en diferentes subredes dentro de diferentes VPC conectadas por una pasarela de tránsito. Esta configuración utiliza el mismo procedimiento que los escenarios anteriores para reenviar paquetes a través de las subredes en diferentes VPC.
- El tráfico cifrado fluye entre su puerta de enlace local y la subred de la puerta de enlace VPN.
- Una vez que el paquete llega a la pasarela VPN de la VPC, se descifra y se reenvía a la subred del servidor virtual de la VPC.
- A continuación, los paquetes de respuesta se envían de vuelta a través de la subred VPN, donde se vuelven a cifrar y se devuelven a la pasarela local.
- La pasarela de tránsito se encarga de interconectar las dos VPC y de reenviar los paquetes entre ellas.
Cuando la puerta de enlace VPN y la instancia de servidor virtual se encuentran en diferentes VPC con diferentes subredes y diferentes NACL, debe agregar las siguientes reglas para el flujo de tráfico entre su puerta de enlace local y las subredes en diferentes VPC.
Configuración de NACL para la subred de la pasarela VPN
Esta NACL se adjunta a la subred de la puerta de enlace VPN. Las reglas de tráfico para la subred de la pasarela VPN deben cubrir el tráfico de gestión que se utiliza para configurar el túnel VPN y el tráfico cifrado del túnel VPN entre su red local y la VPC.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | La IP pública de pasarela local | 500 | IP de la pasarela VPN | 500 |
| Entrada | UDP | La IP pública de pasarela local | 4500 | IP de la pasarela VPN | 4500 |
| De salida | UDP | IP de la pasarela VPN | 500 | IP pública de la pasarela local | 500 |
| De salida | UDP | IP de la pasarela VPN | 4500 | IP pública de la pasarela local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado local | N/D | CIDR de VPC | N/D |
| De salida | ICMP-TCP-UDP | CIDR de VPC | N/D | CIDR privado local | N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Configuración de NACL para subred de instancia de servidor virtual
Esta NACL se adjunta a la subred del servidor virtual. Las reglas de tráfico para la subred del servidor virtual deben cubrir el tráfico del túnel VPN para la comunicación entre su red local y la instancia del servidor virtual.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | ICMP-TCP-UDP | CIDR privado local | N/D | CIDR de VPC | N/D |
| De salida | ICMP-TCP-UDP | CIDR de VPC | N/D | CIDR privado local | N/D |
Resolución de problemas de tráfico
Opcional: Esta regla permite el tráfico para pruebas de conectividad, como hacer ping a la puerta de enlace VPN o a la instancia de servidor virtual VPC para comprobaciones de alcanzabilidad y solución de problemas.
| Reglas de entrada | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Ejemplos: Configuración de la puerta de enlace VPN y subredes de servidores virtuales en diferentes VPC
Los siguientes ejemplos ilustran las reglas NACL específicas que se aplican tanto a la puerta de enlace VPN como a las subredes de instancia de servidor virtual en diferentes VPC. Estos ejemplos le ayudarán a configurar correctamente sus NACL en función de sus CIDR de subred y requisitos de tráfico específicos.
En este ejemplo, la pasarela VPN de la VPC A está en la subred CIDR 10.240.0.0/24, y el servidor virtual de la VPC B está en la subred CIDR 10.240.2.0/24. Además, la pasarela VPN y el servidor virtual residen en
NACLs separadas, lo que significa que necesita configurar reglas separadas para cada NACL. La siguiente tabla ilustra las reglas de entrada y salida de NACL para la subred de la puerta de enlace VPN.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[13] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| De salida | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[14] |
500 |
| De salida | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[15] |
N/D | 10.240.2.0/24 |
N/D |
| De salida | ICMP-TCP-UDP | 10.240.2.0/24 |
N/D | 192.168.100.0/24[16] |
N/D |
| Entrada (opcional) | ICMP | Cualquiera | N/D | Cualquiera | N/D |
Esta tabla ilustra las reglas NACL para la subred del servidor virtual en la VPC B, mostrando el mismo tipo de flujo de tráfico entrante y saliente que el descrito para la subred de la puerta de enlace VPN en la VPC A.
| Reglas de entrada y de salida | Protocolo | IP de origen | Puerto de origen | IP de destino | Puerto de destino |
|---|---|---|---|---|---|
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24 |
N/D | 10.240.2.0/24 |
N/D |
| De salida | ICMP-TCP-UDP | 10.240.2.0/24 |
N/D | 192.168.100.0/24 |
N/D |
-
Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎
-
Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎
-
Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎
-
Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es la IP pública de su puerta de enlace local para la regla de entrada. Esta configuración permite el tráfico desde la subred local a la pasarela VPN. ↩︎
-
Establezca la IP de destino en la dirección IP pública de su puerta de enlace local para la regla de salida. Esta configuración permite el tráfico desde la puerta de enlace VPN a la subred local. ↩︎
-
Esta dirección es su CIDR privado. ↩︎
-
Esta dirección es su CIDR privado. ↩︎