Preguntas más frecuentes sobre servidores VPN cliente-sitio
Es posible que se plantee alguna de estas preguntas frecuentes cuando utilice IBM Cloud® VPN for VPC.
¿Qué tipos de conexiones VPN admite IBM Cloud para las VPC?
IBM Cloud admite los siguientes tipos de VPN para VPC:
- VPN de sitio a sitio: se utiliza para la conectividad de red a red.
- VPN cliente-sitio: se utiliza para el acceso remoto seguro de usuarios individuales.
¿Qué es IBM Cloud Client VPN for VPC (cliente-a-sitio)?
Cliente VPN for VPC permite a los usuarios individuales conectarse de forma segura a su VPC desde ubicaciones remotas mediante el uso de software de cliente VPN, como OpenVPN. Esta configuración es ideal para empleados remotos o contratistas que necesitan acceso cifrado a los recursos de la VPC. Para más información, consulte pasarela VPN cliente-sitio y IBM Cloud VPN para la página de productos VPC.
¿Por qué debería utilizar una VPN cliente-sitio en lugar de una VPN sitio-sitio?
Utilice una VPN cliente-sitio cuando los usuarios individuales necesiten un acceso seguro y cifrado desde ubicaciones remotas, lo que resulta ideal para escenarios de trabajo remoto o contratistas externos. Utilice una VPN de sitio a sitio para proteger la transferencia de datos entre su IBM Cloud VPC y otras redes privadas, admitiendo arquitecturas de nube híbrida y comunicación entre redes.
¿Cuáles son los casos típicos de uso de VPN cliente-sitio de IBM Cloud?
IBM Cloud cliente a sitio VPN for VPC ayuda en el acceso remoto del personal y para proporcionar conexiones seguras a los contratistas. Consulte los casos de uso de VPN cliente-sitio.
¿Cuál es el punto de partida para configurar una VPN cliente-sitio para mi VPC?
Para empezar a configurar una VPN cliente-sitio para su VPC, debe crear un servidor VPN. Consulte Creación de un servidor VPN.
¿Cuántas conexiones VPN cliente-sitio puedo establecer por IBM Cloud VPC?
Para determinar el número de conexiones de su VPN cliente-sitio, consulte Cuotas de servidores VPN.
¿Cómo puedo controlar mis servidores VPN?
Puede supervisar el estado y la actividad de sus servidores VPN utilizando IBM Cloud Monitoring. Consulte Supervisión de servidores VPN.
¿Dónde puedo encontrar los precios de IBM Cloud client-to-site VPN for VPC?
Para obtener información sobre los precios de IBM Cloud de cliente a centro VPN for VPC, consulte la pestaña Precios.
¿Qué indican los distintos estados de una VPN?
A continuación, se describen los distintos estados:
Healthy- Indica que su servidor VPN funciona correctamente.Degraded: indica que el rendimiento, la capacidad o la conectividad del servidor VPN no son los esperados.Faulted- Indica que su servidor VPN está inaccesible e inoperativo.Inapplicable: indica que el estado no es de aplicación debido al estado del ciclo de vida actual. Un recurso con un estado de ciclo de vidafailedodeletingestará en estado inaplicable. Un recursoPendingtambién puede tener este estado.
¿Por qué no puedo guardar la contraseña o la clave de acceso en el cliente VPN?
El código de acceso que se genera desde IBM IAM es un código de acceso único basado en el tiempo (TOTP), que no se puede reutilizar. Debe regenerarse cada vez.
Si actualizo un servidor VPN con clientes VPN conectados, ¿qué ocurre con los clientes de VPN?
Los clientes de VPN se desconectan junto con el servidor VPN. Todos los clientes VPN deben volver a conectarse con el servidor VPN. Cuando utilice la autenticación de ID de usuario y código de acceso, deberá recuperar el código de acceso e iniciar la conexión desde su cliente VPN.
¿Por qué se desconecta el cliente de VPN?
El administrador del servidor VPN puede especificar un tiempo de inactividad para el cliente de VPN. Cuando no hay tráfico desde el cliente de VPN durante la ventana de tiempo de inactividad, el servidor VPN desconecta el cliente automáticamente. Debe reiniciar la sesión de VPN desde el cliente de VPN, si está desconectado.
Si elimino un servidor VPN con clientes de VPN conectados, ¿qué ocurre con los clientes de VPN?
Los clientes de VPN se desconectan junto con el servidor VPN.
¿Qué pasa con el servidor VPN si intento suprimir la subred en la que se encuentra el servidor VPN?
No se puede suprimir la subred si hay servidores VPN presentes.
¿Cómo puedo actualizar el grupo de seguridad al que está conectado mi servidor VPN?
- En el panel de navegación, haga clic en VPNs > Client-to-site servers, y seleccione el servidor VPN que desea actualizar.
- Haga clic en Grupos de seguridad adjuntos > Adjuntar y seleccione el grupo de seguridad que desea adjuntar.
¿Puedo crear rutas y utilizar las IP privadas del servidor VPN como siguiente salto?
No, no se pueden crear rutas y utilizar las direcciones IP privadas. Las direcciones IP privadas no son estáticas y pueden cambiar en cualquier momento. El servicio VPN for VPC actualiza automáticamente las rutas en la tabla de direccionamiento
de VPC. Si crea una tabla de enrutamiento VPC y desea que el servicio VPN for VPC inyecte rutas en la nueva tabla de enrutamiento, debe añadir el servidor VPN a la bandera accept routes from. También debe eliminar el servidor
VPN del distintivo accept routes from si no desea que el servidor VPN inyecte rutas en la tabla de direccionamiento. Para obtener más información, consulte Configuración de la propagación de ruta para servidores VPN.
¿Qué pasa con un servidor VPN si intento suprimir el grupo de seguridad al que está conectado el servidor VPN?
No se puede suprimir un grupo de seguridad si hay servidores VPN presentes.
¿Cómo cambio una VPN cliente-sitio del modo de túnel completo al modo de túnel dividido?
Siga estos pasos:
- En la consola IBM Cloud, haga clic en el ícono del Menú de navegación
>
> Red > VPN.
- Haga clic en Servidores cliente-sitio y, a continuación, en el nombre del servidor VPN que desea actualizar.
- En los detalles del servidor VPN, haga clic en Editar y seleccione Túnel dividido en el menú Modo de túnel.
- Introduzca las direcciones IP específicas o los rangos de direcciones de las redes a las que desea acceder a través de la VPN.
- Pulse Guardar.
¿Por qué debo elegir subredes durante el suministro del servidor VPN?
El servidor reside en la subred de VPN elegida. Un servidor VPN necesita dos direcciones IP privadas disponibles en cada subred para proporcionar una alta disponibilidad y un mantenimiento automático. Se recomienda utilizar una subred dedicada para el servidor VPN de tamaño 8, con una longitud de prefijo de subred igual o menor que 29. Con las subredes dedicadas, puede personalizar el grupo de seguridad y la ACL para conseguir una mayor flexibilidad del servidor VPN.
¿Admite el servidor VPN configuraciones de alta disponibilidad?
Sí, admite la alta disponibilidad en una configuración activa/activa. Debe elegir dos subredes si quiere desplegar un servidor VPN de alta disponibilidad con dos dominios de error. También puede actualizar el servidor VPN autónomo a la modalidad de alta disponibilidad y degradar el servidor VPN de alta disponibilidad a la modalidad autónoma.
¿Hay algún límite en el rendimiento para el servidor VPN?
Un servidor VPN autónomo admite hasta 600 Mbps de rendimiento de agregación. Un servidor VPN de alta disponibilidad admite un máximo de 1200 Mbps de rendimiento de agregación. Hasta 150 Mbps de rendimiento para una única conexión de cliente (aplicable para servidores VPN autónomos y de alta disponibilidad).
¿Puedo utilizar un servidor VPN para la infraestructura clásica de IBM Cloud?
Sí, puede utilizar un servidor VPN para la infraestructura clásica de IBM Cloud. Sin embargo, también debe habilitar el acceso clásico en la VPC o configurar IBM Cloud Transit Gateway para conectar la VPC en la que reside el servidor VPN.
¿Qué cliente de VPN se admite?
Consulte Software de cliente soportado para obtener detalles.
¿Qué protocolo y qué puerto puedo utilizar para el servidor VPN?
Puede utilizar UDP o TCP y cualquier número de puerto para ejecutar el servidor VPN. Se recomienda UDP porque proporciona un mejor rendimiento; se recomienda el puerto 443 porque los proveedores de servicios de Internet pueden bloquear otros puertos. Si no puede conectarse al servidor VPN desde el cliente de VPN, puede probar TCP/443, ya que está abierto en casi todos los proveedores de servicios de Internet.
¿Qué acción de ruta debo utilizar?
La acción de la ruta de VPN depende del destino de la ruta:
- Si el destino de la ruta se encuentra en la VPC o en una subred privada local conectada mediante una pasarela VPN, la acción de ruta puede ser
deliver; de lo contrario, estranslate. - Si quiere bloquear el tráfico procedente del cliente, utilice la acción de ruta
droppara reenviar el tráfico de red no deseado o no necesario a una ruta nula o "agujero negro". - Si la acción de ruta es
translate, la IP de origen se convierte en la IP privada del servidor VPN antes de ser enviada desde el servidor VPN. Esta acción significa que la IP de su cliente VPN es invisible desde los dispositivos de destino.
¿Qué direcciones IP de servidor DNS debo utilizar?
Las direcciones IP del servidor DNS son opcionales cuando se suministra un servidor VPN. Si quiere acceder a los puntos finales de servicio y a los puntos finales de IaaS desde el cliente, debe utilizar las direcciones IP 161.26.0.10 y 161.26.0.11. Consulte Puntos finales de servicio y Puntos finales de IaaS para obtener detalles.
Utilice 161.26.0.7 y 161.26.0.8 si necesita resolver nombres de DNS privados desde el cliente. Consulte Acerca de los servicios DNS para obtener detalles.
¿Cómo puedo actualizar el certificado para el servidor VPN?
El servidor VPN no está al tanto de las actualizaciones que se realizan en un certificado en Secrets Manager. Debe volver a importar el certificado con un CRN diferente y, a continuación, actualizar el servidor VPN con el nuevo CRN del certificado.
¿Puedo utilizar un nombre de host personalizado para el servidor VPN?
Sí, puede. Debe crear un registro DNS CNAME y apuntarlo al nombre de host del servidor VPN en el proveedor DNS. A continuación, edite el perfil de cliente sustituyendo remote 445df6c234345.us-south.vpn-server.appdomain.cloud directo
por remote your-customized-hostname.com.
445df6c234345.us-south.vpn-server.appdomain.cloud es un nombre de host de servidor VPN de ejemplo.
Si utiliza IBM Cloud Internet Services como proveedor de DNS, consulte el registro de tipo CNAME para obtener información sobre cómo añadir un registro DNS CNAME.
¿Qué información debo proporcionar en un caso de soporte de IBM si necesito ayuda?
Proporcione el contenido siguiente en el caso de soporte de IBM:
-
El ID del servidor VPN.
-
El cliente VPN y la versión del sistema operativo.
-
Los registros del cliente VPN.
-
El intervalo de tiempo en el que se ha encontrado el problema.
-
Si se utiliza la autenticación basada en ID de usuario, proporcione el nombre de usuario.
-
Si se utiliza la autenticación basada en certificado, proporcione el nombre común del certificado de cliente.
Para ver el nombre común del certificado de cliente, utilice el mandato de OpenSSL
openssl x509 -noout -text -in your_client_certificate_fileen la secciónsubject.
¿Cómo asigno la función VPN client utilizando etiquetas de gestión de acceso IAM en la API?
Cuando gestiona el acceso de usuarios mediante etiquetas de gestión de acceso en una VPN cliente-sitio y habilita el modo UserId and Passcode para Client Authentication, debe adjuntar la función VPN Client con una etiqueta de acceso. De lo contrario, el cliente VPN no se puede conectar al servidor VPN. Para obtener más información, consulte Cómo otorgar a los usuarios acceso para etiquetar recursos habilitados para IAM utilizando la API y establezca role_id en crn:v1:bluemix:public:is::::serviceRole:VPNClient para otorgar acceso.