Consideraciones de planificación para pasarelas VPN

Antes de crear una pasarela VPN, revise las consideraciones de planificación aplicables, los requisitos de configuración y otras directrices.

Consideraciones generales

Revise las siguientes consideraciones generales antes de crear una pasarela VPN:

  • Asegúrese de que haya suficiente espacio en la subred para la pasarela. Para asegurarse de que la gestión de VPN y las funciones de migración tras error pueden funcionar correctamente, cree la pasarela VPN en una subred sin ningún otro recurso de VPC. Este proceso garantiza que haya suficientes direcciones IP privadas disponibles para la pasarela. Una pasarela VPN necesita cuatro direcciones IP privadas para dar cabida a la alta disponibilidad y a las actualizaciones continuas. Dado que se reserva un máximo de cinco direcciones IP privadas en una subred, el tamaño mínimo de subred que se puede utilizar para alojar una pasarela VPN es /28 (16 direcciones IP o máscara de red 255.255.255.240).
  • Por defecto, PFS (Perfect Forward Secrecy) está desactivado para IBM Cloud VPN para VPC. Algunos proveedores exigen habilitar PFS en la fase 2. Compruebe las instrucciones de su proveedor y utilice políticas personalizadas si necesita PFS.
  • La pasarela IBM VPN utiliza su dirección IP pública como identidad local IKE y designa la dirección IP pública del igual como identidad de igual IKE de forma predeterminada. Puede especificar las identidades IKE local y de igual para alterar temporalmente este comportamiento predeterminado al crear una conexión VPN. En los casos en los que la pasarela VPN homóloga se encuentre detrás de un cortafuegos NAT y la dirección IP pública del homólogo no esté asociada a la interfaz de la pasarela VPN homóloga, puede ajustar la configuración de la pasarela VPN homóloga. Esta configuración garantiza que la dirección IP pública del peer se utiliza como identidad IKE. También puede especificar la identidad IKE de igual al crear una conexión VPN para utilizar la identidad IKE real de la pasarela VPN de igual.
  • Si su puerta de enlace VPN par está detrás de un dispositivo NAT y no tiene IP pública, puede asociar un FQDN con la dirección IP NAT. A continuación, puede utilizar este FQDN en lugar de una dirección IP al crear una conexión VPN. De esta forma, la identidad IKE de igual predeterminada es el FQDN. Puede especificar la identidad IKE par para anular este valor predeterminado al crear la conexión VPN si el valor predeterminado no coincide con la identidad IKE real de su pasarela VPN par.
  • Puede seleccionar un modo de establecimiento (bidireccional o sólo par) cuando cree una conexión VPN. Tenga en cuenta que si la pasarela VPN igual no tiene ninguna dirección IP pública al crear una conexión VPN, debe establecer la pasarela VPN en modalidad Sólo igual. En este caso, la pasarela VPN homóloga es responsable de restablecer la conexión en caso de caída.
  • Después de aprovisionar una conexión VPN, no puede cambiar el tipo de dirección de la puerta de enlace par de dirección IP a FQDN, o de FQDN a dirección IP.
  • IBM Cloud VPC da soporte a la resolución FQDN a través de DNS Services. Si la VPC en la que reside la pasarela VPN se encuentra en la red permitida de una instancia DNS privada, los registros DNS que se añadan en esta DNS privada se podrán resolver en la pasarela VPN.

Consideraciones sobre la pasarela VPN basada en políticas

Revise las siguientes consideraciones antes de crear una puerta de enlace VPN basada en políticas:

  • La pasarela VPN basada en políticas se crea en la zona asociada a la subred seleccionada. La pasarela VPN solo puede conectarse a instancias de servidor virtual en esta zona. Como resultado, las instancias de otras zonas no pueden utilizar esta pasarela VPN para comunicarse con la otra red. Para una tolerancia a errores en las zonas, despliegue una pasarela VPN por zona.
  • En el caso de las puertas de enlace VPN basadas en políticas, las rutas no se detectan automáticamente. La tabla de enrutamiento debe configurarse para aceptar rutas de la puerta de enlace VPN, y las rutas propagadas se limitan a los prefijos CIDR definidos en la política VPN. Ver rutas publicitarias.

Consideraciones sobre la pasarela VPN basada en rutas

Revise las siguientes consideraciones antes de crear una pasarela VPN basada en rutas:

Consideraciones sobre la conexión VPN basada en rutas estáticas

Revise las siguientes consideraciones antes de crear una conexión VPN basada en rutas estáticas:

  • Si tiene previsto establecer una ruta predeterminada (0.0.0.0/0) en una tabla de enrutamiento de VPC para que el tráfico de salida de sus recursos de VPC pase a través de una pasarela VPN, cree su pasarela VPN en una subred distinta de la asociada a la tabla de enrutamiento. De lo contrario, esta ruta predeterminada provoca un conflicto de enrutamiento para la puerta de enlace VPN y puede hacer que la conexión VPN se caiga.
  • IBM Cloud VPN for VPC solo da soporte a una VPN basada en ruta por zona y por VPC.

Consideraciones sobre la conexión VPN dinámica basada en rutas

Revise las siguientes consideraciones antes de crear una conexión VPN dinámica basada en rutas:

  • Para habilitar el enrutamiento dinámico entre su pasarela VPN y los dispositivos locales, debe crear una pasarela de tránsito y conectarla a la pasarela VPN. En esta configuración, la pasarela de tránsito gestiona y distribuye automáticamente el tráfico entre sus dispositivos. Consulte las consideraciones sobre la conexión de pasarelas VPN con Transit Gateway. Ten en cuenta que el enrutamiento estático no admite este tipo de adjuntos.
  • Puede crear conexiones VPN dinámicas en cualquier momento, incluso antes de que la pasarela VPN esté conectada a la pasarela de tránsito. Sin embargo, el tráfico sólo fluye cuando la pasarela VPN está conectada a la pasarela de tránsito.
  • Se requiere un valor ASN local y de pares para la VPN dinámica basada en rutas. El ASN local identifica su red local para el peering BGP mientras que el ASN peer identifica la red peer remota con la que la VPN intercambia rutas. Si no especifica el valor ASN local, la pasarela VPN se crea con el ASN predeterminado de 64520.
  • Algunos valores de ASN están restringidos al crear una pasarela VPN y no se pueden utilizar como ASN locales o de pares, entre los que se incluyen 0, 13884, 36351, 64512, 64513, 65100, 65200–‍65234, 65402‍–‍65433, 65500 o 4201065000‍–‍4201065999. Estos valores están reservados o forman parte de rangos ASN privados, y pueden causar conflictos de enrutamiento.
  • Cuando se conecta una pasarela de tránsito a una VPN, no se puede cambiar el valor de ASN hasta que se elimine la conexión del servicio.
  • Varias pasarelas VPN pueden conectarse a la misma pasarela de tránsito, pero cada pasarela VPN sólo puede conectarse a una pasarela de tránsito.
  • Si planea utilizar un CIDR que no sea RFC 1918 para su conexión de pasarela de tránsito que no esté dentro de los rangos IP privados estándar (10.0.0.0/8, 172.16.0.0/12, o 192.168.0.0/16), debe añadir una ruta de delegado-VPC en la tabla de enrutamiento de salida de su VPC. Esta ruta debe apuntar al CIDR que haya elegido y debe estar asociada a la subred VPN de la misma zona. Consulte las consideraciones de conexión de la pasarela VPN para la pasarela de tránsito.
  • Cada IBM VPN admite un máximo de 120 rutas para cada par VPN en una configuración de enrutamiento dinámico. Si se supera este límite, la sesión BGP para ese peer se cierra automáticamente. Para restablecer la sesión, reduzca el número de rutas anunciadas desde su red par local a 120 o menos y, a continuación, active la conexión en IBM Cloud para restablecer la sesión BGP. Para obtener más información, consulte ¿Cuántas rutas admite VPN for VPC por par VPN para una conexión dinámica basada en rutas?

IBM Power Virtual Servers automatice el despliegue de su espacio de trabajo

Está disponible un proyecto de automatización de VPN de sitio a sitio que proporciona un módulo de Terraform para crear una pasarela VPN de sitio a sitio. También permite una conexión segura a través de Internet desde su red local a recursos privados en un espacio de trabajo Power Virtual Server. Este módulo de Terraform Infrastructure as Code ( IaC ) crea una pasarela VPN basada en políticas y una conexión con políticas locales y de pares. Un espacio de trabajo Transit Gateway y IBM Power Virtual Server se crean por defecto, pero puede anular el valor predeterminado especificando los existentes.

El repositorio GitHub para este proyecto de automatización se encuentra en la carpeta IBM / power-vpn-gateway GitHub repositorio. El archivo README del proyecto crea una pasarela VPN y la adjunta a un espacio de trabajo Power Virtual Server nuevo o existente, proporcionando un acceso seguro a la infraestructura IBM Cloud Power.