Acerca de las pasarelas VPN de sitio a sitio

Puede utilizar el servicio IBM Cloud VPN for VPC para conectar de forma segura el Virtual Private Cloud (VPC) a otra red privada. Utilice una VPN basada en rutas o una VPN basada en políticas para configurar un túnel IPsec de sitio a sitio entre su VPC y su red privada local u otra VPC.

Características de VPN for VPC

El servicio de VPN for VPC de sitio a sitio de IBM Cloud incluye las siguientes características:

  • Autenticación: IBM Cloud VPN for VPC da soporte a una clave precompartida para la autenticación de iguales de fase 1. Los algoritmos de autenticación admitidos para ambas fases incluyen SHA-256, SHA-384, y SHA-512.

  • Alta disponibilidad: IBM Cloud VPN for VPC se basa en dos dispositivos VPN para proporcionar redundancia a nivel de dispositivo. Una VPN basada en políticas funciona en modo activo-en espera con una única dirección IP de puerta de enlace VPN compartida entre los miembros, mientras que una VPN basada en rutas ofrece los modos de redundancia activo-de respaldo y activo-activo con dos direcciones IP de puerta de enlace VPN.

    En el modo Active-Backup para una VPN basada en rutas, se configuran dos túneles entre la pasarela IBM y la pasarela VPN par. Sin embargo, la pasarela IBM siempre utiliza el túnel con la IP pública más pequeña como ruta de salida primaria. El otro túnel, con la IP más grande, actúa como ruta de salida secundaria. Mientras ambos túneles estén activos, el tráfico de la VPC IBM a la red local pasa por la ruta de salida primaria. Si la ruta de salida primaria falla, el tráfico cambia automáticamente a la ruta de salida secundaria. Esta configuración se utiliza cuando la función "Distribuir tráfico" no está activada. La pasarela VPN local también debe utilizar la misma configuración para seleccionar la misma ruta preferida. Más información

  • Detección de pares inactivos: mecanismo configurable para detectar la disponibilidad de un par IPsec.

  • Diffie-Hellman (DH): protocolo de intercambio de claves utilizado en la fase 1 para generar una clave secreta compartida entre iguales de VPN. Si lo desean, los usuarios pueden habilitar Perfect Forward Secrecy (PFS) y un grupo de DH para la negociación de la fase 2 de IPsec. IBM Cloud VPN para VPC admite los grupos DH 14-24 y 31.

  • Cifrado: IBM Cloud VPN para VPC admite AES-128, AES-192, y AES-256 para el cifrado de datos tanto durante la fase 1 como durante la fase 2 de IKE.

  • Internet Key Exchange (IKE): IKE forma parte del protocolo de IPsec que se utiliza para establecer conexiones VPN. En la fase 1 de IKE, los iguales de VPN utilizan el intercambio de claves Diffie-Hellman (DH) para crear un canal de comunicación seguro y autenticado. En la fase 2 de IKE, los iguales utilizan el canal seguro de la fase 1 para negociar los parámetros para los túneles de IPsec. IBM Cloud VPN for VPC da soporte a IKEv1 (modalidad principal) e IKEv2. Consulte Acerca de la negociación de políticas para ver las combinaciones admitidas.

  • IPsec: suite de protocolos que proporciona comunicación segura entre dispositivos. IBM Cloud VPN Para VPC se utiliza la encapsulació UDP, que encapsula paquetes del Protocolo de Seguridad de Encapsulación (ESP) de IPsec en modo túnel, lo que ofrece autenticación y cifrado de paquetes completos.

  • Modos de puerta de enlace VPN: IBM Cloud VPN para VPC ofrece modos de puerta de enlace VPN basados en políticas y en rutas.

    • VPN basada en políticas: con una VPN basada en políticas, el tráfico que coincide con los rangos CIDR negociados en función de las políticas de seguridad definidas pasa a través de la VPN.
    • VPN basada en rutas: en una VPN basada en rutas, las interfaces de túnel virtuales se crean a partir de las entradas de la tabla de enrutamiento, y todo el tráfico que se enruta hacia estas interfaces lógicas mediante rutas personalizadas pasa a través de la VPN. Ambas opciones de VPN proporcionan las mismas características. Las VPN basadas en rutas admiten además conexiones VPN estáticas y dinámicas.
      • Conexión VPN estática- En la conexión basada en rutas estáticas, los usuarios deben definir y configurar manualmente las rutas en la tabla de enrutamiento. Para empezar, selecciona Estático como modo al crear una puerta de enlace VPN y crea rutas utilizando el tipo de conexión VPN.
      • Conexión VPN dinámica- En la conexión basada en rutas dinámicas, las rutas se descubren y gestionan automáticamente entre redes mediante BGP, a diferencia del enrutamiento estático, que requiere configuración manual. La configuración dinámica mejora la escalabilidad, la gestión de la red y la alta disponibilidad. Para empezar, seleccione dinámico como tipo de conexión al crear una pasarela VPN. Tenga en cuenta que debe utilizar esta conexión junto con una pasarela de tránsito. Véase Consideraciones de planificación para VPN dinámicas basadas en rutas.
  • Perfect forward secret (PFS): PFS garantiza que las claves generadas por DH no se utilicen de nuevo durante la renegociación de IPsec. Si la seguridad de una clave se ve comprometida, solo se puede acceder a los datos en tránsito durante el tiempo de vida de la asociación de seguridad protegida.

Iniciación a pasarelas de VPN

Antes de crear una VPN, debe crear una VPC y una o varias subredes para su VPN y otros recursos.

Aunque no es obligatorio, se recomienda dedicar una subred de al menos 16 direcciones IP (prefijo /28 o inferior) a su puerta de enlace VPN. Si decide suministrar recursos adicionales dentro de la subred de VPN, asegúrese de que siempre haya al menos 4 IP disponibles para las tareas de recuperación y mantenimiento para que las utilice la pasarela VPN. Además de las 4 IP que necesita la pasarela VPN, se reservan hasta 5 IP en una subred para uso interno de la red. Por lo tanto, asegúrese de que la subred sea lo suficientemente grande.

Para crear una pasarela VPN, siga estos pasos generales:

  1. Asegúrese de que las ACL de red están configuradas para permitir que el tráfico VPN fluya entre su red local y la pasarela IBM Cloud VPN.

  2. Asegúrese de que el dispositivo de igual dé soporte a NAT transversal y esté habilitado en el dispositivo de igual. Para obtener más información, consulte Problemas conocidos de las pasarelas VPN.

  3. Revise las consideraciones de planificación y cree su pasarela VPN.

  4. Cree conexiones VPN para establecer una conexión entre su pasarela VPN y su red local.

    IBM Cloud VPN for VPC solo da soporte a una VPN basada en ruta por zona y por VPC.

  5. Para una conexión VPN basada en rutas estáticas, seleccione o cree una tabla de enrutamiento para el enrutamiento estático y, a continuación, cree rutas utilizando el tipo de conexión VPN.

  6. Para establecer una conexión VPN dinámica basada en rutas, crea una puerta de enlace de tránsito y asóciala a la puerta de enlace VPN. Si ya dispone de una pasarela de tránsito, también puede conectarla a la pasarela VPN. Consulta « Añadir una conexión ». Para obtener información sobre cómo crear una conexión dinámica basada en rutas con una pasarela de tránsito, consulta los siguientes casos de uso:

  7. Conéctese a una red local a través de un túnel de VPN.

  8. Comprueba que tu conexión VPN está disponible enviando un ping o tráfico de datos a través del túnel a los dispositivos que se encuentran en la red homóloga.

Arquitectura

En este diagrama se ilustra una configuración de VPN de ejemplo con varias redes locales. La VPN está configurada en una subred dentro de una VPC de un usuario, pero puede ser compartida por instancias en todas las subredes dentro de la zona. Las políticas de IKE e IPsec también pueden ser utilizadas por una o varias conexiones VPN.

Ejemplo de configuración de VPN
Ejemplo de configuración de VPN

Sobre la negociación de políticas

Para ambas fases de negociación IKE, los iguales de IPsec deben intercambiar propuestas de parámetros de seguridad, admitidas por cada uno en su configuración, y acordar un conjunto de configuraciones. Las políticas IKE e IPsec personalizadas permiten a los usuarios de IBM Cloud VPN for VPC configurar estos parámetros de seguridad utilizados durante la negociación.

El uso de las políticas IKE e IPsec para configurar una conexión VPN es opcional. Cuando no se selecciona una política, las propuestas predeterminadas se eligen automáticamente a través de un proceso conocido como negociación automática.

Los principales parámetros de seguridad que intervienen en este proceso de negociación son los siguientes:

  • Fase de IKE
  • Algoritmo de cifrado
  • Algoritmo de autenticación
  • Grupo de Diffie-Hellman (protocolo de intercambio de claves de cifrado)

Debido a que la negociación automática de IBM Cloud utiliza IKEv2, el dispositivo local también debe utilizar IKEv2. Utilice una política IKE personalizada si el dispositivo local no admite IKEv2.

Negociación automática de IKE (fase 1)

Puede utilizar las siguientes opciones de cifrado, autenticación y grupo de Diffie-Hellman en cualquier combinación:

Opciones de cifrado, autenticación y grupos DH para la fase 1 de la negociación automática de IPsec
Cifrado Autenticación Grupo DH
1 aes128 sha256 14-24, 31
2 aes192 sha384 14-24, 31
3 aes256 sha512 14-24, 31

Negociación automática de IPsec (fase 2)

Puede utilizar las siguientes opciones de cifrado y autenticación en cualquier combinación, o utilizar las siguientes opciones de cifrado de modalidad combinada que requieren que se inhabilite la autenticación.

De forma predeterminada, PFS está inhabilitado para IBM Cloud VPN for VPC. Algunos proveedores exigen habilitar PFS en la fase 2. Compruebe las instrucciones del proveedor y utilice políticas personalizadas si se exige PFS.

Opciones de cifrado y autenticación para la fase 2 de la negociación automática de IPsec
Cifrado Autenticación Grupo DH
1 aes128 sha256 Inhabilitado
2 aes192 sha384 Inhabilitado
3 aes256 sha512 Inhabilitado
Opciones de cifrado en modo combinado para la autonegociación IPsec Fase 2
Cifrado Autenticación Grupo DH
1 aes128gcm16 Inhabilitado Inhabilitado
2 aes192gcm16 Inhabilitado Inhabilitado
3 aes256gcm16 Inhabilitado Inhabilitado

casos de uso de VPN for VPC

Caso de uso 1: conexión VPN a un único dispositivo remoto del mismo tipo asociado a una o más redes homólogas

Tanto las VPN basadas en ruta como las basadas en política permiten a los usuarios conectarse a un solo dispositivo de igual remoto asociado con una o varias redes.

Este caso de uso no es aplicable a las conexiones entre una VPN basada en políticas y una VPN basada en rutas. Para obtener más información, consulte Problemas conocidos de las pasarelas VPN.

Caso de uso de VPN de igual único
Caso de uso de VPN de igual único

Caso de uso 2: Conexiones de VPN con varios dispositivos de igual remotos

Tanto las VPN basadas en políticas como las basadas en rutas permiten a los usuarios conectarse a varios dispositivos remotos asociados a diferentes VPC o entornos mediante el uso de múltiples conexiones VPN.

Caso de uso de VPN de varios iguales
Caso de uso de VPN de varios iguales

Caso de uso 3: configuración avanzada de VPN mediante un FQDN

El caso de uso siguiente ilustra un cliente que tiene una VPC en IBM Cloud y desea conectar su sitio local con una única pasarela VPN. La pasarela VPN del sitio local está detrás de un dispositivo NAT y no tiene dirección IP pública. En este caso, puede asociar un FQDN (nombre de dominio completo) a la dirección IP NAT. A continuación, puede utilizar este FQDN en lugar de una dirección IP al crear una conexión VPN. La identidad IKE local de la pasarela VPN local es la dirección IP privada que posee. Un FQDN está asociado con la dirección IP pública del dispositivo NAT.

Configuración avanzada de VPN con FQDN
Configuración avanzada de VPN con FQDN

Caso práctico 4: Distribución del tráfico para una VPN basada en rutas

Una VPN basada en rutas viene con 2 IP públicas. Puedes elegir conectarte a una o ambas IPs para redundancia. Si quieres conectarte a una IP pública, puedes elegir cualquiera de ellas. Sin embargo, si quieres conectarte a ambas IP públicas, tienes las siguientes opciones:

Modo de copia de seguridad activa para una conexión VPN basada en rutas

En este modo, sólo se utiliza 1 túnel en cada momento para enrutar el tráfico VPN a través del túnel.

La VPN siempre utiliza el túnel con la IP pública más pequeña como ruta de salida primaria. Cuando la ruta de salida primaria está desactivada, el tráfico fluye a través de la ruta secundaria. La razón de utilizar sólo un túnel para encaminar el tráfico es evitar el problema del encaminamiento asimétrico.

Por ejemplo, cuando tanto tunnel 1 como tunnel 2 están activas en una conexión VPN basada en rutas estáticas, y se crea una ruta con destino 10.1.0.0/24 y la conexión VPN como siguiente salto, se devuelve la IP privada 10.254.0.2 del dispositivo VPN para la creación de la ruta. En este modo, Distribuir tráfico no está habilitado. El siguiente diagrama muestra la configuración por defecto para una conexión basada en rutas estáticas.

El filtrado del estado del protocolo en una interfaz de red virtual ofrece opciones para abordar el problema del enrutamiento asimétrico. Para obtener más información, consulte Modo de filtrado del estado del protocolo.

Tráfico distribuido desactivado:
La función de tráfico distribuido está desactivada para la conexión estática

El comportamiento del modo de respaldo activo para una conexión VPN dinámica basada en rutas es similar al de una conexión estática. Sin embargo, no es necesario crear rutas porque la pasarela de tránsito las descubre automáticamente. En este caso, sólo se utiliza 1 túnel para enrutar el tráfico VPN a través del túnel en cualquier momento. La VPN siempre utiliza el túnel con la IP pública más pequeña como ruta de salida primaria. Cuando la ruta de salida primaria está desactivada, el tráfico fluye a través de la ruta secundaria. La subred en la que se encuentra la instancia de servidor virtual 10.255.0.0/24 debe ser diferente de la subred de la pasarela VPN 10.254.0.0/24 para que la pasarela de tránsito enrute el tráfico entre ellas. El siguiente diagrama muestra la configuración por defecto para una conexión dinámica basada en rutas.

Tráfico distribuido desactivado:
La función de tráfico distribuido está desactivada para la conexión dinámica

Modo activo-activo para conexión VPN basada en rutas

En este modo, el tráfico de salida se enruta a los 2 túneles de forma dinámica.

Por ejemplo, cuando tanto tunnel 1 como tunnel 2 están activas y se crea una ruta con destino 10.1.0.0/24 y conexión VPN como siguiente salto, se devuelven las direcciones IP privadas 10.254.0.2 y 10.254.0.3 y el servicio de red VPC crea 2 rutas. Dado que estas rutas tienen la misma prioridad, el tráfico fluye a tunnel 1 y tunnel 2 dinámicamente cuando el siguiente salto de una ruta VPC es la conexión VPN. Para lograr este modo de redundancia activo-activo, debe activar la casilla Distribuir tráfico al crear o añadir conexiones a una pasarela VPN. El siguiente diagrama muestra esta configuración para una conexión basada en rutas estáticas.

Tráfico distribuido habilitado: ruta VPN activa-activa
La función de tráfico distribuido está habilitada para la conexión estática

Para utilizar esta función y obtener un mayor rendimiento de la red, el dispositivo local debe admitir el enrutamiento asimétrico. Además, tenga en cuenta que no todas las pasarelas VPN locales admiten este caso de uso. Por ejemplo, si la entrada y la salida del tráfico VPN proceden de túneles diferentes, el tráfico podría ser bloqueado por dispositivos VPN o cortafuegos locales.

El comportamiento del modo activo-activo para una conexión VPN basada en rutas dinámicas es similar al de una conexión basada en rutas estáticas. Cuando activa la casilla Distribuir tráfico al añadir conexiones a una pasarela VPN, el tráfico fluye por ambos túneles simultáneamente. La pasarela de tránsito se encarga del descubrimiento, aprendizaje y gestión de rutas. El siguiente diagrama muestra la configuración por defecto para una conexión dinámica basada en rutas.

Tráfico distribuido habilitado: ruta VPN activa-activa
La función de tráfico distribuido está habilitada para la conexión dinámica

Caso práctico 5: Conexión VPN basada en rutas dinámicas de zona única con Transit Gateway

Con la VPN dinámica basada en rutas, puede establecer una conexión VPN de zona única entre su VPC y su red privada local utilizando Transit Gateway. Esta configuración permite el descubrimiento automático de rutas, el flujo de tráfico bidireccional y el intercambio dinámico de rutas entre los dispositivos, lo que simplifica la gestión de la red y reduce la configuración manual.

VPN dinámica de zona única basada en rutas con pasarela de tránsito
VPN dinámica de zona única basada en rutas con pasarela de tránsito

Caso práctico 6: Conexión VPN basada en rutas dinámicas entre zonas con Transit Gateway

Para conseguir una alta disponibilidad regional completa para la conectividad VPN, puede aprovisionar una pasarela VPN en cada zona de disponibilidad y establecer conexiones VPN independientes desde la pasarela de tránsito a cada pasarela VPN. Esta configuración ayuda a garantizar la redundancia entre zonas, permitiendo el flujo continuo de paquetes y el intercambio dinámico de rutas incluso si una zona experimenta un fallo.

VPN basada en rutas dinámicas entre zonas con pasarela de tránsito
VPN basada en rutas dinámicas entre zonas con pasarela de tránsito

Caso de uso 7: Conexión VPN como respaldo de la conexión directa

Puede conectar tanto enlaces directos como conexiones VPN a una pasarela de tránsito para permitir una alta disponibilidad y un enrutamiento flexible. Cuando se añaden rutas a la pasarela VPN, el tráfico prefiere la ruta de enlace directo a la ruta VPN en condiciones normales. Si falla la conexión de enlace directo, el tráfico pasa automáticamente a la conexión VPN, lo que ayuda a mantener la conectividad ininterrumpida entre redes. Debe configurar las preferencias de enrutamiento BGP en su extremo para que el enlace directo tenga prioridad sobre la VPN. Puede configurar esta preferencia de enrutamiento estableciendo una ruta de AS más corta para el enlace directo y una ruta de AS más larga para la VPN, de modo que se prefiera el enlace directo.

Conexión VPN como copia de seguridad del enlace directo
Conexión VPN como copia de seguridad del enlace directo

Caso de uso 8: VPN dinámica de alta disponibilidad basada en rutas con afinidad zonal

Puede conseguir una alta disponibilidad para una configuración VPN dinámica basada en rutas desplegando pasarelas IBM Cloud VPN en varias zonas. Esta configuración introduce afinidad zonal, lo que significa que cuando un Power Virtual Server, Transit Gateway, y una conexión VPN se encuentran en la misma zona, el tráfico se enruta preferentemente a través de esa zona. El tráfico se desplaza a otra zona sólo si la pasarela VPN de la zona actual deja de estar disponible.

El tráfico VPN está protegido mediante IPsec y el descubrimiento automático de rutas está activado con BGP. Su red local puede conectarse a Power Virtual Servers a través de la pasarela de tránsito. Como se ilustra en el diagrama, se establecen dos túneles VPN cuando se crea una conexión VPN dinámica basada en rutas. Si activa la opción Distribuir tráfico, el tráfico fluye dinámicamente a través de ambos túneles, lo que proporciona un mayor rendimiento.

Conexión VPN con pasarela de tránsito y servidores de alimentación
Conexión VPN con pasarela de tránsito y servidores de alimentación

Para realizar esta configuración, siga estos pasos:

  1. Aprovisione una pasarela VPN en la Zona 1 y en la Zona 3. Consulte Creación de una pasarela VPN.
  2. Añada una conexión VPN a la pasarela aprovisionada para conectarse a su red local. Véase Añadir conexiones a una pasarela VPN.
  3. Establezca una conexión entre IBM Cloud VPN y Transit Gateway. Véase Creación de una pasarela de tránsito.