Creación de una pasarela VPN
Puedes crear una conexión de red privada virtual ( IBM Cloud VPN ) para que tu VPC se conecte de forma segura a otra red privada, como una red local u otra VPC.
Antes de empezar, revise las consideraciones de planificación para pasarelas VPN y las limitaciones, problemas y restricciones conocidas de las pasarelas VPN.
Creación de una pasarela VPN en la consola
Para crear una pasarela VPN en la consola, siga estos pasos:
-
Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
-
Seleccione el
menú de navegación, luego haga clic en el ícono de Infraestructura
> Red > VPN.
-
Asegúrese de seleccionar las pestañas Pasarelas de sitio a sitio > Pasarelas VPN.
-
En la página VPN para VPC, pulse Crear y, a continuación, seleccione el mosaico de pasarela Sitio a sitio.
-
Especifique la información siguiente:
-
Región- Seleccione la región en la que se va a aprovisionar la pasarela VPN.
-
Nombre de pasarela VPN: especifique un nombre para la pasarela VPN, como
my-vpn-gateway. -
Grupo de recursos: seleccione un grupo de recursos para la pasarela VPN.
-
Etiquetas: si lo desea, añada etiquetas para identificar esta pasarela VPN.
-
Etiquetas de gestión de acceso-Opcionalmente, añada etiquetas de gestión de acceso a los recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas de gestión de accesos es
key:value. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas. -
Nube privada virtual: seleccione la VPC para la pasarela VPN.
-
Subred: selecciona la subred en la que deseas crear la puerta de enlace VPN. Consulte Consideraciones de planificación para obtener información importante de la subred.
-
Modalidad: Seleccione una VPN basada en políticas o basada en rutas. Para obtener más información sobre los tipos de VPN, consulte Características de VPN.
-
ASN- Identificador numérico de la pasarela VPN. Este valor identifica su red local para el peering BGP y se utiliza durante la configuración de la sesión BGP con su dispositivo local.
-
Advertised CIDRs (opcional)- Los valores de rango CIDR que anuncian los rangos de red IPv4 a los peers VPN remotos.
El valor ASN es necesario para el enrutamiento dinámico. Si no especifica un ASN, la pasarela VPN se crea con el ASN predeterminado de
64520. No puede cambiar el valor ASN local después de conectar la pasarela VPN a la pasarela de tránsito.
-
-
En la sección Conexión VPN para VPC, active el conmutador para establecer la conectividad entre esta pasarela y la red fuera de la VPN. También puedes añadir una conexión VPN una vez que hayas configurado la pasarela. En la sección «Detalles de la conexión», introduce la siguiente información:
-
Nombre de conexión VPN: escriba un nombre para la conexión, como por ejemplo
my-connection. -
Tipo de conexión- Seleccione el tipo de conexión estática o dinámica.
-
Dirección de pasarela de igual: especifique el dispositivo de igual a través de una dirección IP pública o FQDN de la pasarela VPN para la red fuera de la VPC.
-
ASN del par (sólo basado en rutas dinámicas)- Si selecciona Dinámico como tipo de conexión, debe especificar el ASN del par. Este valor identifica la red par remota con la que la VPN intercambia rutas.
Ciertos valores ASN están restringidos y no pueden utilizarse como ASN pares, entre los que se incluyen
0,13884,36351,64512,64513,65100,65200–65234,65402–65433,65500o4201065000–4201065999. Estos valores están reservados o forman parte de rangos ASN privados, y pueden causar conflictos de enrutamiento. -
Establecer modalidad-Seleccione Bidireccional o Sólo igual.
- El modo bidireccional inicia las negociaciones del protocolo IKE (o los procesos de renovación de claves) desde cualquiera de los dos lados de la pasarela VPN.
- La modalidad Solo igual permite al igual iniciar negociaciones de protocolo IKE para esta conexión de pasarela VPN. El igual también es responsable de iniciar el proceso de regeneración de claves después de establecer la conexión.
Si el dispositivo de igual está detrás de un dispositivo NAT y no tiene una dirección IP pública, asegúrese de especificar Sólo igual.
-
Clave precompartida: especifique la clave de autenticación de la pasarela VPN para la red externa a la VPC. La clave precompartida es una serie de dígitos hexadecimales o una frase de contraseña de caracteres ASCII imprimibles. Para ser compatible con la mayoría de los tipos de pasarela homólogas, esta serie debe seguir las reglas siguientes:
- Puede ser una combinación de dígitos, letras minúsculas o mayúsculas, o los siguientes caracteres especiales:
- + & ! @ # $ % ^ * ( ) . , : - La longitud de la serie oscilar entre 6 y 128 caracteres.
- No se puede iniciar con
0xu0s.
- Puede ser una combinación de dígitos, letras minúsculas o mayúsculas, o los siguientes caracteres especiales:
-
Distribuir tráfico (sólo VPN basada en rutas): active esta opción para distribuir automáticamente el tráfico entre los túneles activos de la puerta de enlace VPN cuando el siguiente salto de una ruta VPC sea la conexión VPN. Esta opción es útil para maximizar el rendimiento cuando dos túneles VPN se conectan a su red par remota. Si esta opción no está activada, la pasarela VPN elige el túnel con la IP pública más pequeña como ruta primaria y cambia al túnel secundario sólo si el primario se cae. Para más información, consulte el Caso práctico 4: Distribución del tráfico para una VPN basada en rutas.
-
Subredes locales (solo basadas en política): especifique una o varias subredes de la VPC con las que desea conectar a través del túnel VPN.
-
Subredes del nodo homólogo (solo VPN basada en políticas): especifica una o varias subredes de la red del nodo homólogo a las que deseas conectarte a través del túnel VPN.
El solapamiento del rango de subred entre subredes locales y de igual no está permitido.
-
-
En la sección Tunnel details (Dynamic route-based only), especifique las IPs del túnel y de la interfaz peer necesarias para el enrutamiento dinámico con BGP.
-
Tunnel interface IP- Especifique la dirección IP que se asigna al lado de la puerta de enlace VPN del túnel VPN.
-
Peer interface IP- Especifique la dirección IP que se asigna al lado de red remoto del túnel VPN. Esta dirección es su dispositivo local o puerta de enlace VPN par.
Las IP del túnel y de la interfaz par deben ser continuas y pertenecer a la misma subred
/30. Esta subred proporciona cuatro direcciones IP, pero la primera (dirección de red) y la última (dirección de difusión) están reservadas. Por ejemplo, en la subred192.168.0.0/30, las IP utilizables son192.168.0.1y192.168.0.2. Si asigna192.168.0.1a la interfaz túnel 1, entonces debe asignar192.168.0.2a la interfaz peer 1. Del mismo modo, para el túnel 2, utilice una subred/30diferente, como192.168.0.4/30. En este caso, asigna192.168.0.5a la interfaz túnel 2 y192.168.0.6a la interfaz peer 2. Además, las IP de túnel utilizadas para establecer conexiones IPsec no pueden solaparse con el rango CIDR elegido para la conexión Transit Gateway.
-
-
En la sección «Detección de par inactivo», configura cómo envía la pasarela VPN los mensajes para comprobar que la pasarela del par está activa. Especifique la información siguiente:
- Acción: la acción de detección de igual inactivo que se debe realizar si una pasarela de igual deja de responder. Por ejemplo, seleccione Reiniciar si desea que la pasarela renegocie inmediatamente la conexión.
- Intervalo (seg): la frecuencia con la que se comprueba que la pasarela homóloga está activa. De forma predeterminada, se envían mensajes cada 2 segundos.
- Tiempo de espera excedido (seg): el tiempo que se debe esperar una respuesta de la pasarela homóloga. De forma predeterminada, una pasarela de igual se deja de considerar activa si no se recibe una respuesta en un periodo de 10 segundos.
-
En la sección Políticas, especifique las opciones Internet Key Exchange (IKE) e Internet Protocol Security (IPsec) que se deben utilizar para la negociación de fase 1 y fase 2 de la conexión.
- Seleccione Automático si desea que la pasarela intente establecer automáticamente la conexión.
- Seleccione o cree políticas personalizadas si:
- Tiene que aplicar unos requisitos de seguridad concretos.
- La pasarela VPN de la otra red no admite las propuestas de seguridad que se negocian automáticamente durante la configuración.
Las opciones de seguridad IKE e IPsec que especifiques para la conexión deben coincidir exactamente con las configuradas en la puerta de enlace homóloga de la red exterior a tu VPC.
-
En la sección Opciones avanzadas, puede personalizar las identidades IKE locales y de igual en lugar de utilizar la identidad IKE predeterminada. Se puede especificar una identidad IKE de igual como máximo.
Para pasarelas VPN basadas en políticas, puede configurar una identidad IKE local como máximo. Para pasarelas VPN basadas en ruta, si desea configurar una identidad IKE local, debe proporcionar dos. Puedes introducir valores para los miembros o dejar los campos de entrada en blanco.
-
Identidades IKE locales: seleccione un tipo para la identidad IKE local y, a continuación, especifique su valor. Por ejemplo, puede introducir una dirección IPv4 única de 4 octetos (
9.168.3.4), un FQDN (my-vpn.example.com), un nombre de host (my-host) o un ID de clave base64-encoded (MTIzNA==).-
La modalidad de ruta estática consta de dos miembros en modalidad activa-activa, donde la primera identidad se aplica al primer miembro y la segunda identidad se aplica al segundo miembro. Si no especifica identidades IKE locales, el tipo es una dirección IPv4 y el valor es la dirección IP pública del túnel de conexión VPN del miembro.
-
La modalidad de política consta de dos miembros en modalidad activa-en espera. La identidad IKE local se aplica al miembro activo. Si no se especifica ningún valor, la identidad IKE local será la dirección IP pública de la pasarela VPN.
-
-
Identidad IKE de igual: seleccione un tipo para la identidad IKE de igual y, a continuación, especifique su valor. Por ejemplo, puedes introducir una dirección IPv4 (
9.168.3.4), un FQDN (my-vpn.example.com), un nombre de host (my-host) o un ID de clave de base64-encoded (MTIzNA==).La identidad IKE del par se aplica al miembro activo. Si no especifica un valor, utilice la dirección IPv4 de la pasarela de igual o FQDN.
-
Creación de una puerta de enlace VPN desde la CLI
Antes de empezar, configure el entorno de CLI.
Para crear una puerta de enlace VPN desde la CLI, introduce el siguiente comando :
ibmcloud is vpn-gateway-create VPN_GATEWAY_NAME SUBNET
[--mode policy | route]
[--advertised-cidrs IPv4_NETWORK_RANGE]
[--local-asn ASN_NUMBER]
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME]
[--output JSON] [-q, --quiet]
Donde:
VPN_GATEWAY_NAME- El nombre de la pasarela VPN.
SUBNET- El ID de la subred.
--mode- Modalidad de la pasarela VPN. Uno de los siguientes:
policy,route. --advertised-cidrs- IPv4 para anunciar la dirección al par VPN remoto.
--local-asn- Identifica su red local para el peering BGP.
--resource-group-id- El ID del grupo de recursos. Esta opción es mutuamente excluyente con
--resource-group-name. --resource-group-name- Nombre del grupo de recursos. Esta opción es mutuamente excluyente con
--resource-group-id. --output- Salida en formato JSON.
-q, --quiet- Una opción que suprime la salida detallada.
Ejemplos de mandato
-
Crear una pasarela VPN basada en ruta con un ID de subred específico:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route -
Crea una puerta de enlace VPN basada en políticas utilizando el grupo de recursos «Default»:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode policy --resource-group-name Default -
Crea una puerta de enlace VPN basada en rutas utilizando un ID de grupo de recursos específico, con la salida en formato JSON:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Crear una pasarela VPN basada en rutas para la conexión dinámica con CIDR anunciados y ASN local:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --advertised-cidrs 192.168.3.0/24 --local-asn 64520 -
Enumera todas las puertas de enlace VPN:
ibmcloud is vpn-gateways ic vpn-gateways -
Obtener detalles de una puerta de enlace VPN específica:
ic vpn-gateway my-vpc-gateway -
Actualizar la pasarela VPN con el ASN local:
ic vpn-gateway-update my-vpc-gateway --name my-vpc-gateway --local-asn 64521 -
Lista de CIDR anunciados para una puerta de enlace VPN:
ibmcloud is vpn-gateway-advertised-cidrs my-vpc-gateway -
Comprueba si el CIDR anunciado especificado existe en la pasarela VPN:
ibmcloud is vpn-gateway-advertised-cidr my-vpc-gateway --cidr 10.45.0.0/26 -
Añade un CIDR anunciado a la pasarela VPN:
ibmcloud is vpn-gateway-advertised-cidr-add my-vpc-gateway --cidr 10.45.0.0/26 -
Eliminar un CIDR anunciado de la pasarela VPN:
ibmcloud is vpn-gateway-advertised-cidr-delete my-vpc-gateway 10.45.0.0/26 -
Enumera todas las conexiones de servicio de una pasarela VPN:
ibmcloud is vpn-gateway-service-connections my-vpc-gateway -
Obtener los detalles de la conexión de servicio de una puerta de enlace VPN específica:
ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
Creación de una puerta de enlace VPN mediante la API
Para crear una puerta de enlace VPN mediante la API, sigue estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se utilizarán en los mandatos de la API. Por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandatoget resource groupsy luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>SubnetId: localice el ID de subred con el mandatoget subnety luego rellene la variable:
export SubnetId=<your_subnet_id> -
Cuando se hayan iniciado todas las variables, cree la pasarela VPN:
- Para crear una puerta de enlace VPN basada en políticas, utiliza el siguiente comando :
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-vpn-gateway", "mode": "policy", "subnet": { "id": "'$SubnetId'" }, "resource_group": { "id": "'$ResourceGroupId'" } }'- Para crear una puerta de enlace VPN para una conexión VPN basada en rutas estáticas, utilice el siguiente comando :
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-vpn-gateway", "mode": "route", "subnet": { "id": "'$SubnetId'" }, "resource_group": { "id": "'$ResourceGroupId'" } }'- Para crear una pasarela VPN para una conexión VPN dinámica basada en rutas, utilice el siguiente comando :
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "X-Correlation-ID: 9852c2ff-c20a-4082-98da-cd689bcd5a11" \ -d '{ "name": "my-new-vpn-gateway", "subnet": { "id": "'"$SubnetId"'" }, "mode": "route", "local_asn": 64520, "advertised_cidrs": [ "192.168.0.0/24" ], "resource_group": { "id": "'"$ResourceGroupId"'" } }'- Para listar todos los CIDR anunciados para una puerta de enlace VPN, utilice el siguiente comando :
curl -X GET "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token"- Para eliminar un CIDR anunciado de una puerta de enlace VPN, utilice el siguiente comando :
curl -X DELETE "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token" \- Para establecer un CIDR anunciado en una puerta de enlace VPN, utilice el siguiente comando :
curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token"
Para ver el conjunto completo de API para pasarelas VPN de sitio a sitio, consulte la referencia de API de VPC.
Creación de una pasarela VPN con Terraform
En el ejemplo siguiente, se crea una pasarela VPN utilizando Terraform:
resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
name = "my-vpn-gateway"
subnet = ibm_is_subnet.is_subnet.id
mode = "route"
}
Para obtener más información, consulta el registro de Terraform.
Próximos pasos
Después de crear una pasarela VPN, puede:
- Crea una política IKE si decides utilizar una política IKE personalizada en lugar de la negociación automática.
- Crea una política IPsec si decides utilizar una política IPsec personalizada en lugar de la negociación automática.
- Cree una conexión VPN si aún no la ha creado al aprovisionar su puerta de enlace VPN. Para obtener más información, consulte Adición de conexiones a una pasarela VPN.
- Configurar la propagación de rutas para pasarelas VPN en modo basado en políticas.
- Para crear una VPN basada en ruta, primero cree una tabla de direccionamiento y, a continuación, cree una ruta utilizando el tipo de conexión VPN.
- Para una conexión VPN dinámica basada en rutas, adjunte una pasarela de tránsito a la pasarela VPN. Véase Creación de una pasarela de tránsito.