Configuration des listes de contrôle d'accès au réseau pour une utilisation avec le VPN
Vous pouvez configurer des listes de contrôle d'accès au réseau (NACL) sur le sous-réseau de la passerelle VPN et sur d'autres sous-réseaux VPC qui communiquent via le tunnel VPN.
Une NACL est un ensemble de règles sans état qui contrôle le trafic entrant et sortant au niveau du sous-réseau. Contrairement aux groupes de sécurité, qui filtrent le trafic en provenance et à destination d'instances de serveurs virtuels individuels, les NACL gèrent le trafic en provenance et à destination de sous-réseaux entiers. Vous pouvez appliquer des règles ACL de réseau pour restreindre le trafic vers les passerelles VPN et les instances de serveurs virtuels qui sont placées dans des sous-réseaux spécifiques. Ces règles vous permettent de contrôler quelles entités du réseau peuvent établir un tunnel IPsec avec votre réseau sur site.
Une passerelle VPN et une instance de serveur virtuel VPC peuvent partager les mêmes NACL ou des NACL différents, et peuvent résider dans les mêmes blocs CIDR de sous-réseau ou dans des blocs CIDR différents.
Cas d'utilisation 1 : la passerelle VPN et l'instance de serveur virtuel partagent la NACL
Ce cas d'utilisation montre des scénarios dans lesquels la passerelle IBM Cloud VPN et l'instance de serveur virtuel VPC sont régies par une NACL partagée, ce qui permet de mettre en place des politiques de contrôle du trafic cohérentes. Dans les deux scénarios, la passerelle VPN et le serveur virtuel font partie du même VPC.
Scénario 1 : la passerelle VPN et l'instance de serveur virtuel se trouvent dans le même sous-réseau
Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans le même sous-réseau du VPC et sont protégées par une NACL partagée. Cette configuration simplifie le contrôle du réseau en appliquant un ensemble cohérent de règles aux deux ressources.
Ces étapes décrivent le flux de paquets à travers la paire de sous-réseaux NACL partagée, comme illustré dans le diagramme suivant.
- Le trafic crypté circule entre votre passerelle sur site (homologue) et le sous-réseau partagé, couvrant les plages IP des deux côtés, qui font partie du domaine crypté (CIDR privé sur site, VPC CIDR).
- Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis à l'instance de serveur virtuel dans le même sous-réseau.
- Les paquets de réponse à votre réseau sur site retournent à la passerelle VPN.
- Enfin, les paquets sont cryptés et renvoyés à la passerelle sur site à partir du sous-réseau partagé.
Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans le sous-réseau partagé et que vous créez un NACL partagé, vous devez ajouter les règles suivantes pour le flux de trafic bidirectionnel entre votre passerelle sur site et la paire de NACL du sous-réseau partagé. Pour plus d'informations, voir Configuration des listes de contrôle d'accès réseau.
- La première paire de règles d'entrée et de sortie du tableau autorise le trafic de gestion. Ce trafic utilise les protocoles IKE et IPsec pour établir et maintenir la connexion VPN entre votre passerelle sur site et la passerelle VPN.
- La deuxième paire de règles entrantes et sortantes autorise le trafic du tunnel VPN, qui circule entre votre réseau sur site et le CIDR du VPC via le tunnel VPN établi.
- Facultatif : La dernière règle d'entrée autorise le trafic pour les tests de connectivité, tels que le ping de la passerelle VPN ou de l'instance de serveur virtuel VPC pour les vérifications de joignabilité et le dépannage.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 500 | IP de la passerelle VPN | 500 |
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 4500 | IP de la passerelle VPN | 4500 |
| Sortant | UDP | IP de la passerelle VPN | 500 | IP publique de la passerelle sur site | 500 |
| Sortant | UDP | IP de la passerelle VPN | 4500 | IP publique de la passerelle sur site | 4500 |
| Entrant | ICMP-TCP-UDP | CIDR privé, sur site | N/A | CIDR VPC | N/A |
| Sortant | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privé, sur site | N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Par exemple, le tableau suivant indique les adresses IP source et destination pour les règles d'entrée et de sortie. Dans cet exemple, la passerelle VPN et l'instance de serveur virtuel se trouvent toutes deux dans le sous-réseau partagé CIDR
10.240.0.0/24. L'adresse IP CIDR de la passerelle VPN est 10.240.0.4/32.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | 203.0.113.5[1] |
500 | 10.240.0.4/32 |
500 |
| Entrant | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Sortant | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[2] |
500 |
| Sortant | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrant | ICMP-TCP-UDP | 192.168.100.0/24[3] |
N/A | 10.240.0.0/24 |
N/A |
| Sortant | ICMP-TCP-UDP | 10.240.0.0/24 |
N/A | 192.168.100.0/24[4] |
N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Scénario 2 : la passerelle VPN et l'instance de serveur virtuel se trouvent dans des sous-réseaux différents du même VPC
Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans des sous-réseaux différents au sein du même VPC, et une NACL partagée est appliquée pour gérer le trafic entre eux. Cette configuration nécessite des considérations supplémentaires pour l'acheminement du trafic entre les sous-réseaux.
Ces étapes décrivent le flux de paquets à travers la NACL partagée et les différents sous-réseaux, comme illustré dans le diagramme suivant.
- Le trafic chiffré circule entre votre passerelle sur site (homologue) et le sous-réseau de la passerelle VPN, couvrant les plages IP des deux côtés, qui font partie du domaine chiffré (On-premises private CIDR, VPC CIDR).
- Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis du sous-réseau VPN au sous-réseau du serveur virtuel VPC.
- Les paquets de réponse à destination de votre réseau sur site repartent vers le sous-réseau VPN.
- Enfin, les paquets sont cryptés et renvoyés à la passerelle sur site à partir du sous-réseau VPN.
Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans des sous-réseaux différents et que vous créez une NACL partagée, vous devez ajouter les règles suivantes pour un flux de trafic bidirectionnel entre votre passerelle sur site et les différents sous-réseaux.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 500 | IP de la passerelle VPN | 500 |
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 4500 | IP de la passerelle VPN | 4500 |
| Sortant | UDP | IP de la passerelle VPN | 500 | IP publique de la passerelle sur site | 500 |
| Sortant | UDP | IP de la passerelle VPN | 4500 | IP publique de la passerelle sur site | 4500 |
| Entrant | ICMP-TCP-UDP | CIDR privé, sur site | N/A | CIDR VPC | N/A |
| Sortant | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privé, sur site | N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Par exemple, le tableau suivant indique les adresses IP source et destination pour les règles d'entrée et de sortie. Dans cet exemple, la passerelle VPN se trouve dans le sous-réseau CIDR 10.240.0.0/24 et l'instance de serveur
virtuel se trouve dans le sous-réseau CIDR 10.240.2.0/24.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | 203.0.113.5[5] |
500 | 10.240.0.4/32 |
500 |
| Entrant | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Sortant | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[6] |
500 |
| Sortant | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrant | ICMP-TCP-UDP | 192.168.100.0/24[7] |
N/A | 10.240.2.0/24 |
N/A |
| Sortant | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24[8] |
N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Cas d'utilisation 2 : la passerelle VPN et l'instance de serveur virtuel utilisent des NACL différents
Ce cas d'utilisation démontre des scénarios où la passerelle IBM Cloud VPN et l'instance de serveur virtuel VPC sont régies par des NACL différentes, permettant des politiques de contrôle du trafic cohérentes. Dans le premier scénario, la passerelle VPN et le serveur virtuel font partie du même VPC, tandis que dans le second scénario, ils se trouvent dans différents VPC reliés par une passerelle de transit.
Scénario 2 : passerelle VPN et instance de serveur virtuel dans différents VPC connectés par une passerelle de transit
Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans des sous-réseaux différents au sein de différents VPC connectés par une passerelle de transit. Cette configuration utilise la même procédure que les scénarios précédents pour acheminer les paquets à travers les sous-réseaux des différents VPC.
- Le trafic crypté circule entre votre passerelle sur site et le sous-réseau de la passerelle VPN.
- Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis au sous-réseau du serveur virtuel VPC.
- Les paquets de réponse sont ensuite renvoyés via le sous-réseau VPN, où ils sont à nouveau cryptés et renvoyés à la passerelle sur site.
- La passerelle de transit est chargée d'interconnecter les deux VPC et de transmettre les paquets entre eux.
Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans différents VPC avec différents sous-réseaux et différentes NACL, vous devez ajouter les règles suivantes pour le flux de trafic entre votre passerelle sur site et les sous-réseaux dans différents VPC.
Configuration de NACL pour le sous-réseau de la passerelle VPN
Cette NACL est attachée au sous-réseau de la passerelle VPN. Les règles de trafic pour le sous-réseau de la passerelle VPN doivent couvrir le trafic de gestion utilisé pour configurer le tunnel VPN et le trafic crypté du tunnel VPN entre votre réseau sur site et le VPC.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 500 | IP de la passerelle VPN | 500 |
| Entrant | UDP | Votre adresse IP publique de passerelle sur site | 4500 | IP de la passerelle VPN | 4500 |
| Sortant | UDP | IP de la passerelle VPN | 500 | IP publique de la passerelle sur site | 500 |
| Sortant | UDP | IP de la passerelle VPN | 4500 | IP publique de la passerelle sur site | 4500 |
| Entrant | ICMP-TCP-UDP | CIDR privé sur site | N/A | CIDR VPC | N/A |
| Sortant | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privé, sur site | N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Configuration de NACL pour le sous-réseau de l'instance de serveur virtuel
Cette NACL est attachée au sous-réseau du serveur virtuel. Les règles de trafic pour le sous-réseau du serveur virtuel doivent couvrir le trafic du tunnel VPN pour la communication entre votre réseau sur site et l'instance de serveur virtuel.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | ICMP-TCP-UDP | CIDR privé, sur site | N/A | CIDR VPC | N/A |
| Sortant | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privé, sur site | N/A |
Dépannage du trafic
Facultatif : Cette règle autorise le trafic pour les tests de connectivité, tels que le ping de la passerelle VPN ou de l'instance de serveur virtuel VPC pour les contrôles de joignabilité et le dépannage.
| Règles de trafic entrant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Exemples : Configuration d'une passerelle VPN et de sous-réseaux de serveurs virtuels dans différents VPC
Les exemples suivants illustrent les règles NACL spécifiques qui sont appliquées à la fois à la passerelle VPN et aux sous-réseaux des instances de serveurs virtuels dans différents VPC. Ces exemples vous aident à configurer correctement vos NACL en fonction des CIDR de vos sous-réseaux et des exigences en matière de trafic.
Dans cet exemple, la passerelle VPN du VPC A se trouve dans le sous-réseau CIDR 10.240.0.0/24, et le serveur virtuel du VPC B se trouve dans le sous-réseau CIDR 10.240.2.0/24. En outre, la passerelle VPN et le serveur
virtuel résident dans des NACL distincts, ce qui signifie que vous devez configurer des règles distinctes pour chaque NACL. Le tableau suivant illustre les règles NACL entrantes et sortantes pour le sous-réseau de la passerelle VPN.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | UDP | 203.0.113.5[13] |
500 | 10.240.0.4/32 |
500 |
| Entrant | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Sortant | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[14] |
500 |
| Sortant | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrant | ICMP-TCP-UDP | 192.168.100.0/24[15] |
N/A | 10.240.2.0/24 |
N/A |
| Sortant | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24[16] |
N/A |
| Entrante (facultatif) | ICMP | Tout | N/A | Tout | N/A |
Ce tableau illustre les règles NACL pour le sous-réseau du serveur virtuel dans le VPC B, montrant le même type de flux de trafic entrant et sortant que celui décrit pour le sous-réseau de la passerelle VPN dans le VPC A.
| Règles de trafic entrant et sortant | Protocole | IP source | Port source | Adresse IP de destination | Port de destination |
|---|---|---|---|---|---|
| Entrant | ICMP-TCP-UDP | 192.168.100.0/24 |
N/A | 10.240.2.0/24 |
N/A |
| Sortant | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24 |
N/A |
-
Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎
-
Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎
-
Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎
-
Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎
-
Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎
-
Cette adresse est votre CIDR privé sur site. ↩︎