Configuration des listes de contrôle d'accès au réseau pour une utilisation avec le VPN

Vous pouvez configurer des listes de contrôle d'accès au réseau (NACL) sur le sous-réseau de la passerelle VPN et sur d'autres sous-réseaux VPC qui communiquent via le tunnel VPN.

Une NACL est un ensemble de règles sans état qui contrôle le trafic entrant et sortant au niveau du sous-réseau. Contrairement aux groupes de sécurité, qui filtrent le trafic en provenance et à destination d'instances de serveurs virtuels individuels, les NACL gèrent le trafic en provenance et à destination de sous-réseaux entiers. Vous pouvez appliquer des règles ACL de réseau pour restreindre le trafic vers les passerelles VPN et les instances de serveurs virtuels qui sont placées dans des sous-réseaux spécifiques. Ces règles vous permettent de contrôler quelles entités du réseau peuvent établir un tunnel IPsec avec votre réseau sur site.

Une passerelle VPN et une instance de serveur virtuel VPC peuvent partager les mêmes NACL ou des NACL différents, et peuvent résider dans les mêmes blocs CIDR de sous-réseau ou dans des blocs CIDR différents.

Cas d'utilisation 1 : la passerelle VPN et l'instance de serveur virtuel partagent la NACL

Ce cas d'utilisation montre des scénarios dans lesquels la passerelle IBM Cloud VPN et l'instance de serveur virtuel VPC sont régies par une NACL partagée, ce qui permet de mettre en place des politiques de contrôle du trafic cohérentes. Dans les deux scénarios, la passerelle VPN et le serveur virtuel font partie du même VPC.

Scénario 1 : la passerelle VPN et l'instance de serveur virtuel se trouvent dans le même sous-réseau

Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans le même sous-réseau du VPC et sont protégées par une NACL partagée. Cette configuration simplifie le contrôle du réseau en appliquant un ensemble cohérent de règles aux deux ressources.

Ces étapes décrivent le flux de paquets à travers la paire de sous-réseaux NACL partagée, comme illustré dans le diagramme suivant.

  1. Le trafic crypté circule entre votre passerelle sur site (homologue) et le sous-réseau partagé, couvrant les plages IP des deux côtés, qui font partie du domaine crypté (CIDR privé sur site, VPC CIDR).
  2. Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis à l'instance de serveur virtuel dans le même sous-réseau.
  3. Les paquets de réponse à votre réseau sur site retournent à la passerelle VPN.
  4. Enfin, les paquets sont cryptés et renvoyés à la passerelle sur site à partir du sous-réseau partagé.

Flux de paquets à travers le VPC NACL
Flux de paquets à travers le sous-réseau NACL partagé

Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans le sous-réseau partagé et que vous créez un NACL partagé, vous devez ajouter les règles suivantes pour le flux de trafic bidirectionnel entre votre passerelle sur site et la paire de NACL du sous-réseau partagé. Pour plus d'informations, voir Configuration des listes de contrôle d'accès réseau.

  1. La première paire de règles d'entrée et de sortie du tableau autorise le trafic de gestion. Ce trafic utilise les protocoles IKE et IPsec pour établir et maintenir la connexion VPN entre votre passerelle sur site et la passerelle VPN.
  2. La deuxième paire de règles entrantes et sortantes autorise le trafic du tunnel VPN, qui circule entre votre réseau sur site et le CIDR du VPC via le tunnel VPN établi.
  3. Facultatif : La dernière règle d'entrée autorise le trafic pour les tests de connectivité, tels que le ping de la passerelle VPN ou de l'instance de serveur virtuel VPC pour les vérifications de joignabilité et le dépannage.
Règles d'entrée et de sortie sur le NACL partagé et le sous-réseau partagé
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP Votre adresse IP publique de passerelle sur site 500 IP de la passerelle VPN 500
Entrant UDP Votre adresse IP publique de passerelle sur site 4500 IP de la passerelle VPN 4500
Sortant UDP IP de la passerelle VPN 500 IP publique de la passerelle sur site 500
Sortant UDP IP de la passerelle VPN 4500 IP publique de la passerelle sur site 4500
Entrant ICMP-TCP-UDP CIDR privé, sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Par exemple, le tableau suivant indique les adresses IP source et destination pour les règles d'entrée et de sortie. Dans cet exemple, la passerelle VPN et l'instance de serveur virtuel se trouvent toutes deux dans le sous-réseau partagé CIDR 10.240.0.0/24. L'adresse IP CIDR de la passerelle VPN est 10.240.0.4/32.

Règles d'entrée et de sortie sur l'exemple de NACL et de sous-réseau partagés
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP 203.0.113.5[1] 500 10.240.0.4/32 500
Entrant UDP 203.0.113.5 4500 10.240.0.4/32 4500
Sortant UDP 10.240.0.4/32 500 203.0.113.5[2] 500
Sortant UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrant ICMP-TCP-UDP 192.168.100.0/24[3] N/A 10.240.0.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.0.0/24 N/A 192.168.100.0/24[4] N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Scénario 2 : la passerelle VPN et l'instance de serveur virtuel se trouvent dans des sous-réseaux différents du même VPC

Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans des sous-réseaux différents au sein du même VPC, et une NACL partagée est appliquée pour gérer le trafic entre eux. Cette configuration nécessite des considérations supplémentaires pour l'acheminement du trafic entre les sous-réseaux.

Ces étapes décrivent le flux de paquets à travers la NACL partagée et les différents sous-réseaux, comme illustré dans le diagramme suivant.

  1. Le trafic chiffré circule entre votre passerelle sur site (homologue) et le sous-réseau de la passerelle VPN, couvrant les plages IP des deux côtés, qui font partie du domaine chiffré (On-premises private CIDR, VPC CIDR).
  2. Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis du sous-réseau VPN au sous-réseau du serveur virtuel VPC.
  3. Les paquets de réponse à destination de votre réseau sur site repartent vers le sous-réseau VPN.
  4. Enfin, les paquets sont cryptés et renvoyés à la passerelle sur site à partir du sous-réseau VPN.

Flux de paquets à travers le VPC NACL
Flux de paquets à travers le NACL avec différents sous-réseaux

Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans des sous-réseaux différents et que vous créez une NACL partagée, vous devez ajouter les règles suivantes pour un flux de trafic bidirectionnel entre votre passerelle sur site et les différents sous-réseaux.

Règles d'entrée et de sortie sur le NACL partagé et sur un sous-réseau différent
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP Votre adresse IP publique de passerelle sur site 500 IP de la passerelle VPN 500
Entrant UDP Votre adresse IP publique de passerelle sur site 4500 IP de la passerelle VPN 4500
Sortant UDP IP de la passerelle VPN 500 IP publique de la passerelle sur site 500
Sortant UDP IP de la passerelle VPN 4500 IP publique de la passerelle sur site 4500
Entrant ICMP-TCP-UDP CIDR privé, sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Par exemple, le tableau suivant indique les adresses IP source et destination pour les règles d'entrée et de sortie. Dans cet exemple, la passerelle VPN se trouve dans le sous-réseau CIDR 10.240.0.0/24 et l'instance de serveur virtuel se trouve dans le sous-réseau CIDR 10.240.2.0/24.

Règles entrantes et sortantes sur l'exemple d'un NACL partagé et d'un sous-réseau différent
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP 203.0.113.5[5] 500 10.240.0.4/32 500
Entrant UDP 203.0.113.5 4500 10.240.0.4/32 4500
Sortant UDP 10.240.0.4/32 500 203.0.113.5[6] 500
Sortant UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrant ICMP-TCP-UDP 192.168.100.0/24[7] N/A 10.240.2.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[8] N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Cas d'utilisation 2 : la passerelle VPN et l'instance de serveur virtuel utilisent des NACL différents

Ce cas d'utilisation démontre des scénarios où la passerelle IBM Cloud VPN et l'instance de serveur virtuel VPC sont régies par des NACL différentes, permettant des politiques de contrôle du trafic cohérentes. Dans le premier scénario, la passerelle VPN et le serveur virtuel font partie du même VPC, tandis que dans le second scénario, ils se trouvent dans différents VPC reliés par une passerelle de transit.

Scénario 1 : passerelle VPN et instance de serveur virtuel dans des sous-réseaux différents avec des NACL distincts

Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans des sous-réseaux différents et que vous créez deux NACL : l'une attachée au sous-réseau de la passerelle VPN et l'autre attachée au sous-réseau du serveur virtuel, vous devez ajouter les règles suivantes pour le flux de trafic entre votre passerelle sur site et les différents sous-réseaux.

Le trafic crypté circule entre votre passerelle sur site et le sous-réseau de la passerelle VPN, couvrant à la fois les plages IP sur site et VPC au sein du domaine crypté. Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis au sous-réseau du serveur virtuel VPC. Les paquets de réponse sont ensuite renvoyés via le sous-réseau VPN, où ils sont à nouveau cryptés et renvoyés à la passerelle sur site.

Flux de paquets à travers différents VPC NACL
Flux de paquets à travers différents NACL avec différents sous-réseaux

Configuration de NACL pour le sous-réseau de la passerelle VPN

Cette NACL est attachée au sous-réseau de la passerelle VPN. Les règles de trafic pour le sous-réseau de la passerelle VPN doivent couvrir le trafic de gestion utilisé pour configurer le tunnel VPN et le trafic crypté du tunnel VPN entre votre réseau sur site et le VPC.

Règles d'entrée et de sortie sur le sous-réseau de la passerelle VPN
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP Votre adresse IP publique de passerelle sur site 500 IP de la passerelle VPN 500
Entrant UDP Votre adresse IP publique de passerelle sur site 4500 IP de la passerelle VPN 4500
Sortant UDP IP de la passerelle VPN 500 IP publique de la passerelle sur site 500
Sortant UDP IP de la passerelle VPN 4500 IP publique de la passerelle sur site 4500
Entrant ICMP-TCP-UDP CIDR privé sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Configuration de NACL pour le sous-réseau de l'instance de serveur virtuel

Cette NACL est attachée au sous-réseau du serveur virtuel. Les règles de trafic pour le sous-réseau du serveur virtuel doivent couvrir le trafic du tunnel VPN pour la communication entre votre réseau sur site et l'instance de serveur virtuel.

Règles d'entrée et de sortie sur les sous-réseaux des serveurs virtuels
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant ICMP-TCP-UDP CIDR privé, sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A

Dépannage du trafic

Facultatif : Cette règle autorise le trafic pour les tests de connectivité, tels que le ping de la passerelle VPN ou de l'instance de serveur virtuel VPC pour les contrôles de joignabilité et le dépannage.

Règles de résolution des problèmes de trafic
Règles de trafic entrant Protocole IP source Port source Adresse IP de destination Port de destination
Entrante (facultatif) ICMP Tout N/A Tout N/A

Exemples : Configuration de la passerelle VPN et des sous-réseaux du serveur virtuel dans des listes de contrôle d'accès distinctes

Les exemples suivants illustrent les règles NACL spécifiques appliquées aux sous-réseaux de la passerelle VPN et de l'instance de serveur virtuel. Ces exemples vous aident à configurer correctement vos NACL en fonction des CIDR de vos sous-réseaux et des exigences en matière de trafic.

Dans cet exemple, la passerelle VPN se trouve dans le sous-réseau CIDR 10.240.0.0/24, et le serveur virtuel dans le sous-réseau CIDR 10.240.2.0/24. En outre, la passerelle VPN et le serveur virtuel résident dans des NACL distincts, ce qui signifie que vous devez configurer des règles distinctes pour chaque NACL. Le tableau suivant illustre les règles NACL entrantes et sortantes pour le sous-réseau de la passerelle VPN.

Règles d'entrée et de sortie sur le sous-réseau de la passerelle VPN (exemple)
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP 203.0.113.5[9] 500 10.240.0.4/32 500
Entrant UDP 203.0.113.5 4500 10.240.0.4/32 4500
Sortant UDP 10.240.0.4/32 500 203.0.113.5[10] 500
Sortant UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrant ICMP-TCP-UDP 192.168.100.0/24[11] N/A 10.240.2.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[12] N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Ce tableau illustre les règles NACL pour le sous-réseau du serveur virtuel, en montrant le même type de flux de trafic entrant et sortant que celui décrit pour le sous-réseau de la passerelle VPN.

Règles d'entrée et de sortie sur le sous-réseau d'un serveur virtuel (exemple)
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant ICMP-TCP-UDP 192.168.100.0/24 N/A 10.240.2.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24 N/A

Scénario 2 : passerelle VPN et instance de serveur virtuel dans différents VPC connectés par une passerelle de transit

Dans ce scénario, la passerelle VPN et l'instance de serveur virtuel résident dans des sous-réseaux différents au sein de différents VPC connectés par une passerelle de transit. Cette configuration utilise la même procédure que les scénarios précédents pour acheminer les paquets à travers les sous-réseaux des différents VPC.

  1. Le trafic crypté circule entre votre passerelle sur site et le sous-réseau de la passerelle VPN.
  2. Une fois que le paquet atteint la passerelle VPC VPN, il est décrypté et transmis au sous-réseau du serveur virtuel VPC.
  3. Les paquets de réponse sont ensuite renvoyés via le sous-réseau VPN, où ils sont à nouveau cryptés et renvoyés à la passerelle sur site.
  4. La passerelle de transit est chargée d'interconnecter les deux VPC et de transmettre les paquets entre eux.

Flux de paquets à travers différents VPC NACL
Flux de paquets à travers différents VPC avec différents NACL et sous-réseaux

Lorsque la passerelle VPN et l'instance de serveur virtuel se trouvent dans différents VPC avec différents sous-réseaux et différentes NACL, vous devez ajouter les règles suivantes pour le flux de trafic entre votre passerelle sur site et les sous-réseaux dans différents VPC.

Configuration de NACL pour le sous-réseau de la passerelle VPN

Cette NACL est attachée au sous-réseau de la passerelle VPN. Les règles de trafic pour le sous-réseau de la passerelle VPN doivent couvrir le trafic de gestion utilisé pour configurer le tunnel VPN et le trafic crypté du tunnel VPN entre votre réseau sur site et le VPC.

Règles d'entrée et de sortie sur le sous-réseau de la passerelle VPN
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP Votre adresse IP publique de passerelle sur site 500 IP de la passerelle VPN 500
Entrant UDP Votre adresse IP publique de passerelle sur site 4500 IP de la passerelle VPN 4500
Sortant UDP IP de la passerelle VPN 500 IP publique de la passerelle sur site 500
Sortant UDP IP de la passerelle VPN 4500 IP publique de la passerelle sur site 4500
Entrant ICMP-TCP-UDP CIDR privé sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Configuration de NACL pour le sous-réseau de l'instance de serveur virtuel

Cette NACL est attachée au sous-réseau du serveur virtuel. Les règles de trafic pour le sous-réseau du serveur virtuel doivent couvrir le trafic du tunnel VPN pour la communication entre votre réseau sur site et l'instance de serveur virtuel.

Règles d'entrée et de sortie sur les sous-réseaux des serveurs virtuels
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant ICMP-TCP-UDP CIDR privé, sur site N/A CIDR VPC N/A
Sortant ICMP-TCP-UDP CIDR VPC N/A CIDR privé, sur site N/A

Dépannage du trafic

Facultatif : Cette règle autorise le trafic pour les tests de connectivité, tels que le ping de la passerelle VPN ou de l'instance de serveur virtuel VPC pour les contrôles de joignabilité et le dépannage.

Règles de résolution des problèmes de trafic
Règles de trafic entrant Protocole IP source Port source Adresse IP de destination Port de destination
Entrante (facultatif) ICMP Tout N/A Tout N/A

Exemples : Configuration d'une passerelle VPN et de sous-réseaux de serveurs virtuels dans différents VPC

Les exemples suivants illustrent les règles NACL spécifiques qui sont appliquées à la fois à la passerelle VPN et aux sous-réseaux des instances de serveurs virtuels dans différents VPC. Ces exemples vous aident à configurer correctement vos NACL en fonction des CIDR de vos sous-réseaux et des exigences en matière de trafic.

Dans cet exemple, la passerelle VPN du VPC A se trouve dans le sous-réseau CIDR 10.240.0.0/24, et le serveur virtuel du VPC B se trouve dans le sous-réseau CIDR 10.240.2.0/24. En outre, la passerelle VPN et le serveur virtuel résident dans des NACL distincts, ce qui signifie que vous devez configurer des règles distinctes pour chaque NACL. Le tableau suivant illustre les règles NACL entrantes et sortantes pour le sous-réseau de la passerelle VPN.

Règles d'entrée et de sortie sur le sous-réseau de la passerelle VPN (exemple)
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant UDP 203.0.113.5[13] 500 10.240.0.4/32 500
Entrant UDP 203.0.113.5 4500 10.240.0.4/32 4500
Sortant UDP 10.240.0.4/32 500 203.0.113.5[14] 500
Sortant UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrant ICMP-TCP-UDP 192.168.100.0/24[15] N/A 10.240.2.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[16] N/A
Entrante (facultatif) ICMP Tout N/A Tout N/A

Ce tableau illustre les règles NACL pour le sous-réseau du serveur virtuel dans le VPC B, montrant le même type de flux de trafic entrant et sortant que celui décrit pour le sous-réseau de la passerelle VPN dans le VPC A.

Règles d'entrée et de sortie sur le sous-réseau d'un serveur virtuel (exemple)
Règles de trafic entrant et sortant Protocole IP source Port source Adresse IP de destination Port de destination
Entrant ICMP-TCP-UDP 192.168.100.0/24 N/A 10.240.2.0/24 N/A
Sortant ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24 N/A

  1. Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎

  2. Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎

  3. Cette adresse est votre CIDR privé sur site. ↩︎

  4. Cette adresse est votre CIDR privé sur site. ↩︎

  5. Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎

  6. Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎

  7. Cette adresse est votre CIDR privé sur site. ↩︎

  8. Cette adresse est votre CIDR privé sur site. ↩︎

  9. Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎

  10. Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎

  11. Cette adresse est votre CIDR privé sur site. ↩︎

  12. Cette adresse est votre CIDR privé sur site. ↩︎

  13. Cette adresse est l'IP publique de votre passerelle sur site pour la règle de réception. Ce paramètre autorise le trafic du sous-réseau de l'entreprise vers la passerelle VPN. ↩︎

  14. Définissez l'adresse IP de destination sur l'adresse IP publique de votre passerelle sur site pour la règle de sortie. Ce paramètre autorise le trafic de la passerelle VPN vers le sous-réseau de l'entreprise. ↩︎

  15. Cette adresse est votre CIDR privé sur site. ↩︎

  16. Cette adresse est votre CIDR privé sur site. ↩︎