Configuration des groupes de sécurité et des NACL à utiliser avec un serveur VPN
Les groupes de sécurité et les listes de contrôle d'accès au réseau (NACL) peuvent être configurés sur le sous-réseau du serveur VPN où celui-ci est déployé. Ils peuvent également être configurés sur d'autres sous-réseaux VPC qui communiquent
via le tunnel VPN.
Si vous configurez des groupes de sécurité et des listes d'accès réseau (NACL) sur le sous-réseau du serveur VPN, assurez-vous que les règles suivantes sont en place pour autoriser le trafic du tunnel VPN. Pour plus d'informations, voir A propos des groupes de sécurité et Configuration des listes de contrôle d'accès réseau.
Si vous ne spécifiez pas de groupe de sécurité lorsque vous mettez à disposition le serveur VPN, le groupe de sécurité par défaut du VPC est attaché au serveur VPN. Vous pouvez associer d'autres groupes de sécurité au serveur VPN une fois que
votre serveur a été provisionné.
Règles pour le trafic du protocole VPN
Les serveurs VPN peuvent fonctionner avec le protocole TCP ou UDP. Vous pouvez spécifier le protocole et le port lorsque vous mettez à disposition le serveur VPN. Vous devez ouvrir le protocole et le port correspondants avec les règles du groupe
de sécurité et NACL.
Règles de groupe de sécurité pour un serveur VPN
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
VPN server protocol |
Bloc de routage CIDR |
0.0.0.0/0 |
VPN server port |
outbound |
VPN server protocol |
Bloc de routage CIDR |
0.0.0.0/0 |
VPN server port |
Règles NACL pour un serveur VPN
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
VPN server protocol |
Tout |
Tout |
VPN server subnet |
VPN server port |
outbound |
VPN server protocol |
VPN server subnet |
VPN server port |
Tout |
Tout |
Par exemple, par défaut, le serveur VPN fonctionne sur le port UDP 443. Vous pouvez configurer le groupe de sécurité et les règles NACL comme suit :
Informations de configuration pour les règles de groupe de sécurité d'un serveur VPN avec protocole et port par défaut
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
UDP |
Bloc de routage CIDR |
0.0.0.0/0 |
443 |
outbound |
UDP |
Bloc de routage CIDR |
0.0.0.0/0 |
443 |
Informations de configuration pour une NACL d'un serveur VPN avec protocole et port par défaut
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
UDP |
Tout |
Tout |
VPN server subnet |
443 |
outbound |
UDP |
VPN server subnet |
443 |
Tout |
Tout |
Règles pour le trafic VPN avec action deliver de routage
Lorsque le client est connecté au serveur VPN, ce dernier supprime par défaut tout le trafic provenant du client. Vous devez configurer la route VPN sur le serveur VPN pour autoriser ce trafic. L'action de la route peut être soit deliver soit translate.
- Lorsque l'action est
deliver, après le déchiffrement du paquet à partir du tunnel, le paquet est transmis directement. L'adresse IP source du paquet est l'adresse IP du client VPN, qui provient du pool d'adresses IP du client.
- Lorsque l'action est
translate, après le déchiffrement du paquet à partir du tunnel, l'adresse IP source du paquet est convertie en adresse IP privée du serveur VPN, puis le paquet est envoyé.
Notez quel CIDR doit être spécifié lorsque vous créez le groupe de sécurité et les règles NACL.
Règles du groupe de sécurité pour une route VPN sur le serveur VPN
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
VPN route destination CIDR |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
VPN route destination CIDR |
Tout |
Règles NACL pour une route de livraison VPN sur le sous-réseau du serveur VPN
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
VPN route destination CIDR |
Tout |
VPN server client IP pool |
Tout |
outbound |
TOUS |
VPN server client IP pool |
Tout |
VPN route destination CIDR |
Tout |
Dans le même temps, vous devez configurer le groupe de sécurité et la liste NACL sur le serveur virtuel VPC afin de débloquer le trafic provenant du client VPN :
Règles de groupe de sécurité pour une route de livraison VPN sur l'interface du serveur virtuel VPC
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
VPN server client IP pool |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
VPN server client IP pool |
Tout |
Règles NACL pour une route de livraison VPN sur le sous-réseau du serveur virtuel VPC
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
VPN server client IP pool |
Tout |
VPN route destination CIDR |
Tout |
outbound |
TOUS |
VPN route destination CIDR |
Tout |
VPN server client IP pool |
Tout |
Par exemple, si vous utilisez 172.16.0.0/20 comme pool d'adresses IP client lorsque vous mettez à disposition le serveur VPN, et que vous souhaitez accéder aux ressources du sous-réseau 10.240.128.0/24 à partir du client
VPN, vous devez créer une route VPN avec la destination : 10.240.128.0/24 et l'action : deliver. Vous devez également configurer les règles du groupe de sécurité et NACL comme suit :
Règles du groupe de sécurité pour une route VPN sur le serveur VPN
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
10.240.128.0/24 |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
10.240.128.0/24 |
Tout |
Règles NACL pour une route de livraison VPN sur le sous-réseau du serveur VPN
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
10.240.128.0/24 |
Tout |
172.16.0.0/20 |
Tout |
outbound |
TOUS |
172.16.0.0/20 |
Tout |
10.240.128.0/24 |
Tout |
Règles de groupe de sécurité pour une route de livraison VPN sur le serveur virtuel VPC
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
172.16.0.0/20 |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
172.16.0.0/20 |
Tout |
Règles NACL pour une route de livraison VPN sur le sous-réseau du serveur virtuel VPC
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
172.16.0.0/20 |
Tout |
10.240.128.0/24 |
Tout |
outbound |
TOUS |
10.240.128.0/24 |
Tout |
172.16.0.0/20 |
Tout |
Règles pour le trafic VPN avec action translate de routage
Les règles pour la route de conversion VPN sont presque identiques à la route de livraison. La seule différence est que l'adresse IP source du paquet est traduite en adresse IP privée du serveur VPN. Par conséquent, vous devez utiliser le sous-réseau
du serveur VPN au lieu du pool d'adresses IP client du serveur VPN.
Si vous sélectionnez plusieurs sous-réseaux lors de la configuration du serveur VPN, vous devez inclure tous les sous-réseaux dans le groupe de sécurité et les règles NACL.
Règles du groupe de sécurité pour une route de conversion VPN sur le serveur VPN.
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
VPN route destination CIDR |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
VPN route destination CIDR |
Tout |
Règles NACL pour une route VPN translate sur le sous-réseau du serveur VPN
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
VPN route destination CIDR |
Tout |
VPN server subnet CIDR |
Tout |
outbound |
TOUS |
VPN server subnet CIDR |
Tout |
VPN route destination CIDR |
Tout |
Normalement, la destination de la route de conversion VPN est hors du VPC. Par exemple, vous pouvez utiliser un serveur VPN pour accéder à l'instance de serveur IBM virtuel d'infrastructure classique qui se trouve dans le sous-réseau 10.187.190.0/26.
Dans le même temps, vous devez configurer les règles du pare-feu sur la destination afin de débloquer le trafic provenant du client VPN.
Dans l'exemple, les sous-réseaux 10.240.64.0/24 et 10.240.129.0/24 sont utilisés lorsque le serveur VPN est provisionné. L'instance de serveur virtuel classique à laquelle vous souhaitez accéder à partir du client VPN
se trouve dans le sous-réseau 10.187.190.0/26 de l'infrastructure IBM classique. Vous devez créer une route VPN avec la destination : 10.187.190.0/26, l'action : translate, et configurer le groupe de
sécurité et les règles NACL comme suit :
Règles du groupe de sécurité pour une route de conversion VPN sur le serveur VPN.
| Règles entrantes/sortantes |
Protocole |
Type de source/destination |
Source |
Valeur |
inbound |
TOUS |
Bloc de routage CIDR |
10.187.190.0/26 |
Tout |
outbound |
TOUS |
Bloc de routage CIDR |
10.187.190.0/26 |
Tout |
Règles NACL pour une route VPN translate sur le sous-réseau du serveur VPN
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
10.187.190.0/26 |
Tout |
10.240.64.0/24 |
Tout |
inbound |
TOUS |
10.187.190.0/26 |
Tout |
10.240.129.0/24 |
Tout |
outbound |
TOUS |
10.240.64.0/24 |
Tout |
10.187.190.0/26 |
Tout |
outbound |
TOUS |
10.240.129.0/24 |
Tout |
10.187.190.0/26 |
Tout |
Règles de pare-feu pour une route de conversion VPN sur le dispositif de pare-feu cible (facultatif)
| Règles entrantes/sortantes |
Protocole |
IP source |
Port source |
Adresse IP de destination |
Port de destination |
inbound |
TOUS |
10.240.64.0/24 |
Tout |
10.187.190.0/26 |
Tout |
inbound |
TOUS |
10.240.129.0/24 |
Tout |
10.187.190.0/26 |
Tout |
outbound |
TOUS |
10.187.190.0/26 |
Tout |
10.240.64.0/24 |
Tout |
outbound |
TOUS |
10.187.190.0/26 |
Tout |
10.240.129.0/24 |
Tout |