Connessione a un peer AWS

È possibile utilizzare IBM Cloud VPN for VPC per collegare in modo sicuro il VPC a una rete on-premise attraverso un tunnel VPN. Questo argomento fornisce indicazioni su come configurare il gateway VPN AWS per connettersi a VPN for VPC.

Poiché AWS richiede l'abilitazione di PFS nella Fase 2, è necessario creare un criterio IPsec personalizzato per sostituire il criterio predefinito per la VPN nella VPC. Per ulteriori informazioni, vedi Creazione di una politica IPsec.

Quando la VPN AWS riceve una richiesta di connessione da VPN for VPC, la VPN AWS utilizza i parametri IPsec Fase 1 per stabilire una connessione sicura e autenticare il gateway VPN for VPC. Quindi, se il criterio di sicurezza consente la connessione, la VPN AWS stabilisce il tunnel utilizzando i parametri IPsec Fase 2 e applica il criterio di sicurezza IPsec. I servizi di sicurezza, autenticazione e di gestione della chiave vengono negoziati in modo dinamico tramite il protocollo IKE.

Prima di connettervi al vostro peer on-premise, consultate la sezione Problemi noti dei gateway VPN.

Per supportare queste funzioni, è necessario eseguire le seguenti operazioni di configurazione generali sulla VPN AWS:

  • Definire i parametri di Fase 1 che la VPN AWS richiede per autenticare il peer remoto e stabilire una connessione sicura.
  • Definire i parametri di Fase 2 che la VPN AWS richiede per creare un tunnel VPN con VPN for VPC.

Connessione di una VPN basata su policy IBM a un peer AWS

Puoi utilizzare una VPN basata sulla politica VPN for VPC per collegarti a una VPN basata sulla rotta AWS. Tuttavia, le VPN basate sulla politica richiedono SA (Security Associations) separate per ogni sottorete, mentre le VPN basate sull'instradamento utilizzano una singola SA per tutto il traffico crittografato. Pertanto, una connessione tra una VPN basata sulla politica a una VPN basata sull'instradamento è limitata a una SA associata a un singolo intervallo CIDR.

Se hai più sottoreti con un intervallo di indirizzi contigui, puoi creare una connessione con un CIDR che è una superserie delle tue sottoreti. Ad esempio, 192.168.0.0/24 e 192.168.1.0/24 sono coperti da CIDR 192.168.0.0/23.

Connessione di una VPN basata su criteri IBM a un peer AWS
Connessione di una VPN basata su criteri IBM a un peer AWS

Configurazione di AWS

Per configurare un peer AWS, procedere come segue:

  1. Crea un gateway del cliente AWS utilizzando un indirizzo IP VPN basato sulla politica IBM.

  2. Creare un Virtual Private Gateway AWS e allegarlo al VPC AWS che deve inviare traffico al VPC IBM.

  3. Creare una singola connessione sito - to - site di AWS:

    • Imposta il Virtual Private Gateway sul gateway che hai creato nel passo 2.

    • Imposta il Gateway cliente sul gateway cliente che hai creato nel passo 1.

    • Impostare Opzione di instradamento su Statico.

    • Aggiungere il singolo CIDR sul lato IBM a Prefissi IP statico.

      Per raggiungere più sottoreti contigue in IBM, utilizza un intervallo CIDR più ampio che copra tutte le sottoreti richieste.

    • Inserire una chiave pre - condivisa sia per tunnel1 che tunnel2.

    • Per entrambi i tunnel AWS, scegliere Modifica opzioni x tunnel e selezionare i parametri di protezione desiderati. Puoi scegliere più valori per ogni parametro se sono supportati anche da IBM VPN.

      AWS opzioni di tunnel opzioni di tunnel
      AWS

  4. Dopo che lo stato della connessione da sito a sito AWS è Disponibile, andare alla scheda Instradamenti statici per verificare che l'instradamento corretto sia stato aggiunto automaticamente. Effettuare regolazioni manuali se necessario.

    La seguente immagine mostra che le reti 10.240.128.0/27 e 10.240.128.32/27 sul lato VPC IBM vengono instradate con la nuova destinazione 10.240.128.0/26.

    AWS connessione percorsi statici connessione percorsi statici
    AWS

  5. Vai a AWS Route tables nella sezione Virtual private cloud e trova la tabella di instradamento associata al VPC a cui era collegata la VPN. Fare clic su Modifica instradamenti e aggiungere lo stesso instradamento alla tabella instradamenti.

    AWS tabella delle rotte tabella delle rotte
    AWS

  6. Verificare lo stato della connessione nella pagina Connessione da sito a sito.

  7. Verifica che l'ACL AWS e le regole del gruppo di sicurezza siano regolati per consentire il traffico di cui hai bisogno.

Configurazione della VPN basata su policy IBM

Per configurare una VPN basata sulla politica IBM per un peer AWS, attenersi alla seguente procedura:

  1. Creare una nuova connessione per uno degli IP tunnel AWS. Utilizzare un singolo CIDR sia per Subreti locali che Peer Subnets.

    Poiché AWS richiede l' abilitazione di PFS nella Fase 2, è necessario creare un criterio IPsec personalizzato per sostituire il criterio predefinito per la VPN nella VPC. Per ulteriori informazioni, vedi Creazione di una politica IPsec personalizzata in VPN for VPC.

  2. Dopo che lo stato della connessione è Attivo, verifica il traffico tra le tue sottoreti.

Connessione di una VPN basata su rotta IBM a un peer AWS

È necessario disporre di un gateway IBM VPN e di due connessioni VPN AWS (per un totale di quattro tunnel) per questa configurazione.

Connessione di una VPN basata su rotte IBM a un peer AWS
Connessione di una VPN basata su rotte IBM a un peer AWS

Configurazione di AWS

Per configurare un peer AWS, procedere come segue:

  1. Crea due gateway del cliente AWS utilizzando ciascuno degli indirizzi IP dei membri VPN basati sull'instradamento IBM.

  2. Creare un Virtual Private Gateway AWS e allegarlo al VPC AWS che deve inviare traffico al VPC IBM.

  3. Creare la prima connessione site - to - site AWS.

    • Imposta il Virtual Private Gateway sul gateway che hai creato nel passo 2.
    • Imposta il Gateway del cliente sul primo gateway del cliente che hai creato nel passo 1.
    • Impostare Opzione di instradamento su Statico.
    • Dividi la sottorete IBM VPC in due sottoreti più piccole e aggiungile a Prefissi IP statici. In questo modo, la prima connessione viene preferita alla seconda connessione.
    • Immettere una chiave precondivisa per tunnel1 e tunnel2
    • Per entrambi i tunnel AWS, scegliere Modifica opzioni tunnel X e selezionare i parametri di protezione necessari. Puoi scegliere più valori per ogni parametro se sono supportati anche da IBM VPN.
  4. Creare la seconda connessione site - to - site AWS.

    • Imposta il Virtual Private Gateway sul gateway che hai creato nel passo 2.
    • Imposta il Gateway del cliente sul secondo gateway del cliente che hai creato nel passo 1.
    • Impostare Opzione di instradamento su Statico.
    • Aggiungi la sottorete IBM VPC a Static IP Prefixes.
    • Immettere una chiave precondivisa per tunnel1 e tunnel2
    • Per entrambi i tunnel AWS, scegliere Modifica opzioni tunnel X e selezionare i parametri di protezione necessari. Puoi scegliere più valori per ogni parametro se sono supportati anche da IBM VPN.

    AWS Opzioni tunnel opzioni tunnel
    AWS

  5. Dopo che le connessioni AWS site - to - site sono nello stato Disponibile, andare alla scheda Static Routes di ogni connessione site - to - site per verificare che gli instradamenti corretti siano stati aggiunti automaticamente. Effettuare regolazioni manuali se necessario. Le immagini seguenti mostrano che la rete 10.248.0.0/24 è instradata su entrambe le connessioni.

    AWS connessione percorsi statici connessione percorsi statici
    AWS

    AWS connessione percorsi statici connessione percorsi statici
    AWS

  6. Vai a AWS Route Tables in VIRTUAL PRIVATE CLOUD e trova la tabella di instradamento associata al VPC a cui è collegata la VPN. Fare Clic Su Modifica Percorsi e aggiungere la stessa rotta verso la tabella di rotta.

    AWS tabella delle rotte tabella delle rotte
    AWS

  7. Verificare lo stato della connessione nella pagina Connessione da sito a sito.

  8. Verifica che l'ACL AWS e le regole del gruppo di sicurezza siano regolati per consentire il traffico di cui hai bisogno.

Configurazione della VPN basata sull'instradamento IBM

Per configurare una VPN basata sull'instradamento IBM per un peer AWS, segui questa procedura:

  1. Creare quattro nuove connessioni, una per ogni IP tunnel AWS.

    Poiché AWS richiede l'abilitazione di PFS nella Fase 2, è necessario creare un criterio IPsec personalizzato per sostituire il criterio predefinito per la VPN nella VPC. Per ulteriori informazioni, vedi Creazione di una politica IPsec personalizzata in VPN for VPC.

  2. Crea quattro instradamenti per ogni sottorete peer con l'opzione Next hop che punta a ogni connessione che hai creato nel passo 1. Quindi impostare ogni instradamento su un valore Priorità differente.

    L'instradamento con il valore Priorità più basso è l'instradamento di priorità.

    IBM tabella di routing tabella di routing
    IBM

  3. Dopo che lo stato per entrambe le connessioni mostra Attivo, verifica il traffico tra le tue sottoreti.

    Verificare che la connessione preferita su AWS sia la stessa di IBM per evitare l'instradamento asimmetrico.