Accesso agli endpoint del servizio tramite VPN

IBM Cloud VPN per VPC consente di accedere agli endpoint del servizio IBM Cloud dalla rete on-premise.

Per configurare l'accesso a un endpoint del servizio, attieniti alla seguente procedura:

  1. Ottieni l'IP dell'endpoint del servizio. IBM Cloud VPN per VPC supporta due tipi di endpoint di servizio: Gli endpoint di Infrastructure as a Service ( IaaS ) e gli endpoint di servizio IBM Cloud. Gli endpoint di IaaS sono ospitati negli intervalli di indirizzi IP 161.26.0.0/16; gli endpoint del servizio IBM Cloud sono ospitati negli intervalli di indirizzi IP 166.8.0.0/14. Per ulteriori informazioni sugli endpoint, vedere IaaS endpoint e Utilizzo degli endpoint di servizio.

  2. Scegliete tra i seguenti gateway VPN:

    • Per i gateway VPN basati sulla politica- Per la connessione VPN, assicurati che le sottoreti locali includano l'intervallo 161.26.0.0/16 per gli endpoint IaaS e 166.8.0.0/14 per gli endpoint del servizio IBM Cloud.

    • Per la connessione di gateway VPN basati su percorsi statici- Create una connessione per collegare la vostra rete privata on-premises e aggiungete i seguenti percorsi sul vostro "gateway on-premises" per assicurarvi che il traffico passi attraverso il tunnel. Non sono necessarie rotte VPC personalizzate nella tabella di routing personalizzato VPC IBM.

      • Destinazione - 166.8.0.0/14 per gli endpoint del servizio IBM Cloud, hop successivo: interfaccia tunnel VPN
      • Destinazione - 161.26.0.0/16 per endpoint IaaS, hop successivo: interfaccia tunnel VPN
    • Per la connessione al gateway VPN basata su percorsi dinamici- Aggiungere i seguenti percorsi nella sezione CIDR pubblicizzati quando si configura un gateway VPN.

    • 166.8.0.0/14 per gli endpoint del servizio IBM Cloud.

    • 161.26.0.0/16 per gli endpoint di IaaS, il prossimo hop: Interfaccia del tunnel VPN.

È possibile restringere l'intervallo del CIDR di destinazione invece di utilizzare 166.8.0.0/14 o 161.26.0.0/16. Ad esempio, se si deve accedere solo all'IP DNS IBM 161.26.0.10 e 161.26.0.11, scegliere 161.26.0.10/30 come destinazione invece di utilizzare 161.26.0.0/16.

Per alcuni gateway VPN in loco, l'hop successivo deve essere un indirizzo IP anziché un nome dell'interfaccia del tunnel. È necessario assegnare un indirizzo IP da un blocco CIDR con una maschera a 30 bit all'interfaccia del tunnel sul gateway VPN on-premises. L'altro indirizzo IP dello stesso CIDR deve essere usato come hop successivo nel percorso. Ad esempio, assegnare 169.254.0.1/30 come indirizzo IP dell'interfaccia del tunnel sul gateway VPN on-premises e utilizzare 169.254.0.2/30 come hop successivo della rotta.