Accesso agli endpoint del servizio tramite VPN
IBM Cloud VPN per VPC consente di accedere agli endpoint del servizio IBM Cloud dalla rete on-premise.
Per configurare l'accesso a un endpoint del servizio, attieniti alla seguente procedura:
-
Ottieni l'IP dell'endpoint del servizio. IBM Cloud VPN per VPC supporta due tipi di endpoint di servizio: Gli endpoint di Infrastructure as a Service ( IaaS ) e gli endpoint di servizio IBM Cloud. Gli endpoint di IaaS sono ospitati negli intervalli di indirizzi IP
161.26.0.0/16; gli endpoint del servizio IBM Cloud sono ospitati negli intervalli di indirizzi IP166.8.0.0/14. Per ulteriori informazioni sugli endpoint, vedere IaaS endpoint e Utilizzo degli endpoint di servizio. -
Scegliete tra i seguenti gateway VPN:
-
Per i gateway VPN basati sulla politica- Per la connessione VPN, assicurati che le sottoreti locali includano l'intervallo
161.26.0.0/16per gli endpoint IaaS e166.8.0.0/14per gli endpoint del servizio IBM Cloud. -
Per la connessione di gateway VPN basati su percorsi statici- Create una connessione per collegare la vostra rete privata on-premises e aggiungete i seguenti percorsi sul vostro "gateway on-premises" per assicurarvi che il traffico passi attraverso il tunnel. Non sono necessarie rotte VPC personalizzate nella tabella di routing personalizzato VPC IBM.
- Destinazione -
166.8.0.0/14per gli endpoint del servizio IBM Cloud, hop successivo: interfaccia tunnel VPN - Destinazione -
161.26.0.0/16per endpoint IaaS, hop successivo: interfaccia tunnel VPN
- Destinazione -
-
Per la connessione al gateway VPN basata su percorsi dinamici- Aggiungere i seguenti percorsi nella sezione CIDR pubblicizzati quando si configura un gateway VPN.
-
166.8.0.0/14per gli endpoint del servizio IBM Cloud. -
161.26.0.0/16per gli endpoint di IaaS, il prossimo hop: Interfaccia del tunnel VPN.
-
È possibile restringere l'intervallo del CIDR di destinazione invece di utilizzare 166.8.0.0/14 o 161.26.0.0/16. Ad esempio, se si deve accedere solo all'IP DNS IBM 161.26.0.10 e 161.26.0.11,
scegliere 161.26.0.10/30 come destinazione invece di utilizzare 161.26.0.0/16.
Per alcuni gateway VPN in loco, l'hop successivo deve essere un indirizzo IP anziché un nome dell'interfaccia del tunnel. È necessario assegnare un indirizzo IP da un blocco CIDR con una maschera a 30 bit all'interfaccia del tunnel sul gateway
VPN on-premises. L'altro indirizzo IP dello stesso CIDR deve essere usato come hop successivo nel percorso. Ad esempio, assegnare 169.254.0.1/30 come indirizzo IP dell'interfaccia del tunnel sul gateway VPN on-premises e utilizzare
169.254.0.2/30 come hop successivo della rotta.