Creazione di un gateway VPN

È possibile creare un IBM Cloud VPN per VPC per collegare in modo sicuro la VPC a un'altra rete privata, come una rete on-premises o un'altra VPC.

Prima di iniziare, esaminare le considerazioni sulla pianificazione dei gateway VPN e le limitazioni, i problemi e le restrizioni note dei gateway VPN.

Creazione di un gateway VPN nella console

Per creare un gateway VPN nella console, procedere come segue:

  1. Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.

  2. Selezionare il menu di navigazione Icona del menu di navigazione, quindi fare clic su Icona Infrastruttura VPC > Rete > VPN.

  3. Assicurati di selezionare le schede Site - to - site gateways> VPN gateways.

  4. Nella pagina VPN per VPC, fai clic su Create e seleziona il tile del gateway Site - to - site.

  5. Specificare le informazioni seguenti:

    • Regione- Selezionare la regione in cui verrà effettuato il provisioning del gateway VPN.

    • Nome gateway VPN- immetti un nome per il gateway VPN, ad esempio my-vpn-gateway.

    • Gruppo di risorse- Selezionare un gruppo di risorse per il gateway VPN.

    • Tag- Facoltativamente, aggiungere le tag per identificare questo gateway VPN.

    • Tag di gestione degli accessi- Facoltativamente, aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di gestione accessi è key:value. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.

    • Virtual Private Cloud- seleziona il VPC per il gateway VPN.

    • Sottorete- Selezionare la sottorete in cui si desidera creare il gateway VPN. Consultare Considerazioni sulla pianificazione per importanti informazioni sulla sottorete.

    • Modalità- Selezionare una VPN basata su criteri o su instradamento. Per ulteriori informazioni sui tipi di VPN, vedi Funzioni VPN.

    • ASN- Identificatore numerico del gateway VPN. Questo valore identifica la rete locale per il peering BGP e viene utilizzato durante la configurazione della sessione BGP con il dispositivo on-premises.

    • CIDR pubblicizzati (opzionale)- I valori dell'intervallo CIDR che pubblicizzano gli intervalli di rete IPv4 ai peer VPN remoti.

      Il valore ASN è necessario per il routing dinamico. Se non si specifica un ASN, il gateway VPN viene creato con l'ASN predefinito di 64520. Non è possibile modificare il valore ASN locale dopo aver collegato il gateway VPN al gateway di transito.

  6. Nella sezione Connessione VPN per VPC, attiva lo switch per stabilire la connettività tra questo gateway e la rete esterna alla tua VPN. È inoltre possibile aggiungere una connessione VPN dopo aver configurato il gateway. Nella sezione Dettagli connessione, specificare le seguenti informazioni:

    • Nome della connessione VPN- Inserisci un nome per la connessione, ad esempio my-connection.

    • Tipo di connessione- Selezionare il tipo di connessione statica o dinamica.

    • Indirizzo gateway peer- Specifica il dispositivo peer tramite un indirizzo IP pubblico o FQDN del gateway VPN per la rete all'esterno del tuo VPC.

    • ASN del peer (solo basato su route dinamiche)- Se si seleziona Dinamico come tipo di connessione, è necessario specificare l'ASN del peer. Questo valore identifica la rete peer remota con cui la VPN scambia le rotte.

      Alcuni valori ASN sono limitati e non possono essere utilizzati come ASN peer, tra cui 0, 13884, 36351, 64512, 64513, 65100, 65200–‍65234, 65402‍–‍65433, 65500, o 4201065000‍–‍4201065999. Questi valori sono riservati o fanno parte di intervalli ASN privati e possono causare conflitti di routing.

    • Stabilisci modalità- Selezionare Bidirezionale o Solo peer.

      • La modalità bidirezionale avvia le negoziazioni del protocollo IKE (o i processi di ricodifica delle chiavi) da entrambi i lati del gateway VPN.
      • La modalità Solo peer consente al peer di avviare le negoziazioni del protocollo IKE per questa connessione gateway VPN. Il peer è anche responsabile dell'avvio del processo di rekeying dopo che è stato stabilito il collegamento.

      Se il tuo dispositivo peer è dietro un dispositivo NAT e non ha un indirizzo IP pubblico, assicurati di specificare Solo peer.

    • Chiave preimpostata- Specificare la chiave di autenticazione del gateway VPN per la rete esterna al proprio VPC. La chiave precondivisa è una stringa di cifre esadecimali o una passphrase di caratteri ASCII stampabili. Per essere compatibile con la maggior parte dei tipi di gateway peer, questa stringa deve seguire queste regole:

      • Può essere una combinazione di cifre, caratteri minuscoli o maiuscoli o i seguenti caratteri speciali: - + & ! @ # $ % ^ * ( ) . , :
      • La lunghezza della stringa deve essere compresa tra 6 e 128 caratteri.
      • Non può iniziare con 0x o 0s.
    • Distribuisci traffico (solo VPN basate su rotte)- Abilitare questa opzione per distribuire automaticamente il traffico tra le gallerie attive del gateway VPN quando l'hop successivo di una rotta VPC è la connessione VPN. Questa opzione è utile per massimizzare il throughput quando due tunnel VPN si connettono alla rete peer remota. Se questa opzione non è abilitata, il gateway VPN sceglie il tunnel con l'IP pubblico più piccolo come percorso primario e passa al tunnel secondario solo se il primario si guasta. Per ulteriori informazioni, vedere Caso d'uso 4: Distribuzione del traffico per una VPN basata su percorsi.

    • Sottoreti locali (solo VPN basata su criteri)- Specificare una o più sottoreti nella VPC che si desidera connettere tramite il tunnel VPN.

    • Sottoreti del peer (solo VPN basata su criteri)- Specificare una o più sottoreti nella rete del peer che si desidera connettere tramite il tunnel VPN.

      La sovrapposizione dell'intervallo di sottoreti tra sottoreti locali e peer non è consentita.

  7. Nella sezione Dettagli tunnel (solo basato su route dinamiche), specificare gli IP del tunnel e dell'interfaccia peer necessari per il routing dinamico con BGP.

    • IP interfaccia tunnel- Specificare l'indirizzo IP assegnato al lato gateway VPN del tunnel VPN.

    • IP interfaccia peer- Specificare l'indirizzo IP assegnato al lato della rete remota del tunnel VPN. Questo indirizzo è il dispositivo on-premises o il gateway VPN peer.

      Gli IP del tunnel e dell'interfaccia peer devono essere continui e appartenere alla stessa sottorete /30. Questa sottorete fornisce quattro indirizzi IP, ma il primo (indirizzo di rete) e l'ultimo (indirizzo di broadcast) sono riservati. Ad esempio, nella sottorete 192.168.0.0/30, gli IP utilizzabili sono 192.168.0.1 e 192.168.0.2. Se si assegna 192.168.0.1 all'interfaccia tunnel 1, è necessario assegnare 192.168.0.2 all'interfaccia peer 1. Analogamente, per il Tunnel 2, utilizzare una sottorete /30 diversa, ad esempio 192.168.0.4/30. In questo caso, assegnare 192.168.0.5 all'interfaccia del tunnel 2 e 192.168.0.6 all'interfaccia del peer 2. Inoltre, gli IP del tunnel utilizzati per impostare le connessioni IPsec non possono sovrapporsi all'intervallo CIDR scelto per la connessione Transit Gateway.

  8. Nella sezione Rilevamento peer inattivo, configura il modo in cui il gateway VPN invia i messaggi per controllare che il gateway peer sia attivo. Specificare le informazioni seguenti:

    • Azione- L'azione di rilevamento peer inattivo da eseguire se un gateway peer smette di rispondere. Ad esempio, seleziona Restart se vuoi che il gateway rinegozi immediatamente la connessione.
    • Intervallo (sec)- Frequenza con cui verificare che il gateway peer sia attivo. Per impostazione predefinita, i messaggi vengono inviati ogni 2 secondi.
    • Timeout (sec)- Tempo di attesa per una risposta dal gateway peer. Per impostazione predefinita, un gateway del peer non è più considerato attivo se non viene ricevuta una risposta entro 10 secondi.
  9. Nella sezione "Politiche", specificare le opzioni Internet Key Exchange (IKE) e IPsec ( Internet Protocol ) da utilizzare per la negoziazione della connessione nelle Fasi 1 e 2.

    • Selezionare "Auto " se si desidera che il gateway tenti di stabilire automaticamente la connessione.
    • Selezionare o creare criteri personalizzati se:
      • È necessario applicare particolari requisiti di sicurezza.
      • Il gateway VPN dell'altra rete non supporta le proposte di sicurezza negoziate automaticamente durante la configurazione.

    Le opzioni di sicurezza IKE e IPsec specificate per la connessione devono corrispondere esattamente a quelle configurate sul gateway peer della rete esterna al VPC.

  10. Nella sezione Opzioni avanzate, è possibile personalizzare le identità IKE locali e peer invece di utilizzare l'identità IKE predefinita. È possibile specificare al massimo un'identità IKE peer.

    Per i gateway VPN basati su criteri, puoi configurare al massimo un'identità IKE locale. Per i gateway VPN basati sull'instradamento, se vuoi configurare un'identità IKE locale, devi fornirne due. È possibile inserire i valori relativi ai membri oppure lasciare vuoti i campi di immissione.

    • Identità IKE locali- Selezionare un tipo per l'identità IKE locale, quindi immetterne il valore. Ad esempio, è possibile inserire un singolo indirizzo IPv4 di 4 ottetti (9.168.3.4), un FQDN (my-vpn.example.com), un hostname (my-host), o un ID chiave base64-encoded (MTIzNA==).

      • La modalità di instradamento statico è composta da due membri in modalità attivo - attivo, dove la prima identità si applica al primo membro e la seconda identità si applica al secondo membro. Se non si specificano identità IKE locali, il tipo è un indirizzo IPv4 e il valore è l'indirizzo IP pubblico del tunnel di connessione VPN del membro.

      • La modalità politica è composta da due membri in modalità standby attivo. L'identità IKE locale si applica al membro attivo. Se non si specifica alcun valore, l'identità IKE locale corrisponde all'indirizzo IP pubblico del gateway VPN.

    • Identità IKE peer- Selezionare un tipo per l'identità IKE peer, quindi immetterne il valore. Ad esempio, è possibile inserire un indirizzo IPv4 (9.168.3.4), un FQDN (my-vpn.example.com), un nome host (my-host) o un ID chiave base64-encoded (MTIzNA==).

      L'identità IKE del peer si applica al membro attivo. Se non si specifica un valore, utilizzare l'indirizzo IPv4 o l'FQDN del gateway peer.

Creazione di un gateway VPN dalla CLI

Prima di iniziare, configura il tuo ambiente CLI.

Per creare un gateway VPN dalla CLI, immetti il seguente comando:

ibmcloud is vpn-gateway-create VPN_GATEWAY_NAME SUBNET
    [--mode policy | route]
    [--advertised-cidrs IPv4_NETWORK_RANGE]
    [--local-asn ASN_NUMBER]
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME]
    [--output JSON] [-q, --quiet]

Dove:

VPN_GATEWAY_NAME
Il nome del gateway VPN.
SUBNET
L'ID della sottorete.
--mode
La modalità del gateway VPN. Uno tra: policy, route.
--advertised-cidrs
IPv4 per pubblicizzare l'indirizzo al peer VPN remoto.
--local-asn
Identifica la rete locale per il peering BGP.
--resource-group-id
L'ID del gruppo di risorse. Questa opzione è mutuamente esclusiva con " --resource-group-name".
--resource-group-name
Il nome del gruppo di risorse. Questa opzione è mutuamente esclusiva con " --resource-group-id".
--output
Output in formato JSON.
-q, --quiet
Un'opzione che sopprime l'output dettagliato.

Esempi di comando

  • Crea un gateway VPN basato sull'instradamento con un ID sottorete specifico:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route
    
  • Crea un gateway VPN basato sulla politica utilizzando il Gruppo di risorse predefinito:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode policy --resource-group-name Default
    
  • Crea un gateway VPN basato sull'instradamento, utilizzando un ID gruppo di risorse specifico con output in formato JSON:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON
    
  • Creare un gateway VPN basato su route per la connessione dinamica con CIDR pubblicizzati e ASN locale:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --advertised-cidrs 192.168.3.0/24 --local-asn 64520
    
  • Elenca tutti i gateway VPN:

    ibmcloud is vpn-gateways
    ic vpn-gateways
    
  • Ottenere i dettagli di uno specifico gateway VPN:

    ic vpn-gateway my-vpc-gateway
    
  • Aggiornare il gateway VPN con l'ASN locale:

    ic vpn-gateway-update my-vpc-gateway --name my-vpc-gateway --local-asn 64521
    
  • Elenco dei CIDR pubblicizzati per un gateway VPN:

    ibmcloud is vpn-gateway-advertised-cidrs my-vpc-gateway
    
  • Verificare se il CIDR specificato sia presente sul gateway VPN:

    ibmcloud is vpn-gateway-advertised-cidr  my-vpc-gateway --cidr 10.45.0.0/26
    
  • Aggiungere un CIDR pubblicizzato al gateway VPN:

    ibmcloud is vpn-gateway-advertised-cidr-add my-vpc-gateway --cidr 10.45.0.0/26
    
  • Eliminare un CIDR pubblicizzato dal gateway VPN:

    ibmcloud is vpn-gateway-advertised-cidr-delete my-vpc-gateway 10.45.0.0/26
    
  • Elenca tutte le connessioni di servizio per un gateway VPN:

    ibmcloud is vpn-gateway-service-connections my-vpc-gateway
    
  • Ottenere i dettagli della connessione al servizio di un determinato gateway VPN:

    ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
    

Creazione di un gateway VPN con l'API

Per creare un gateway VPN con l'API, procedere come segue:

  1. Configura il tuo ambiente API con le variabili corrette.

  2. Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API. Ad esempio,

    • ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comando get resource groups e popola la variabile:
    export ResourceGroupId=<your_resourcegroup_id>
    
    • SubnetId- Trova l'ID sottorete utilizzando il comando get subnet e popola la variabile:
    export SubnetId=<your_subnet_id>
    
  3. Quando tutte le variabili vengono avviate, crea il gateway VPN:

    • Per creare un gateway VPN basato su criteri, utilizzare il comando seguente:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-vpn-gateway",
            "mode": "policy",
            "subnet": {
             "id": "'$SubnetId'"
             },
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    
    • Per creare un gateway VPN per una connessione VPN basata su una rotta statica, utilizzare il seguente comando:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-vpn-gateway",
            "mode": "route",
            "subnet": {
             "id": "'$SubnetId'"
             },
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    
    • Per creare un gateway VPN per una connessione VPN basata su percorsi dinamici, utilizzare il seguente comando:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -H "Content-Type: application/json" \
         -H "Accept: application/json" \
         -H "X-Correlation-ID: 9852c2ff-c20a-4082-98da-cd689bcd5a11" \
         -d '{
             "name": "my-new-vpn-gateway",
             "subnet": {
             "id": "'"$SubnetId"'"
             },
             "mode": "route",
             "local_asn": 64520,
             "advertised_cidrs": [
             "192.168.0.0/24"
             ],
             "resource_group": {
             "id": "'"$ResourceGroupId"'"
             }
         }'
    
    • Per elencare tutti i CIDR pubblicizzati per un gateway VPN, utilizzare il comando seguente:
       curl -X GET "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token"
    
    • Per rimuovere un CIDR pubblicizzato da un gateway VPN, utilizzare il comando seguente:
       curl -X DELETE "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token" \
    
    • Per impostare un CIDR pubblicizzato su un gateway VPN, utilizzare il comando seguente:
       curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token"
    

Per visualizzare il set completo di API per i gateway VPN site-to-site, consultare il riferimento API VPC.

Creazione di un gateway VPN con Terraform

Il seguente esempio crea un gateway VPN utilizzando Terraform:

   resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
   name = "my-vpn-gateway"
   subnet = ibm_is_subnet.is_subnet.id
   mode = "route"
   }

Per ulteriori informazioni, vedi Registro Terraform.

Passi successivi

Dopo aver creato un gateway VPN, puoi: