Creazione di un gateway VPN
È possibile creare un IBM Cloud VPN per VPC per collegare in modo sicuro la VPC a un'altra rete privata, come una rete on-premises o un'altra VPC.
Prima di iniziare, esaminare le considerazioni sulla pianificazione dei gateway VPN e le limitazioni, i problemi e le restrizioni note dei gateway VPN.
Creazione di un gateway VPN nella console
Per creare un gateway VPN nella console, procedere come segue:
-
Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
-
Selezionare il menu di navigazione
, quindi fare clic su Icona Infrastruttura
> Rete > VPN.
-
Assicurati di selezionare le schede Site - to - site gateways> VPN gateways.
-
Nella pagina VPN per VPC, fai clic su Create e seleziona il tile del gateway Site - to - site.
-
Specificare le informazioni seguenti:
-
Regione- Selezionare la regione in cui verrà effettuato il provisioning del gateway VPN.
-
Nome gateway VPN- immetti un nome per il gateway VPN, ad esempio
my-vpn-gateway. -
Gruppo di risorse- Selezionare un gruppo di risorse per il gateway VPN.
-
Tag- Facoltativamente, aggiungere le tag per identificare questo gateway VPN.
-
Tag di gestione degli accessi- Facoltativamente, aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di gestione accessi è
key:value. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. -
Virtual Private Cloud- seleziona il VPC per il gateway VPN.
-
Sottorete- Selezionare la sottorete in cui si desidera creare il gateway VPN. Consultare Considerazioni sulla pianificazione per importanti informazioni sulla sottorete.
-
Modalità- Selezionare una VPN basata su criteri o su instradamento. Per ulteriori informazioni sui tipi di VPN, vedi Funzioni VPN.
-
ASN- Identificatore numerico del gateway VPN. Questo valore identifica la rete locale per il peering BGP e viene utilizzato durante la configurazione della sessione BGP con il dispositivo on-premises.
-
CIDR pubblicizzati (opzionale)- I valori dell'intervallo CIDR che pubblicizzano gli intervalli di rete IPv4 ai peer VPN remoti.
Il valore ASN è necessario per il routing dinamico. Se non si specifica un ASN, il gateway VPN viene creato con l'ASN predefinito di
64520. Non è possibile modificare il valore ASN locale dopo aver collegato il gateway VPN al gateway di transito.
-
-
Nella sezione Connessione VPN per VPC, attiva lo switch per stabilire la connettività tra questo gateway e la rete esterna alla tua VPN. È inoltre possibile aggiungere una connessione VPN dopo aver configurato il gateway. Nella sezione Dettagli connessione, specificare le seguenti informazioni:
-
Nome della connessione VPN- Inserisci un nome per la connessione, ad esempio
my-connection. -
Tipo di connessione- Selezionare il tipo di connessione statica o dinamica.
-
Indirizzo gateway peer- Specifica il dispositivo peer tramite un indirizzo IP pubblico o FQDN del gateway VPN per la rete all'esterno del tuo VPC.
-
ASN del peer (solo basato su route dinamiche)- Se si seleziona Dinamico come tipo di connessione, è necessario specificare l'ASN del peer. Questo valore identifica la rete peer remota con cui la VPN scambia le rotte.
Alcuni valori ASN sono limitati e non possono essere utilizzati come ASN peer, tra cui
0,13884,36351,64512,64513,65100,65200–65234,65402–65433,65500, o4201065000–4201065999. Questi valori sono riservati o fanno parte di intervalli ASN privati e possono causare conflitti di routing. -
Stabilisci modalità- Selezionare Bidirezionale o Solo peer.
- La modalità bidirezionale avvia le negoziazioni del protocollo IKE (o i processi di ricodifica delle chiavi) da entrambi i lati del gateway VPN.
- La modalità Solo peer consente al peer di avviare le negoziazioni del protocollo IKE per questa connessione gateway VPN. Il peer è anche responsabile dell'avvio del processo di rekeying dopo che è stato stabilito il collegamento.
Se il tuo dispositivo peer è dietro un dispositivo NAT e non ha un indirizzo IP pubblico, assicurati di specificare Solo peer.
-
Chiave preimpostata- Specificare la chiave di autenticazione del gateway VPN per la rete esterna al proprio VPC. La chiave precondivisa è una stringa di cifre esadecimali o una passphrase di caratteri ASCII stampabili. Per essere compatibile con la maggior parte dei tipi di gateway peer, questa stringa deve seguire queste regole:
- Può essere una combinazione di cifre, caratteri minuscoli o maiuscoli o i seguenti caratteri speciali:
- + & ! @ # $ % ^ * ( ) . , : - La lunghezza della stringa deve essere compresa tra 6 e 128 caratteri.
- Non può iniziare con
0xo0s.
- Può essere una combinazione di cifre, caratteri minuscoli o maiuscoli o i seguenti caratteri speciali:
-
Distribuisci traffico (solo VPN basate su rotte)- Abilitare questa opzione per distribuire automaticamente il traffico tra le gallerie attive del gateway VPN quando l'hop successivo di una rotta VPC è la connessione VPN. Questa opzione è utile per massimizzare il throughput quando due tunnel VPN si connettono alla rete peer remota. Se questa opzione non è abilitata, il gateway VPN sceglie il tunnel con l'IP pubblico più piccolo come percorso primario e passa al tunnel secondario solo se il primario si guasta. Per ulteriori informazioni, vedere Caso d'uso 4: Distribuzione del traffico per una VPN basata su percorsi.
-
Sottoreti locali (solo VPN basata su criteri)- Specificare una o più sottoreti nella VPC che si desidera connettere tramite il tunnel VPN.
-
Sottoreti del peer (solo VPN basata su criteri)- Specificare una o più sottoreti nella rete del peer che si desidera connettere tramite il tunnel VPN.
La sovrapposizione dell'intervallo di sottoreti tra sottoreti locali e peer non è consentita.
-
-
Nella sezione Dettagli tunnel (solo basato su route dinamiche), specificare gli IP del tunnel e dell'interfaccia peer necessari per il routing dinamico con BGP.
-
IP interfaccia tunnel- Specificare l'indirizzo IP assegnato al lato gateway VPN del tunnel VPN.
-
IP interfaccia peer- Specificare l'indirizzo IP assegnato al lato della rete remota del tunnel VPN. Questo indirizzo è il dispositivo on-premises o il gateway VPN peer.
Gli IP del tunnel e dell'interfaccia peer devono essere continui e appartenere alla stessa sottorete
/30. Questa sottorete fornisce quattro indirizzi IP, ma il primo (indirizzo di rete) e l'ultimo (indirizzo di broadcast) sono riservati. Ad esempio, nella sottorete192.168.0.0/30, gli IP utilizzabili sono192.168.0.1e192.168.0.2. Se si assegna192.168.0.1all'interfaccia tunnel 1, è necessario assegnare192.168.0.2all'interfaccia peer 1. Analogamente, per il Tunnel 2, utilizzare una sottorete/30diversa, ad esempio192.168.0.4/30. In questo caso, assegnare192.168.0.5all'interfaccia del tunnel 2 e192.168.0.6all'interfaccia del peer 2. Inoltre, gli IP del tunnel utilizzati per impostare le connessioni IPsec non possono sovrapporsi all'intervallo CIDR scelto per la connessione Transit Gateway.
-
-
Nella sezione Rilevamento peer inattivo, configura il modo in cui il gateway VPN invia i messaggi per controllare che il gateway peer sia attivo. Specificare le informazioni seguenti:
- Azione- L'azione di rilevamento peer inattivo da eseguire se un gateway peer smette di rispondere. Ad esempio, seleziona Restart se vuoi che il gateway rinegozi immediatamente la connessione.
- Intervallo (sec)- Frequenza con cui verificare che il gateway peer sia attivo. Per impostazione predefinita, i messaggi vengono inviati ogni 2 secondi.
- Timeout (sec)- Tempo di attesa per una risposta dal gateway peer. Per impostazione predefinita, un gateway del peer non è più considerato attivo se non viene ricevuta una risposta entro 10 secondi.
-
Nella sezione "Politiche", specificare le opzioni Internet Key Exchange (IKE) e IPsec ( Internet Protocol ) da utilizzare per la negoziazione della connessione nelle Fasi 1 e 2.
- Selezionare "Auto " se si desidera che il gateway tenti di stabilire automaticamente la connessione.
- Selezionare o creare criteri personalizzati se:
- È necessario applicare particolari requisiti di sicurezza.
- Il gateway VPN dell'altra rete non supporta le proposte di sicurezza negoziate automaticamente durante la configurazione.
Le opzioni di sicurezza IKE e IPsec specificate per la connessione devono corrispondere esattamente a quelle configurate sul gateway peer della rete esterna al VPC.
-
Nella sezione Opzioni avanzate, è possibile personalizzare le identità IKE locali e peer invece di utilizzare l'identità IKE predefinita. È possibile specificare al massimo un'identità IKE peer.
Per i gateway VPN basati su criteri, puoi configurare al massimo un'identità IKE locale. Per i gateway VPN basati sull'instradamento, se vuoi configurare un'identità IKE locale, devi fornirne due. È possibile inserire i valori relativi ai membri oppure lasciare vuoti i campi di immissione.
-
Identità IKE locali- Selezionare un tipo per l'identità IKE locale, quindi immetterne il valore. Ad esempio, è possibile inserire un singolo indirizzo IPv4 di 4 ottetti (
9.168.3.4), un FQDN (my-vpn.example.com), un hostname (my-host), o un ID chiave base64-encoded (MTIzNA==).-
La modalità di instradamento statico è composta da due membri in modalità attivo - attivo, dove la prima identità si applica al primo membro e la seconda identità si applica al secondo membro. Se non si specificano identità IKE locali, il tipo è un indirizzo IPv4 e il valore è l'indirizzo IP pubblico del tunnel di connessione VPN del membro.
-
La modalità politica è composta da due membri in modalità standby attivo. L'identità IKE locale si applica al membro attivo. Se non si specifica alcun valore, l'identità IKE locale corrisponde all'indirizzo IP pubblico del gateway VPN.
-
-
Identità IKE peer- Selezionare un tipo per l'identità IKE peer, quindi immetterne il valore. Ad esempio, è possibile inserire un indirizzo IPv4 (
9.168.3.4), un FQDN (my-vpn.example.com), un nome host (my-host) o un ID chiave base64-encoded (MTIzNA==).L'identità IKE del peer si applica al membro attivo. Se non si specifica un valore, utilizzare l'indirizzo IPv4 o l'FQDN del gateway peer.
-
Creazione di un gateway VPN dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare un gateway VPN dalla CLI, immetti il seguente comando:
ibmcloud is vpn-gateway-create VPN_GATEWAY_NAME SUBNET
[--mode policy | route]
[--advertised-cidrs IPv4_NETWORK_RANGE]
[--local-asn ASN_NUMBER]
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME]
[--output JSON] [-q, --quiet]
Dove:
VPN_GATEWAY_NAME- Il nome del gateway VPN.
SUBNET- L'ID della sottorete.
--mode- La modalità del gateway VPN. Uno tra:
policy,route. --advertised-cidrs- IPv4 per pubblicizzare l'indirizzo al peer VPN remoto.
--local-asn- Identifica la rete locale per il peering BGP.
--resource-group-id- L'ID del gruppo di risorse. Questa opzione è mutuamente esclusiva con "
--resource-group-name". --resource-group-name- Il nome del gruppo di risorse. Questa opzione è mutuamente esclusiva con "
--resource-group-id". --output- Output in formato JSON.
-q, --quiet- Un'opzione che sopprime l'output dettagliato.
Esempi di comando
-
Crea un gateway VPN basato sull'instradamento con un ID sottorete specifico:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route -
Crea un gateway VPN basato sulla politica utilizzando il Gruppo di risorse predefinito:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode policy --resource-group-name Default -
Crea un gateway VPN basato sull'instradamento, utilizzando un ID gruppo di risorse specifico con output in formato JSON:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Creare un gateway VPN basato su route per la connessione dinamica con CIDR pubblicizzati e ASN locale:
ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --advertised-cidrs 192.168.3.0/24 --local-asn 64520 -
Elenca tutti i gateway VPN:
ibmcloud is vpn-gateways ic vpn-gateways -
Ottenere i dettagli di uno specifico gateway VPN:
ic vpn-gateway my-vpc-gateway -
Aggiornare il gateway VPN con l'ASN locale:
ic vpn-gateway-update my-vpc-gateway --name my-vpc-gateway --local-asn 64521 -
Elenco dei CIDR pubblicizzati per un gateway VPN:
ibmcloud is vpn-gateway-advertised-cidrs my-vpc-gateway -
Verificare se il CIDR specificato sia presente sul gateway VPN:
ibmcloud is vpn-gateway-advertised-cidr my-vpc-gateway --cidr 10.45.0.0/26 -
Aggiungere un CIDR pubblicizzato al gateway VPN:
ibmcloud is vpn-gateway-advertised-cidr-add my-vpc-gateway --cidr 10.45.0.0/26 -
Eliminare un CIDR pubblicizzato dal gateway VPN:
ibmcloud is vpn-gateway-advertised-cidr-delete my-vpc-gateway 10.45.0.0/26 -
Elenca tutte le connessioni di servizio per un gateway VPN:
ibmcloud is vpn-gateway-service-connections my-vpc-gateway -
Ottenere i dettagli della connessione al servizio di un determinato gateway VPN:
ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
Creazione di un gateway VPN con l'API
Per creare un gateway VPN con l'API, procedere come segue:
-
Configura il tuo ambiente API con le variabili corrette.
-
Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API. Ad esempio,
ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comandoget resource groupse popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>SubnetId- Trova l'ID sottorete utilizzando il comandoget subnete popola la variabile:
export SubnetId=<your_subnet_id> -
Quando tutte le variabili vengono avviate, crea il gateway VPN:
- Per creare un gateway VPN basato su criteri, utilizzare il comando seguente:
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-vpn-gateway", "mode": "policy", "subnet": { "id": "'$SubnetId'" }, "resource_group": { "id": "'$ResourceGroupId'" } }'- Per creare un gateway VPN per una connessione VPN basata su una rotta statica, utilizzare il seguente comando:
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-vpn-gateway", "mode": "route", "subnet": { "id": "'$SubnetId'" }, "resource_group": { "id": "'$ResourceGroupId'" } }'- Per creare un gateway VPN per una connessione VPN basata su percorsi dinamici, utilizzare il seguente comando:
curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "X-Correlation-ID: 9852c2ff-c20a-4082-98da-cd689bcd5a11" \ -d '{ "name": "my-new-vpn-gateway", "subnet": { "id": "'"$SubnetId"'" }, "mode": "route", "local_asn": 64520, "advertised_cidrs": [ "192.168.0.0/24" ], "resource_group": { "id": "'"$ResourceGroupId"'" } }'- Per elencare tutti i CIDR pubblicizzati per un gateway VPN, utilizzare il comando seguente:
curl -X GET "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token"- Per rimuovere un CIDR pubblicizzato da un gateway VPN, utilizzare il comando seguente:
curl -X DELETE "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token" \- Per impostare un CIDR pubblicizzato su un gateway VPN, utilizzare il comando seguente:
curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \ -H "Authorization: Bearer $iam_token"
Per visualizzare il set completo di API per i gateway VPN site-to-site, consultare il riferimento API VPC.
Creazione di un gateway VPN con Terraform
Il seguente esempio crea un gateway VPN utilizzando Terraform:
resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
name = "my-vpn-gateway"
subnet = ibm_is_subnet.is_subnet.id
mode = "route"
}
Per ulteriori informazioni, vedi Registro Terraform.
Passi successivi
Dopo aver creato un gateway VPN, puoi:
- Crea una politica IKE se si decide di utilizzare una politica IKE personalizzata invece della negoziazione automatica.
- Crea una politica IPsec se si decide di utilizzare una politica IPsec personalizzata invece della negoziazione automatica.
- Creare una connessione VPN se non è già stata creata durante il provisioning del gateway VPN. Per ulteriori informazioni, vedi Aggiunta di connessioni a un gateway VPN.
- Configurare la propagazione delle rotte per i gateway VPN in modalità basata sui criteri.
- Per creare una VPN basata sull'instradamento, prima creare una tabella di instradamento, quindi creare un instradamento utilizzando il tipo di connessione VPN.
- Per una connessione VPN basata su percorsi dinamici, collegare un gateway di transito al gateway VPN. Vedere Creazione di un gateway di transito.