VPN を使用したサービス・エンドポイントへのアクセス

IBM Cloud VPN for VPCを使用すると、オンプレミスのネットワークから IBM Cloud サービス・エンドポイントにアクセスできるようになります。

サービス・エンドポイントへのアクセスをセットアップするには、以下の手順を実行します。

  1. サービス・エンドポイントの IP を取得します。 IBM Cloud VPN は2種類のサービス・エンドポイントをサポートしている:Infrastructure as a Service ( IaaS ) エンドポイントと IBM Cloud サービス・エンドポイントです。 IaaS エンドポイントは IP アドレス範囲 161.26.0.0/16 でホストされ、IBM Cloud サービス・エンドポイントは IP アドレス範囲 166.8.0.0/14 でホストされます。 エンドポイントについて詳しくは、IaaS エンドポイントおよびサービス・エンドポイントの使用を参照してください。

  2. 以下のVPNゲートウェイからお選びください:

    • ポリシー・ベースの VPN ゲートウェイの場合 - VPN 接続のために、ローカル・サブネットに、IaaS エンドポイント用の範囲 161.26.0.0/16 と、IBM Cloud サービス・エンドポイント用の範囲 166.8.0.0/14 を含める必要があります。

    • スタティック・ルート・ベースのVPNゲートウェイ接続の場合- オンプレミスのプライベート・ネットワークを接続するための接続を作成し、「オンプレミス・ゲートウェイ」に以下のルートを追加して、トラフィックがトンネルを通過することを確認します。 IBM VPCカスタム・ルーティング・テーブルにはカスタムVPCルートは必要ありません。

      • 宛先 - 166.8.0.0/14 (IBM Cloud サービス・エンドポイントの場合)、ネクスト・ホップ: VPN トンネル・インターフェース
      • 宛先 - 161.26.0.0/16 (IaaS エンドポイントの場合)、ネクスト・ホップ: VPN トンネル・インターフェース
    • ダイナミック・ルート・ベースのVPNゲートウェイ接続の場合- VPNゲートウェイを設定する際に、アドバタイズドCIDRセクションに以下のルートを追加してください。

    • 166.8.0.0/14 IBM Cloud サービス・エンドポイント用。

    • 161.26.0.0/16 IaaS の場合、ネクストホップ:VPNトンネルインターフェース。

166.8.0.0/14 または 161.26.0.0/16 を使用する代わりに、宛先 CIDR の範囲を絞り込むことができます。 例えば、 IBM DNS IP 161.26.0.10161.26.0.11 のみにアクセスする必要がある場合、 161.26.0.0/16 を使用する代わりに、 161.26.0.10/30 を宛先として選択します。

一部のオンプレミス VPN ゲートウェイでは、ネクスト・ホップはトンネル・インターフェース名ではなく IP アドレスでなければなりません。 オンプレミスVPNゲートウェイのトンネル・インターフェースには、30ビット・マスクのCIDRブロックからIPアドレスを割り当てる必要があります。 同じCIDRのもう1つのIPアドレスをルートのネクストホップとして使わなければならない。 例えば、オンプレミス VPN ゲートウェイのトンネルインターフェイス IP アドレスとして 169.254.0.1/30 を割り当て、ルートのネクストホップとして 169.254.0.2/30 を使用します。