Perguntas frequentes sobre servidores VPN cliente-para-site
É possível que você tenha essas perguntas mais frequentes ao usar o IBM Cloud® VPN for VPC.
Quais tipos de conexões VPN o site IBM Cloud suporta para VPCs?
IBM Cloud suporta os seguintes tipos de VPNs para VPC:
- VPN site a site: usada para conectividade de rede a rede.
- VPN cliente-para-site: usada para acesso remoto seguro para usuários individuais.
O que é IBM Cloud Client VPN for VPC (client-to-site)?
Cliente VPN for VPC permite que usuários individuais se conectem com segurança à sua VPC a partir de locais remotos usando um software cliente VPN, como o OpenVPN. Essa configuração é ideal para funcionários remotos ou contratados que precisam de acesso criptografado aos recursos da VPC. Para saber mais, consulte o gateway VPN cliente-para-site e IBM Cloud VPN para a página do produto VPC.
Por que devo usar uma VPN cliente-para-site em vez de uma VPN site-para-site?
Use uma VPN cliente-para-site quando os usuários individuais precisarem de acesso seguro e criptografado a partir de locais remotos, o que é ideal para cenários de trabalho remoto ou contratantes terceirizados. Use uma VPN site a site para proteger a transferência de dados entre seu IBM Cloud VPC e outras redes privadas, oferecendo suporte a arquiteturas de nuvem híbrida e comunicação entre redes.
Quais são os casos de uso típicos da VPN cliente-para-site IBM Cloud?
IBM Cloud client-to-site VPN for VPC ajuda no acesso remoto à força de trabalho e no fornecimento de conexões seguras aos contratados. Consulte os casos de uso de VPN cliente-para-site.
Qual é o ponto de partida para configurar uma VPN cliente-para-site para minha VPC?
Para começar a configurar uma VPN cliente-para-site para sua VPC, você deve criar um servidor VPN. Consulte Criação de um servidor VPN.
Quantas conexões VPN cliente-para-site posso configurar em IBM Cloud VPC?
Para determinar o número de conexões para sua VPN cliente-para-site, consulte Cotas de servidor VPN.
Como posso monitorar meus servidores VPN?
Você pode monitorar o status e a atividade de seus servidores VPN usando IBM Cloud Monitoring. Consulte Monitoramento de servidores VPN.
Onde posso encontrar detalhes de preços para IBM Cloud client-to-site VPN for VPC?
Para obter detalhes sobre os preços de IBM Cloud client-to-site VPN for VPC, consulte a guia Pricing(Preços).
O que um status de funcionamento de VPN indica?
As descrições de status são as seguintes:
Healthy- Indica que o servidor VPN está funcionando corretamente.Degraded- Indica que o seu servidor VPN comprometeu o desempenho, a capacidade ou a conectividade.Faulted- Indica que seu servidor VPN não pode ser acessado e está inoperante.Inapplicable- Indica que o estado de funcionamento não se aplica por causa do estado do ciclo de vida atual. Um recurso com um estado de ciclo de vidafailedoudeletingterá um estado de funcionamento de inaplicável. Um recursoPendingtambém pode ter este estado.
Por que eu não posso salvar a senha no cliente VPN?
A senha gerada pelo IBM IAM é uma senha única baseada em tempo (TOTP), que não pode ser reutilizada. Deve-se gerá-la novamente a cada vez.
Se eu atualizar um servidor VPN com clientes VPN conectados, o que acontecerá com os clientes VPN?
Os clientes VPN serão desconectados juntamente com o servidor VPN. Todos os clientes VPN precisam se reconectar com o servidor VPN novamente. Ao usar a autenticação por ID de usuário e código de acesso, você deve recuperar o código de acesso e iniciar a conexão a partir do seu cliente VPN.
Por que o cliente VPN é desconectado?
O administrador do servidor VPN pode especificar um tempo inativo do cliente VPN. Quando não há tráfego do cliente VPN durante a janela de tempo inativo, o servidor VPN desconecta o cliente automaticamente. Deve-se reiniciar a sessão de VPN do seu cliente VPN se ele estiver desconectado.
Se um servidor VPN com clientes VPN conectados for excluído, o que acontecerá com os clientes VPN?
Os clientes VPN serão desconectados juntamente com o servidor VPN.
O que acontece com um servidor VPN se eu tentar excluir a sub-rede na qual o servidor VPN está?
Não é possível excluir a sub-rede se algum servidor VPN está presente.
Como atualizar o grupo de segurança ao qual meu servidor VPN está conectado?
- No painel de navegação, clique em VPNs > Client-to-site servers e selecione o servidor VPN que você deseja atualizar.
- Clique em Attached security groups > Attach e selecione o grupo de segurança que você deseja anexar.
Posso criar rotas e usar os IPs privados do servidor VPN como o próximo salto?
Não, você não pode criar rotas e usar os endereços IP privados. Os endereços IP privados não são estáticos e podem mudar a qualquer momento. O serviço VPN for VPC atualiza rotas na tabela de roteamento do VPC automaticamente. Se você criar uma
tabela de roteamento de VPC e quiser que o serviço VPN for VPC injete rotas na nova tabela de roteamento, deverá adicionar o servidor VPN ao sinalizador accept routes from. Você também deve remover o servidor VPN da sinalização
accept routes from se você não quiser que o servidor VPN injete rotas na tabela de roteamento. Para obter mais informações, consulte Configurando a propagação de rotas para servidores VPN.
O que acontece com um servidor VPN se eu tentar excluir o grupo de segurança ao qual o servidor VPN está ligado?
Não será possível excluir um grupo de segurança se algum servidor VPN estiver presente.
Como faço para alternar uma VPN cliente-para-site do modo de túnel completo para o modo de túnel dividido?
Siga as etapas:
- No console IBM Cloud, clique no
menu Navegação >
de infraestrutura > Rede > VPNs.
- Clique em Client-to-site servers e clique no nome do servidor VPN que você deseja atualizar.
- Nos detalhes do servidor VPN, clique em Edit (Editar ) e selecione Split Tunnel (Túnel dividido ) no menu Tunnel mode (Modo de túnel).
- Digite os endereços IP específicos ou os intervalos de endereços das redes que você deseja acessar por meio da VPN.
- Clique em Salvar.
Por que devo escolher sub-redes durante o fornecimento de servidor VPN?
O servidor reside na sub-rede VPN que você escolher. Um servidor VPN precisa de dois endereços IP privados disponíveis em cada sub-rede para oferecer alta disponibilidade e manutenção automática. É melhor se você utilizar a sub-rede dedicada para o servidor VPN do tamanho 8, em que o comprimento do prefixo de sub-rede é mais curto ou igual a 29. Com sub-redes dedicadas, é possível customizar o grupo de segurança e a ACL para maior flexibilidade do servidor VPN.
O servidor VPN suporta configurações de alta disponibilidade?
Sim, ele suporta alta disponibilidade em uma configuração Ativa/Ativa. Deve-se escolher duas sub-redes se quiser implementar um servidor VPN de alta disponibilidade com dois domínios com falha. Você também pode atualizar o servidor VPN independente para o modo de alta disponibilidade, e fazer o downgrade do servidor VPN de alta disponibilidade para o modo independente.
Existe algum limite no rendimento para o servidor VPN?
Até 600 Mbps de taxa de transferência de agregação são suportados por um servidor VPN autônomo. Um máximo de 1200 Mbps de taxa de transferência de agregação é suportado por um servidor VPN de alta disponibilidade. Até 150 Mbps de rendimento para uma única conexão do cliente (aplicável para servidores VPN independentes e de alta disponibilidade).
É possível usar um servidor VPN para a infraestrutura clássica da IBM Cloud?
Sim, é possível usar um servidor VPN para a infraestrutura clássica da IBM Cloud. No entanto, também é preciso ativar o acesso clássico na VPC ou configurar o IBM Cloud Transit Gateway para conectar a VPC onde o servidor VPN reside.
Qual cliente VPN é suportado?
Consulte Software cliente suportado para obter detalhes.
Qual protocolo e porta podem ser usados para o servidor VPN?
É possível usar UDP ou TCP e qualquer número de porta para executar o servidor VPN. O UDP é recomendado porque proporciona melhor desempenho; a porta 443 é recomendada porque outras portas podem ser bloqueadas por provedores de serviços da Internet. Se você não puder se conectar ao servidor VPN do seu cliente VPN, poderá tentar o TCP/443 porque ele está aberto em quase todos os provedores de serviços da Internet.
Qual ação de rota devo usar?
A ação da rota VPN depende do destino da rota:
- Se o destino da rota estiver na VPC ou em uma sub-rede privada local conectada por meio de um gateway de VPN, a ação da rota poderá ser
deliver; caso contrário, serátranslate. - Se você deseja bloquear o tráfego do cliente, use a ação de rota
droppara encaminhar o tráfego de rede indesejado para uma rota nula ou "buraco negro". - Quando a ação de rota for
translate, o IP de origem será convertido para o IP privado do servidor VPN antes que ele seja enviado para fora do servidor VPN. Essa ação significa que o IP de seu cliente VPN fica invisível para os dispositivos de destino.
Quais endereços IP do servidor DNS devem ser usados?
Os endereços IP do servidor DNS são opcionais quando você provisiona um servidor VPN. É necessário usar endereços IP 161.26.0.10 e 161.26.0.11 se quiser acessar terminais em serviço e terminais IaaS por meio do seu
cliente. Consulte Terminais em serviço e Terminais IaaS para
obter detalhes.
Use 161.26.0.7 e 161.26.0.8 se você precisar resolver nomes DNS privados de seu cliente. Consulte Sobre Serviços DNS para obter detalhes.
Como atualizar o certificado para o servidor VPN?
O servidor VPN não está ciente das atualizações feitas em um certificado em Secrets Manager. Você deve reimportar o certificado com um CRN diferente e, em seguida, atualizar o servidor VPN com o novo CRN do certificado.
Posso usar um hostname personalizado para o servidor VPN?
Sim, você pode. Você deve criar um registro DNS do CNAME e apontá-lo para o hostname do servidor VPN em seu provedor de DNS. Depois disso, edite o perfil do cliente, substituindo direto remote 445df6c234345.us-south.vpn-server.appdomain.cloud por remote your-customized-hostname.com.
445df6c234345.us-south.vpn-server.appdomain.cloud é um exemplo de hostname do servidor VPN.
Se você estiver usando IBM Cloud Internet Services como seu provedor de DNS, consulte Registro do tipo CNAME para obter informações sobre como adicionar um registro DNS CNAME.
Quais informações devo fornecer em um Caso de suporte IBM se precisar de ajuda?
Forneça o conteúdo a seguir em seu Caso de suporte IBM:
-
Seu ID de servidor VPN.
-
Seu cliente VPN e a versão do sistema operacional.
-
Os logs do seu cliente VPN.
-
O intervalo de tempo ao se deparar com o problema.
-
Se a autenticação baseada em ID do usuário for usada, forneça o nome de usuário.
-
Se a autenticação baseada em certificado for usada, forneça o nome comum do seu certificado de cliente.
Para visualizar o nome comum do seu certificado de cliente, use o comando OpenSSL
openssl x509 -noout -text -in your_client_certificate_filena seçãosubject.
Como faço para atribuir a função VPN client usando tags de gerenciamento de acesso IAM na API?
Quando você gerencia o acesso do usuário usando tags de gerenciamento de acesso em uma VPN cliente-para-site e ativa o modo UserId and Passcode para Client Authentication, é necessário anexar a função VPN Client a uma tag de acesso. Caso contrário, o cliente VPN não pode se conectar ao servidor VPN. Para obter mais informações, consulte Concetando aos usuários acesso à tag recursos habilitados pelo IAM usando a API e configure o role_id a crn:v1:bluemix:public:is::::serviceRole:VPNClient para conceder acesso.