Conectando-se a um peer da AWS

É possível usar o IBM Cloud VPN for VPC para conectar de forma segura o seu VPC a uma rede no local por meio de um túnel VPN. Este tópico fornece orientação sobre como configurar o seu gateway VPN da AWS para se conectar ao VPN for VPC.

Como a AWS requer que o PFS seja ativado na Fase 2, deve-se criar uma política customizada de IPsec para substituir a política padrão para a VPN na VPC. Para obter mais informações, consulte Criando uma política IPsec.

Quando o VPN AWS recebe uma solicitação de conexão do VPN for VPC, o VPN AWS usa parâmetros IPsec de Fase 1 para estabelecer uma conexão segura e autenticar o gateway do VPN for VPC. Em seguida, se a política de segurança permitir a conexão, a VPN da AWS estabelecerá o túnel usando os parâmetros da Fase 2 do IPsec e aplicará a política de segurança do IPsec. Os serviços de gerenciamento de chaves, de autenticação e de segurança são negociados dinamicamente por meio do protocolo IKE.

Analise os problemas conhecidos dos gateways de VPN antes de se conectar ao seu par local.

Para suportar essas funções, deve-se executar as etapas gerais de configuração a seguir na VPN AWS:

  • Defina os parâmetros da Fase 1 que a VPN da AWS requer para autenticar o peer remoto e estabelecer uma conexão segura.
  • Defina os parâmetros da Fase 2 que a VPN da AWS requer para criar um túnel VPN com o VPN for VPC.

Conectando uma VPN baseada em política IBM a um peer da AWS

É possível usar uma VPN baseada em política do VPN for VPC para se conectar a uma VPN baseada em rota do AWS. No entanto, as VPNs baseadas em políticas exigem associações de segurança (SAs) separadas para cada sub-rede, enquanto as VPNs baseadas em rotas usam uma única SA para todo o tráfego criptografado. Portanto, uma conexão entre uma VPN baseada em política e uma VPN baseada em rota é limitada a um SA associado a um único intervalo de CIDR.

Se você tiver várias sub-redes com um intervalo de endereços contíguo, poderá criar uma conexão com um CIDR que seja um superconjunto de suas sub-redes. Por exemplo, 192.168.0.0/24 e 192.168.1.0/24 são cobertos pelo CIDR 192.168.0.0/23.

Conexão de uma VPN baseada em políticas IBM a um par AWS
Conexão de uma VPN baseada em políticas IBM a um par AWS

Configurando a AWS

Para configurar um peer da AWS, siga estas etapas:

  1. Crie um Customer Gateway AWS usando um endereço IP de VPN baseado em política IBM.

  2. Crie um gateway privado virtual da AWS e conecte-o ao VPC da AWS que deve enviar o tráfego para o IBM VPC.

  3. Crie uma única conexão entre sites da AWS:

    • Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.

    • Defina o Customer Gateway como o gateway de cliente que você criou na Etapa 1.

    • Configure a Opção de roteamento como Estática.

    • Inclua o CIDR único no lado da IBM em Prefixos de IP estático.

      Para acessar várias sub-redes contíguas na IBM VPC, use um intervalo CIDR maior que abranja todas as sub-redes necessárias.

    • Insira uma chave pré-compartilhada para tunnel1 e tunnel2.

    • Para ambos os túneis do AWS, escolha Editar opções do túnel X e selecione os parâmetros de segurança desejados. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.

      AWS opções de túnel opções de túnel
      AWS

  4. Depois que o status da conexão site a site AWS for Available (Disponível ), vá para a guia Static routes (Rotas estáticas ) para verificar se a rota correta foi adicionada automaticamente. Faça ajustes manuais, se necessário.

    A imagem a seguir mostra que as redes 10.240.128.0/27 e 10.240.128.32/27 no lado da VPC IBM são roteadas com o novo destino 10.240.128.0/26.

    AWS rotas estáticas de conexão rotas estáticas de conexão
    AWS

  5. Acesse AWS Route tables (Tabelas de ro tas) na seção Virtual private cloud (Nuvem privada virtual ) e localize a tabela de rotas que está associada à VPC à qual a VPN foi anexada. Clique em Editar rotas e inclua a mesma rota na tabela de rotas.

    AWS tabela de rotas tabela de rotas
    AWS

  6. Verifique o status da conexão na página Conexão site a site.

  7. Verifique se as regras da ACL e do grupo de segurança do site AWS estão ajustadas para permitir o tráfego necessário.

Configurando o VPN baseado em política da IBM

Para configurar uma VPN baseada em políticas IBM para um par AWS, siga estas etapas:

  1. Crie uma nova conexão para um dos IPs de túnel do AWS Use um CIDR único para as Sub-redes locais e Sub-redes de peer.

    Como o site AWS exige que o PFS seja ativado na Fase 2, você deve criar uma política IPsec personalizada para substituir a política padrão da VPN em sua VPC. Para obter mais informações, consulte Criando uma política IPsec customizada no VPN for VPC.

  2. Após o status da conexão ser Ativo, verifique o tráfego entre suas sub-redes.

Conectando uma VPN baseada em rota da IBM a um peer da AWS

Deve-se ter um gateway IBM VPN e duas conexões VPN AWS (um total de quatro túneis) para essa configuração.

Conexão de uma VPN baseada em rota IBM a um par AWS
Conexão de uma VPN baseada em rota IBM a um par AWS

Configurando a AWS

Para configurar um peer da AWS, siga estas etapas:

  1. Crie dois AWS Customer Gateways usando cada um dos IBM endereços IP de membros da VPN baseados em rota.

  2. Crie um gateway privado virtual da AWS e conecte-o ao VPC da AWS que deve enviar o tráfego para o IBM VPC.

  3. Crie a primeira conexão de site para site do AWS.

    • Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.
    • Defina o Customer Gateway como o primeiro gateway de cliente que você criou na Etapa 1.
    • Configure a Opção de roteamento como Estática.
    • Divida a sub-rede do IBM VPC em duas sub-redes menores e inclua-as em Prefixos de IP estáticos. Desta forma, a primeira conexão é preferida à segunda conexão.
    • Insira uma chave pré-compartilhada para ambos tunnel1 e tunnel2
    • Para ambos os túneis AWS, escolha Edit Tunnel X Options e selecione os parâmetros de segurança necessários. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.
  4. Crie a segunda conexão de site para site do AWS.

    • Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.
    • Defina o Customer Gateway como o segundo gateway de cliente que você criou na Etapa 1.
    • Configure a Opção de roteamento como Estática.
    • Inclua a sub-rede do IBM VPC em Prefixos de IP estáticos
    • Insira uma chave pré-compartilhada para ambos tunnel1 e tunnel2
    • Para ambos os túneis AWS, escolha Edit Tunnel X Options e selecione os parâmetros de segurança necessários. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.

    AWS Opções de túnel opções de túnel
    AWS

  5. Depois que as conexões de site para site do AWS estiverem no estado Disponível, acesse a guia Rotas estáticas de cada conexão de site para site para verificar se as rotas corretas foram incluídas automaticamente Faça ajustes manuais, se necessário. As imagens a seguir mostram que a rede 10.248.0.0/24 é roteada nas duas conexões.

    AWS rotas estáticas de conexão rotas estáticas de conexão
    AWS

    AWS rotas estáticas de conexão rotas estáticas de conexão
    AWS

  6. Acesse AWS Route Tables em VIRTUAL PRIVATE CLOUD e localize a tabela de rotas associada à VPC à qual a VPN está conectada. Clique em Editar rotas e inclua a mesma rota na tabela de rotas.

    AWS tabela de rotas tabela de rotas
    AWS

  7. Verifique o status da conexão na página Conexão site a site.

  8. Verifique se as regras da ACL e do grupo de segurança do site AWS estão ajustadas para permitir o tráfego necessário.

Configuração da VPN baseada em rota IBM

Para configurar uma VPN baseada em rota do IBM para um peer do AWS, siga estas etapas:

  1. Crie quatro novas conexões, uma para cada IP do túnel AWS.

    Como a AWS requer que o PFS seja ativado na Fase 2, deve-se criar uma política customizada de IPsec para substituir a política padrão para a VPN na VPC. Para obter mais informações, consulte Criando uma política IPsec customizada no VPN for VPC.

  2. Crie quatro rotas para cada sub-rede de peer com a opção Próximo hop apontando para cada conexão criada na Etapa 1. Em seguida, configure cada rota para um valor Priority diferente.

    A rota com o menor valor de Prioridade é a rota de prioridade.

    IBM tabela de roteamento tabela de roteamento
    IBM

  3. Depois que o status de ambas as conexões mostrar Active (Ativo ), verifique o tráfego entre suas sub-redes.

    Verifique se a conexão preferencial no AWS é igual à do IBM para evitar roteamento assimétrico.