Conectando-se a um peer da AWS
É possível usar o IBM Cloud VPN for VPC para conectar de forma segura o seu VPC a uma rede no local por meio de um túnel VPN. Este tópico fornece orientação sobre como configurar o seu gateway VPN da AWS para se conectar ao VPN for VPC.
Como a AWS requer que o PFS seja ativado na Fase 2, deve-se criar uma política customizada de IPsec para substituir a política padrão para a VPN na VPC. Para obter mais informações, consulte Criando uma política IPsec.
Quando o VPN AWS recebe uma solicitação de conexão do VPN for VPC, o VPN AWS usa parâmetros IPsec de Fase 1 para estabelecer uma conexão segura e autenticar o gateway do VPN for VPC. Em seguida, se a política de segurança permitir a conexão, a VPN da AWS estabelecerá o túnel usando os parâmetros da Fase 2 do IPsec e aplicará a política de segurança do IPsec. Os serviços de gerenciamento de chaves, de autenticação e de segurança são negociados dinamicamente por meio do protocolo IKE.
Analise os problemas conhecidos dos gateways de VPN antes de se conectar ao seu par local.
Para suportar essas funções, deve-se executar as etapas gerais de configuração a seguir na VPN AWS:
- Defina os parâmetros da Fase 1 que a VPN da AWS requer para autenticar o peer remoto e estabelecer uma conexão segura.
- Defina os parâmetros da Fase 2 que a VPN da AWS requer para criar um túnel VPN com o VPN for VPC.
Conectando uma VPN baseada em política IBM a um peer da AWS
É possível usar uma VPN baseada em política do VPN for VPC para se conectar a uma VPN baseada em rota do AWS. No entanto, as VPNs baseadas em políticas exigem associações de segurança (SAs) separadas para cada sub-rede, enquanto as VPNs baseadas em rotas usam uma única SA para todo o tráfego criptografado. Portanto, uma conexão entre uma VPN baseada em política e uma VPN baseada em rota é limitada a um SA associado a um único intervalo de CIDR.
Se você tiver várias sub-redes com um intervalo de endereços contíguo, poderá criar uma conexão com um CIDR que seja um superconjunto de suas sub-redes. Por exemplo, 192.168.0.0/24 e 192.168.1.0/24 são cobertos pelo
CIDR 192.168.0.0/23.
Configurando a AWS
Para configurar um peer da AWS, siga estas etapas:
-
Crie um Customer Gateway AWS usando um endereço IP de VPN baseado em política IBM.
-
Crie um gateway privado virtual da AWS e conecte-o ao VPC da AWS que deve enviar o tráfego para o IBM VPC.
-
Crie uma única conexão entre sites da AWS:
-
Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.
-
Defina o Customer Gateway como o gateway de cliente que você criou na Etapa 1.
-
Configure a Opção de roteamento como Estática.
-
Inclua o CIDR único no lado da IBM em Prefixos de IP estático.
Para acessar várias sub-redes contíguas na IBM VPC, use um intervalo CIDR maior que abranja todas as sub-redes necessárias.
-
Insira uma chave pré-compartilhada para tunnel1 e tunnel2.
-
Para ambos os túneis do AWS, escolha Editar opções do túnel X e selecione os parâmetros de segurança desejados. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.
AWS
-
-
Depois que o status da conexão site a site AWS for Available (Disponível ), vá para a guia Static routes (Rotas estáticas ) para verificar se a rota correta foi adicionada automaticamente. Faça ajustes manuais, se necessário.
A imagem a seguir mostra que as redes
10.240.128.0/27e10.240.128.32/27no lado da VPC IBM são roteadas com o novo destino10.240.128.0/26.
AWS -
Acesse AWS Route tables (Tabelas de ro tas) na seção Virtual private cloud (Nuvem privada virtual ) e localize a tabela de rotas que está associada à VPC à qual a VPN foi anexada. Clique em Editar rotas e inclua a mesma rota na tabela de rotas.
AWS -
Verifique o status da conexão na página Conexão site a site.
-
Verifique se as regras da ACL e do grupo de segurança do site AWS estão ajustadas para permitir o tráfego necessário.
Configurando o VPN baseado em política da IBM
Para configurar uma VPN baseada em políticas IBM para um par AWS, siga estas etapas:
-
Crie uma nova conexão para um dos IPs de túnel do AWS Use um CIDR único para as Sub-redes locais e Sub-redes de peer.
Como o site AWS exige que o PFS seja ativado na Fase 2, você deve criar uma política IPsec personalizada para substituir a política padrão da VPN em sua VPC. Para obter mais informações, consulte Criando uma política IPsec customizada no VPN for VPC.
-
Após o status da conexão ser Ativo, verifique o tráfego entre suas sub-redes.
Conectando uma VPN baseada em rota da IBM a um peer da AWS
Deve-se ter um gateway IBM VPN e duas conexões VPN AWS (um total de quatro túneis) para essa configuração.
Configurando a AWS
Para configurar um peer da AWS, siga estas etapas:
-
Crie dois AWS Customer Gateways usando cada um dos IBM endereços IP de membros da VPN baseados em rota.
-
Crie um gateway privado virtual da AWS e conecte-o ao VPC da AWS que deve enviar o tráfego para o IBM VPC.
-
Crie a primeira conexão de site para site do AWS.
- Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.
- Defina o Customer Gateway como o primeiro gateway de cliente que você criou na Etapa 1.
- Configure a Opção de roteamento como Estática.
- Divida a sub-rede do IBM VPC em duas sub-redes menores e inclua-as em Prefixos de IP estáticos. Desta forma, a primeira conexão é preferida à segunda conexão.
- Insira uma chave pré-compartilhada para ambos tunnel1 e tunnel2
- Para ambos os túneis AWS, escolha Edit Tunnel X Options e selecione os parâmetros de segurança necessários. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.
-
Crie a segunda conexão de site para site do AWS.
- Defina o Virtual Private Gateway como o gateway que você criou na Etapa 2.
- Defina o Customer Gateway como o segundo gateway de cliente que você criou na Etapa 1.
- Configure a Opção de roteamento como Estática.
- Inclua a sub-rede do IBM VPC em Prefixos de IP estáticos
- Insira uma chave pré-compartilhada para ambos tunnel1 e tunnel2
- Para ambos os túneis AWS, escolha Edit Tunnel X Options e selecione os parâmetros de segurança necessários. Você pode escolher vários valores para cada parâmetro se eles também forem compatíveis com o site IBM VPN.
AWS -
Depois que as conexões de site para site do AWS estiverem no estado Disponível, acesse a guia Rotas estáticas de cada conexão de site para site para verificar se as rotas corretas foram incluídas automaticamente Faça ajustes manuais, se necessário. As imagens a seguir mostram que a rede
10.248.0.0/24é roteada nas duas conexões.
AWS
AWS -
Acesse AWS Route Tables em VIRTUAL PRIVATE CLOUD e localize a tabela de rotas associada à VPC à qual a VPN está conectada. Clique em Editar rotas e inclua a mesma rota na tabela de rotas.
AWS -
Verifique o status da conexão na página Conexão site a site.
-
Verifique se as regras da ACL e do grupo de segurança do site AWS estão ajustadas para permitir o tráfego necessário.
Configuração da VPN baseada em rota IBM
Para configurar uma VPN baseada em rota do IBM para um peer do AWS, siga estas etapas:
-
Crie quatro novas conexões, uma para cada IP do túnel AWS.
Como a AWS requer que o PFS seja ativado na Fase 2, deve-se criar uma política customizada de IPsec para substituir a política padrão para a VPN na VPC. Para obter mais informações, consulte Criando uma política IPsec customizada no VPN for VPC.
-
Crie quatro rotas para cada sub-rede de peer com a opção Próximo hop apontando para cada conexão criada na Etapa 1. Em seguida, configure cada rota para um valor Priority diferente.
A rota com o menor valor de Prioridade é a rota de prioridade.
IBM -
Depois que o status de ambas as conexões mostrar Active (Ativo ), verifique o tráfego entre suas sub-redes.
Verifique se a conexão preferencial no AWS é igual à do IBM para evitar roteamento assimétrico.