Configuração de ACLs de rede para uso com VPN
É possível configurar listas de controle de acesso à rede (NACLs) na sub-rede do gateway da VPN e em outras sub-redes da VPC que se comunicam pelo túnel da VPN.
Uma NACL é um conjunto de regras sem estado que controla o tráfego de entrada e saída no nível da sub-rede. Ao contrário dos grupos de segurança, que filtram o tráfego de e para instâncias individuais de servidores virtuais, as NACLs gerenciam o tráfego que flui de e para sub-redes inteiras. Você pode aplicar regras de ACL de rede para restringir o tráfego aos gateways de VPN e às instâncias de servidor virtual colocadas em sub-redes específicas. Essas regras o ajudam a controlar quais entidades de rede podem estabelecer um túnel IPsec com a sua rede local.
Um gateway de VPN e uma instância de servidor virtual VPC podem compartilhar NACLs iguais ou diferentes e podem residir nos mesmos blocos CIDR de sub-rede ou em blocos diferentes.
Caso de uso 1: o gateway de VPN e a instância do servidor virtual compartilham a NACL
Esse caso de uso demonstra cenários em que o gateway IBM Cloud VPN e a instância do servidor virtual VPC são governados por uma NACL compartilhada, permitindo políticas consistentes de controle de tráfego. Em ambos os cenários, o gateway de VPN e o servidor virtual fazem parte da mesma VPC.
Cenário 1: o gateway de VPN e a instância do servidor virtual estão na mesma sub-rede
Nesse cenário, o gateway de VPN e a instância do servidor virtual residem na mesma sub-rede na VPC e são protegidos por uma NACL compartilhada. Essa configuração simplifica o controle da rede ao aplicar um conjunto consistente de regras a ambos os recursos.
Essas etapas descrevem o fluxo de pacotes por meio do par de sub-redes NACL compartilhadas, conforme ilustrado no diagrama a seguir.
- O tráfego criptografado flui entre o gateway local (par) e a sub-rede compartilhada, abrangendo intervalos de IP de ambos os lados, que fazem parte do domínio criptografado (CIDR privado local, CIDR VPC).
- Depois que o pacote chega ao gateway de VPN da VPC, ele é descriptografado e encaminhado para a instância do servidor virtual na mesma sub-rede.
- Os pacotes de resposta para sua rede local retornam ao gateway da VPN.
- Por fim, os pacotes são criptografados e retornam ao gateway local a partir da sub-rede compartilhada.
Quando o gateway de VPN e a instância do servidor virtual estiverem na sub-rede compartilhada e você criar uma NACL compartilhada, deverá adicionar as seguintes regras para o fluxo de tráfego bidirecional entre o gateway local e o par de NACLs da sub-rede compartilhada. Para obter mais informações, consulte Configurando ACLs de rede.
- O primeiro par de regras de entrada e saída na tabela permite o tráfego de gerenciamento. Esse tráfego usa os protocolos IKE e IPsec para estabelecer e manter a conexão VPN entre o gateway local e o gateway VPN.
- O segundo par de regras de entrada e saída permite o tráfego do túnel VPN, que flui entre sua rede local e o CIDR da VPC por meio do túnel VPN estabelecido.
- Opcional: A última regra de entrada permite o tráfego para testes de conectividade, como o ping do gateway de VPN ou da instância do servidor virtual VPC para verificações de acessibilidade e solução de problemas.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | Seu IP público de gateway no local | 500 | IP do gateway da VPN | 500 |
| Entrada | UDP | Seu IP público de gateway no local | 4500 | IP do gateway da VPN | 4500 |
| Saída | UDP | IP do gateway da VPN | 500 | IP público do gateway no local | 500 |
| Saída | UDP | IP do gateway da VPN | 4500 | IP público do gateway no local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado no local | N/A | CIDR VPC | N/A |
| Saída | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privado no local | N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Por exemplo, a tabela a seguir mostra os endereços IP de origem e destino para regras de entrada e saída. Neste exemplo, o gateway de VPN e a instância do servidor virtual estão na sub-rede compartilhada CIDR 10.240.0.0/24. O
endereço IP CIDR do gateway de VPN é 10.240.0.4/32.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[1] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Saída | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[2] |
500 |
| Saída | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[3] |
N/A | 10.240.0.0/24 |
N/A |
| Saída | ICMP-TCP-UDP | 10.240.0.0/24 |
N/A | 192.168.100.0/24[4] |
N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Cenário 2: o gateway de VPN e a instância do servidor virtual estão em sub-redes diferentes na mesma VPC
Nesse cenário, o gateway de VPN e a instância do servidor virtual residem em sub-redes diferentes dentro da mesma VPC, e uma NACL compartilhada é aplicada para gerenciar o tráfego entre eles. Essa configuração requer considerações adicionais para o roteamento de tráfego entre as sub-redes.
Essas etapas descrevem o fluxo de pacotes por meio da NACL compartilhada e das diferentes sub-redes, conforme ilustrado no diagrama a seguir.
- O tráfego criptografado flui entre seu gateway local (par) e a sub-rede do gateway VPN, abrangendo intervalos de IP de ambos os lados, que fazem parte do domínio criptografado (CIDR privado local, CIDR VPC).
- Depois que o pacote chega ao gateway da VPN da VPC, ele é descriptografado e encaminhado da sub-rede da VPN para a sub-rede do servidor virtual da VPC.
- Os pacotes de resposta para sua rede local voltam para a sub-rede VPN.
- Por fim, os pacotes são criptografados e retornam ao gateway local a partir da sub-rede VPN.
Quando o gateway de VPN e a instância do servidor virtual estiverem em sub-redes diferentes e você criar uma NACL compartilhada, deverá adicionar as seguintes regras para o fluxo de tráfego bidirecional entre o gateway local e as diferentes sub-redes.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | Seu IP público de gateway no local | 500 | IP do gateway da VPN | 500 |
| Entrada | UDP | Seu IP público de gateway no local | 4500 | IP do gateway da VPN | 4500 |
| Saída | UDP | IP do gateway da VPN | 500 | IP público do gateway no local | 500 |
| Saída | UDP | IP do gateway da VPN | 4500 | IP público do gateway no local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado no local | N/A | CIDR VPC | N/A |
| Saída | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privado no local | N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Por exemplo, a tabela a seguir mostra os endereços IP de origem e destino para regras de entrada e saída. Neste exemplo, o gateway da VPN está na sub-rede CIDR 10.240.0.0/24 e a instância do servidor virtual está na sub-rede CIDR
10.240.2.0/24.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[5] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Saída | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[6] |
500 |
| Saída | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[7] |
N/A | 10.240.2.0/24 |
N/A |
| Saída | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24[8] |
N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Caso de uso 2: o gateway de VPN e a instância do servidor virtual usam NACLs diferentes
Esse caso de uso demonstra cenários em que o gateway IBM Cloud VPN e a instância do servidor virtual VPC são regidos por NACL diferentes, permitindo políticas consistentes de controle de tráfego. No primeiro cenário, o gateway de VPN e o servidor virtual fazem parte da mesma VPC, enquanto no segundo cenário eles estão em VPCs diferentes conectados por um gateway de trânsito.
Cenário 2: gateway de VPN e instância de servidor virtual em diferentes VPCs conectados por meio de um gateway de trânsito
Nesse cenário, o gateway de VPN e a instância do servidor virtual residem em diferentes sub-redes dentro de diferentes VPCs conectadas por um gateway de trânsito. Essa configuração usa o mesmo procedimento dos cenários anteriores para encaminhar pacotes pelas sub-redes em diferentes VPCs.
- O tráfego criptografado flui entre seu gateway local e a sub-rede do gateway VPN.
- Depois que o pacote chega ao gateway de VPN da VPC, ele é descriptografado e encaminhado para a sub-rede do servidor virtual da VPC.
- Em seguida, os pacotes de resposta são enviados de volta pela sub-rede VPN, onde são criptografados novamente e retornam ao gateway local.
- O gateway de trânsito é responsável por interconectar as duas VPCs e encaminhar os pacotes entre elas.
Quando o gateway de VPN e a instância do servidor virtual estiverem em VPCs diferentes com sub-redes e NACLs diferentes, você deverá adicionar as seguintes regras para o fluxo de tráfego entre o gateway local e as sub-redes em VPCs diferentes.
Configuração de NACL para a sub-rede do gateway de VPN
Essa NACL é anexada à sub-rede do gateway da VPN. As regras de tráfego para a sub-rede do gateway de VPN devem abranger o tráfego de gerenciamento usado para configurar o túnel de VPN e o tráfego do túnel de VPN criptografado entre sua rede local e a VPC.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | Seu IP público de gateway no local | 500 | IP do gateway da VPN | 500 |
| Entrada | UDP | Seu IP público de gateway no local | 4500 | IP do gateway da VPN | 4500 |
| Saída | UDP | IP do gateway da VPN | 500 | IP público do gateway no local | 500 |
| Saída | UDP | IP do gateway da VPN | 4500 | IP público do gateway no local | 4500 |
| Entrada | ICMP-TCP-UDP | CIDR privado no local | N/A | CIDR VPC | N/A |
| Saída | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privado no local | N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Configuração de NACL para a sub-rede da instância do servidor virtual
Essa NACL é anexada à sub-rede do servidor virtual. As regras de tráfego da sub-rede do servidor virtual devem abranger o tráfego do túnel VPN para a comunicação entre sua rede local e a instância do servidor virtual.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | ICMP-TCP-UDP | CIDR privado no local | N/A | CIDR VPC | N/A |
| Saída | ICMP-TCP-UDP | CIDR VPC | N/A | CIDR privado no local | N/A |
Solução de problemas de tráfego
Opcional: Essa regra permite o tráfego para testes de conectividade, como o ping do gateway de VPN ou da instância do servidor virtual VPC para verificações de acessibilidade e solução de problemas.
| Regras de entrada | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Exemplos: Configuração de gateway VPN e sub-redes de servidores virtuais em diferentes VPCs
Os exemplos a seguir ilustram as regras específicas da NACL que são aplicadas às sub-redes do gateway da VPN e da instância do servidor virtual em diferentes VPCs. Esses exemplos o ajudam a configurar corretamente suas NACLs de acordo com seus CIDRs de sub-rede e requisitos de tráfego específicos.
Neste exemplo, o gateway de VPN na VPC A está na sub-rede CIDR 10.240.0.0/24 e o servidor virtual na VPC B está na sub-rede CIDR 10.240.2.0/24. Além disso, o gateway de VPN e o servidor virtual residem em NACLs
separadas, o que significa que você precisa configurar regras separadas para cada NACL. A tabela a seguir ilustra as regras de entrada e saída da NACL para a sub-rede do gateway da VPN.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | UDP | 203.0.113.5[13] |
500 | 10.240.0.4/32 |
500 |
| Entrada | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| Saída | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[14] |
500 |
| Saída | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24[15] |
N/A | 10.240.2.0/24 |
N/A |
| Saída | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24[16] |
N/A |
| Entrada (opcional) | ICMP | Qualquer | N/A | Qualquer | N/A |
Esta tabela ilustra as regras da NACL para a sub-rede do servidor virtual na VPC B, mostrando o mesmo tipo de fluxo de tráfego de entrada e saída descrito para a sub-rede do gateway de VPN na VPC A.
| Regras de Entrada e Saída | Protocolo | IP de origem | Porta de origem | IP de destino | Porta de destino |
|---|---|---|---|---|---|
| Entrada | ICMP-TCP-UDP | 192.168.100.0/24 |
N/A | 10.240.2.0/24 |
N/A |
| Saída | ICMP-TCP-UDP | 10.240.2.0/24 |
N/A | 192.168.100.0/24 |
N/A |
-
Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎
-
Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎
-
Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎
-
Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎
-
Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎
-
Esse endereço é seu CIDR privado no local. ↩︎