Configuração de ACLs de rede para uso com VPN

É possível configurar listas de controle de acesso à rede (NACLs) na sub-rede do gateway da VPN e em outras sub-redes da VPC que se comunicam pelo túnel da VPN.

Uma NACL é um conjunto de regras sem estado que controla o tráfego de entrada e saída no nível da sub-rede. Ao contrário dos grupos de segurança, que filtram o tráfego de e para instâncias individuais de servidores virtuais, as NACLs gerenciam o tráfego que flui de e para sub-redes inteiras. Você pode aplicar regras de ACL de rede para restringir o tráfego aos gateways de VPN e às instâncias de servidor virtual colocadas em sub-redes específicas. Essas regras o ajudam a controlar quais entidades de rede podem estabelecer um túnel IPsec com a sua rede local.

Um gateway de VPN e uma instância de servidor virtual VPC podem compartilhar NACLs iguais ou diferentes e podem residir nos mesmos blocos CIDR de sub-rede ou em blocos diferentes.

Caso de uso 1: o gateway de VPN e a instância do servidor virtual compartilham a NACL

Esse caso de uso demonstra cenários em que o gateway IBM Cloud VPN e a instância do servidor virtual VPC são governados por uma NACL compartilhada, permitindo políticas consistentes de controle de tráfego. Em ambos os cenários, o gateway de VPN e o servidor virtual fazem parte da mesma VPC.

Cenário 1: o gateway de VPN e a instância do servidor virtual estão na mesma sub-rede

Nesse cenário, o gateway de VPN e a instância do servidor virtual residem na mesma sub-rede na VPC e são protegidos por uma NACL compartilhada. Essa configuração simplifica o controle da rede ao aplicar um conjunto consistente de regras a ambos os recursos.

Essas etapas descrevem o fluxo de pacotes por meio do par de sub-redes NACL compartilhadas, conforme ilustrado no diagrama a seguir.

  1. O tráfego criptografado flui entre o gateway local (par) e a sub-rede compartilhada, abrangendo intervalos de IP de ambos os lados, que fazem parte do domínio criptografado (CIDR privado local, CIDR VPC).
  2. Depois que o pacote chega ao gateway de VPN da VPC, ele é descriptografado e encaminhado para a instância do servidor virtual na mesma sub-rede.
  3. Os pacotes de resposta para sua rede local retornam ao gateway da VPN.
  4. Por fim, os pacotes são criptografados e retornam ao gateway local a partir da sub-rede compartilhada.

Fluxo de pacotes através da VPC NACL
Fluxo de pacotes através da sub-rede NACL compartilhada

Quando o gateway de VPN e a instância do servidor virtual estiverem na sub-rede compartilhada e você criar uma NACL compartilhada, deverá adicionar as seguintes regras para o fluxo de tráfego bidirecional entre o gateway local e o par de NACLs da sub-rede compartilhada. Para obter mais informações, consulte Configurando ACLs de rede.

  1. O primeiro par de regras de entrada e saída na tabela permite o tráfego de gerenciamento. Esse tráfego usa os protocolos IKE e IPsec para estabelecer e manter a conexão VPN entre o gateway local e o gateway VPN.
  2. O segundo par de regras de entrada e saída permite o tráfego do túnel VPN, que flui entre sua rede local e o CIDR da VPC por meio do túnel VPN estabelecido.
  3. Opcional: A última regra de entrada permite o tráfego para testes de conectividade, como o ping do gateway de VPN ou da instância do servidor virtual VPC para verificações de acessibilidade e solução de problemas.
Regras de entrada e saída na NACL compartilhada e na sub-rede compartilhada
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP Seu IP público de gateway no local 500 IP do gateway da VPN 500
Entrada UDP Seu IP público de gateway no local 4500 IP do gateway da VPN 4500
Saída UDP IP do gateway da VPN 500 IP público do gateway no local 500
Saída UDP IP do gateway da VPN 4500 IP público do gateway no local 4500
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Por exemplo, a tabela a seguir mostra os endereços IP de origem e destino para regras de entrada e saída. Neste exemplo, o gateway de VPN e a instância do servidor virtual estão na sub-rede compartilhada CIDR 10.240.0.0/24. O endereço IP CIDR do gateway de VPN é 10.240.0.4/32.

Exemplo de regras de entrada e saída na NACL compartilhada e na sub-rede compartilhada
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP 203.0.113.5[1] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
Saída UDP 10.240.0.4/32 500 203.0.113.5[2] 500
Saída UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[3] N/A 10.240.0.0/24 N/A
Saída ICMP-TCP-UDP 10.240.0.0/24 N/A 192.168.100.0/24[4] N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Cenário 2: o gateway de VPN e a instância do servidor virtual estão em sub-redes diferentes na mesma VPC

Nesse cenário, o gateway de VPN e a instância do servidor virtual residem em sub-redes diferentes dentro da mesma VPC, e uma NACL compartilhada é aplicada para gerenciar o tráfego entre eles. Essa configuração requer considerações adicionais para o roteamento de tráfego entre as sub-redes.

Essas etapas descrevem o fluxo de pacotes por meio da NACL compartilhada e das diferentes sub-redes, conforme ilustrado no diagrama a seguir.

  1. O tráfego criptografado flui entre seu gateway local (par) e a sub-rede do gateway VPN, abrangendo intervalos de IP de ambos os lados, que fazem parte do domínio criptografado (CIDR privado local, CIDR VPC).
  2. Depois que o pacote chega ao gateway da VPN da VPC, ele é descriptografado e encaminhado da sub-rede da VPN para a sub-rede do servidor virtual da VPC.
  3. Os pacotes de resposta para sua rede local voltam para a sub-rede VPN.
  4. Por fim, os pacotes são criptografados e retornam ao gateway local a partir da sub-rede VPN.

Fluxo de pacotes pela NACL da VPC
Fluxo de pacotes pela NACL com diferentes sub-redes

Quando o gateway de VPN e a instância do servidor virtual estiverem em sub-redes diferentes e você criar uma NACL compartilhada, deverá adicionar as seguintes regras para o fluxo de tráfego bidirecional entre o gateway local e as diferentes sub-redes.

Regras de entrada e saída na NACL compartilhada e em uma sub-rede diferente
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP Seu IP público de gateway no local 500 IP do gateway da VPN 500
Entrada UDP Seu IP público de gateway no local 4500 IP do gateway da VPN 4500
Saída UDP IP do gateway da VPN 500 IP público do gateway no local 500
Saída UDP IP do gateway da VPN 4500 IP público do gateway no local 4500
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Por exemplo, a tabela a seguir mostra os endereços IP de origem e destino para regras de entrada e saída. Neste exemplo, o gateway da VPN está na sub-rede CIDR 10.240.0.0/24 e a instância do servidor virtual está na sub-rede CIDR 10.240.2.0/24.

Exemplo de regras de entrada e saída na NACL compartilhada e em uma sub-rede diferente
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP 203.0.113.5[5] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
Saída UDP 10.240.0.4/32 500 203.0.113.5[6] 500
Saída UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[7] N/A 10.240.2.0/24 N/A
Saída ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[8] N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Caso de uso 2: o gateway de VPN e a instância do servidor virtual usam NACLs diferentes

Esse caso de uso demonstra cenários em que o gateway IBM Cloud VPN e a instância do servidor virtual VPC são regidos por NACL diferentes, permitindo políticas consistentes de controle de tráfego. No primeiro cenário, o gateway de VPN e o servidor virtual fazem parte da mesma VPC, enquanto no segundo cenário eles estão em VPCs diferentes conectados por um gateway de trânsito.

Cenário 1: gateway de VPN e instância de servidor virtual em sub-redes diferentes com NACLs separadas

Quando o gateway de VPN e a instância do servidor virtual estão em sub-redes diferentes e você cria duas NACLs: uma anexada à sub-rede do gateway de VPN e outra anexada à sub-rede do servidor virtual, é necessário adicionar as seguintes regras para o fluxo de tráfego entre o gateway local e as diferentes sub-redes.

O tráfego criptografado flui entre o gateway local e a sub-rede do gateway da VPN, abrangendo os intervalos de IP locais e da VPC dentro do domínio criptografado. Depois que o pacote chega ao gateway de VPN da VPC, ele é descriptografado e encaminhado para a sub-rede do servidor virtual da VPC. Em seguida, os pacotes de resposta são enviados de volta pela sub-rede VPN, onde são criptografados novamente e retornam ao gateway local.

Fluxo de pacotes através de diferentes NACLs de VPC
Fluxo de pacotes através de diferentes NACLs com diferentes sub-redes

Configuração de NACL para a sub-rede do gateway de VPN

Essa NACL é anexada à sub-rede do gateway da VPN. As regras de tráfego para a sub-rede do gateway de VPN devem abranger o tráfego de gerenciamento usado para configurar o túnel de VPN e o tráfego do túnel de VPN criptografado entre sua rede local e a VPC.

Regras de entrada e saída na sub-rede do gateway da VPN
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP Seu IP público de gateway no local 500 IP do gateway da VPN 500
Entrada UDP Seu IP público de gateway no local 4500 IP do gateway da VPN 4500
Saída UDP IP do gateway da VPN 500 IP público do gateway no local 500
Saída UDP IP do gateway da VPN 4500 IP público do gateway no local 4500
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Configuração de NACL para a sub-rede da instância do servidor virtual

Essa NACL é anexada à sub-rede do servidor virtual. As regras de tráfego da sub-rede do servidor virtual devem abranger o tráfego do túnel VPN para a comunicação entre sua rede local e a instância do servidor virtual.

Regras de entrada e saída em sub-redes de servidores virtuais
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A

Solução de problemas de tráfego

Opcional: Essa regra permite o tráfego para testes de conectividade, como o ping do gateway de VPN ou da instância do servidor virtual VPC para verificações de acessibilidade e solução de problemas.

Regras para solução de problemas de tráfego
Regras de entrada Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Exemplos: Configuração de sub-redes de gateway VPN e servidor virtual em ACLs separadas

Os exemplos a seguir ilustram as regras específicas da NACL que são aplicadas às sub-redes do gateway de VPN e da instância do servidor virtual. Esses exemplos o ajudam a configurar corretamente suas NACLs de acordo com seus CIDRs de sub-rede e requisitos de tráfego específicos.

Neste exemplo, o gateway da VPN está na sub-rede CIDR 10.240.0.0/24 e o servidor virtual está na sub-rede CIDR 10.240.2.0/24. Além disso, o gateway de VPN e o servidor virtual residem em NACLs separadas, o que significa que você precisa configurar regras separadas para cada NACL. A tabela a seguir ilustra as regras de entrada e saída da NACL para a sub-rede do gateway da VPN.

Exemplo de regras de entrada e saída na sub-rede do gateway de VPN
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP 203.0.113.5[9] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
Saída UDP 10.240.0.4/32 500 203.0.113.5[10] 500
Saída UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[11] N/A 10.240.2.0/24 N/A
Saída ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[12] N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Esta tabela ilustra as regras da NACL para a sub-rede do servidor virtual, mostrando o mesmo tipo de fluxo de tráfego de entrada e saída descrito para a sub-rede do gateway de VPN.

Exemplo de regras de entrada e saída na sub-rede do servidor virtual
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada ICMP-TCP-UDP 192.168.100.0/24 N/A 10.240.2.0/24 N/A
Saída ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24 N/A

Cenário 2: gateway de VPN e instância de servidor virtual em diferentes VPCs conectados por meio de um gateway de trânsito

Nesse cenário, o gateway de VPN e a instância do servidor virtual residem em diferentes sub-redes dentro de diferentes VPCs conectadas por um gateway de trânsito. Essa configuração usa o mesmo procedimento dos cenários anteriores para encaminhar pacotes pelas sub-redes em diferentes VPCs.

  1. O tráfego criptografado flui entre seu gateway local e a sub-rede do gateway VPN.
  2. Depois que o pacote chega ao gateway de VPN da VPC, ele é descriptografado e encaminhado para a sub-rede do servidor virtual da VPC.
  3. Em seguida, os pacotes de resposta são enviados de volta pela sub-rede VPN, onde são criptografados novamente e retornam ao gateway local.
  4. O gateway de trânsito é responsável por interconectar as duas VPCs e encaminhar os pacotes entre elas.

Fluxo de pacotes por meio de diferentes NACLs de VPCs
Fluxo de pacotes por meio de diferentes VPCs com diferentes NACLs e sub-redes

Quando o gateway de VPN e a instância do servidor virtual estiverem em VPCs diferentes com sub-redes e NACLs diferentes, você deverá adicionar as seguintes regras para o fluxo de tráfego entre o gateway local e as sub-redes em VPCs diferentes.

Configuração de NACL para a sub-rede do gateway de VPN

Essa NACL é anexada à sub-rede do gateway da VPN. As regras de tráfego para a sub-rede do gateway de VPN devem abranger o tráfego de gerenciamento usado para configurar o túnel de VPN e o tráfego do túnel de VPN criptografado entre sua rede local e a VPC.

Regras de entrada e saída na sub-rede do gateway da VPN
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP Seu IP público de gateway no local 500 IP do gateway da VPN 500
Entrada UDP Seu IP público de gateway no local 4500 IP do gateway da VPN 4500
Saída UDP IP do gateway da VPN 500 IP público do gateway no local 500
Saída UDP IP do gateway da VPN 4500 IP público do gateway no local 4500
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Configuração de NACL para a sub-rede da instância do servidor virtual

Essa NACL é anexada à sub-rede do servidor virtual. As regras de tráfego da sub-rede do servidor virtual devem abranger o tráfego do túnel VPN para a comunicação entre sua rede local e a instância do servidor virtual.

Regras de entrada e saída em sub-redes de servidores virtuais
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada ICMP-TCP-UDP CIDR privado no local N/A CIDR VPC N/A
Saída ICMP-TCP-UDP CIDR VPC N/A CIDR privado no local N/A

Solução de problemas de tráfego

Opcional: Essa regra permite o tráfego para testes de conectividade, como o ping do gateway de VPN ou da instância do servidor virtual VPC para verificações de acessibilidade e solução de problemas.

Regras para solução de problemas de tráfego
Regras de entrada Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Exemplos: Configuração de gateway VPN e sub-redes de servidores virtuais em diferentes VPCs

Os exemplos a seguir ilustram as regras específicas da NACL que são aplicadas às sub-redes do gateway da VPN e da instância do servidor virtual em diferentes VPCs. Esses exemplos o ajudam a configurar corretamente suas NACLs de acordo com seus CIDRs de sub-rede e requisitos de tráfego específicos.

Neste exemplo, o gateway de VPN na VPC A está na sub-rede CIDR 10.240.0.0/24 e o servidor virtual na VPC B está na sub-rede CIDR 10.240.2.0/24. Além disso, o gateway de VPN e o servidor virtual residem em NACLs separadas, o que significa que você precisa configurar regras separadas para cada NACL. A tabela a seguir ilustra as regras de entrada e saída da NACL para a sub-rede do gateway da VPN.

Exemplo de regras de entrada e saída na sub-rede do gateway de VPN
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada UDP 203.0.113.5[13] 500 10.240.0.4/32 500
Entrada UDP 203.0.113.5 4500 10.240.0.4/32 4500
Saída UDP 10.240.0.4/32 500 203.0.113.5[14] 500
Saída UDP 10.240.0.4/32 4500 203.0.113.5 4500
Entrada ICMP-TCP-UDP 192.168.100.0/24[15] N/A 10.240.2.0/24 N/A
Saída ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24[16] N/A
Entrada (opcional) ICMP Qualquer N/A Qualquer N/A

Esta tabela ilustra as regras da NACL para a sub-rede do servidor virtual na VPC B, mostrando o mesmo tipo de fluxo de tráfego de entrada e saída descrito para a sub-rede do gateway de VPN na VPC A.

Exemplo de regras de entrada e saída na sub-rede do servidor virtual
Regras de Entrada e Saída Protocolo IP de origem Porta de origem IP de destino Porta de destino
Entrada ICMP-TCP-UDP 192.168.100.0/24 N/A 10.240.2.0/24 N/A
Saída ICMP-TCP-UDP 10.240.2.0/24 N/A 192.168.100.0/24 N/A

  1. Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎

  2. Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎

  3. Esse endereço é seu CIDR privado no local. ↩︎

  4. Esse endereço é seu CIDR privado no local. ↩︎

  5. Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎

  6. Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎

  7. Esse endereço é seu CIDR privado no local. ↩︎

  8. Esse endereço é seu CIDR privado no local. ↩︎

  9. Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎

  10. Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎

  11. Esse endereço é seu CIDR privado no local. ↩︎

  12. Esse endereço é seu CIDR privado no local. ↩︎

  13. Esse endereço é o IP público do gateway local para a regra de entrada. Essa configuração permite o tráfego da sub-rede local para o gateway da VPN. ↩︎

  14. Defina o IP de destino como o endereço IP público do gateway local para a regra de saída. Essa configuração permite o tráfego do gateway de VPN para a sub-rede local. ↩︎

  15. Esse endereço é seu CIDR privado no local. ↩︎

  16. Esse endereço é seu CIDR privado no local. ↩︎