Criando um gateway VPN

Você pode criar um ponto de conexão de rede ( IBM Cloud VPN ) para a VPC a fim de conectar com segurança sua VPC a outra rede privada, como uma rede local ou outra VPC.

Antes de começar, revise as Considerações de planejamento para gateways de VPN e limitações, problemas e restrições conhecidos do gateway de VPN.

Criação de um gateway de VPN no console

Para criar um gateway de VPN no console, siga estas etapas:

  1. No seu navegador, abra o console do IBM Cloud e faça login na sua conta.

  2. Selecione o ícone Menu de navegação Menu de navegação e clique no ícone VPC de infraestrutura > Rede > VPNs.

  3. Assegure-se de selecionar as guias Gateways de site para site> Gateways VPN.

  4. Na página VPNs para VPC, clique em Criar e, em seguida, selecione o bloco de gateway Site para site.

  5. Especifique as informações a seguir:

    • Região- Selecione a região em que o gateway VPN será provisionado.

    • Nome do gateway VPN - Insira um nome para o gateway VPN, como my-vpn-gateway.

    • Grupo de recursos - Selecione um grupo de recursos para o gateway VPN.

    • Tags - Opcionalmente, inclua tags para identificar este gateway de VPN.

    • Tags de gerenciamento de acesso-Opcionalmente, adiciona tags de gerenciamento de acesso a recursos para ajudar a organizar as relações de controle de acesso. O único formato suportado para as tags de gerenciamento de acesso é key:value. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.

    • Nuvem Privada Virtual - Selecione a VPC para o gateway VPN.

    • Sub-rede- Selecione a sub-rede na qual você deseja criar o gateway de VPN. Consulte Considerações de planejamento para obter informações importantes sobre a sub-rede.

    • Modo-Selecione uma VPN baseada em política ou baseada em rota Para obter mais informações sobre os tipos de VPN, consulte Recursos de VPN.

    • ASN- Um identificador numérico para o gateway de VPN. Esse valor identifica sua rede local para peering BGP e é usado durante a configuração da sessão BGP com seu dispositivo local.

    • CIDRs anunciados (opcional)- os valores de intervalo de CIDR que anunciam os intervalos de rede IPv4 para os pares de VPN remotos.

      O valor ASN é necessário para o roteamento dinâmico. Se você não especificar um ASN, o gateway VPN será criado com o ASN padrão de 64520. Não é possível alterar o valor do ASN local depois de conectar o gateway VPN ao gateway de trânsito.

  6. Na seção Conexão VPN para VPC, ative o comutador para estabelecer conectividade entre esse gateway e a rede fora de sua VPN. Você também pode adicionar uma conexão VPN após configurar o gateway. Na seção “Detalhes da conexão”, especifique as seguintes informações:

    • Nome de conexão da VPN - Insira um nome para a conexão, como my-connection.

    • Tipo de conexão- Selecione o tipo de conexão estática ou dinâmica.

    • Endereço do gateway de peer-Especifique o dispositivo de peer por meio de um endereço IP público ou FQDN do gateway de VPN para a rede fora de sua VPC

    • ASN do par (somente baseado em rota dinâmica)- Se você selecionar Dinâmico como o tipo de conexão, deverá especificar o ASN do par. Esse valor identifica a rede de pares remotos com a qual a VPN troca rotas.

      Certos valores de ASN são restritos e não podem ser usados como ASNs pares, incluindo 0, 13884, 36351, 64512, 64513, 65100, 65200–‍65234, 65402‍–‍65433, 65500, ou 4201065000‍–‍4201065999. Esses valores são reservados ou fazem parte de intervalos ASN privados e podem causar conflitos de roteamento.

    • Modo Estabelecer-Selecione Bidirecional ou Somente Peer

      • O modo bidirecional inicia as negociações do protocolo IKE (ou os processos de atualização de chaves) a partir de qualquer um dos lados do gateway da VPN.
      • O modo Somente peer permite que o peer inicie negociações de protocolo IKE para essa conexão de gateway de VPN O peer também é responsável por iniciar o processo de rechaveamento após a conexão ser estabelecida..

      Se seu dispositivo peer estiver atrás de um dispositivo NAT e não tiver um endereço IP público, certifique-se de especificar Somente peer.

    • Chave pré-compartilhada - Especifique a chave de autenticação do gateway da VPN para a rede fora da VPC. A chave pré-compartilhada é uma sequência de dígitos hexadecimais ou uma passphrase de caracteres ASCII para impressão. Para ser compatível com a maioria dos tipos de gateway de peer, esta sequência deve seguir estas regras:

      • Pode ser uma combinação de dígitos, letras minúsculas ou maiúsculas ou os seguintes caracteres especiais: - + & ! @ # $ % ^ * ( ) . , :
      • O comprimento da sequência deve ser de 6 a 128 caracteres.
      • Não pode iniciar com 0x ou 0s.
    • Distribuir tráfego (somente VPN baseada em rota)- Ative essa opção para distribuir automaticamente o tráfego entre os túneis ativos do gateway de VPN quando o próximo salto de uma rota VPC for a conexão VPN. Essa opção é útil para maximizar a taxa de transferência quando dois túneis VPN se conectam à sua rede de pares remotos. Se essa opção não estiver ativada, o gateway VPN escolherá o túnel com o IP público menor como caminho primário e alternará para o túnel secundário somente se o primário ficar inativo. Para obter mais informações, consulte Caso de uso 4: distribuição de tráfego para uma VPN baseada em rota.

    • Sub-redes locais (apenas VPN baseada em política) - Especifique uma ou mais sub-redes na VPC que você deseja conectar por meio do túnel VPN.

    • Sub-redes do par (somente VPN baseada em política) — Especifique uma ou mais sub-redes na rede do par às quais você deseja se conectar por meio do túnel VPN.

      A sobreposição de intervalo de sub-rede entre sub-redes locais e de peer não é permitida.

  7. Na seção Detalhes do túnel (somente baseado em rota dinâmica), especifique os IPs do túnel e da interface de par necessários para o roteamento dinâmico com BGP.

    • IP da interface do túnel- Especifique o endereço IP atribuído ao lado do gateway da VPN do túnel da VPN.

    • IP da interface do par- Especifique o endereço IP atribuído ao lado da rede remota do túnel VPN. Esse endereço é seu dispositivo local ou gateway de VPN de par.

      Os IPs da interface do túnel e do par devem ser contínuos e pertencer à mesma sub-rede /30. Essa sub-rede fornece quatro endereços IP, mas o primeiro (endereço de rede) e o último (endereço de broadcast) são reservados. Por exemplo, na sub-rede 192.168.0.0/30, os IPs utilizáveis são 192.168.0.1 e 192.168.0.2. Se você atribuir 192.168.0.1 à interface do túnel 1, deverá atribuir 192.168.0.2 à interface do par 1. Da mesma forma, para o Tunnel 2, use uma sub-rede /30 diferente, como 192.168.0.4/30. Nesse caso, atribua 192.168.0.5 à interface do túnel 2 e 192.168.0.6 à interface do par 2. Além disso, os IPs de túnel usados para configurar conexões IPsec não podem se sobrepor ao intervalo CIDR escolhido para a conexão Transit Gateway.

  8. Na seção “Detecção de par inativo”, configure como o gateway VPN envia mensagens para verificar se o gateway do par está ativo. Especifique as informações a seguir:

    • Ação - A ação de detecção de peer inativo a ser tomada se um gateway de peer parar de responder. Por exemplo, selecione Reiniciar se você desejar que o gateway renegocie imediatamente a conexão.
    • Intervalo (segundos) - Com que frequência verificar se o gateway de peer está ativo. Por padrão, as mensagens são enviadas a cada 2 segundos.
    • Tempo limite (segundos) - Quanto tempo esperar por uma resposta do gateway de peer. Por padrão, um gateway de peer não será mais considerado ativo se uma resposta não for recebida dentro de 10 segundos.
  9. Na seção Políticas, especifique as opções Troca de chave da Internet (IKE) e Internet Protocol Security (IPsec) a serem usadas para a Fase 1 e a Fase 2 da negociação de conexão.

    • Selecione Automático para que o gateway tente estabelecer automaticamente a conexão.
    • Selecione ou crie políticas personalizadas se:
      • Você precisa aplicar requisitos de segurança específicos.
      • O gateway de VPN na outra rede não é compatível com as propostas de segurança que são negociadas automaticamente durante a configuração.

    As opções de segurança IKE e IPsec que você especificar para a conexão devem corresponder exatamente às definidas no gateway par para a rede externa à sua VPC.

  10. Na seção Opções avançadas, é possível customizar identidades IKE locais e de peer em vez de usar a identidade IKE padrão. Uma identidade IKE peer pode ser especificada no máximo.

    Para gateways VPN baseados em política, é possível configurar uma identidade IKE local no máximo. Para gateways VPN baseados em rota, se você deseja configurar uma identidade IKE local, deve-se fornecer dois. Você pode inserir valores para os membros ou deixar os campos de entrada em branco.

    • Identidades de IKE locais-Selecione um tipo para a identidade de IKE local, em seguida, insira seu valor. Por exemplo, você pode inserir um único endereço IPv4 de 4 octetos (9.168.3.4), um FQDN (my-vpn.example.com), um nome de host (my-host) ou um ID de chave base64-encoded (MTIzNA==).

      • O modo de rota estática consiste em dois membros no modo ativo / ativo, em que a primeira identidade se aplica ao primeiro membro e a segunda identidade se aplica ao segundo membro. Se você não especificar identidades IKE locais, o tipo será um endereço IPv4 e o valor será o endereço IP público do túnel de conexão VPN do membro.

      • O modo de política consiste em dois membros no modo de espera ativa.. A identidade IKE local se aplica ao membro ativo. Se você não especificar um valor, a identidade IKE local será o endereço IP público do gateway de VPN.

    • Identidade de IKE de peer-Selecione um tipo para a identidade de IKE de peer e, em seguida, insira seu valor Por exemplo, você pode inserir um endereço IPv4 (9.168.3.4), um FQDN (my-vpn.example.com), um nome de host (my-host) ou um ID de chave do base64-encoded (MTIzNA==).

      A identidade IKE do par se aplica ao membro ativo. Se você não especificar um valor, use o endereço IPv4 ou o FQDN do gateway de peer.

Criação de um gateway VPN pela CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para criar um gateway VPN pela CLI, digite o seguinte comando:

ibmcloud is vpn-gateway-create VPN_GATEWAY_NAME SUBNET
    [--mode policy | route]
    [--advertised-cidrs IPv4_NETWORK_RANGE]
    [--local-asn ASN_NUMBER]
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME]
    [--output JSON] [-q, --quiet]

Em que:

VPN_GATEWAY_NAME
O nome do gateway da VPN.
SUBNET
O ID da sub-rede.
--mode
O modo do gateway VPN. Um dos seguintes: policy, route.
--advertised-cidrs
IPv4 para anunciar o endereço para o par remoto da VPN.
--local-asn
Identifica sua rede local para emparelhamento BGP.
--resource-group-id
O ID do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-name.
--resource-group-name
O nome do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-id.
--output
Saída no formato JSON.
-q, --quiet
Uma opção que suprime a saída detalhada

Exemplos de comando

  • Criar um gateway VPN baseado em rota com um ID de sub-rede específico:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route
    
  • Crie um gateway de VPN baseado em política usando o grupo de recursos Padrão:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode policy --resource-group-name Default
    
  • Crie um gateway de VPN baseado em rota, utilizando um ID específico de grupo de recursos com saída no formato JSON:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON
    
  • Crie um gateway de VPN baseado em rota para conexão dinâmica com CIDRs anunciados e ASN local:

    ibmcloud is vpn-gateway-create my-vpc-gateway fee82deba12e4c0fb69c3b09d1f12345 --mode route --advertised-cidrs 192.168.3.0/24 --local-asn 64520
    
  • Listar todos os gateways de VPN:

    ibmcloud is vpn-gateways
    ic vpn-gateways
    
  • Obter detalhes de um gateway de VPN específico:

    ic vpn-gateway my-vpc-gateway
    
  • Atualizar o gateway VPN com o ASN local:

    ic vpn-gateway-update my-vpc-gateway --name my-vpc-gateway --local-asn 64521
    
  • Lista de CIDRs anunciados para um gateway de VPN:

    ibmcloud is vpn-gateway-advertised-cidrs my-vpc-gateway
    
  • Verifique se o CIDR anunciado especificado existe no gateway de VPN:

    ibmcloud is vpn-gateway-advertised-cidr  my-vpc-gateway --cidr 10.45.0.0/26
    
  • Adicione um CIDR anunciado ao gateway da VPN:

    ibmcloud is vpn-gateway-advertised-cidr-add my-vpc-gateway --cidr 10.45.0.0/26
    
  • Excluir um CIDR anunciado do gateway de VPN:

    ibmcloud is vpn-gateway-advertised-cidr-delete my-vpc-gateway 10.45.0.0/26
    
  • Liste todas as conexões de serviço para um gateway de VPN:

    ibmcloud is vpn-gateway-service-connections my-vpc-gateway
    
  • Obtenha os detalhes da conexão de serviço de um gateway de VPN específico:

    ibmcloud is vpn-gateway-service-connection my-vpc-gateway --service-connection-id 72fd9e00-3117-4b2e-984d-9361a9a97801
    

Criação de um gateway VPN com a API

Para criar um gateway VPN usando a API, siga estas etapas:

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene as variáveis adicionais a serem usadas nos comandos da API. Por exemplo,

    • ResourceGroupId - Localize o ID do grupo de recursos usando o comando get resource groups e, em seguida, preencha a variável:
    export ResourceGroupId=<your_resourcegroup_id>
    
    • SubnetId - Encontre o ID de sub-rede usando o comando get subnet e, em seguida, preencha a variável:
    export SubnetId=<your_subnet_id>
    
  3. Quando todas as variáveis forem iniciadas, crie o gateway VPN:

    • Para criar um gateway VPN baseado em política, use o seguinte comando:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-vpn-gateway",
            "mode": "policy",
            "subnet": {
             "id": "'$SubnetId'"
             },
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    
    • Para criar um gateway de VPN para uma conexão VPN baseada em rota estática, use o seguinte comando:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-vpn-gateway",
            "mode": "route",
            "subnet": {
             "id": "'$SubnetId'"
             },
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    
    • Para criar um gateway de VPN para uma conexão de VPN baseada em rota dinâmica, use o seguinte comando:
       curl -X POST "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -H "Content-Type: application/json" \
         -H "Accept: application/json" \
         -H "X-Correlation-ID: 9852c2ff-c20a-4082-98da-cd689bcd5a11" \
         -d '{
             "name": "my-new-vpn-gateway",
             "subnet": {
             "id": "'"$SubnetId"'"
             },
             "mode": "route",
             "local_asn": 64520,
             "advertised_cidrs": [
             "192.168.0.0/24"
             ],
             "resource_group": {
             "id": "'"$ResourceGroupId"'"
             }
         }'
    
    • Para listar todos os CIDRs anunciados para um gateway de VPN, use o seguinte comando:
       curl -X GET "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token"
    
    • Para remover um CIDR anunciado de um gateway de VPN, use o seguinte comando:
       curl -X DELETE "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token" \
    
    • Para definir um CIDR anunciado em um gateway de VPN, use o seguinte comando:
       curl -X PUT "$vpc_api_endpoint/v1/vpn_gateways?version=$api_version&generation=2/$vpn_gateway_id/advertised_cidrs/$cidr?__QUERY__" \
         -H "Authorization: Bearer $iam_token"
    

Para ver o conjunto completo de APIs para gateways de VPN site a site, consulte a referência da API VPC.

Como criar um gateway VPN com Terraform

O exemplo a seguir cria um gateway VPN usando o Terraform:

   resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
   name = "my-vpn-gateway"
   subnet = ibm_is_subnet.is_subnet.id
   mode = "route"
   }

Para obter mais informações, consulte o registro do Terraform.

Próximas etapas

Após criar um gateway VPN, é possível: