客戶端到站 VPN 伺服器常見問題集

當您使用 IBM Cloud® VPN for VPC 時,可能會遇到這些常見問題。

IBM Cloud 支援 VPC 哪些類型的 VPN 連線?

IBM Cloud 支援以下類型的 VPC VPN:

  • 網站對網站 VPN:用於網路對網路連線。
  • Client-to-site VPN:用於個別使用者的安全遠端存取。

什麼是 IBM Cloud 客戶端 VPN for VPC (客戶端到網站)?

用戶端 VPN for VPC 可讓個別使用者使用 VPN 用戶端軟體,例如 OpenVPN,從遠端安全地連線至您的 VPC。 此設定非常適合需要加密存取 VPC 資源的遠端員工或承包商。 如需瞭解更多資訊,請參閱 用戶端到站 VPN 閘道IBM Cloud VPN for VPC 產品頁面

為什麼我應該使用客戶端到站點 VPN 而不是站點到站點 VPN?

當個別使用者需要從遠端位置進行安全、加密的存取時,請使用用戶端到站點 VPN,這是遠端工作情境或第三方承包商的理想選擇。 使用站點對站點 VPN 確保 IBM Cloud VPC 與其他專用網路之間的資料傳輸安全,支援混合雲架構和網路間通訊。

IBM Cloud 客戶端到站 VPN 有哪些典型使用案例?

IBM Cloud 客戶端到網站 VPN for VPC 有助於遠端人力存取,並為承包商提供安全連線。 請參閱 用戶端到站點 VPN 使用案例

為我的 VPC 設定用戶端到站點 VPN 的起點是什麼?

若要開始為 VPC 設定用戶端到站點 VPN,您必須建立 VPN 伺服器。 請參閱 建立 VPN 伺服器

每個 IBM Cloud VPC 可以設定多少個客戶端到網站的 VPN 連線?

若要決定用戶端到站 VPN 的連線數目,請參閱 VPN 伺服器配額

如何監控我的 VPN 伺服器?

您可以使用 IBM Cloud Monitoring 監控 VPN 伺服器的狀態和活動。 請參閱 監控 VPN 伺服器

我在哪裡可以找到 IBM Cloud client-to-site VPN for VPC 的詳細定價資訊?

如需 IBM Cloud 客戶端到網站 VPN for VPC 的詳細定價,請參閱定價 索引標籤

VPN 性能狀態指出什麼?

狀態說明如下:

  • Healthy-指出 VPN 伺服器正常運作。
  • Degraded-指出 VPN 伺服器已受損效能、容量或連線功能。
  • Faulted- 表示您的 VPN 伺服器無法連線且無法運作。
  • Inapplicable-指出由於現行生命週期狀態,性能狀態不適用。 生命週期狀態為 faileddeleting 的資源將具有不適用的性能狀態。 Pending 資源也可能具有此狀態。

為何我無法在 VPN 用戶端中儲存密碼/通行碼?

IBM IAM 產生的通行碼是基於時間的一次性通行碼 (TOTP),不能重複使用。 您必須每次都重新產生它。

如果我使用連接的 VPN 用戶端來更新 VPN 伺服器,VPN 用戶端會發生什麼情況?

VPN 用戶端會與 VPN 伺服器一起斷線。 所有 VPN 用戶端都需要再次與 VPN 伺服器重新連線。 使用使用者 ID 和密碼驗證時,您必須從 VPN 用戶端擷取密碼並啟動連線。

VPN 用戶端為何斷線?

VPN 伺服器管理者可以指定 VPN 用戶端的閒置時間。 在閒置時間範圍內沒有來自 VPN 用戶端的資料流量時,VPN 伺服器會自動中斷用戶端的連線。 如果 VPN 階段作業已中斷連線,則必須從 VPN 用戶端重新起始 VPN 階段作業。

如果我刪除具有已連接 VPN 用戶端的 VPN 伺服器,VPN 用戶端會發生什麼情況?

VPN 用戶端會與 VPN 伺服器一起斷線。

如果我嘗試刪除 VPN 伺服器所在的子網路,VPN 伺服器會發生什麼情況?

如果存在任何 VPN 伺服器,則無法刪除子網路。

如何更新 VPN 伺服器所連接的安全群組?

  1. 在導覽窗格中,按一下 VPN > 客戶端到站伺服器,然後選擇要更新的 VPN 伺服器。
  2. 按一下附加的安全群組 > 附加,然後選擇您要附加的安全群組。

我可以建立路由並使用 VPN 伺服器的私有 IP 作為下一跳嗎?

不行,您不能建立路由並使用私有 IP 位址。 私有 IP 位址不是靜態的,可以隨時變更。 VPN for VPC 服務會自動更新 VPC 路由表中的路由。 如果您建立 VPC 路由表,並希望 VPN for VPC 服務將路由注入新的路由表,則必須將 VPN 伺服器加入 accept routes from 標誌。 如果您不想要 VPN 伺服器將路由注入遞送表,則也必須從 accept routes from 旗標中移除 VPN 伺服器。 如需相關資訊,請參閱 配置 VPN 伺服器的路由傳播

如果我嘗試刪除 VPN 伺服器所連接的安全群組,VPN 伺服器會發生什麼情況?

如果存在任何 VPN 伺服器,則無法刪除安全群組。

如何將用戶端到站 VPN 從完整隧道模式切換到分割隧道模式?

遵循步驟:

  1. IBM Cloud 主控台中,按一下「導航功能表 圖示 > Infrastructure VPC 圖示 **> 網路 **> VPN
  2. 按一下用戶端到站點伺服器,然後按一下要更新的 VPN 伺服器名稱。
  3. 在 VPN 伺服器詳細資訊中,按一下編輯,然後在隧道模式功能表中選擇分割隧道
  4. 輸入要透過 VPN 存取的網路的特定 IP 位址或位址範圍。
  5. 按一下儲存

為何在 VPN 伺服器佈建期間必須選擇子網路?

伺服器位於您選擇的 VPN 子網路中。 VPN 伺服器在每一個子網路中需要兩個可用的專用 IP 位址,以提供高可用性及自動維護。 最好是將專用子網路用於大小為 8 的 VPN 伺服器,其中子網路字首的長度較短或等於 29。 使用專用子網路,您可以自訂安全群組及 ACL,以獲得更大的 VPN 伺服器彈性。

VPN 伺服器是否支援高可用性配置?

是,它支援「主動/主動」配置中的高可用性。 如果您想要部署具有兩個錯誤網域的高可用性 VPN 伺服器,則必須選擇兩個子網路。 您也可以將獨立式 VPN 伺服器升級至高可用性模式,並將高可用性 VPN 伺服器降級至獨立式模式。

VPN 伺服器的傳輸量有上限嗎?

獨立 VPN 伺服器最多可支援 600 Mbps 的聚合吞吐量。 高可用性 VPN 伺服器最多可支援 1200 Mbps 的聚合吞吐量。 單一用戶端連線最多 150 Mbps 的傳輸量 (同時適用於獨立式及高可用性 VPN 伺服器)。

我可以將 VPN 伺服器用於 IBM Cloud 標準基礎架構嗎?

是,您可以將 VPN 伺服器用於 IBM Cloud 標準基礎架構。 但是,您還必須在 VPC 上啟用經典訪問,或設定IBM Cloud Transit Gateway以連接 VPN 伺服器所在的 VPC。

支援哪些 VPN 用戶端?

如需詳細資料,請參閱 支援的用戶端軟體

VPN 伺服器可以使用哪些通訊協定及埠?

您可以使用 UDP 或 TCP 以及任何連接埠號來執行 VPN 伺服器。 UDP 建議使用連接埠 443,因為其他連接埠可能會被網際網路服務供應商封鎖。 如果您無法從 VPN 客戶端連線至 VPN 伺服器,您可以嘗試 TCP/443,因為幾乎所有網際網路服務供應商都開放該服務。

我應該使用什麼路徑動作?

VPN 路由的動作視路由目的地而定:

  • 如果路由目的地位於 VPC 或使用 VPN 閘道連接的內部私有子網路,則路由動作可以是 deliver;否則是 translate
  • 如果您要封鎖來自用戶端的資料流量,請使用 drop 遞送動作,將不想要或不想要的網路資料流量轉遞至空值或「黑洞」路徑。
  • 當遞送動作為 translate 時,來源 IP 會先轉換為 VPN 伺服器專用 IP,然後再從 VPN 伺服器送出。 此動作表示您的 VPN 用戶端 IP 對於目的地裝置是隱形的。

我應該使用哪些 DNS 伺服器 IP 位址?

當您佈建 VPN 伺服器時,DNS 伺服器 IP 位址是選用的。 如果您想要從用戶端存取服務端點及 IaaS 端點,則應該使用 161.26.0.10161.26.0.11 IP 位址。 如需詳細資料,請參閱 服務端點IaaS 端點

如果您需要從用戶端解析專用 DNS 名稱,請使用 161.26.0.7161.26.0.8 情請參閱 DNS Services。

如何更新 VPN 伺服器的憑證?

VPN 伺服器不知道在 Secrets Manager 中對證書所做的更新。 您必須以不同的 CRN 重新匯入證書,然後以新的證書 CRN 更新 VPN 伺服器。

我可以使用 VPN 伺服器的自訂主機名稱嗎?

是的,可以。 您必須建立 CNAME DNS 記錄,並將它指向 DNS 提供者中的 VPN 伺服器主機名稱。 在此之後,請編輯用戶端設定檔,將直接 remote 445df6c234345.us-south.vpn-server.appdomain.cloud 取代為 remote your-customized-hostname.com

445df6c234345.us-south.vpn-server.appdomain.cloud 是 VPN 伺服器主機名稱範例。

若您使用 IBM Cloud Internet Services 作為 DNS 服務供應商,請參閱 CNAME 類型記錄 以了解如何新增 CNAME DNS 記錄。

如果我需要協助,在「IBM 支援中心」案例中應該提供哪些資訊?

IBM 支援中心案例 中提供下列內容:

  1. 您的 VPN 伺服器 ID。

  2. VPN 用戶端及作業系統版本。

  3. VPN 用戶端中的日誌。

  4. 發生問題時的時間範圍。

  5. 如果使用使用者 ID 型鑑別,請提供使用者名稱。

  6. 如果使用憑證型鑑別,請提供用戶端憑證的通用名稱。

    若要檢視您的客戶端憑證的通用名稱,請在 節中 subject 使用 OpenSSLopenssl x509 -noout -text -in your_client_certificate_file 指令。

如何在 API 中使用 IAM 存取管理標籤指派 VPN client 角色?

當您在客戶端到站點 VPN 上使用存取管理標籤管理使用者存取,並啟用 UserId and Passcode 模式為 Client Authentication 時,您必須為 VPN Client 角色附加存取標籤。 否則,VPN 用戶端無法連接至 VPN 伺服器。 如需相關資訊,請參閱 使用 API 授與使用者對標籤已啟用 IAM 的資源的存取權,並將 role_id 設為 crn:v1:bluemix:public:is::::serviceRole:VPNClient 以授與存取權。