站点到站点 VPN 网关常见问题

在使用 IBM Cloud® VPN for VPC 时,您可能会遇到这些常见问题。

IBM Cloud 支持哪些类型的 VPC VPN 连接?

IBM Cloud 支持以下类型的 VPC VPN:

  • 站点到站点 VPN:用于网络到网络连接。
  • 客户端到站点 VPN:用于个人用户的安全远程访问。

什么是 VPC(站点到站点) IBM Cloud VPN?

IBM Cloud VPN for VPC 可在 IBM Cloud Virtual Private Cloud (VPC) 和其他专用网络(如内部环境)之间提供安全的加密连接。 它在互联网上使用 IPsec 隧道来保护传输中的数据。 要了解更多信息,请参阅 站点到站点 VPN 网关IBM Cloud VPN for VPC 产品页面

VPN for VPC, Transit Gateway,和 Direct Link 之间有什么区别?

下表提供了 VPN for VPC、Transit Gateway 和 Direct Link 之间的区别:

VPN for VPC, Transit Gateway, 和 Direct Link 之间的区别。
服务 用途 最适合
VPN for VPC 通过互联网实现安全连接 混合云、备份链接、快速部署
Transit Gateway VPC 到 VPC 路由 内部的多 VPC 协调 IBM Cloud
Direct Link 从办公场所到 VPC 的专用私人连接 高带宽、低延迟的专用连接

为什么要使用站点到站点 VPN 而不是客户端到站点 VPN?

使用站点到站点 VPN 确保 IBM Cloud VPC 和其他专用网络之间的数据传输安全,支持混合云架构和网络间通信。 当个人用户需要从远程位置进行安全加密访问时,可使用客户端到站点 VPN,这非常适合远程工作场景或第三方承包商。

IBM Cloud VPC 支持哪些类型的站点到站点 VPN?

IBM Cloud VPC 支持以下类型的站点到站点 VPN:

  • 基于策略的 VPN:根据定义的 IP 策略路由流量,以活动-备用模式运行,最适合静态网络。 了解更多信息
  • 基于路由的 VPN:使用虚拟隧道接口和动态路由(BGP),支持主动-主动冗余,是复杂、可扩展架构的理想选择。 了解更多信息

IBM Cloud 站点到站点 VPN 有哪些典型用例?

IBM Cloud 站点到站点 VPN for VPC 有助于混合云扩展、备份连接和区域间 VPC 通信。 参见 站点到站点 VPN 用例

站点到站点 VPN for VPC 可以作为备份连接吗?

是的,VPN for VPC 通常用作 Direct Link 的备份,或作为 Transit Gateway 的辅助连接。 请参阅高可用性 (high availability)

IBM Cloud 站点到站点 VPN 如何保护我的数据?

VPN for VPC 使用先进的 IPsec/IKEv2 加密算法,确保数据在传输过程中的保密性和完整性。 了解有关政策谈判的更多信息

VPN 会影响我的网络速度吗?

VPN 加密增加的开销极小。 IBM Cloud 优化 VPN 以获得可靠的性能,但实际速度取决于网络条件和配置。

如何排除 IBM Cloud VPN 连接问题的故障?

要排除 IBM Cloud VPN 连接问题,请检查 VPN 面板隧道状态、验证路由、审查访问和防火墙规则。 有关详细信息,请参阅 站点到站点故障排除。 要排除 IKE 和 IPsec 策略中协商算法、建议算法和接收算法的故障,请参阅 如何检查 IPsec 日志?

VPN 服务无法使用时是否会发出通知?

要了解 VPN 服务不可用的情况,请使用 IBM Cloud 维护事件标准通知流程。 请参见 IBM Cloud 状态页面

为我的 VPC 设置站点到站点 VPN 的起点是什么?

要开始为 VPC 设置站点到站点 VPN,必须创建一个 VPN 网关。 请参阅 创建 VPN 网关

每个 IBM Cloud VPC 可以设置多少个站点到站点 VPN 连接?

要确定站点到站点 VPN 的连接数,请参阅 VPN 配额

在哪里可以找到 IBM Cloud site-to-site VPN for VPC 的定价详情?

要了解 IBM Cloud 站点到站点 VPN for VPC 的定价详情,请参阅 " 定价 "选项卡

IBM Cloud VPN 应遵循哪些安全最佳实践?

使用强大的加密功能,定期更新配置,并实行严格的访问控制。

创建 VPN 网关时,能否同时创建 VPN 连接?

在 IBM Cloud 控制台中,可以同时创建网关和连接。 如果使用的是 API 或 CLI,那么必须先创建 VPN 网关,再创建 VPN 连接。

如果删除具有连接的 VPN 连接的 VPN 网关,那么这些连接会发生什么情况?

VPN 连接会与 VPN 网关一起删除。

如果删除 VPN 网关或 VPN 连接,是否会删除 IKE 或 IPsec 策略?

不会,IKE 和 IPsec 策略不会被删除,因为它们可以应用于多个连接。

在站点到站点 VPN 连接中,如何为 IKE 和 IPsec 选择加密算法?

在 IKE 或 IPsec 策略中选择多种算法时,最终选择取决于哪一方选择算法以及算法的评估顺序。 排序的不同会导致不同的谈判结果。

  • 当 IBM Cloud 启动 VPN 连接时,它会按照配置的顺序发送算法,然后由对等方做出最终选择。 例如,如果 IBM Cloud 提议 aes128, aes256,而对等方提议 aes256, aes128,则根据对等方的实现情况,可能会选择 aes128aes256
  • 当 IBM Cloud 是响应者时,它会根据自己配置的顺序选择第一种匹配算法。 例如,如果 IBM Cloud 配置为 aes128, aes256,而对等网络提出 aes256, aes128,则会选择 aes128

为确保算法选择的一致性,请在 IBM Cloud VPN 网关和对等网关上配置相同的 IKE 和 IPsec 算法,并保持相同的优先级顺序。

如何检查 IPsec 日志?

要查看协商算法、建议算法和接收算法的 IPsec 日志,请按以下步骤操作:

  1. 首先,为 VPN 实例配置一个日志实例。 更多信息,请参阅 配置 IBM Cloud 日志路由服务
  2. 设置日志实例后,就可以访问和查看 VPN 生成的 IPsec 日志条目。 有关日志格式和可用字段的信息,请参阅 VPN for VPC 的日志

对于任何连接调试,请确保从对等端接收的建议至少有一个算法与 IBM 端 IKE 和 IPsec 策略相匹配。 如果对等设备和 IBM Cloud 配置之间不存在匹配算法,则连接无法建立。

如果尝试删除网关所在的子网,VPN 网关会发生什么情况?

如果存在任何虚拟服务器实例(包括 VPN 网关),则无法删除子网。

是否有默认的 IKE 和 IPsec 策略?

是。 在不引用策略标识(IKE 或 IPsec)的情况下创建 VPN 连接时,将使用自动协商。

为什么需要在 VPN 网关配置过程中选择子网?

在 IBM Cloud 中配置 VPN 网关时,必须选择一个子网,因为网关要部署在 VPC 子网内才能建立连接。 基于路由的 VPN 可以支持所有区域的连接,但网关本身需要在所选子网中提供四个可用的私有 IP 地址,以提供高可用性和自动维护。 最好为 VPN 网关使用大小为 16 的专用子网,其中子网前缀的长度应小于或等于 28。

如果在用于部署 VPN 网关的子网上使用 ACL,该怎么办?

确保 ACL 规则允许管理流量和 VPN 隧道流量。 有关更多信息,请参阅 配置与 VPN 配合使用的网络 ACL

如果在必须与本地专用网络通信的子网上使用 ACL,该怎么办?

确保 ACL 规则到位,以允许 VPC 中的虚拟服务器实例与本地专用网络之间的流量。 有关更多信息,请参阅 配置 ACL 以用于 VPN

VPN for VPC 是否支持高可用性配置?

是的,VPN for VPC 支持基于策略的 VPN 的主动-备用配置和基于路由的静态 VPN 的主动-主动配置中的高可用性。

是否计划支持 SSL VPN?

没有,仅支持 IPsec 站点到站点。

站点到站点的吞吐量是否有上限?VPNaaS?

是的,吞吐量取决于各种因素,如 VPN 模式、流量分布、加密设置、计算能力、网络条件和对等设备容量。 在最佳条件下,基于路由的 VPN 在主动-主动模式下部署并启用_流量分配_选项后,两条隧道的总吞吐量可达 ~2 Gbps(基于 IBM 内部基准测试,并非您环境中的保证限制)。 有关 VPN 吞吐量的更多信息,请参阅 提高站点到站点 VPN 吞吐量和性能

VPNaaS?是否支持预共享密钥(PSK)和基于证书的 IKE 身份验证?

仅支持 PSK 认证。

能否将 VPN for VPC 用作 IBM Cloud 经典基础架构的 VPN 网关?

是。 将传统网络连接到 VPC 的推荐方法是使用. IBM Cloud Transit Gateway. 请参阅 设置对经典基础架构的访问

什么是站点到站点 VPN 之间的重键值碰撞?

当两个 VPN 对等体同时尝试启动重新键入时,就会发生重新键入碰撞,这可能会导致协商冲突、隧道不稳定或连接中断。 IKEv1 中经常出现这个问题,因为双方必须使用匹配的密钥寿命,而且协议缺乏碰撞处理机制,这就使其变得不可靠。 IKEv1 也很陈旧,应尽可能避免使用。 不过,IKEv2 支持非对称密钥寿命,可以从容应对同时进行的重配密钥尝试。 如果使用 IKEv1,密钥碰撞会删除 IKE/IPsec 安全关联(SA)。 要重新创建 IKE/IPsec SA,请将连接管理状态设置为 down,然后再次 up。 为尽量减少重新键入碰撞并保持性能稳定,请使用 IKEv2。

如何通过基于策略的 VPN 将所有流量从 VPC 端发送到内部部署端?

要从 VPC 端向内部部署端发送所有流量,请在创建连接时将对等 CIDR 设置为 0.0.0.0/0

成功创建连接后,VPN 服务会通过 <VPN gateway private IP> 路由将 CIDR 0.0.0.0/0 添加到 VPC 的默认路由表中。 但是,此新路由可能会导致路由问题,例如不同子网中的虚拟服务器无法相互通信,以及 VPN 网关无法与本地 VPN 网关通信。

要排除路由问题,请参阅 为什么我的 VPN 网关或虚拟服务器实例无法通信?

基于静态路由和动态路由的 VPN 连接类型有什么区别?

静态路由连接不使用 BGP 发布路由广告,也不能向 Transit Gateway 或内部网络发布路由广告。 对于这种连接,所有路由都需要手动创建和管理,而对于动态连接,在初始配置和连接后无需手动配置。

创建基于路由的 VPN 网关时,是否支持动态路由?

是,基于路由的 VPN 网关支持动态 VPN 连接。 请参阅 创建 VPN 网关 以创建基于路由的 VPN,并为连接类型选择动态

动态路由连接是否需要附加 Transit Gateway?

是的,您需要附加 Transit Gateway 才能使动态路由连接正常运行。 如果没有 Transit Gateway,即使建立了 IPsec 连接,VPN 网关与内部网络之间的通信也无法正常工作。

为什么基于路由的动态连接需要 Transit Gateway?

Transit Gateway 对动态路由选择至关重要,因为它是网络内所有连接的中心枢纽。 Transit Gateway 管理所有辐条的路由选择,包括 VPN 连接。 如果没有 Transit Gateway,辐条将无法相互通信,因为它们要依靠集线器 Transit Gateway 来促进和路由它们之间的通信。

我能否在基于路由的动态 VPN 连接中将我的 VPN 连接到多个转接网关?

否,每个 VPN 网关只能连接到一个 Transit Gateway。

我能否将现有的 Transit Gateway 连接到基于路由的 VPN 以进行动态路由选择?

可以,您可以将现有的 Transit Gateway 连接到基于路由的 VPN,以实现动态路由选择。 您无需创建新的 Transit Gateway。

什么是 ASN,为什么动态路由需要它?

自治系统编号(ASN)是边界网关协议(BGP)中用来表示自治系统(AS)的唯一标识符。 它的功能类似于 IPsec 连接中的公共 IP 地址,是识别网络内设备的关键属性。 网络中的每台设备都分配到一个特定的 ASN,如果没有有效的 ASN,VPN 网关就无法与网络中的其他设备成功建立 BGP 会话。

广告 CIDR 有什么用?

广告 CIDR 是静态 IP 地址范围,可从 VPN 到达并广告到内部网络。 这些 CIDR 对于无法直接连接到 Transit Gateway 的专用端点非常有用,如 Secrets Manager 端点或 Cloud Object Storage 端点。 通过将这些 CIDR 从 IBM VPN 宣传到企业内部网络,企业内部环境中的任何资源都可以连接到这些端点。

创建基于动态路由的 VPN 连接时需要配置路由吗?

不需要,创建基于动态路由的 VPN 连接时不需要手动配置路由。 所有连接到 Transit Gateway 的辐条都会自动连接到内部网络。

对于基于路由的动态连接,VPN for VPC 支持每个 VPN 对等节点多少条路由?

在动态路由设置中,每个 IBM VPN 网关最多支持 120 个 每个 VPN 点 路由。 如果超过此限制,该对等点的 BGP 会话将自动关闭。 要恢复会话,必须将来自内部对等网络的路由数量减少到 120 或更少,然后在 IBM Cloud 中切换连接以重新建立 BGP 会话。 此外,如果 VPN 设备通过对等设备组合接收到超过 120 条路由,则设备只将前 120 条路由转发到中转网关。 例如,如果两个对等设备各向 VPN 设备发送 70 条路由,则只有前 120 条路由会传播到中转网关。 如果需要超过 120 个路由,可以将 VPN 设备连接到不同的内部设备。 不过,请记住,当 VPN 设备连接到不同的内部设备时,这种配置不能保证 VPN 设备的高可用性或灾难恢复。

IBM 是否完成数据平面 VPN 设备的每季度 ASV 扫描?

核准扫描供应商 (ASV) 季度扫描是支付卡行业 (PCI) 安全标准委员会的要求。 ASV 扫描 VPN 数据平面设备完全由客户负责。 IBM 不使用 ASV 来扫描数据平面设备,因为这些扫描会对客户工作负载功能和性能产生负面影响。

如果要将 VPN 网关用于 VPC,将对哪些度量收费?

每月针对 VPN 网关计费收集以下度量值:

  • VPN 网关实例小时: VPN 网关实例启动并运行的时间。
  • VPN 连接小时: 在 VPN 网关上建立和维护每个 VPN 连接的时间。
  • 浮动 IP:VPN 网关实例使用的活动浮动 IP 地址数。

使用 VPN 网关时,您还需支付所有出站公共互联网流量的费用,这些流量按 VPC 数据费率计费。

什么情况下流量不通过基于路由的 VPN 网关路由?

如果将 VPN 连接作为下一跳配置了 VPC 路由,流量可能会因以下情况而无法按预期路由:

  • 与 VPC 实例关联的安全组不允许流量。 此外,与实例子网或 VPN 网关相关联的网络 ACL 也会阻止流量。 确保安全组和 ACL 允许预期流量。 有关更多信息,请参阅 配置与 VPN 配合使用的网络 ACL
  • 如果流量的源 IP 不属于与包含 VPN 路由的路由表相关联的子网,VPN 网关就会丢弃流量。 例如,考虑一个只与子网 A 相关联的 VPC 路由表,其中包括一条下一跳为 VPN 连接的路由。 如果到达 VPN 网关的流量来自子网 A 或与路由表相连的任何其他子网之外的 IP 地址,网关不会转发该流量。