关于站点到站点 VPN 网关
您可以使用 IBM Cloud VPN for VPC 服务将虚拟专用云(VPC)安全地连接到另一个专用网络。 使用基于路由的 VPN 或基于策略的 VPN,在 VPC 与企业内部专用网络或另一个 VPC 之间建立 IPsec 站点到站点隧道。
VPN for VPC 功能
IBM Cloud 站点到站点 VPN for VPC 服务包括以下功能:
-
身份验证- IBM Cloud VPN for VPC 支持用于第 1 阶段对等身份验证的预共享密钥。 这两个阶段支持的验证算法包括
SHA-256、SHA-384和SHA-512。 -
高可用性-IBM Cloud VPNfor VPC 基于两个 VPN 设备构建,可提供设备级冗余。 基于策略的 VPN 以主动-备用模式运行,成员之间共享一个 VPN 网关 IP,而基于路由的 VPN 则提供主动-备份和主动-主动冗余模式,有两个 VPN 网关 IP。
在基于路由的 VPN 的主动备份模式下,IBM 网关和对等 VPN 网关之间会建立两条隧道。 不过,IBM 网关始终使用公网 IP 较小的隧道作为主要出口路径。 另一条隧道的 IP 较大,作为辅助出口路径。 只要两条隧道都处于活动状态,从 IBM VPC 到内部网络的流量就会通过主出口路径传输。 如果主出口路径发生故障,流量会自动切换到辅助出口路径。 此设置在未启用“分配流量”功能时使用。 内部 VPN 网关也必须使用相同的配置来选择相同的首选路径。 了解更多
-
死对等点检测- 可配置的机制,用于检测 IPsec 对等点的可用性。
-
Diffie-Hellman (DH)-阶段 1 中使用的密钥交换协议,用于在 VPN 同级之间生成共享密钥。 (可选) 用户可以针对阶段 2 IPsec 协商启用完美正向保密 (PFS) 和 DH 组。 IBM Cloud VPN VPC 支持 DH 组
14-24和31。 -
加密- IBM Cloud VPN for VPC 支持
AES-128、AES-192和AES-256,用于在 IKE 第 1 阶段和第 2 阶段进行数据加密。 -
因特网密钥交换 (IKE)-IKE 是用于建立 VPN 连接的 IPsec 协议的一部分。 在 IKE 阶段 1 中,VPN 同级使用 Diffie-Hellman (DH) 密钥交换来创建安全的已认证通信信道。 在 IKE 阶段 2 中,同级使用来自阶段 1 的安全通道来协商 IPsec 隧道的参数。 IBM Cloud VPNfor VPC 支持IKEv1(主模式)和IKEv2。 请参阅 关于策略协商 以获取受支持的组合。
-
IPsec-用于在设备之间提供安全通信的协议套件。 IBM Cloud VPN 在隧道模式下,VPC 使用 UDP 封装 IPsec 封装安全协议(ESP)数据包,提供身份验证和整个数据包加密。
-
VPN 网关模式- IBM Cloud VPN for VPC 提供_基于策略_和_基于路由的_ VPN 网关模式。
- 基于策略的 VPN- 使用基于策略的 VPN,符合根据定义的安全策略协商的 CIDR 范围的流量可以通过 VPN。
- 基于路由的 VPN - 对于基于路由的 VPN,虚拟隧道接口是根据路由表条目创建的,使用自定义路由指向这些逻辑接口的任何流量都会通过 VPN。 两个 VPN 选项都提供了相同的功能。 基于路由的 VPN 还支持静态和动态 VPN 连接。
-
完美正向保密 (PFS)-PFS 确保在 IPsec 重新协商期间不会再次使用 DH 生成的密钥。 如果密钥被泄露,那么只能访问在受保护的安全性关联生命周期内传输的数据。
VPN 网关入门指南
在创建 VPN 之前,必须首先为 VPN 和其他资源 创建 VPC 和一个或多个子网。
虽然不是必需的,但建议为 VPN 网关专用一个至少有 16 个 IP 的子网(前缀 /28 或更低)。 如果您决定在 VPN 子网中供应额外资源,请确保始终至少有 4 个 IP 可用于供 VPN 网关使用的恢复和维护任务。 除了 VPN 网关所需的 4 IP 之外,子网中最多有 5 个 IP 保留供内部网络使用,因此请确保子网足够大。
要创建 VPN 网关,请遵循以下常规步骤:
-
确保已配置 网络 ACL,允许 VPN 流量在内部网络和 IBM Cloud VPN 网关之间流动。
-
确保对等设备支持 NAT 穿越并在对等设备上启用。 有关更多信息,请参阅 VPN 网关的已知问题。
-
创建 VPN 连接,在 VPN 网关和内部网络之间建立连接。
IBM Cloud VPN 每个 VPC 的每个区域只支持一个基于路由的 VPN。
-
对于基于静态路由的 VPN 连接,选择或 创建静态路由的路由表,然后使用 VPN 连接类型 创建路由。
-
对于基于动态路由的 VPN 连接,请创建一个中转网关,并将其与 VPN 网关关联。 如果您有一个现有的中转网关,也可以将其连接到 VPN 网关。 请参阅 “添加连接”。 有关如何与中转网关建立基于动态路由的连接的信息,请参阅以下用例:
-
通过隧道向对等网络上的设备发送 ping 或数据流量,验证 VPN 连接是否可用。
体系结构
此图说明了具有多个内部部署网络的示例 VPN 设置。 VPN 在用户的 VPC 中的子网上配置,但可以由专区中所有子网上的实例共享。 一个或多个 VPN 连接也可以使用 IKE 和 IPsec 策略。
关于策略协商
对于 IKE 协商的两个阶段,IPsec 同级必须交换每个配置为支持的安全参数的建议,并商定一组配置。 自定义 IKE 和 IPsec 策略允许IBM Cloud VPNfor VPC 用户配置协商过程中使用的这些安全参数。
使用 IKE 和 IPsec 策略来配置 VPN 连接是可选的。 如果未选择策略,那么将通过称为 _自动协商_的过程自动选择缺省建议。
此协商过程中涉及的主要安全参数如下所示:
- IKE 阶段
- 加密算法
- 认证算法
- Diffie-Hellman 组 (加密密钥交换协议)
由于 IBM Cloud 自动协商使用 IKEv2,因此内部设备也必须使用 IKEv2. 如果您的本地设备不支持,请使用自定义的 IKE 策略 IKEv2。
IKE 自动协商(第 1 阶段)
您可以在任意组合中使用以下加密,认证和 Diffie-Hellman 组选项:
| 加密 | 认证 | DH 组 | |
|---|---|---|---|
| 1 | aes128 | sha256 | 14-24, 31(简体中文(大陆)) |
| 2 | aes192 | sha384 | 14-24, 31(简体中文(大陆)) |
| 3 | aes256 | sha512 | 14-24, 31(简体中文(大陆)) |
IPsec 自动协商(第 2 阶段)
您可以在任何组合中使用以下加密和认证选项,也可以使用要求禁用认证的以下组合方式加密选项。
默认情况下,IBM Cloud VPN 的 VPC 禁用 PFS。 某些供应商需要针对阶段 2 启用 PFS。 如果需要 PFS,请检查供应商指示信息并使用定制策略。
| 加密 | 认证 | DH 组 | |
|---|---|---|---|
| 1 | aes128 | sha256 | 已禁用 |
| 2 | aes192 | sha384 | 已禁用 |
| 3 | aes256 | sha512 | 已禁用 |
| 加密 | 认证 | DH 组 | |
|---|---|---|---|
| 1 | aes128gcm16 | 已禁用 | 已禁用 |
| 2 | aes192gcm16 | 已禁用 | 已禁用 |
| 3 | aes256gcm16 | 已禁用 | 已禁用 |
VPN for VPC 用例
用例 1:VPN 连接到与一个或多个对等网络相关联的同一类型的单个远程对等设备
基于路由的 VPN 和基于策略的 VPN 都允许用户连接到与一个或多个网络相关联的单个远程对等设备。
此用例不适用于基于策略的 VPN 和基于路由的 VPN 之间的连接。 有关更多信息,请参阅 VPN 网关的已知问题。
用例 2: 与多个远程对等设备的 VPN 连接
基于策略的 VPN 和基于路由的 VPN 都允许用户通过使用多个 VPN 连接,连接到与不同 VPC 或环境相关联的多个远程对等设备。
使用案例3:使用FQDN进行VPN高级配置
以下用例说明了在 IBM Cloud 中具有一个 VPC 并且希望将其内部部署站点与单个 VPN 网关连接的客户。 内部站点 VPN 网关位于 NAT 设备后面,没有公共 IP 地址。 在这种情况下,可以将 FQDN(完全合格域名)与 NAT 的 IP 地址关联起来。 这样,在创建 VPN 连接时,就可以使用该 FQDN 代替 IP 地址。 内部 VPN 网关的本地 IKE 身份是它拥有的私有 IP 地址。 一个 FQDN 与 NAT 设备的公共 IP 地址相关联。
用例 4:为基于路由的 VPN 分配流量
基于路由的 VPN 有 2 个公共 IP。 您可以选择连接一个或两个 IP 以实现冗余。 如果要连接到一个公共 IP,可以选择其中之一。 但是,如果您想同时连接两个公共 IP,则有以下选择:
基于路由的 VPN 连接的主动备份模式
在这种模式下,任何时候都只使用一条隧道来路由隧道上的 VPN 流量。
VPN 始终使用公共 IP 较小的隧道作为主要出口路径。 当主出口路径被禁用时,流量会流经辅助路径。 之所以只使用一条隧道来路由流量,是为了避免非对称路由问题。
例如,在基于静态路由的 VPN 连接中,当 tunnel 1 和 tunnel 2 都处于运行状态时,如果创建的路由目的地为 10.1.0.0/24,VPN 连接为下一跳,则会返回 VPN 设备的私有 IP 10.254.0.2 以创建路由。 在此模式下,不启用“分发流量”。 下图描述了基于静态路由连接的默认配置。
虚拟网络接口上的协议状态过滤为解决非对称路由问题提供了选择。 更多信息,请参阅 协议状态过滤模式。
基于路由的动态 VPN 连接的主动备份模式行为与静态连接类似。 不过,您不必创建路由,因为中转网关会自动发现这些路由。 在这种情况下,任何时候都只使用 1 条隧道来路由隧道上的 VPN 流量。 VPN 始终使用公共 IP 较小的隧道作为主要出口路径。 当主出口路径被禁用时,流量会流经辅助路径。 虚拟服务器实例所在的子网 10.255.0.0/24 必须与 VPN 网关子网 10.254.0.0/24 不同,中转网关才能在它们之间路由流量。
下图描述了基于路由的动态连接的默认配置。
基于路由的 VPN 连接的主动-主动模式
在这种模式下,流量出口会动态路由到 2 条隧道。
例如,当 tunnel 1 和 tunnel 2 都运行时,如果创建的路由的目的地是 10.1.0.0/24,并将 VPN 连接作为下一跳,则会返回私有 IP 地址 10.254.0.2 和 10.254.0.3,VPC 网络服务会创建 2 条路由。 由于这些路由具有相同的优先级,当 VPC 路由的下一跳是 VPN 连接时,流量会动态流向 tunnel 1 和 tunnel 2。 要实现这种主动-主动冗余模式,必须在 创建 或 添加 VPN 网关连接时启用“分配流量”复选框。
下图描述了基于静态路由连接的配置。
要使用这一功能并获得更高的网络性能,内部设备必须支持非对称路由。 此外,请记住并非所有内部 VPN 网关都支持这种用例。 例如,如果 VPN 流量的出口和入口来自不同的隧道,则流量可能会被内部 VPN 设备或防火墙阻断。
基于路由的动态 VPN 连接的主动-主动模式行为与基于静态路由的连接类似。 在向 VPN 网关添加连接时启用“分配流量”复选框后,流量会同时流经两条隧道。 中转网关负责路由发现、学习和管理。 下图描述了基于路由的动态连接的默认配置。
用例 5:基于路由的单区动态 VPN 连接,带 Transit Gateway
通过基于动态路由的 VPN,您可以使用 Transit Gateway 在 VPC 和内部专用网络之间建立单区 VPN 连接。 这种设置可在设备之间实现自动路由发现、双向流量和动态路由交换,从而简化网络管理并减少手动配置。
用例 6:跨区 VPN 基于路由的动态 VPN 连接,使用 Transit Gateway
要实现 VPN 连接的全区域高可用性,可以在每个可用区配置一个 VPN 网关,并从中转网关到每个 VPN 网关建立单独的 VPN 连接。 这种设置有助于确保跨区冗余,即使一个区出现故障,也能保证数据包的连续流动和动态路由交换。
用例 7:VPN 连接作为直接连接的备份
您可以将直接链接和 VPN 连接附加到中转网关,以实现高可用性和灵活的路由选择。 向 VPN 网关添加路由时,在正常情况下,流量会优先选择直接链路路径,而不是 VPN 路径。 如果直接链路连接出现故障,流量会自动切换到 VPN 连接,这有助于保持网络之间的不间断连接。 您必须在您的终端配置 BGP 路由首选项,以便直接链接优先于 VPN。 您可以通过为直接链接设置较短的 AS 路径和为 VPN 设置较长的 AS 路径来配置此路由首选项,从而优先选择直接链接。
用例 8:基于路由的高可用性动态 VPN(带区域亲和性
通过在多个区域部署 IBM Cloud VPN 网关,可以实现基于路由的动态 VPN 设置的高可用性。 这种配置引入了区域亲和性,即当 Power Virtual Server、Transit Gateway 和 VPN 连接都位于同一区域时,流量会优先通过该区域路由。 只有当当前区域的 VPN 网关不可用时,流量才会转移到另一个区域。
VPN 流量通过 IPsec 保证安全,并通过 BGP 启用自动路由发现功能。 您的内部网络可通过中转网关连接到 Power Virtual Servers。 如图所示,在创建基于路由的动态 VPN 连接时,会建立两条 VPN 通道。 如果启用“分配流量”选项,流量会动态地流经两条隧道,从而提供更高的吞吐量。
要进行此配置,请按照以下步骤操作:
- 在 1 区和 3 区配置 VPN 网关。 请参阅 创建 VPN 网关。
- 在已配置的网关上添加 VPN 连接,以连接到内部网络。 请参阅 向 VPN 网关添加连接。
- 在 IBM Cloud VPN 和 Transit Gateway 之间建立连接。 请参阅 创建中转网关。