設定與 VPN 搭配使用的網路 ACL
您可以在 VPN 閘道子網路和其他透過 VPN 通道通訊的 VPC 子網路上設定網路存取控制清單 (NACL)。
NACL 是一組無狀態的規則,可在子網路層級控制傳入和傳出的流量。 安全群組會過濾來自個別虛擬伺服器實體的流量,而 NACL 則會管理來自整個子網路的流量。 您可以套用網路 ACL 規則,以限制放置在特定子網路上的 VPN 閘道和虛擬伺服器實體的流量。 這些規則可協助您控制哪些網路實體可以與您的內部網路建立 IPsec 通道。
VPN 閘道和 VPC 虛擬伺服器實例可以共用相同或不同的 NACL,也可以位於相同或不同的子網路 CIDR 區塊。
用例 1:VPN 閘道和虛擬伺服器實例共用 NACL
本使用案例展示了 IBM Cloud VPN 閘道和 VPC 虛擬伺服器實例受共用 NACL 管轄的情境,以實現一致的流量控制策略。 在這兩種情況下,VPN 閘道和虛擬伺服器都是同一 VPC 的一部分。
情況 1:VPN 閘道和虛擬伺服器實例位於相同的子網路中
在此方案中,VPN 閘道和虛擬伺服器實例都位於 VPC 的相同子網路中,並由共用的 NACL 保護。 此設定可對兩種資源套用一致的規則,從而簡化網路控制。
這些步驟描述透過共用 NACL 子網路對的封包流,如下圖所示。
- 加密流量在您的內部 (對等) 閘道和共用子網路之間流動,涵蓋雙方的 IP 範圍,這些 IP 範圍是加密網域 (內部私有 CIDR、VPC CIDR) 的一部分。
- 封包到達 VPC VPN 閘道後,會被解密並轉送至同一子網路中的虛擬伺服器實例。
- 傳回您內部網路的回應封包會傳回 VPN 閘道。
- 最後,封包會被加密,並從共用子網路傳回內部閘道。
當 VPN 閘道和虛擬伺服器實例位於共用子網路,且您建立了共用 NACL 時,您必須新增下列規則,以便在您的內部閘道和共用子網路 NACL 對之間進行雙向流量。 如需相關資訊,請參閱設定網路 ACL。
- 表中的第一對入站和出站規則允許管理流量。 此流量使用 IKE 和 IPsec 通訊協定來建立和維護內部閘道與 VPN 閘道之間的 VPN 連線。
- 第二對入站和出站規則允許 VPN 通道流量,這些流量透過已建立的 VPN 通道在您的內部網路和 VPC CIDR 之間流動。
- 可選:最後一個入站規則允許進行連線測試的流量,例如 ping VPN 閘道或 VPC 虛擬伺服器實體,以進行連線能力檢查和故障排除。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 您的內部閘道公共 IP | 500 | VPN 閘道 IP | 500 |
| 入埠 | UDP | 您的內部閘道公共 IP | 4500 | VPN 閘道 IP | 4500 |
| 出埠 | UDP | VPN 閘道 IP | 500 | 內部閘道的公用 IP | 500 |
| 出埠 | UDP | VPN 閘道 IP | 4500 | 內部閘道的公用 IP | 4500 |
| 入埠 | ICMP-TCP-UDP | 內部部署,私有 CIDR | 不適用 | VPC CIDR | 不適用 |
| 出埠 | ICMP-TCP-UDP | VPC CIDR | 不適用 | 內部部署,私有 CIDR | 不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
例如,下表顯示入站和出站規則的來源和目的地 IP 位址。 在這個範例中,VPN 閘道和虛擬伺服器實例都在共用子網路 CIDR 10.240.0.0/24 中。 VPN 閘道的 CIDR IP 位址為 10.240.0.4/32。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 203.0.113.5[1] |
500 | 10.240.0.4/32 |
500 |
| 入埠 | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| 出埠 | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[2] |
500 |
| 出埠 | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| 入埠 | ICMP-TCP-UDP | 192.168.100.0/24[3] |
不適用 | 10.240.0.0/24 |
不適用 |
| 出埠 | ICMP-TCP-UDP | 10.240.0.0/24 |
不適用 | 192.168.100.0/24[4] |
不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
方案 2:VPN 閘道和虛擬伺服器實例位於同一 VPC 的不同子網路中
在此方案中,VPN 閘道和虛擬伺服器實例位於同一 VPC 中的不同子網,並應用共用 NACL 來管理它們之間的流量。 此設定需要額外考慮子網路之間的流量路由。
這些步驟描述了透過共用 NACL 和不同子網路的封包流程,如下圖所示。
- 加密流量在您的內部 (對等) 閘道和 VPN 閘道子網路之間流動,覆蓋雙方的 IP 範圍,這些 IP 範圍是加密網域 (內部私有 CIDR、VPC CIDR) 的一部分。
- 封包到達 VPC VPN 閘道後,會被解密並從 VPN 子網路轉發到 VPC 虛擬伺服器子網路。
- 傳回您內部網路的回應封包會傳回 VPN 子網路。
- 最後,封包會被加密,並從 VPN 子網路傳回內部閘道。
當 VPN 閘道和虛擬伺服器實例位於不同的子網路,且您建立了共用的 NACL 時,您必須新增下列規則,以便在您的內部閘道和不同子網路之間進行雙向流量。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 您的內部閘道公共 IP | 500 | VPN 閘道 IP | 500 |
| 入埠 | UDP | 您的內部閘道公共 IP | 4500 | VPN 閘道 IP | 4500 |
| 出埠 | UDP | VPN 閘道 IP | 500 | 內部閘道的公用 IP | 500 |
| 出埠 | UDP | VPN 閘道 IP | 4500 | 內部閘道的公用 IP | 4500 |
| 入埠 | ICMP-TCP-UDP | 內部部署,私有 CIDR | 不適用 | VPC CIDR | 不適用 |
| 出埠 | ICMP-TCP-UDP | VPC CIDR | 不適用 | 內部部署,私有 CIDR | 不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
例如,下表顯示入站和出站規則的來源和目的地 IP 位址。 在此範例中,VPN 閘道位於子網路 CIDR 10.240.0.0/24,虛擬伺服器實例位於子網路 CIDR 10.240.2.0/24。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 203.0.113.5[5] |
500 | 10.240.0.4/32 |
500 |
| 入埠 | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| 出埠 | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[6] |
500 |
| 出埠 | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| 入埠 | ICMP-TCP-UDP | 192.168.100.0/24[7] |
不適用 | 10.240.2.0/24 |
不適用 |
| 出埠 | ICMP-TCP-UDP | 10.240.2.0/24 |
不適用 | 192.168.100.0/24[8] |
不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
用例 2:VPN 閘道和虛擬伺服器實例使用不同的 NACL
本使用案例展示了 IBM Cloud VPN 閘道和 VPC 虛擬伺服器實例受不同 NACL 管轄的情境,以實現一致的流量控制策略。 在第一種情況中,VPN 閘道和虛擬伺服器屬於同一個 VPC,而在第二種情況中,它們位於不同的 VPC 中,由轉接閘道連接。
方案 2:不同 VPC 中的 VPN 閘道和虛擬伺服器實例透過轉接閘道連接
在此情況下,VPN 閘道和虛擬伺服器實例位於不同 VPC 內的不同子網,並由轉接閘道連接。 此設定使用與前述情況相同的程序,透過不同 VPC 的子網路轉送封包。
- 加密流量會在您的內部閘道和 VPN 閘道子網路之間流動。
- 封包到達 VPC VPN 閘道後,會被解密並轉送至 VPC 虛擬伺服器子網路。
- 回應封包隨後會透過 VPN 子網路傳回,並在此再次加密後傳回內部閘道。
- 轉送閘道負責將兩個 VPC 互連,並在兩者之間轉送封包。
當 VPN 閘道和虛擬伺服器實例位於具有不同子網路和不同 NACL 的不同 VPC 中時,您必須針對您的內部閘道和不同 VPC 中的子網路之間的流量新增下列規則。
為 VPN 閘道子網路設定 NACL
此 NACL 連接到 VPN 閘道子網路。 VPN 閘道子網路的流量規則必須涵蓋用於設定 VPN 通道的管理流量,以及內部網路與 VPC 之間的加密 VPN 通道流量。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 您的內部閘道公共 IP | 500 | VPN 閘道 IP | 500 |
| 入埠 | UDP | 您的內部閘道公共 IP | 4500 | VPN 閘道 IP | 4500 |
| 出埠 | UDP | VPN 閘道 IP | 500 | 內部閘道的公用 IP | 500 |
| 出埠 | UDP | VPN 閘道 IP | 4500 | 內部閘道的公用 IP | 4500 |
| 入埠 | ICMP-TCP-UDP | 企業內部私有 CIDR | 不適用 | VPC CIDR | 不適用 |
| 出埠 | ICMP-TCP-UDP | VPC CIDR | 不適用 | 內部部署,私有 CIDR | 不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
為虛擬伺服器實例子網路設定 NACL
此 NACL 連接到虛擬伺服器子網路。 虛擬伺服器子網路的流量規則必須涵蓋內部網路與虛擬伺服器實例之間通訊的 VPN 通道流量。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | ICMP-TCP-UDP | 內部部署,私有 CIDR | 不適用 | VPC CIDR | 不適用 |
| 出埠 | ICMP-TCP-UDP | VPC CIDR | 不適用 | 內部部署,私有 CIDR | 不適用 |
流量疑難排解
可選:此規則允許進行連線測試的流量,例如 ping VPN 閘道或 VPC 虛擬伺服器實體,以進行連線能力檢查和故障排除。
| 入埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
範例:在不同的 VPC 中設定 VPN 閘道和虛擬伺服器子網路
以下範例說明在不同 VPC 中應用於 VPN 閘道和虛擬伺服器實例子網路的特定 NACL 規則。 這些範例可協助您根據特定子網路 CIDR 和流量需求正確設定 NACL。
在此範例中,VPC A 中的 VPN 閘道位於子網路 CIDR 10.240.0.0/24,而 VPC B 中的虛擬伺服器位於子網路 CIDR 10.240.2.0/24。 此外,VPN 閘道和虛擬伺服器位於不同的 NACL 中,這表示您需要為每個 NACL 設定不同的規則。 下表說明 VPN 閘道子網路的 NACL 入站和出站規則。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | UDP | 203.0.113.5[13] |
500 | 10.240.0.4/32 |
500 |
| 入埠 | UDP | 203.0.113.5 |
4500 | 10.240.0.4/32 |
4500 |
| 出埠 | UDP | 10.240.0.4/32 |
500 | 203.0.113.5[14] |
500 |
| 出埠 | UDP | 10.240.0.4/32 |
4500 | 203.0.113.5 |
4500 |
| 入埠 | ICMP-TCP-UDP | 192.168.100.0/24[15] |
不適用 | 10.240.2.0/24 |
不適用 |
| 出埠 | ICMP-TCP-UDP | 10.240.2.0/24 |
不適用 | 192.168.100.0/24[16] |
不適用 |
| 入站(可選) | ICMP | 全部 | 不適用 | 全部 | 不適用 |
本表說明 VPC B 中虛擬伺服器子網路的 NACL 規則,顯示與 VPC A 中 VPN Gateway 子網路所述相同類型的入站和出站流量。
| 入埠及出埠規則 | 通訊協定 | 來源 IP | 來源埠 | 目的地 IP | 目的地埠 |
|---|---|---|---|---|---|
| 入埠 | ICMP-TCP-UDP | 192.168.100.0/24 |
不適用 | 10.240.2.0/24 |
不適用 |
| 出埠 | ICMP-TCP-UDP | 10.240.2.0/24 |
不適用 | 192.168.100.0/24 |
不適用 |
-
這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎
-
將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎
-
將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎
-
將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎
-
將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎
-
這個位址是您的內部私有 CIDR。 ↩︎