設定與 VPN 搭配使用的網路 ACL

您可以在 VPN 閘道子網路和其他透過 VPN 通道通訊的 VPC 子網路上設定網路存取控制清單 (NACL)。

NACL 是一組無狀態的規則,可在子網路層級控制傳入和傳出的流量。 安全群組會過濾來自個別虛擬伺服器實體的流量,而 NACL 則會管理來自整個子網路的流量。 您可以套用網路 ACL 規則,以限制放置在特定子網路上的 VPN 閘道和虛擬伺服器實體的流量。 這些規則可協助您控制哪些網路實體可以與您的內部網路建立 IPsec 通道。

VPN 閘道和 VPC 虛擬伺服器實例可以共用相同或不同的 NACL,也可以位於相同或不同的子網路 CIDR 區塊。

用例 1:VPN 閘道和虛擬伺服器實例共用 NACL

本使用案例展示了 IBM Cloud VPN 閘道和 VPC 虛擬伺服器實例受共用 NACL 管轄的情境,以實現一致的流量控制策略。 在這兩種情況下,VPN 閘道和虛擬伺服器都是同一 VPC 的一部分。

情況 1:VPN 閘道和虛擬伺服器實例位於相同的子網路中

在此方案中,VPN 閘道和虛擬伺服器實例都位於 VPC 的相同子網路中,並由共用的 NACL 保護。 此設定可對兩種資源套用一致的規則,從而簡化網路控制。

這些步驟描述透過共用 NACL 子網路對的封包流,如下圖所示。

  1. 加密流量在您的內部 (對等) 閘道和共用子網路之間流動,涵蓋雙方的 IP 範圍,這些 IP 範圍是加密網域 (內部私有 CIDR、VPC CIDR) 的一部分。
  2. 封包到達 VPC VPN 閘道後,會被解密並轉送至同一子網路中的虛擬伺服器實例。
  3. 傳回您內部網路的回應封包會傳回 VPN 閘道。
  4. 最後,封包會被加密,並從共用子網路傳回內部閘道。

透過 VPC NACL 的封包流量
透過共用 NACL 子網路的封包流量

當 VPN 閘道和虛擬伺服器實例位於共用子網路,且您建立了共用 NACL 時,您必須新增下列規則,以便在您的內部閘道和共用子網路 NACL 對之間進行雙向流量。 如需相關資訊,請參閱設定網路 ACL

  1. 表中的第一對入站和出站規則允許管理流量。 此流量使用 IKE 和 IPsec 通訊協定來建立和維護內部閘道與 VPN 閘道之間的 VPN 連線。
  2. 第二對入站和出站規則允許 VPN 通道流量,這些流量透過已建立的 VPN 通道在您的內部網路和 VPC CIDR 之間流動。
  3. 可選:最後一個入站規則允許進行連線測試的流量,例如 ping VPN 閘道或 VPC 虛擬伺服器實體,以進行連線能力檢查和故障排除。
共用 NACL 和共用子網路的入站和出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 您的內部閘道公共 IP 500 VPN 閘道 IP 500
入埠 UDP 您的內部閘道公共 IP 4500 VPN 閘道 IP 4500
出埠 UDP VPN 閘道 IP 500 內部閘道的公用 IP 500
出埠 UDP VPN 閘道 IP 4500 內部閘道的公用 IP 4500
入埠 ICMP-TCP-UDP 內部部署,私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

例如,下表顯示入站和出站規則的來源和目的地 IP 位址。 在這個範例中,VPN 閘道和虛擬伺服器實例都在共用子網路 CIDR 10.240.0.0/24 中。 VPN 閘道的 CIDR IP 位址為 10.240.0.4/32

共用 NACL 和共用子網路的入站和出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 203.0.113.5[1] 500 10.240.0.4/32 500
入埠 UDP 203.0.113.5 4500 10.240.0.4/32 4500
出埠 UDP 10.240.0.4/32 500 203.0.113.5[2] 500
出埠 UDP 10.240.0.4/32 4500 203.0.113.5 4500
入埠 ICMP-TCP-UDP 192.168.100.0/24[3] 不適用 10.240.0.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.0.0/24 不適用 192.168.100.0/24[4] 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

方案 2:VPN 閘道和虛擬伺服器實例位於同一 VPC 的不同子網路中

在此方案中,VPN 閘道和虛擬伺服器實例位於同一 VPC 中的不同子網,並應用共用 NACL 來管理它們之間的流量。 此設定需要額外考慮子網路之間的流量路由。

這些步驟描述了透過共用 NACL 和不同子網路的封包流程,如下圖所示。

  1. 加密流量在您的內部 (對等) 閘道和 VPN 閘道子網路之間流動,覆蓋雙方的 IP 範圍,這些 IP 範圍是加密網域 (內部私有 CIDR、VPC CIDR) 的一部分。
  2. 封包到達 VPC VPN 閘道後,會被解密並從 VPN 子網路轉發到 VPC 虛擬伺服器子網路。
  3. 傳回您內部網路的回應封包會傳回 VPN 子網路。
  4. 最後,封包會被加密,並從 VPN 子網路傳回內部閘道。

透過 VPC NACL 的封包流量
透過不同子網路的 NACL 的封包流量

當 VPN 閘道和虛擬伺服器實例位於不同的子網路,且您建立了共用的 NACL 時,您必須新增下列規則,以便在您的內部閘道和不同子網路之間進行雙向流量。

共用 NACL 和不同子網路的入站和出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 您的內部閘道公共 IP 500 VPN 閘道 IP 500
入埠 UDP 您的內部閘道公共 IP 4500 VPN 閘道 IP 4500
出埠 UDP VPN 閘道 IP 500 內部閘道的公用 IP 500
出埠 UDP VPN 閘道 IP 4500 內部閘道的公用 IP 4500
入埠 ICMP-TCP-UDP 內部部署,私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

例如,下表顯示入站和出站規則的來源和目的地 IP 位址。 在此範例中,VPN 閘道位於子網路 CIDR 10.240.0.0/24,虛擬伺服器實例位於子網路 CIDR 10.240.2.0/24

共用 NACL 和不同子網路的入站和出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 203.0.113.5[5] 500 10.240.0.4/32 500
入埠 UDP 203.0.113.5 4500 10.240.0.4/32 4500
出埠 UDP 10.240.0.4/32 500 203.0.113.5[6] 500
出埠 UDP 10.240.0.4/32 4500 203.0.113.5 4500
入埠 ICMP-TCP-UDP 192.168.100.0/24[7] 不適用 10.240.2.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.2.0/24 不適用 192.168.100.0/24[8] 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

用例 2:VPN 閘道和虛擬伺服器實例使用不同的 NACL

本使用案例展示了 IBM Cloud VPN 閘道和 VPC 虛擬伺服器實例受不同 NACL 管轄的情境,以實現一致的流量控制策略。 在第一種情況中,VPN 閘道和虛擬伺服器屬於同一個 VPC,而在第二種情況中,它們位於不同的 VPC 中,由轉接閘道連接。

情況 1:VPN 閘道和虛擬伺服器實例位於不同的子網路,並有獨立的 NACL

當 VPN 閘道和虛擬伺服器實例位於不同的子網路,且您建立了兩個 NACL:一個連接至 VPN 閘道子網路,另一個連接至虛擬伺服器子網路時,您必須針對內部閘道和不同子網路之間的流量新增下列規則。

加密流量會在您的內部閘道和 VPN 閘道子網路之間流動,覆蓋加密網域內的內部和 VPC IP 範圍。 封包到達 VPC VPN 閘道後,會被解密並轉送至 VPC 虛擬伺服器子網路。 回應封包隨後會透過 VPN 子網路傳回,並在此再次加密後傳回內部閘道。

透過不同 VPC NACL 的封包流量
透過不同子網路的 NACL 的封包流量

為 VPN 閘道子網路設定 NACL

此 NACL 連接到 VPN 閘道子網路。 VPN 閘道子網路的流量規則必須涵蓋用於設定 VPN 通道的管理流量,以及內部網路與 VPC 之間的加密 VPN 通道流量。

VPN 閘道子網路的入站與出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 您的內部閘道公共 IP 500 VPN 閘道 IP 500
入埠 UDP 您的內部閘道公共 IP 4500 VPN 閘道 IP 4500
出埠 UDP VPN 閘道 IP 500 內部閘道的公用 IP 500
出埠 UDP VPN 閘道 IP 4500 內部閘道的公用 IP 4500
入埠 ICMP-TCP-UDP 企業內部私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

為虛擬伺服器實例子網路設定 NACL

此 NACL 連接到虛擬伺服器子網路。 虛擬伺服器子網路的流量規則必須涵蓋內部網路與虛擬伺服器實例之間通訊的 VPN 通道流量。

虛擬伺服器子網的入站和出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 ICMP-TCP-UDP 內部部署,私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用

流量疑難排解

可選:此規則允許進行連線測試的流量,例如 ping VPN 閘道或 VPC 虛擬伺服器實體,以進行連線能力檢查和故障排除。

流量疑難排解規則
入埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入站(可選) ICMP 全部 不適用 全部 不適用

範例:在單獨的 ACL 中設定 VPN 閘道和虛擬伺服器子網路

以下範例說明應用於 VPN 閘道和虛擬伺服器實例子網路的特定 NACL 規則。 這些範例可協助您根據特定子網路 CIDR 和流量需求正確設定 NACL。

在此範例中,VPN 閘道位於子網路 CIDR 10.240.0.0/24,虛擬伺服器位於子網路 CIDR 10.240.2.0/24。 此外,VPN 閘道和虛擬伺服器位於不同的 NACL 中,這表示您需要為每個 NACL 設定不同的規則。 下表說明 VPN 閘道子網路的 NACL 入站和出站規則。

VPN 閘道子網路上的入站與出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 203.0.113.5[9] 500 10.240.0.4/32 500
入埠 UDP 203.0.113.5 4500 10.240.0.4/32 4500
出埠 UDP 10.240.0.4/32 500 203.0.113.5[10] 500
出埠 UDP 10.240.0.4/32 4500 203.0.113.5 4500
入埠 ICMP-TCP-UDP 192.168.100.0/24[11] 不適用 10.240.2.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.2.0/24 不適用 192.168.100.0/24[12] 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

本表說明虛擬伺服器子網路的 NACL 規則,顯示與 VPN 閘道子網路所述相同類型的入站和出站流量。

虛擬伺服器子網路的入站和出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 ICMP-TCP-UDP 192.168.100.0/24 不適用 10.240.2.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.2.0/24 不適用 192.168.100.0/24 不適用

方案 2:不同 VPC 中的 VPN 閘道和虛擬伺服器實例透過轉接閘道連接

在此情況下,VPN 閘道和虛擬伺服器實例位於不同 VPC 內的不同子網,並由轉接閘道連接。 此設定使用與前述情況相同的程序,透過不同 VPC 的子網路轉送封包。

  1. 加密流量會在您的內部閘道和 VPN 閘道子網路之間流動。
  2. 封包到達 VPC VPN 閘道後,會被解密並轉送至 VPC 虛擬伺服器子網路。
  3. 回應封包隨後會透過 VPN 子網路傳回,並在此再次加密後傳回內部閘道。
  4. 轉送閘道負責將兩個 VPC 互連,並在兩者之間轉送封包。

透過不同 VPC NACL 的封包流量
透過不同 NACL 和子網路的不同 VPC 的封包流量

當 VPN 閘道和虛擬伺服器實例位於具有不同子網路和不同 NACL 的不同 VPC 中時,您必須針對您的內部閘道和不同 VPC 中的子網路之間的流量新增下列規則。

為 VPN 閘道子網路設定 NACL

此 NACL 連接到 VPN 閘道子網路。 VPN 閘道子網路的流量規則必須涵蓋用於設定 VPN 通道的管理流量,以及內部網路與 VPC 之間的加密 VPN 通道流量。

VPN 閘道子網路的入站與出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 您的內部閘道公共 IP 500 VPN 閘道 IP 500
入埠 UDP 您的內部閘道公共 IP 4500 VPN 閘道 IP 4500
出埠 UDP VPN 閘道 IP 500 內部閘道的公用 IP 500
出埠 UDP VPN 閘道 IP 4500 內部閘道的公用 IP 4500
入埠 ICMP-TCP-UDP 企業內部私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

為虛擬伺服器實例子網路設定 NACL

此 NACL 連接到虛擬伺服器子網路。 虛擬伺服器子網路的流量規則必須涵蓋內部網路與虛擬伺服器實例之間通訊的 VPN 通道流量。

虛擬伺服器子網的入站和出站規則
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 ICMP-TCP-UDP 內部部署,私有 CIDR 不適用 VPC CIDR 不適用
出埠 ICMP-TCP-UDP VPC CIDR 不適用 內部部署,私有 CIDR 不適用

流量疑難排解

可選:此規則允許進行連線測試的流量,例如 ping VPN 閘道或 VPC 虛擬伺服器實體,以進行連線能力檢查和故障排除。

流量疑難排解規則
入埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入站(可選) ICMP 全部 不適用 全部 不適用

範例:在不同的 VPC 中設定 VPN 閘道和虛擬伺服器子網路

以下範例說明在不同 VPC 中應用於 VPN 閘道和虛擬伺服器實例子網路的特定 NACL 規則。 這些範例可協助您根據特定子網路 CIDR 和流量需求正確設定 NACL。

在此範例中,VPC A 中的 VPN 閘道位於子網路 CIDR 10.240.0.0/24,而 VPC B 中的虛擬伺服器位於子網路 CIDR 10.240.2.0/24。 此外,VPN 閘道和虛擬伺服器位於不同的 NACL 中,這表示您需要為每個 NACL 設定不同的規則。 下表說明 VPN 閘道子網路的 NACL 入站和出站規則。

VPN 閘道子網路上的入站與出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 UDP 203.0.113.5[13] 500 10.240.0.4/32 500
入埠 UDP 203.0.113.5 4500 10.240.0.4/32 4500
出埠 UDP 10.240.0.4/32 500 203.0.113.5[14] 500
出埠 UDP 10.240.0.4/32 4500 203.0.113.5 4500
入埠 ICMP-TCP-UDP 192.168.100.0/24[15] 不適用 10.240.2.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.2.0/24 不適用 192.168.100.0/24[16] 不適用
入站(可選) ICMP 全部 不適用 全部 不適用

本表說明 VPC B 中虛擬伺服器子網路的 NACL 規則,顯示與 VPC A 中 VPN Gateway 子網路所述相同類型的入站和出站流量。

虛擬伺服器子網路的入站和出站規則範例
入埠及出埠規則 通訊協定 來源 IP 來源埠 目的地 IP 目的地埠
入埠 ICMP-TCP-UDP 192.168.100.0/24 不適用 10.240.2.0/24 不適用
出埠 ICMP-TCP-UDP 10.240.2.0/24 不適用 192.168.100.0/24 不適用

  1. 這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎

  2. 將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎

  3. 這個位址是您的內部私有 CIDR。 ↩︎

  4. 這個位址是您的內部私有 CIDR。 ↩︎

  5. 這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎

  6. 將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎

  7. 這個位址是您的內部私有 CIDR。 ↩︎

  8. 這個位址是您的內部私有 CIDR。 ↩︎

  9. 這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎

  10. 將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎

  11. 這個位址是您的內部私有 CIDR。 ↩︎

  12. 這個位址是您的內部私有 CIDR。 ↩︎

  13. 這個位址是您的內部閘道公共 IP,用於入站規則。 此設定允許從內部子網路到 VPN 閘道的流量。 ↩︎

  14. 將目的地 IP 設定為出站規則的內部閘道公共 IP 位址。 此設定允許從 VPN 閘道到內部子網路的流量。 ↩︎

  15. 這個位址是您的內部私有 CIDR。 ↩︎

  16. 這個位址是您的內部私有 CIDR。 ↩︎