VPN 閘道的規劃考量
建立 VPN 閘道之前,請檢閱適用的規劃注意事項、組態需求和其他指引。
一般考慮因素
在建立 VPN 閘道之前,請檢閱下列一般注意事項:
- 請確定子網路中有足夠空間供閘道使用。 若要確保 VPN 管理及失效接手功能能夠正常運作,請在沒有任何其他 VPC 資源的子網路中建立 VPN 閘道。 此過程會保證閘道有足夠的私有 IP 位址。 VPN 閘道需要四個專用 IP 位址,以容納高可用性及漸進式升級。 由於一個子網路中最多保留五個私有 IP 位址,因此可用於託管 VPN 閘道的最小子網路大小為
/28(16 個 IP 位址或網路遮罩255.255.255.240)。 - 預設情況下,IBM Cloud VPN for VPC 會停用 PFS(完美前向保密)。 部分供應商需要啟用階段 2 的 PFS。 如果您需要 PFS,請檢查供應商指示並使用自訂原則。
- 依預設,IBM VPN 閘道會使用其公用 IP 位址作為 IKE 本端身分,並將對等節點的公用 IP 位址指定為 IKE 對等節點身分。 您可以指定本端及對等節點 IKE 身分,以在建立 VPN 連線時置換此預設行為。 如果對等 VPN 閘道位於 NAT 防火牆後面,而對等的公開 IP 位址與對等 VPN 閘道介面沒有關聯,您可以調整對等 VPN 閘道的設定。 此設定可確保對等電腦的公用 IP 位址被用來作為 IKE 身分。 當您建立 VPN 連線以使用對等節點 VPN 閘道的實際 IKE 身分時,也可以指定對等節點 IKE 身分。
- 如果您的對等 VPN 閘道器位於 NAT 裝置之後,且沒有公開 IP,您可以將 FQDN 與 NAT 的 IP 位址關聯。 然後,當您建立 VPN 連線時,就可以使用此 FQDN 來取代 IP 位址。 以此方式,預設對等節點 IKE 身分是 FQDN。 如果預設值與對等 VPN 閘道的實際 IKE 身分不符,您可以在建立 VPN 連線時指定對等 IKE 身分以覆寫此預設值。
- 建立 VPN 連線時,您可以選擇建立模式 (雙向或僅對等)。 請記住,如果您的對等節點 VPN 閘道在建立 VPN 連線時沒有公用 IP 位址,則必須將 VPN 閘道設為 僅限對等節點 模式。 在這種情況下,對等 VPN 閘道會在連線中斷時負責恢復連線。
- 設定 VPN 連線後,您無法將對等閘道位址類型從 IP 位址變更為 FQDN,或從 FQDN 變更為 IP 位址。
- IBM Cloud VPC透過 DNS Services 支援 FQDN 解析。 如果 VPN 閘道所在的 VPC 位於私有 DNS 範例的允許網路中,則在此私有 DNS 中新增的 DNS 記錄可在 VPN 閘道中解析。
政策型 VPN 閘道的注意事項
在建立政策型 VPN 閘道之前,請檢閱下列注意事項:
- 以政策為基礎的 VPN 閘道會在與您選擇的子網路相關聯的區域中建立。 VPN 閘道只能連接至此區域中的虛擬伺服器實例。 因此,其他區域中的實例無法使用此 VPN 閘道來與其他網路進行通訊。 若要實現區域容錯,請為每個區域部署一個 VPN 閘道器。
- 對於基於政策的 VPN 閘道,路由不會自動被偵測到。 路由表必須設定為接受來自 VPN 閘道的路由,且傳播的路由僅限於 VPN 政策中定義的 CIDR 前綴。 參見 廣告路線。
基於路由的 VPN 閘道注意事項
在建立基於路由的 VPN 閘道之前,請檢閱下列注意事項:
以靜態路由為基礎的 VPN 連線注意事項
建立以靜態路由為基礎的 VPN 連線前,請檢閱下列注意事項:
- 如果您打算在 VPC 路由表中設定預設路由 (
0.0.0.0/0),讓來自 VPC 資源的出口流量通過 VPN 閘道,請在不同於與路由表關聯的子網路中建立 VPN 閘道。 否則,此預設路由會造成 VPN 閘道的路由衝突,並可能導致 VPN 連線癱瘓。 - IBM Cloud VPN for VPC 僅支援每個 VPC 的每個區域一個基於路由的 VPN。
以動態路由為基礎的 VPN 連線注意事項
建立以動態路由為基礎的 VPN 連線前,請檢閱下列注意事項:
- 若要在 VPN 閘道和內部裝置之間啟用動態路由,您必須建立轉接閘道,並將其附加到 VPN 閘道。 在此設定中,中轉閘道會在您的裝置之間自動管理和分散流量。 請參閱 Transit Gateway 的 VPN 閘道連接注意事項。 請記住,靜態路由不支援此類附件。
- 您可以隨時建立動態 VPN 連線,甚至在 VPN 閘道連接到轉接閘道之前。 然而,只有當 VPN 閘道連接至轉接閘道時,流量才會流動。
- 基於動態路由的 VPN 需要本機和對等 ASN 值。 本機 ASN 識別用於 BGP 對等互聯的本機網路,而對等 ASN 則識別與 VPN 交換路由的遠端對等網路。 如果未指定本機 ASN 值,VPN 閘道會以
64520的預設 ASN 建立。 - 當您建立 VPN 閘道時,某些 ASN 值會受到限制,無法用作本機或對等 ASN,這些 ASN 包括
0,13884,36351,64512,64513,65100,65200–65234,65402–65433,65500,或4201065000–4201065999。 這些值不是保留值就是私人 ASN 範圍的一部分,可能會造成路由衝突。 - 當您將轉接閘道連接到 VPN 時,除非移除服務連線,否則無法變更 ASN 值。
- 多個 VPN 閘道可連線至同一個中轉閘道,但每個 VPN 閘道只能連接至一個中轉閘道。
- 如果您打算使用不在標準私有 IP 範圍(
10.0.0.0/8、172.16.0.0/12或192.168.0.0/16)內的非 RFC 1918 CIDR 來建立中轉閘道連線,您必須在 VPC 的出口路由表中加入 delegate-VPC 路由。 此路由必須指向您選擇的 CIDR,而且必須與同一區域的 VPN 子網路相關聯。 請參閱轉接閘道的 VPN 閘道連線注意事項。 - 在動態路由設定中,每個 IBM VPN 最多可為每個 VPN 對等端支援 120 個路由。 如果超出此限制,該對等點的 BGP 會話會自動關閉。 若要恢復會話,請將從您的內部對等網路廣告的路由數量減少到 120 或更少,然後在 IBM Cloud 中切換連線以重新建立 BGP 會話。 如需詳細資訊,請參閱 VPN for VPC 在動態、基於路由的連線中,每個 VPN 對等端支援多少條路由?
IBM Power Virtual Servers 自動部署您的工作區
提供站台對站台 VPN 自動化專案,可提供 Terraform 模組來建立站台對站台 VPN 閘道。 它還可以透過網際網路,從您的本機內部網路安全連線至 Power Virtual Server 工作區中的私人資源。 此 Terraform Infrastructure as Code ( IaC ) 模組會建立一個以政策為基礎的 VPN 閘道,並透過本機和對等政策建立連線。 預設會建立 Transit Gateway 和 IBM Power Virtual Server 工作區,但您可以透過指定現有的工作區來覆寫預設值。
本自動化專案的 GitHub 套件庫位於 IBM / power-vpn-gateway GitHub 儲存庫. 該專案的 README 檔案會建立 VPN 閘道,並將其附加到新的或現有的 Power Virtual Server 工作區,提供對 IBM Cloud Power 基礎架構的安全存取。