Unterstützte Verschlüsselungsdomain oder Proxy-ID

Verstehen Sie unterstützte Verschlüsselungsdomains, Proxy-IDs und Trafficselektoren für routenbasierte und richtlinienbasierte Site-to-Site-VPN-Tunnel.

Das IPSec-Protokoll verwendet Security Associations (SAs), um zu entscheiden, wie Pakete verschlüsselt werden. Innerhalb jeder SA definieren Sie Verschlüsselungsdomains, um die Quell- und Ziel-IP-Adresse eines Pakets einem Eintrag in der SA-Datenbank zuzuordnen. Dadurch wird festgelegt, wie ein Paket verschlüsselt oder entschlüsselt werden soll.

Beachten Sie, dass

andere Hersteller oder die Branchendokumentation die Begriffe Proxy-ID, Sicherheitsparameterindex (SPI) oder Trafficselektor beim Verweisen auf SAs oder Verschlüsselungsdomains verwenden können. Zugriffslisten sind auch ein allgemeiner Cisco-Begriff für Verschlüsselungsdomains.

Für IPSec-Tunnel gibt es drei allgemeine Routingstrategien:

  • Statische Routentunnel: Verwenden Sie eine ANY/ANY-Verschlüsselungsdomain. Der Kunde stellt eine Liste der statischen Routen bereit, die Oracle an das DRG propagiert. BGP wird nicht verwendet.
  • BGP-geführte Tunnel: Verwenden Sie eine ANY/ANY-Verschlüsselungsdomain, und richten Sie BGP-Sessions für den dynamischen Routenaustausch zwischen dem CPE des Kunden und dem DRG ein.
  • Policy-basierte Tunnel: Der Kunde definiert bestimmte CIDR-Blöcke der Verschlüsselungsdomain, einschließlich Quell- und Zielsubnetzen, die in IPSec Phase 2 verwendet werden. Oracle propagiert die IP-Zielpräfixe an das DRG.

Die Site-to-Site-VPN-Headends von Oracle verwenden routenbasierte Tunnel, können jedoch mit policybasierten Tunneln arbeiten, zu denen einige Hinweise in den folgenden Abschnitten aufgeführt sind.

Hinweis

Einige CPE-Anbieter verwenden auch unterschiedliche Terminologien, um ihre eigenen Tunneltypen zu referenzieren. Im Oracle-Kontext ist statisches Routing eine routenbasierte Strategie.
Verschlüsselungsdomain für routenbasierte Tunnel

Wenn das CPE routenbasierte Tunnel unterstützt, konfigurieren Sie den Tunnel mit dieser Methode. Dies ist die einfachste Konfiguration mit der umfassendsten Interoperabilität mit dem Oracle-VPN-Headend.

Routenbasiertes IPSec, einschließlich statischer Routen- und BGP-geleiteter Tunnel, verwendet eine ANY/ANY-Verschlüsselungsdomain mit den folgenden Werten:

  • Quell-IP-Adresse: ANY (0.0.0.0/0)
  • Ziel-IP-Adresse: ANY (0.0.0.0/0)
  • Protokoll: IPv4

Wenn Sie spezifischer sein müssen, können Sie eine einzelne zusammenfassende Route für Verschlüsselungsdomainwerte anstelle einer Standardroute verwenden.

Verschlüsselungsdomains für policybasierte Tunnel

Wenn Sie policybasierte Tunnel verwenden, generiert jeder Policy-Eintrag (ein CIDR-Block auf einer Seite der IPsec-Verbindung), den Sie definieren, eine IPsec-Sicherheitszuordnung (SA) mit jedem berechtigten Eintrag am anderen Ende des Tunnels. Dieses Paar wird als Verschlüsselungsdomain bezeichnet.

In diesem Diagramm enthält die Oracle-DRG-Seite des IPsec-Tunnels Policy-Einträge für drei IPv4-CIDR-Blöcke und einen IPv6-CIDR-Block. Die On-Premise-CPE-Seite des Tunnels enthält Policy-Einträge für zwei IPv4-CIDR-Blöcke und zwei IPv6-CIDR-Blöcke. Jeder Eintrag generiert eine Verschlüsselungsdomain mit allen möglichen Einträgen am anderen Ende des Tunnels. Beide Seiten eines SA-Paars müssen dieselbe IP-Version verwenden. Das Ergebnis sind insgesamt acht Verschlüsselungsdomains.

Das Diagramm zeigt mehrere Verschlüsselungsdomains und wie sie ihre Nummer finden.
Wichtig

Wenn das CPE nur policybasierte Tunnel unterstützt, beachten Sie die folgenden Einschränkungen.

  • Site-to-Site-VPN unterstützt mehrere Verschlüsselungsdomains, weist aber einen oberen Grenzwert von 50 Verschlüsselungsdomains auf.
  • Wenn Sie in einer Situation wie im vorherigen Beispiel nur drei der sechs möglichen IPv4-Verschlüsselungsdomains auf CPE-Seite konfiguriert haben, würde der Link mit dem Status "Teilweise hochgefahren" aufgelistet werden, weil auf DRG-Seite immer alle möglichen Verschlüsselungsdomains erstellt werden.
  • Je nachdem, wann ein Tunnel erstellt wurde, können Sie einen vorhandenen Tunnel möglicherweise nicht bearbeiten, um richtlinienbasiertes Routing zu verwenden, und müssen den Tunnel möglicherweise durch einen neuen IPSec-Tunnel ersetzen.
  • Die CIDR-Blöcke, die auf der Oracle-DRG-Seite des Tunnels verwendet werden, dürfen sich nicht mit den CIDR-Blöcken überschneiden, die auf der On-Premise-CPE-Seite des Tunnels verwendet werden.
  • Eine Verschlüsselungsdomain muss sich immer zwischen zwei CIDR-Blöcken derselben IP-Version befinden.