VPN-Verbindung zu AWS
Der Site-to-Site-VPN-Service von Oracle Cloud Infrastructure (OCI) bietet eine sichere IPSec-Verbindung zwischen einem On-Premise-Netzwerk und einem virtuellen Cloud-Netzwerk (VCN). Sie können ein Site-to-Site-VPN auch verwenden, um Oracle Cloud Infrastructure-Ressourcen mit anderen Cloud-Serviceanbietern zu verbinden.
Dieses Thema enthält eine Best Practices-Konfiguration für einen IPSec-VPN-Tunnel zwischen OCI und AWS mit dem OCI Site-to-Site-VPN-Service und dem AWS Site-to-Site-VPN-Service.
In diesem Dokument wird davon ausgegangen, dass Sie bereits ein virtuelles Cloud-Netzwerk (VCN) und ein dynamisches Routinggateway (DRG) bereitgestellt haben und alle VCN-Routentabellen und Sicherheitslisten konfiguriert haben, die für dieses Szenario und alle Äquivalente in AWS erforderlich sind.
Pre-Shared Key: Wenn Sie sich darauf verlassen, dass AWS automatisch einen Pre-Shared Key für einen Tunnel generiert, enthält der generierte Schlüssel möglicherweise Punkt (.) oder Unterstrich (_). OCI unterstützt diese Zeichen in einem Pre-Shared Key nicht. Wenn das automatisch generierte AWS-Kennwort diese Zeichen enthält, ändern Sie den Pre-Shared Key für den relevanten Tunnel, bevor Sie die VPN-Konfiguration abschließen.
Routingtyp: In diesem Szenario wird Border Gateway Protocol (BGP) verwendet, um Routen zwischen AWS und OCI auszutauschen. Verwenden Sie das BGP nach Möglichkeit für IPsec-Tunnel. Optional kann statisches Routing auch zwischen AWS und OCI verwendet werden.
Sie können die Site-to-Site-VPN-Version prüfen, die von der IPSec-Verbindung auf einer IPSec-Verbindungsseite auf der Registerkarte IPSec-Verbindungsinformationen verwendet wird.
Eine Liste der vom Hersteller unterstützten IPSec-Parameter für alle OCI-Regionen finden Sie unter Unterstützte IPSec-Parameter.
Im ersten Schritt im Konfigurationsprozess wird ein temporäres Kundengateway erstellt. Dieses temporäre Kundengateway wird verwendet, um das AWS-Standort-to-Site-VPN anfänglich bereitzustellen und den AWS-VPN-Endpunkt für den Tunnel verfügbar zu gestalten. OCI erfordert die öffentliche IP des Remote-VPN-Peers, bevor eine IPSec-Verbindung erstellt wird. Nachdem dieser Prozess abgeschlossen ist, wird ein neues Kundengateway konfiguriert, dass die tatsächliche öffentliche IP des OCI-VPN-Endpunkts darstellt.
Während des Provisionings der VPN-Verbindung die Konfiguration aller Tunnelinformationen herunterladen. Diese Textdatei ist erforderlich, um die Konfiguration des Tunnels in der OCI-Konsole abzuschließen.
- Name: Geben Sie diesem Kundengateway einen Namen.
- Routing: Wählen Sie Dynamisch aus.
- BGP ASN: Geben Sie die OCI-BGP-ASN ein. Die BGP-ASN von Oracle für die kommerzielle Cloud ist 31898, mit Ausnahme der Region Serbia Central (Jovanovac) mit 14544.
-
IP Address: Geben Sie die Oracle VPN IP-Adresse für Tunnel 1 ein. Verwenden Sie die in der vorherigen Aufgabe gespeicherte IP.
Wählen Sie Create Customer Gateway aus, um das Provisioning abzuschließen.
Diese Aufgabe ersetzt das temporäre Kundengateway durch ein Gateway, das die OCI-VPN-IP-Adresse verwendet.
Navigieren Sie zur IPSec-Verbindung in OCI und zu den Site-to-Site-VPN-Verbindungen in AWS, um den Tunnelstatus zu prüfen.
- Der OCI-Tunnel unter der IPSec-Verbindung zeigt den IPSec-Status
Upan, um einen operativen Tunnel zu bestätigen. - Im IPv4-BGP-Status wird ebenfalls
Upangezeigt, was eine eingerichtete BGP-Session angibt. - Der Tunnelstatus auf der Registerkarte Tunneldetails für die Site-to-Site-VPN-Verbindung in AWS zeigt
Upan.
Ein Monitoring-Service ist auch in OCI verfügbar, um Cloud-Ressourcen aktiv und passiv Zu überwachen. Informationen zum Monitoring von OCI Site-to-Site-VPN finden Sie unter Site-to-Site-VPN-Metriken.
Bei Problemen finden Sie weitere Informationen unter Site-to-Site-VPN - Fehlerbehebung.