VPN-Verbindung zu Azure
Der Site-to-Site-VPN-Service von Oracle Cloud Infrastructure (OCI) bietet eine sichere IPSec-Verbindung zwischen einem On-Premise-Netzwerk und einem virtuellen Cloud-Netzwerk (VCN). Sie können auch Site-to-Site-VPN verwenden, um OCI-Ressourcen Mit anderen Cloud-Serviceprovidern zu verbinden.
Dieses Thema enthält eine Best Practices-Konfiguration für einen IPSec-VPN-Tunnel zwischen OCI und Microsoft Azure mit dem OCI Site-to-Site-VPN-Service und dem Azure-VPN-Service IPSec.
In diesem Dokument wird davon ausgegangen, dass Sie bereits ein virtuelles Cloud-Netzwerk (VCN) und ein dynamisches Routinggateway (DRG) bereitgestellt haben und alle VCN-Routentabellen und Sicherheitslisten konfiguriert haben, die für dieses Szenario und alle Äquivalente in Azure erforderlich sind.
IKE-Version: Eine IPSec-VPN-Verbindung zwischen OCI und Microsoft Azure muss zur Interoperabilität IKE-Version 2 verwenden.
Routingtyp: In diesem Szenario wird Border Gateway Protocol (BGP) verwendet, um Routen zwischen Azure und OCI auszutauschen. Nach Möglichkeit wird für Site-to-Site-VPN BGP bevorzugt. Optional kann statisches Routing auch zwischen Azure und OCI verwendet werden.
Perfect Forward Secrecy: Bei der Perfect Forward Secrecy (PFS) werden neue Diffie-Hellman-Schlüssel in Phase 2 generiert, und Phase 2 verwendet dieselben Schlüssel, die in Phase 1 generiert wurden, anstatt denselben Schlüssel zu verwenden. Beide VPN-Peers müssen mit der ausgewählten PFS-Gruppeneinstellung für Phase 2 übereinstimmen. Standardmäßig stimmen Azure (Gruppe 1, 2, 14 und 24 nur für IKEv2) und OCI (Gruppe 5) nicht mit PFS überein. Die OCI-seitige PFS-Gruppe kann so geändert werden, dass sie dem CPE entspricht.
Sie können die von der IPSec-Verbindung verwendete Site-to-Site-VPN-Version auf der Seite "IPSec-Verbindung" auf der Registerkarte IPSec-Verbindungsinformationen prüfen.
Eine Liste der vom Hersteller unterstützten IPSec-Parameter für alle OCI-Regionen finden Sie unter Unterstützte IPSec-Parameter.
Standardmäßig verwendet OCI Site-to-Site-VPN die PFS-Gruppe 5 für alle IPSec-VPN-Tunnel. Für IKEv2 sendet Azure Vorschläge mit den PFS-Gruppen 1, 2, 14 und 24.
Mit der OCI-Konsole können Sie die Phase 2 IPSec-Policy eines Tunnels so festlegen, dass der benutzerdefinierte PFS-Gruppenwert 2, 14 oder 24 verwendet wird. OCI unterstützt PFS-Gruppe 1 nicht.
Navigieren Sie zu einer IPSec-Verbindung in OCI und der Virtual Network Gateway-Verbindung in Azure, um den Status des Tunnels zu prüfen.
Der OCI-Tunnel unter der IPSec-Verbindung zeigt den IPSec-Status Up an, um einen operativen Tunnel zu bestätigen.
Im IPv4-BGP-Status wird ebenfalls Up angezeigt, was eine eingerichtete BGP-Session angibt.
Der Verbindungsstatus unter dem virtuellen Netzwerkgateway für diesen Tunnel zeigt Connected an, um zu bestätigen, dass der Tunnel betriebsbereit ist.
Ein Monitoring-Service ist auch in OCI verfügbar, um Cloud-Ressourcen aktiv und passiv Zu überwachen. Informationen zum Monitoring von OCI Site-to-Site-VPN finden Sie unter Site-to-Site-VPN-Metriken.
Bei Problemen finden Sie weitere Informationen unter Site-to-Site-VPN - Fehlerbehebung.