Conexión VPN a AWS
El servicio VPN de sitio a sitio de Oracle Cloud Infrastructure (OCI) ofrece una conexión IPSec segura entre una red local y una red virtual en la nube (VCN). También puede utilizar la VPN de sitio a sitio para conectar los recursos de Oracle Cloud Infrastructure a otros proveedores de servicios en la nube.
En este tema se proporciona una configuración de mejores prácticas para un túnel de VPN IPSec entre OCI y AWS mediante el servicio VPN de sitio a sitio de OCI y el servicio VPN de sitio a sitio de AWS.
En esta documentación se asume que ya ha aprovisionado una red virtual en el nube (VCN) y un gateway de enrutamiento dinámico (DRG), así cómo todas las tablas del enrutamiento de VCN y las listas del sistema de seguridad necesarias para este escenario y todos los equivalentes en AWS
clave compartida previamente: si confía en AWS para generar automáticamente una clave compartida previamente para un túnel, la clave generada puede contener caracteres de punto o guión bajo (. o _). OCI no soporta estos caracteres en una clave compartida previamente. Si la contraseña generada automáticamente por AWS contiene estos caracteres, cambie la clave compartida previamente para el túnel correspondiente antes de completar la configuración de la VPN.
Tipo de enrutamiento: este escenario utiliza el protocolo de gateway de borde (BGP) para intercambiar rutas entre AWS y OCI. Utilice BGP para túneles de IPSec siempre que sea posible. Opcionalmente, el enrutamiento estático también se puede utilizar entre AWS y OCI.
Puede verificar la versión de la VPN de sitio a sitio utilizada por la conexión IPSec en el separador Información de conexión de IPSec de una página del enlace IPSec.
Para obtener una lista neutra del proveedor de los parámetros IPSec soportados para todas las regiones OCI, consulte Parámetros IPSec soportados.
El primer paso del proceso de configuración es crear un gateway de cliente temporal. Este gateway del cliente temporal se utiliza para aprovisionar inicialmente la VPN del sitio de AWS a sitio de AWS, mostrando el punto final de la VPN para un túnel. OCI requiere la IP pública del par de VPN remoto para que se cree una conexión IPSec. Una vez completado este proceso, se configura un nuevo gateway del cliente que representa la IP pública del punto final virtual de OCI real.
Mientras se aprovisiona la conexión VPN, descargue la configuración de toda la información del túnel. Este archivo es necesario para completar la configuración del túnel en la consola de OCI.
- Name: asigne un nombre a este gateway de cliente.
- Routing: seleccione Dynamic.
- BGP ASN: introduzca el ASN de BGP de OCI. El ASN de BGP de Oracle para la nube comercial es 31898, excepto la región Serbia Central (Jovanovac), que es 14544.
-
IP Address: introduzca la dirección IP de la VPN de Oracle para el túnel 1. Utilice la IP guardada en la tarea anterior.
Seleccione Create Customer Gateway para completar el aprovisionamiento.
Esta tarea sustituye el gateway de cliente temporal por uno que utiliza la dirección IP de la VPN de OCI.
Busque la conexión IPSec en OCI y las conexiones VPN de sitio a sitio en AWS para verificar la situación del túnel.
- El túnel de OCI en la conexión IPSec muestra
Uppara el estado de IPSec para confirmar un túnel operativo. - El estado de BGP de IPv4 también muestra
Up, lo que indica una sesión del BGP establecida. - El estado de túnel en el separador Detalles de túnel de la conexión VPN de sitio a sitio en AWS muestra
Up.
También hay disponible un servicio de supervisión en OCI para supervisar de modo activo y pasivo los recursos en la nube. Para obtener información sobre la supervisión de la VPN de sitio a página de OCI, consulte Métricas de VPN de sitio a página.
Si tiene alguna incidencia, consulte Solución de problemas de VPN de sitio a sitio.