Conexión VPN a Azure
El servicio VPN de sitio a sitio de Oracle Cloud Infrastructure (OCI) ofrece una conexión IPSec segura entre una red local y una red Virtual en la Nube (VCN). También puede utilizar una VPN de sitio a sitio para conectar los recursos en la nube a otros proveedores de servicios de la nube.
En este tema se proporciona una configuración de mejores prácticas para un túnel de VPN IPSec entre OCI y Microsoft Azure mediante el servicio de VPN de sitio a sitio de OCI y el servicio de VPN IPSec de Azure.
En esta documentación se asume que ya ha aprovisionado una red virtual en el cloud (VCN) y un gateway de direccionamiento dinámico (DRG), y también que ha configurado todas las tablas VCN de rutas y las lista de seguridad necesarias para este escenario y todos los equivalentes en Azure.
Versión IKE: una conexión VPN IPSec entre OCI y Microsoft Azure debe utilizar IKE versión 2 para la interoperabilidad.
Tipo de enrutamiento: este escenario utiliza el protocolo de gateway de borde (BGP) para intercambiar rutas entre Azure y OCI. Se prefiere BGP para la VPN de sitio a sitio siempre que es posible. Opcionalmente, también se puede utilizar el enrutamiento estático entre Azure y OCI.
Confidencialidad directa perfectamente: con confidencialidad frontal perfecta (PFS) se generan nuevas claves Diffie-Hellman en las fases 2 y las claves de fase 2 en lugar de utilizar la misma clave generada durante las fases 1. Ambos peers de VPN deben coincidir con el valor de grupo de PFS seleccionado para la fase 2. Por defecto, Azure (grupos 1, 2, 14 y 24 solo para IKEv2) y OCI (grupo 5) tienen una discrepancia de PFS. El grupo de PFS de OCI se puede cambiar para que coincida con el CPE.
Puede verificar la versión de la VPN de sitio a sitio utilizada por la conexión IPSec en el separador Información de conexión de IPSec de las páginas de conexión de IPSec.
Para obtener una lista neutra del proveedor de los parámetros IPSec soportados para todas las regiones OCI, consulte Parámetros IPSec soportados.
Por defecto, la VPN de sitio a sitio de OCI utiliza el grupo PFS 5 para todos los túneles de VPN IPSec. Para IKEv2, Azure envía propuestas con los grupos de PFS 1, 2, 14 y 24.
Puede utilizar la consola de OCI para definir la política IPSec de fase 2 de un túnel para utilizar un valor de grupo de PFS personalizado de 2, 14 o 24. OCI no admite el grupo 1 de PFS.
Busque la conexión IPSec en OCI y la conexión Puerta de enlace de red virtual en Azure para verificar la situación del túnel.
El túnel de OCI en la conexión IPSec muestra Up para el estado de IPSec para confirmar un túnel operativo.
El estado de BGP de IPv4 también muestra Up, lo que indica una sesión del BGP establecida.
El estado de la conexión en Puerta de enlace de red virtual para este túnel muestra Connected para confirmar un túnel operativo.
También hay disponible un servicio de supervisión en OCI para supervisar de modo activo y pasivo los recursos en la nube. Para obtener información sobre la supervisión de la VPN de sitio a página de OCI, consulte Métricas de VPN de sitio a página.
Si tiene alguna incidencia, consulte Solución de problemas de VPN de sitio a sitio.