Conexión VPN a Google Cloud

El servicio VPN de sitio a sitio de Oracle Cloud Infrastructure (OCI) ofrece una conexión IPSec segura entre una red local y una red virtual en la nube (VCN). También puede utilizar la VPN de sitio a sitio para conectar los recursos de OCI a otros proveedores de servicios en la nube.

En este tema se proporciona una configuración de mejores prácticas para un túnel VPN IPSec entre OCI y Google Cloud mediante el servicio VPN de sitios a sitios de OCI y el servicio VPN de Google Cloud.

Nota

En esta nota se asume que ya ha aprovisionado una red virtual en la nube (VCN) y un gateway de direccionamiento dinámico (DRG), además de haber configurado todas las tablas del direccionamiento de VCN y las listas del sistema de seguridad necesarias para este escenario y todos los equivalentes en Google Cloud.

Tipo de enrutamiento: este escenario utiliza la herramienta de gateway de borde (BGP) para intercambiar rutas entre Google Cloud y OCI. Se prefiere BGP para la VPN de sitio a sitio siempre que sea posible. Opcionalmente, el enrutamiento estático también se puede utilizar entre Google Cloud y OCI.

Puede verificar la versión de la VPN de sitio a sitio utilizada por la conexión IPSec en el separador Información de conexión de IPSec de una página del enlace IPSec.

Para obtener una lista neutra del proveedor de los parámetros IPSec soportados para todas las regiones OCI, consulte Parámetros IPSec soportados.

Google Cloud - Iniciar configuración de VPN
  1. En el portal principal de Google Cloud:
    1. Amplíe el menú principal desde la esquina superior izquierda
    2. Desplácese hacia abajo hasta Hybrid Connectivity.
    3. Seleccione VPN.
  2. En la página siguiente, seleccione el enlace Create VPN Connection para abrir el flujo de trabajo y crear la conexión VPN con el IPSec.
  3. En Opciones de VPN, seleccione VPN de alta disponibilidad (HA) y, a continuación, seleccione el botón Continuar situado en la parte inferior.
  4. Cree un gateway de VPN de alta disponibilidad en la nube. Introduzca la siguiente información:
    • Nombre: asigne un nombre al gateway de VPN.
    • Red: seleccione el VPC con el que la VPN IPSec se conecta.
    • Región: seleccione la región del gateway de VPN

      Cuando haya terminado de configurar el gateway de VPN, seleccione el botón Crear y continuar para continuar.

  5. La siguiente página muestra la IP pública del punto final de VPN de Google Cloud.

    Guarde la IP pública de una de las interfaces, a continuación, abra la Consola de OCI en una ventana independiente y continúe con el proceso de configuración. Regresará más tarde para completar la configuración de Google Cloud después de que se haya aprovisionado la conexión IPSec de OCI.

OCI: crear objeto CPE
  1. Abra el menú de navegación y seleccione Red. En Conectividad de cliente, seleccione Equipo local de cliente.
  2. Seleccione Crear equipo local del cliente.
  3. Introduzca los siguientes valores:
    • Crear en compartimento: seleccione el compartimento de la VCN que desee.
    • Nombre: un nombre descriptivo del objeto de CPE. No es necesario que sea único y no se puede cambiar posteriormente en la consola (pero puede cambiarlo con la API). Evite introducir información confidencial.

      En este ejemplo, se utiliza TO_GCP como nombre.

    • DirecciónIP: introduzca la dirección IP pública del puerta de enlace de VPN de Google Cloud.
    • Proveedor de CPE: seleccione Otro.
  4. Seleccione Crear CPE.
OCI: crear conexión IPSec
  1. Abra el menú de navegación y seleccione Red. En Conectividad del cliente, seleccione VPN de sitio a sitios.
  2. Seleccione Create IPSec Connection (Crear conexión IPSec).
  3. Introduzca los siguientes valores:
    • Crear en compartimiento: déjelo tal cual (el compartimiento de la VCN).
    • Nombre: introduzca un nombre descriptivo para la conexión de IPSec. No tiene que ser único y puede cambiarlo más adelante. Evite introducir información confidencial.
    • Compartimiento del equipo local del cliente: déjelo tal cual (compartimiento de la VCN).
    • Equipo local de clientes: seleccione el objeto CPE que ha creado antes, denominado TO_GOOGLE_CLOUD.
    • Compartimiento de gateway de enrutamiento dinámico: déjelo tal cual (compartimiento de la VCN).
    • Gateway de enrutamiento dinámico: seleccione el DRG creado anteriormente.
    • CIDR de ruta estática: introduzca una ruta por defecto, 0.0.0.0/0. Debido a que BGP se utiliza para el túnel activo, OCI ignora esta ruta. Esta entrada es necesaria para el segundo túnel de la conexión IPSec que, por defecto, utiliza el enrutamiento estático y no se utiliza en este escenario. Si tiene previsto utilizar un enrutamiento estático para esta conexión, introduzca rutas estáticas que representan las redes virtuales de Google Cloud. Se pueden configurar hasta 10 rutas estáticas para cada conexión IPSec.
    • Asegúrese de que OCI soporte la dirección /30 elegida para las IP de túnel internas. OCI no permite utilizar los siguientes rangos IP para los IP de túnel internos:

      • 169.254.10.0-169.254.19.255
      • 169.254.100.0-169.254.109.255
      • 169.254.192.0-169.254.201.255
  4. Introduzca los siguientes detalles en el separador Túnel 1 (necesario):
    • Nombre: introduzca un nombre descriptivo para el túnel (por ejemplo: GCP-TUNNEL-1). No tiene que ser único y puede cambiarlo más adelante. Evite introducir información confidencial.
    • Proporcionar secreto compartido personalizado: clave compartida previamente que utiliza IPSec para este túnel. Seleccione esta casilla de control si desea utilizar una clave personalizada. Si no se proporciona ninguna selección, se genera una.
    • Versión de IKE: seleccione IKEv2.
    • Tipo de enrutamiento: seleccione Enrutamiento dinámico de B GP. Seleccione Enrutamiento estática si desea utilizar el enrutamiento estático.
    • ASN de B GP: introduzca el ASN de BGP utilizado por Google Cloud. El ASN del BGP de Google Cloud se configura en pasos posteriores. Este escenario utiliza un ASN de BGP de 65000 para Google Cloud.
    • Interfaz de túnel interna IPv4 - CPE: introduzca la dirección IP de BGP utilizada por Google Cloud. Utilice la notación CIDR completa para esta dirección IP. Esta debe ser una dirección local de enlace. Este escenario utiliza el CIDR 169.254.20.0/30 para las direcciones IP de BGP.
    • Interfaz de túnel interna IPv4 - Oracle: introduzca la dirección IP de BGP utilizada por OCI. Incluya esta dirección IP en notación CIDR. Esta debe ser una dirección local de enlace. Este escenario utiliza el CIDR 169.254.20.0/30 para las direcciones IP de BGP.
  5. Seleccione Mostrar opciones avanzadas para el túnel y modifique la duración de la fase 1 y de la fase 2 para que coincidan con el lado de Google Cloud, como se muestra aquí: https://cloud.google.com/network-connectivity/docs/vpn/concepts/supported-ike-ciphers.

    Las duraciones de la fase 1 y la fase 2 serán valores diferentes en el lado de Google Cloud dependiendo de si está utilizando IKEv1 o IKEv2. Son estas:

    • Duración de clave de sesión IKE de fase 1 en segundos = 36 000 segundos
    • Duración de clave de sesión IPSec de fase 2 en segundos = 10 800 segundos

    Deje los demás valores por defecto.

  6. Seleccione Create IPSec Connection (Crear conexión IPSec).

    La conexión de IPSec se crea y se muestra en la página. La conexión tiene el estado Provisioning durante un período corto.

OCI: guardar la dirección IP de la VPN de Oracle y el secreto compartido

Una vez aprovisionada las conexiones IPSec, guarde la dirección IP de la VPN de sitio a sitio para utilizarla como IP de CPE en el portal de Google Cloud y el secreto compartido para el túnel.

  1. Busque la conexión IPSec en la consola de OCI.

    Decida qué túnel utilizar como principal. Guarde la dirección IP de esa VPN del sitio a la ubicación de ese túnel. A continuación, seleccione el nombre de túnel del túnel para ir a la vista de túnel.

  2. En el túnel, seleccione el enlace para ver el secreto compartido. Guárdelo. El secreto compartido se utiliza para completar la configuración en IPSec VPN en Google Cloud.
Google Cloud - Crear un gateway de peer de VPN

  1. Vuelva a la ventana de configuración de Google Cloud VPN.
  2. En Peer VPN Gateway, seleccione On-prem or Non Google Cloud.
  3. Amplíe la lista Peer VPN gateway name y seleccione Create new VPN peer gateway.
  4. Accede a la página Agregar un gateway de VPN peer. Introduzca la siguiente información:
  5. Seleccione el botón Create situado en la parte inferior para continuar. Volverá al flujo de trabajo de Create a VPN.
Google Cloud - Crear un router en la nube
  1. Amplíe la lista Cloud Router y seleccione Create new router.
  2. Accede a la página Crear un enrutador. Introduzca la siguiente información:
    • Nombre: asigne un nombre al enrutador en la nube.
    • Google ASN: introduzca el ASN de BGP de Google, que también se utiliza al configurar la conexión IPSec en OCI.

      Deje todas las demás opciones por defecto.

  3. Cuando haya terminado de configurar el enrutador en la nube, seleccione el botón Crear para continuar.

    Volverá al flujo de trabajo de Create a VPN.

Google Cloud: configuración completa del túnel VPN
Complete la configuración del túnel VPN. Introduzca la siguiente información:
  • Cloud Router: seleccione el router en la nube configurado en el paso anterior.
  • Associated Cloud VPN gateway IP: debe coincidir con la dirección IP de objeto CPE configurada en OCI.
  • Interfaz de gateway de VPN peer asociada: debe coincidir con la dirección IP IP Oracle de la VPN de OCI. Consulte OCI - Save Oracle VPN IP Address and Shared Secret.
  • Nombre: asigne un nombre al túnel de VPN.
  • IKE version: seleccione IKEv2 (recomendado). Si utiliza IKEv1, asegúrese de que IKEv1 también esté configurado para el túnel de VPN con la conexión IPSec en OCI.
  • IKE pre-shared key: debe coincidir con el secreto compartido del túnel VPN en el enlace IPSec en OCI. Consulte OCI - Save Oracle VPN IP Address and Shared Secret. Deje todas las demás opciones por defecto.

    Cuando termine de configurar el túnel de VPN, seleccione Crear y continuar.

Google Cloud - Configurar sesiones de BGP

Este paso implica la configuración de la sesión de BGP para un túnel IPSec. Los valores del BGP deben coincidir con el lado de OCI de la configuración configurada en OCI: crear conexión IPSec.

  1. Seleccione el botón Configurar en Sesión BGP para el túnel de VPN.
  2. En la página Crear sesión de BGP para el túnel, introduzca los siguientes detalles:
    • Nombre: asigne un nombre a la sesión de BGP.
    • Peer ASN: introduzca el ASN de BGP. El ASN de BGP de Oracle para la nube comercial es 31898, excepto la región Serbia Central (Jovanovac), que es 14544.
    • IP BGP del enrutador en la nube: haga coincidir la dirección IP configurada para IPv4 Inside Tunnel Interface - CPE del túnel 1 en OCI - Create IPSec Connection. No utilice la notación CIDR en este campo.
    • IP de peer de BGP: haga coincidir la dirección IP configurada para la interfaz de túnel interna de IPv4 - Oracle del túnel 1 en OCI - Crear conexión IPSec. No utilice la notación CIDR en este campo.
    • BGP peer: seleccione Enabled.

      Deje todas las demás opciones por defecto.

  3. Cuando termine de configurar la sesión de BGP, seleccione Guardar y continuar para volver a la página Configurar sesiones de BGP.
  4. Seleccione el botón Guardar configuración de BGP para continuar.
  5. Accederá a la página Resumen y recordatorio.

    El estado del túnel VPN y el estado de BGP se mostrarán como Established.

  6. Seleccione OK (Aceptar) en la parte inferior para completar la configuración.
Verificación

Busque la conexión IPSec en OCI y las conexiones de VPN de sitio a sitios en Google Cloud para verificar la situación del túnel.

El túnel de OCI en la conexión IPSec muestra Up para el estado de IPSec para confirmar un túnel operativo.

El estado de BGP de IPv4 también muestra Up, lo que indica una sesión del BGP establecida.

Navegue a los túneles VPN en la nube en la consola de Google Cloud. El estado de túnel de VPN y el estado de la sesión de BGP deben indicar Established.

También hay disponible un servicio de supervisión en OCI para supervisar de modo activo y pasivo los recursos en la nube. Para obtener información sobre la supervisión de la VPN de sitio a página de OCI, consulte Métricas de VPN de sitio a página.

Si tiene alguna incidencia, consulte Solución de problemas de VPN de sitio a sitio.