Appairage distant de VCN à l'aide d'une passerelle DRG existante

Cette rubrique décrit l'appairage distant de réseaux en nuage virtuels. Dans le cas présent, distant signifie que les réseaux en nuage virtuels sont hébergés dans des régions différentes. Si les réseaux en nuage virtuels à connecter se trouvent dans la même région, voir Appairage local de réseaux en nuage virtuels à l'aide de passerelles d'appairage local.

Note

Cet article suppose que la passerelle DRG est une passerelle DRG existante et nous recommandons la méthode décrite sous Appairage distant de VCN au moyen d'une passerelle DRG mise à niveau pour toute passerelle DRG mise à niveau. Voir Versions de passerelle DRG pour une explication des versions de la passerelle DRG.

Aperçu de l'appairage distant de réseaux en nuage virtuels

L'appairage distant de réseaux en nuage virtuels est le processus de connexion de deux réseaux VCN de régions différentes (mais de la même location ). L'appairage permet aux ressources des réseaux en nuage virtuels de communiquer à l'aide d'adresses IP privées sans acheminer le trafic sur Internet ou au moyen d'un réseau sur place. Sans appairage, un VCN aurait besoin d'une passerelle Internet et d'adresses IP publiques pour les instances qui doivent communiquer avec un autre VCN d'une autre région.

Sommaire des composants du service Réseau pour l'appairage distant

Au niveau supérieur, les composants requis du service Réseau pour un appairage distant sont les suivants :

  • Deux réseaux en nuage virtuels avec blocs CIDR qui ne se chevauchent pas, dans différentes régions qui prennent en charge l'appairage distant.

    Note

    Les blocs CIDR des réseaux VCN ne doivent pas se chevaucher

    Les blocs CIDR des deux réseaux VCN de la relation d'appairage ne doivent pas se chevaucher. De plus, si un réseau VCN particulier a plusieurs relations d'appairage, ces autres réseaux en nuage virtuels ne doivent pas avoir des blocs CIDR qui se chevauchent. Par exemple, si VCN-1 est appairé avec VCN-2 et VCN-3, les blocs CIDR de VCN-2 et de VCN-3 ne doivent pas se chevaucher.

  • Une passerelle de routage dynamique (DRG) associée à chaque VCN de la relation d'appairage. Un VCN dispose déjà d'une passerelle DRG si vous utilisez un tunnel RPV site à site IPSec ou un circuit virtuel privé Oracle Cloud Infrastructure FastConnect.
  • Une connexion d'appairage distant sur chaque passerelle DRG de la relation d'appairage.
  • Une connexion entre ces deux connexions d'appairage distant.
  • Prise en charge des règles de routage pour permettre le trafic de circuler sur la connexion, et uniquement vers et depuis des sous-réseaux sélectionnés dans les réseaux en nuage virtuels respectifs (si nécessaire).
  • Des règles de sécurité annexes permettant de contrôler les types de trafic autorisés vers et depuis des instances des sous-réseaux qui doivent communiquer avec l'autre réseau VCN.

Le diagramme suivant présente les composants.

Cette image présente la disposition de base de deux réseaux en nuage virtuels appairés à distance, chacun disposant d'une connexion d'appairage distant sur la passerelle DRG.
Note

Un VCN ne peut utiliser les connexions d'appairage distant connectées que pour accéder aux cartes vNIC de l'autre VCN ou d'un réseau sur place, et non à des destinations en dehors des réseaux en nuage virtuels tels qu'Internet. Par exemple, si VCN-1 du diagramme précédent disposait d'une passerelle Internet, les instances de VCN-2 ne pourraient pas l'utiliser pour envoyer le trafic vers des points d'extrémité sur Internet. Pour plus d'informations, voir Implications importantes relatives à l'appairage.

Satellite à satellite : Appairage distant avec routage de transit

Note

Le scénario mentionné dans cette section est toujours pris en charge, mais obsolète. Nous vous recommandons d'utiliser la méthode de routage DRG Transit décrite sous Routage du trafic au moyen d'un boîtier virtuel de réseau central.

Imaginez que dans chaque région vous ayez plusieurs réseaux en nuage virtuels dans une disposition en étoile, comme illustré dans le diagramme suivant. Ce type de disposition au sein d'une région est décrit dans Routage de transit dans un VCN central. Les réseaux en nuage virtuels en étoile d'une région particulière sont appairés localement au VCN central dans la même région, à l'aide de passerelles d'appairage local.

Vous pouvez configurer un appairage distant entre les deux réseaux VCN centraux. Vous pouvez ensuite configurer le routage de transit pour la passerelle DRG et les passerelles LPG du VCN central, tel qu'il est décrit dans Routage de transit dans un VCN central. Cette configuration permet à un VCN spoke dans une région de communiquer avec un ou plusieurs réseaux en nuage virtuels satellites dans l'autre région sans avoir besoin d'une connexion d'appairage distant directement entre ces réseaux en nuage virtuels.

Par exemple, vous pouvez configurer l'acheminement de sorte que les ressources de VCN-1-A peuvent communiquer avec les ressources de VCN-2-A et de VCN-2-B au moyen du VCN hub. De cette façon, le VCN 1-A n'a pas besoin d'avoir un appairage distant séparé avec chacun des réseaux en nuage virtuels satellites de l'autre région. Vous pouvez également configurer le routage de façon à ce que VCN-1-B puisse communiquer avec les VCN satellites de la région 2, sans leur être appairé à distance.

Cette image présente la disposition de base de deux régions avec des réseaux en nuage virtuels dans une disposition en étoile, avec un appairage distant entre les VCN centraux.

Entente explicite requise des deux côtés

L'appairage implique deux réseaux en nuage virtuels dans la même location, qui peuvent être administrés par la même entité ou deux différentes. Les deux entités peuvent faire partie de la même société mais dans des services différents.

L'appairage entre deux réseaux en nuage virtuels nécessite un accord explicite de la part des deux parties sous la forme de politiques d'Oracle Cloud Infrastructure Identity and Access Management que chaque partie met en oeuvre pour le compartiment de son propre VCN.

Concepts importants de l'appairage distant

Les concepts suivants vous aident à comprendre les bases de l'appairage et comment établir un appairage distant.

APPAIRAGE
Un appairage consiste en une relation d'appairage unique entre deux réseaux en nuage virtuels. Exemple : si VCN-1 est homologue avec deux autres réseaux en nuage virtuels, il existe deux homologues. L'adjectif distant d'appairage distant indique que les réseaux en nuage virtuels sont dans des régions différentes.
ADMINISTRATEURS DE RÉSEAU VCN
En général, l'appairage de réseaux VCN ne peut se produire que si leurs deux administrateurs l'autorisent. En pratique, cela signifie que les deux administrateurs doivent :
  • Partager certaines informations de base.
  • Coordonnez la configuration des politiques Oracle Cloud Infrastructure Identity and Access Management requises pour activer l'appairage.
  • Configurer leurs réseaux en nuage virtuels pour l'appairage.
Selon la situation, un seul administrateur peut être responsable des deux réseaux en nuage virtuels et des politiques connexes.
Pour plus d'informations sur les politiques requises et la configuration de VCN, voir Configuration d'un appairage distant.
ACCEPTEUR ET DEMANDEUR
Pour mettre en oeuvre les politiques IAM requises pour l'appairage, les deux administrateurs de réseau VCN doivent sélectionner un administrateur en tant que demandeur et l'autre en tant qu'accepteur. Le demandeur doit lancer la demande de connexion des deux connexions d'appairage distant. À son tour, l'accepteur doit créer une politique IAM particulière qui donne au demandeur l'autorisation de se connecter aux connexions d'appairage distant dans le compartiment de l'accepteur. Sans cette politique, la demande de connexion du demandeur échoue.
ABONNEMENT À UNE RÉGION
Pour effectuer un appairage avec un réseau VCN d'une autre région, une location doit d'abord être abonnée à cette région. Pour plus d'informations sur l'abonnement, voir Gestion des régions.
CONNEXION D'APPAIRAGE DISTANT (RPC)
Une connexion d'appairage distant est un composant que vous avez créé sur la passerelle DRG attachée à un VCN. La tâche de cette connexion est d'agir comme point de connexion pour un VCN appairé à distance. Lors de la configuration des réseaux VCN, chaque administrateur doit créer une passerelle DRG sur son VCN. Une passerelle DRG spécifique doit disposer d'une RPC distincte pour chaque appairage distant qu'elle établit pour le VCN. Pour continuer l'exemple précédent : la passerelle DRG de VCN-1 comporterait deux connexions pour l'appairage avec deux autres réseaux VCN. Dans l'API, l'objet RemotePeeringConnection contient les informations sur l'appairage. Vous ne pouvez pas réutiliser une connexion d'appairage distant pour établir un autre appairage.
CONNEXION ENTRE DEUX CONNEXIONS D'APPAIRAGE DISTANT
Lorsque le demandeur démarre la demande d'appairage (dans la console ou l'API), il demande en fait la connexion de deux RPV. Il doit comporter des informations pour identifier chaque connexion (comme sa région et son OCID ).
Chaque administrateur de réseau VCN peut mettre fin à un appairage en supprimant sa connexion d'extension de connexion d'interface réseau. Dans ce cas, le statut de l'autre connexion passe à RÉVOQUÉ. L'administrateur peut également désactiver la connexion en retirant les règles de routage permettant le trafic sur la connexion (voir la section suivante).
ROUTAGE VERS LA PASSERELLE DRG
Lors de la configuration des réseaux VCN, chaque administrateur doit mettre à jour leur routage pour permettre le trafic entre eux. Mettez à jour la table de routage de chaque sous-réseau qui doit communiquer avec l'autre VCN. La règle de routage spécifie le CIDR du trafic de destination et définit la passerelle DRG comme cible. La passerelle DRG dirige le trafic vers l'autre DRG, qui à son tour dirige le trafic vers le saut suivant dans l'autre VCN.
Dans le diagramme suivant, VCN-1 et VCN-2 sont appairés. Le trafic d'une instance dans Subnet A (10.0.0.15) destiné à une instance dans VCN-2 (192.168.0.15) est dirigé vers DRG-1 suivant la règle de la table de routage de Subnet A. Le trafic est ensuite dirigé vers la passerelle DRG-2 en passant par les connexions d'appairage distant, puis vers sa destination dans le sous-réseau X.
Cette image présente les tables de routage et le chemin du trafic acheminé depuis une passerelle DRG vers l'autre.
Légende 3 : Table de routage de Subnet A
CIDR de destination Cible de routage
0.0.0.0/0 Passerelle Internet
192.168.0.0/16 DRG-1
Légende 4 : Table de routage de Subnet X
CIDR de destination Cible de routage
10.0.0.0/16 DRG-2
Note

Comme mentionné précédemment, un VCN ne peut utiliser les connexions d'appairage distant connectées que pour accéder aux cartes vNIC de l'autre VCN, et non aux destinations en dehors des réseaux en nuage virtuels (comme Internet ou un réseau sur place). For example, in the preceding diagram, VCN-2 can't use the internet gateway attached to VCN-1.

RÈGLES DE SÉCURITÉ
Chaque sous-réseau d'un VCN comporte une ou plusieurs listes de sécurité qui contrôlent le trafic entrant et sortant des cartes vNIC du sous-réseau au niveau du paquet. Vous pouvez utiliser des listes de sécurité pour contrôler le type de trafic autorisé avec l'autre VCN. Dans le cadre de la configuration des réseaux en nuage virtuels, chaque administrateur doit décider quels sous-réseaux de son propre VCN doivent communiquer avec les cartes vNIC de l'autre VCN et mettre à jour les listes de sécurité de leur sous-réseau pour autoriser le trafic.
Si vous utilisez des groupes de sécurité de réseau (NSG) pour mettre en oeuvre des règles de sécurité, notez que vous avez la possibilité d'écrire des règles de sécurité pour un NSG qui identifient un autre NSG comme source ou destination du trafic. Toutefois, ces deux NSG doivent appartenir au même réseau VCN.

Implications importantes relatives à l'appairage

Si vous ne l'avez pas encore fait, lisez Implications importantes relatives à l'appairage pour comprendre les conséquences de l'appairage des réseaux VCN sur le contrôle d'accès, la sécurité et la performance.

Configuration d'un appairage distant

Cette section décrit le processus général de configuration d'un appairage entre deux réseaux en nuage virtuels dans des régions différentes.

Important

La procédure suivante suppose que :

  1. Créer les connexions d'appairage distant : chaque administrateur crée une connexion d'appairage distant pour la passerelle DRG de son propre réseau VCN.
  2. Partager les informations : Les administrateurs partagent les informations de base requises.
  3. Configurer les politiques IAM requises pour la connexion : Les administrateurs configurent des politiques IAM pour permettre l'établissement de la connexion.
  4. Établir la connexion : le demandeur relie les deux connexions d'appairage distant (voir Concepts importants de l'appairage distant pour la définition du demandeur et de l'accepteur).
  5. Mettre à jour les tables de routage : Chaque administrateur met à jour les tables de routage de son VCN pour permettre le trafic entre les réseaux appairés ou les sous-réseaux.
  6. Mettre à jour les règles de sécurité : Chaque administrateur met à jour les règles de sécurité de son VCN pour permettre le trafic entre les réseaux appairés ou les sous-réseaux.

Les administrateurs peuvent effectuer les tâches E et F avant d'établir la connexion. Chaque administrateur doit connaître le bloc CIDR ou des sous-réseaux spécifiques de l'autre VCN et partager ces informations dans la tâche B.

Tâche A : Créer les connexions d'appairage distant

Chaque administrateur d'accepteur ou demandeur crée une connexion d'appairage distant pour la passerelle DRG de son propre réseau VCN.

Note

Politique GIA requise pour créer des connexions d'appairage distant

Si les administrateurs disposent déjà d'autorisations d'administration de réseau larges (voir Permettre aux administrateurs de réseau de gérer un réseau en nuage), ils sont autorisés à créer, mettre à jour et supprimer des connexions d'appairage distant. Sinon, voici un exemple de politique fournissant les autorisations nécessaires à un groupe appelé RPCAdmins. Le deuxième énoncé est obligatoire, car la création d'une connexion d'appairage distant a une incidence sur la passerelle DRG à laquelle elle appartient, l'administrateur doit donc avoir l'autorisation de gérer les DRG.

Allow group RPCAdmins to manage remote-peering-connections in tenancy
Allow group RPCAdmins to manage drgs in tenancy

Voir Création d'une connexion d'appairage distant et Gestion de l'appairage distant pour des instructions générales sur la création et l'utilisation des connexions d'appairage distant. Si vous êtes l'accepteur, enregistrez la région et l'OCID de la connexion d'appairage distant et partagez ces informations avec le demandeur. Si les deux réseaux en nuage virtuels se trouvent dans des locations différentes, chaque administrateur doit enregistrer l'OCID de sa location (qui se trouve au bas de la page de la console) et donner ces informations à l'autre administrateur.

Tâche B : Partager les informations
  • Si vous êtes l'accepteur, fournissez les informations suivantes au demandeur (par courriel ou autre méthode hors bande) :

    • La région dans laquelle se trouve le VCN (la location du demandeur doit être abonnée à cette région).
    • OCID de la connexion d'appairage distant.
    • Blocs CIDR pour les sous-réseaux du VCN à mettre à la disposition de l'autre VCN. Le demandeur a besoin de ces informations lors de la configuration du routage de son VCN.
  • Si vous êtes le demandeur, fournissez les informations suivantes à l'accepteur :

    • La région dans laquelle se trouve le VCN (la location de l'accepteur doit être abonnée à cette région).
    • Nom du groupe IAM permettant d'accorder l'autorisation de créer une connexion dans le compartiment de l'accepteur.
    • Blocs CIDR pour les sous-réseaux du VCN à mettre à la disposition de l'autre VCN. L'accepteur a besoin de ces informations lors de la configuration du routage pour son VCN.
Tâche C : Configurer les politiques GIA

Lorsque les deux réseaux en nuage virtuels se trouvent dans la même location mais dans des régions différentes, utilisez les politiques fournies dans Appairage distant avec une passerelle DRG existante.

Si les deux réseaux en nuage virtuels se trouvent dans des locations différentes mais dans la même région, utilisez les politiques fournies sous Attachement à des réseaux en nuage virtuels dans d'autres locations.

Tâche D : Établir la connexion

Le demandeur doit effectuer cette tâche.

Préalable : Le demandeur doit connaître :

  • La région dans laquelle se trouve le VCN de l'accepteur (la location du demandeur doit être abonnée à cette région).
  • L'OCID de la connexion d'appairage distant de l'accepteur.

Voir Création d'une connexion d'appairage distant pour obtenir des instructions générales et utiliser les informations fournies pour l'accepteur. Voir Gestion de l'appairage distant pour des instructions générales sur l'utilisation des connexions d'appairage distant.

Tâche E : Configurer les tables de routage

Comme mentionné ci-dessus, chaque administrateur peut effectuer cette tâche avant ou après l'établissement de la connexion.

Conditions requises : Chaque administrateur doit comporter le bloc CIDR du VCN ou le bloc CIDR pour les sous-réseaux spécifiques de l'autre VCN.

Pour chaque VCN, déterminez les sous-réseaux du VCN qui doivent communiquer avec l'autre VCN et mettez à jour la table de routage (voir Mise à jour des règles d'une table de routage de VCN) pour chacun de ces sous-réseaux afin d'inclure une nouvelle règle de routage qui dirige le trafic destiné à l'autre VCN vers la passerelle DRG :

  • Type de cible : Passerelle de routage dynamique. La passerelle DRG attachée au réseau VCN est automatiquement sélectionnée en tant que cible et vous n'avez pas besoin de définir cette dernière.
  • Bloc CIDR de destination : Le bloc CIDR de l'autre VCN. Si vous le souhaitez, vous pouvez spécifier un sous-réseau ou un sous-ensemble particulier du bloc CIDR du VCN appairé.
  • Description : Description facultative de la règle.

Tout trafic de sous-réseau avec une destination correspondant à la règle est dirigé vers la passerelle DRG. Pour plus d'informations sur les tables et les règles de routage de VCN, voir Tables de routage de VCN.

Conseil

Sans le routage requis, le trafic ne circule pas entre les passerelles DRG appairées. Si vous avez besoin d'arrêter temporairement l'appairage, supprimez temporairement les règles de routage qui favorisent le trafic. Il n'est pas nécessaire de supprimer les connexions d'appairage distant.
Tâche F : Configurer les règles de sécurité

Comme mentionné ci-dessus, chaque administrateur peut effectuer cette tâche avant ou après l'établissement de la connexion.

Préalable : Chaque administrateur doit connaître le bloc CIDR ou des sous-réseaux spécifiques à partager avec l'autre VCN. En général, reprenez le bloc CIDR que vous avez utilisé pour la règle de table de routage dans Tâche E : Configurer les tables de routage.

Ajoutez les règles suivantes :

  • Règles de trafic entrant pour les types de trafic que vous voulez autoriser à partir de l'autre VCN, à partir du CIDR du VCN ou uniquement de sous-réseaux spécifiques.
  • Règle de trafic sortant pour autoriser le trafic sortant du VCN local vers l'autre VCN. Si le sous-réseau comporte déjà une règle de trafic sortant large pour tous les types de protocole vers toutes les destinations (par exemple, 0.0.0.0/0), vous n'avez pas besoin d'en ajouter une particulière pour l'autre VCN.
Note

La procédure suivante utilise des listes de sécurité, mais vous pouvez également mettre en oeuvre des règles de sécurité dans un groupe de sécurité de réseau, puis créer les ressources du sous-réseau dans ce groupe NSG.

Pour le VCN local, déterminez les sous-réseaux du VCN qui doivent communiquer avec l'autre VCN et mettez à jour la liste de sécurité de chacun de ces sous-réseaux afin d'inclure les règles qui autorisent le trafic sortant ou entrant avec le bloc CIDR ou un sous-réseau de l'autre VCN :

Pour plus d'informations sur les règles de sécurité, voir Règles de sécurité.

Exemple

Disons que vous voulez ajouter une règle avec état qui autorise le trafic HTTPS (port 443) entrant à partir du CIDR de l'autre VCN. Voici les étapes de base nécessaires à l'ajout d'une règle :

  1. Dans la section Autoriser les règles pour le trafic entrant, sélectionnez +Add Règle.
  2. Laissez la case sans état désélectionnée.
  3. Type de source : Laissez CIDR.
  4. CIDR source : Entrez le bloc CIDR utilisé par les règles de routage (voir Tâche E : Configurer les tables de routage).
  5. Protocole IP : Laissez TCP.
  6. Intervalle de ports sources : Laissez Tous.
  7. Intervalle de ports de destination : Entrez 443.
  8. Description : Description facultative de la règle.