Check Point : configuration basée sur une stratégie

Cette rubrique fournit une configuration basée sur une stratégie pour Check Point CloudGuard. Les instructions ont été validées avec Check Point CloudGuard version R80.20.

Important

Oracle fournit des instructions de configuration pour un ensemble testé de vendeurs et de dispositifs. Utilisez la configuration qui convient à votre fournisseur et à votre version du logiciel.

Si la version du dispositif ou du logiciel qu'Oracle utilise pour vérifier la configuration ne correspond pas exactement à votre dispositif ou logiciel, vous pouvez néanmoins créer la configuration nécessaire sur votre dispositif. Consultez la documentation de votre fournisseur et effectuez tous les ajustements nécessaires.

Si votre dispositif correspond à un fournisseur ne figurant pas dans la liste des fournisseurs et des dispositifs vérifiés, ou si vous savez déjà configurer votre dispositif pour IPSec, consultez la liste des paramètres IPSec pris en charge et la documentation de votre fournisseur afin d'obtenir de l'aide.

Cette rubrique aborde la configuration basée sur une stratégie. Si vous voulez plutôt effectuer une configuration basée sur un routage, reportez-vous à Check Point : configuration basée sur un routage.

La maîtrise de Check Point est requise. Cette rubrique n'indique pas comment ajouter la passerelle de sécurité Check Point CloudGuard au gestionnaire de sécurité Check Point CloudGuard. Pour plus d'informations sur l'utilisation des produits Check Point, reportez-vous à la documentation Check Point.

Important

Oracle fournit des instructions de configuration pour un ensemble testé de vendeurs et de dispositifs. Utilisez la configuration qui convient à votre fournisseur et à votre version du logiciel.

Si la version du dispositif ou du logiciel qu'Oracle utilise pour vérifier la configuration ne correspond pas exactement à votre dispositif ou logiciel, vous pouvez néanmoins créer la configuration nécessaire sur votre dispositif. Consultez la documentation de votre fournisseur et effectuez tous les ajustements nécessaires.

Si votre dispositif correspond à un fournisseur ne figurant pas dans la liste des fournisseurs et des dispositifs vérifiés, ou si vous savez déjà configurer votre dispositif pour IPSec, consultez la liste des paramètres IPSec pris en charge et la documentation de votre fournisseur afin d'obtenir de l'aide.

Oracle Cloud Infrastructure offre un VPN site à site, connexion IPSec sécurisée entre votre réseau sur site et un réseau cloud virtuel.

Le diagramme suivant présente une connexion IPSec de base à Oracle Cloud Infrastructure avec des tunnels redondants. Les adresses IP utilisées dans ce diagramme sont fournies à titre d'exemple uniquement.

Cette image présente schématiquement votre réseau sur site, les tunnels de VPN site à site et le réseau cloud virtuel.

Meilleures pratiques

Cette section présente les remarques et les meilleures pratiques générales relatives à l'utilisation d'un VPN site à site.

Configuration de tous les tunnels pour chaque connexion IPSec

Oracle déploie deux têtes de réseau IPSec pour chacune de vos connexions afin d'offrir une haute disponibilité à vos charges globales stratégiques. Côté Oracle, ces deux têtes de réseau se trouvent sur des routeurs différents à des fins de redondance. Pour une redondance maximale, Oracle recommande de configurer tous les tunnels disponibles. Il s'agit d'une notion clé de la philosophie "Design for Failure".

Présence de CPE redondants dans les emplacements réseau sur site

Chacun de vos sites se connectant à Oracle Cloud Infrastructure via IPSec doit disposer de dispositifs en périphérie redondants (également appelés CPE, pour Customer-Premises Equipment). Vous ajoutez chaque CPE à la console Oracle et créez une connexion IPSec distincte entre la passerelle de routage dynamique  et chaque CPE. Pour chaque connexion IPSec, Oracle fournit deux tunnels sur des têtes de réseau IPSec géographiquement redondantes. Pour plus d'informations, reportez-vous au guide pour la redondance de la connectivité (PDF).

Remarques concernant le protocole de routage

Lorsque vous créez une connexion IPSec de VPN site à site, cette dernière possède deux tunnels IPSec redondants. Oracle vous recommande de configurer le CPE de manière à ce qu'il utilise les deux tunnels (s'il prend en charge cette configuration). Par le passé, Oracle a créé des connexions IPSec comportant jusqu'à quatre tunnels IPSec.

Les trois types de routage suivants sont disponibles. Vous choisissez le type de routage de chaque tunnel du VPN site à site séparément :

  • Routage dynamique BGP : les routages disponibles sont appris dynamiquement via BGP. La passerelle de routage dynamique apprend dynamiquement les routages à partir du réseau sur site. Côté Oracle, la passerelle de routage dynamique publie les sous-réseaux du réseau cloud virtuel.
  • Routage statique : lorsque vous configurez la connexion IPSec à la passerelle de routage dynamique, vous indiquez les routages spécifiques vers le réseau sur site que le réseau cloud virtuel doit connaître. Vous devez également configurer votre dispositif CPE avec des routages statiques vers les sous-réseaux du réseau cloud virtuel. Ces routages ne sont pas appris dynamiquement.
  • Routage basé sur une stratégie : lorsque vous configurez la connexion IPSec à la passerelle de routage dynamique, vous indiquez les routages spécifiques vers le réseau sur site que le réseau cloud virtuel doit connaître. Vous devez également configurer votre dispositif CPE avec des routages statiques vers les sous-réseaux du réseau cloud virtuel. Ces routages ne sont pas appris dynamiquement.

Pour obtenir plus d'informations sur le routage avec un VPN site à site, notamment des recommandations Oracle sur la façon d'utiliser l'algorithme de sélection du meilleur chemin BGP, reportez-vous à Routage du VPN site à site.

Autres configurations de CPE importantes

Assurez-vous que les listes d'accès sur le CPE sont configurées correctement afin de ne pas bloquer le trafic nécessaire depuis et vers Oracle Cloud Infrastructure.

Si plusieurs tunnels fonctionnent simultanément, le routage peut être asymétrique. Afin d'autoriser le routage asymétrique, assurez-vous que le CPE est configuré pour gérer le trafic provenant de votre réseau cloud virtuel sur l'un des tunnels. Par exemple, vous devez désactiver l'inspection ICMP, configurer le contournement de l'état TCP. Pour plus d'informations sur la configuration appropriée, contactez le support technique du fournisseur du CPE. Pour configurer le routage de sorte qu'il soit symétrique, reportez-vous à Routage du VPN site à site.

Avertissements et limites

Cette section présente les caractéristiques et les limites générales importantes du VPN site à site.

Reportez-vous aux limites de service pour obtenir la liste des limites applicables et des instructions de demande d'augmentation de limite.

Routage asymétrique

Oracle utilise un routage asymétrique sur les différents tunnels qui constituent la connexion IPSec. Configurez les pare-feu en conséquence. Sinon, les tests ping ou le trafic d'application sur la connexion ne fonctionnent pas de façon fiable.

Lorsque vous utilisez plusieurs tunnels vers Oracle Cloud Infrastructure, Oracle vous recommande de configurer votre routage de façon à acheminer le trafic de manière déterministe via le tunnel préféré. Si vous souhaitez utiliser un tunnel IPSec comme tunnel principal et un autre comme tunnel de sauvegarde, configurez des routages plus spécifiques pour le tunnel principal (BGP) et des routages moins spécifiques (récapitulatifs ou par défaut) pour le tunnel de sauvegarde (BGP/statique). Sinon, si vous publiez le même routage (par exemple, un routage par défaut) via tous les tunnels, le trafic renvoyé du réseau cloud virtuel vers le réseau sur site est acheminé vers n'importe lequel des tunnels disponibles. En effet, Oracle utilise un routage asymétrique.

Pour consulter des recommandations de routage Oracle spécifiques sur la façon de forcer le routage symétrique, reportez-vous à Routage du VPN site à site.

VPN site à site basé sur un routage ou sur une stratégie

Le protocole IPSec utilise des associations de sécurité pour déterminer comment crypter les paquets. Au sein de chaque association de sécurité, vous définissez des domaines de cryptage pour mettre en correspondance le type de protocole et les adresses IP source et de destination d'un paquet avec une entrée de la base de données d'association de sécurité afin de définir le mode de cryptage ou de décryptage du paquet.

Remarque

Les termes ID de proxy, index de paramètre de sécurité (SPI) ou sélecteur de trafic peuvent être utilisés par d'autres fournisseurs ou dans la documentation du secteur pour faire référence aux associations de sécurité ou aux domaines de cryptage.

Il existe deux méthodes générales pour l'implémentation des tunnels IPSec :

  • Tunnels basés sur un routage : également appelés tunnels basés sur le saut suivant. Une recherche de table de routage est effectuée sur l'adresse IP de destination d'un paquet. Si l'interface sortante du routage est un tunnel IPSec, le paquet est crypté et envoyé à l'autre extrémité du tunnel.
  • Tunnels basés sur une stratégie : le protocole et les adresses IP source et de destination du paquet sont mis en correspondance avec la liste des instructions de stratégie. Si une correspondance est trouvée, le paquet est crypté selon les règles de l'instruction de stratégie.

Les têtes de réseau du VPN site à site Oracle utilisent des tunnels basés sur un routage. Elles peuvent fonctionner avec des tunnels basés sur une stratégie, mais cela donne lieu à des avertissements, répertoriés dans les sections suivantes.

Domaine de cryptage pour les tunnels basés sur un routage

Si le CPE prend en charge les tunnels basés sur un routage, utilisez cette méthode pour configurer le tunnel. Il s'agit de la configuration la plus simple, qui offre la meilleure interopérabilité avec la tête de réseau du VPN Oracle.

Le tunnel IPSec basé sur un routage utilise un domaine de cryptage présentant les valeurs suivantes :

  • Adresse IP source : n'importe laquelle (0.0.0.0/0)
  • Adresse IP de destination : n'importe laquelle (0.0.0.0/0)
  • Protocole : IPv4

Si vous devez être plus spécifique, vous pouvez utiliser un routage récapitulatif unique pour les valeurs du domaine de cryptage au lieu d'un routage par défaut.

Domaine de cryptage pour les tunnels basés sur une stratégie

Lorsque vous utilisez des tunnels basés sur une stratégie, chaque entrée de stratégie (bloc CIDR d'un côté de la connexion IPSec) que vous définissez génère une association de sécurité IPSec avec chaque entrée admissible à l'autre extrémité du tunnel. Cette paire est appelée domaine de cryptage.

Dans ce diagramme, l'extrémité Passerelle de routage dynamique Oracle du tunnel IPSec possède des entrées de stratégie pour trois blocs CIDR IPv4 et un bloc CIDR IPv6. L'extrémité CPE sur site du tunnel possède des entrées de stratégie pour deux blocs CIDR IPv4 et deux blocs CIDR IPv6. Chaque entrée génère un domaine de cryptage avec toutes les entrées possibles à l'autre extrémité du tunnel. Les deux côtés d'une paire d'association de sécurité doivent utiliser la même version d'adresse IP. Le résultat est un total de huit domaines de cryptage.

Diagramme illustrant plusieurs domaines de cryptage et la manière d'en déterminer le nombre.
Important

Si le CPE ne prend en charge que les tunnels basés sur une stratégie, tenez compte des restrictions suivantes.

  • Le VPN site à site prend en charge plusieurs domaines de cryptage (50 au maximum).
  • Si vous aviez une situation semblable à l'exemple ci-dessus et que vous ne configuriez que trois des six domaines de cryptage IPv4 possibles côté CPE, le lien serait répertorié avec l'état Démarré partiellement. En effet, tous les domaines de cryptage possibles sont toujours créés côté passerelle de routage dynamique.
  • Le routage basé sur une stratégie dépend du VPN site à site version 2. Reportez-vous à Service de VPN site à site mis à jour pour plus d'informations sur le VPN site à site version 2.
  • En fonction de la date de création du tunnel, vous ne pourrez peut-être pas le modifier pour utiliser un routage basé sur une stratégie et devrez le remplacer par un nouveau tunnel IPSec.
  • Les blocs CIDR utilisés à l'extrémité Passerelle de routage dynamique Oracle du tunnel ne peuvent pas chevaucher ceux utilisés à l'extrémité CPE sur site.
  • Un domaine de cryptage doit toujours se trouver entre deux blocs CIDR de la même version d'adresse IP.

Si le CPE est derrière un dispositif NAT

En général, l'identificateur IKE CPE configuré au niveau de votre extrémité de la connexion doit correspondre à celui utilisé par Oracle. Par défaut, Oracle utilise l'adresse IP publique du CPE, que vous fournissez lors de la création de l'objet CPE dans la console Oracle. Toutefois, si le CPE se trouve derrière un dispositif NAT, l'identificateur IKE CPE configuré de votre côté peut être l'adresse IP privée du CPE, comme indiqué dans le diagramme suivant.

Cette image montre le CPE derrière un dispositif NAT, les adresses IP publique et privée, et l'identificateur IKE CPE.
Remarque

Certaines plates-formes CPE ne vous autorisent pas à modifier l'identificateur IKE local. Si c'est le cas, vous devez modifier l'ID IKE distant dans la console Oracle pour qu'il corresponde à l'ID IKE local de votre CPE. Vous pouvez fournir cette valeur lors de la configuration de la connexion IPSec ou ultérieurement en modifiant cette dernière. Oracle s'attend à ce que la valeur soit une adresse IP ou un nom de domaine qualifié complet tel que cpe.example.com. Pour obtenir des instructions, reportez-vous à Modification de l'identificateur IKE CPE utilisé par Oracle.

Paramètres IPSec pris en charge

Pour obtenir la liste des paramètres IPSec pris en charge (indépendamment du fournisseur) pour toutes les régions, reportez-vous à Paramètres IPSec pris en charge.

Le numéro ASN BGP Oracle pour le domaine de cloud commercial est 31898. Si vous configurez un VPN site à site pour US Government Cloud, reportez-vous à Paramètres de VPN site à site requis pour Government Cloud et à Numéro ASN BGP d'Oracle. Pour United Kingdom Government Cloud, reportez-vous à Numéro ASN BGP d'Oracle.

Configuration du CPE (basée sur une stratégie)

Important

Les instructions de configuration de cette section sont fournies par Oracle Cloud Infrastructure pour votre CPE. Si vous avez besoin d'une aide supplémentaire, contactez directement le support technique du fournisseur du CPE.

La figure suivante illustre la disposition de base de la connexion IPSec.

Cette image schématise la disposition générale des tunnels et de la connexion IPSec.

A propos de l'utilisation d'IKEv2

Oracle prend en charge Internet Key Exchange version 1 (IKEv1) et version 2 (IKEv2). Si vous configurez la connexion IPSec dans la console pour qu'elle utilise IKEv2, vous devez configurer le CPE afin qu'il utilise uniquement IKEv2 et les paramètres de cryptage IKEv2 associés pris en charge par votre CPE. Pour obtenir la liste des paramètres pris en charge par Oracle pour IKEv1 ou IKEv2, reportez-vous à Paramètres IPSec pris en charge.

Si vous voulez utiliser IKEv2, l'une des tâches présentées dans la section suivante diffère quelque peu. Plus précisément, dans la tâche 4, lors de la configuration du cryptage, sélectionnez IKEv2 only pour la méthode de cryptage.

Processus de configuration

Tâche 1 : installer un VPN site à site sur la passerelle de sécurité Check Point CloudGuard
Prérequis : avant de commencer, ajoutez la passerelle de sécurité Check Point CloudGuard au gestionnaire de sécurité Check Point CloudGuard. Etablissez également la communication interne sécurisée afin de pouvoir configurer le tunnel IPSec à l'aide de la console intelligente Check Point. Pour obtenir des instructions sur l'ajout de la passerelle de sécurité à CloudGuard ou sur l'établissement de la communication interne sécurisée, reportez-vous à la documentation Check Point.
Cette image illustre le prérequis.
  1. Installez le module VPN IPSec. Oracle recommande d'installer également le module Monitoring pour l'analyse du trafic.

    Cette image montre où activer le module VPN IPSec.

  2. Cliquez sur OK pour enregistrer les modifications.
Tâche 2 : configurer les paramètres IPSec pour la passerelle de sécurité Check Point CloudGuard

Cette tâche présente les options les plus importantes utilisées pour un tunnel IPSec avec Oracle Cloud Infrastructure.

  1. Sur la page Network Management, importez toutes les interfaces. Pour ce faire, cliquez sur Get Interfaces, qui propose des options pour Get Interfaces With Topology et Get Interfaces Without Topology. Cet exemple utilise Get Interfaces Without Topology afin que vous puissiez définir le but de chaque interface comme réseau externe ou interne.

    Toutes ces interfaces seront utilisées dans le domaine VPN en tant que sous-réseaux publiés par la passerelle de sécurité Check Point CloudGuard dans le domaine de cryptage IPSec.

    Cette image montre où importer les interfaces.

  2. Sur la page VPN Domain, Oracle recommande de sélectionner l'option All IP Addresses behind Gateway are based on Topology information. Cette option ajoute tous les sous-réseaux repérés dans Network Management au domaine de cryptage IPSec.

    Vous pouvez sinon sélectionner l'option Manually defined. Toutefois, cela exige d'inclure un objet réseau avec tous les sous-réseaux dans le domaine de cryptage IPSec.

    Cette image montre où configurer le domaine VPN.

  3. Si votre passerelle de sécurité Check Point CloudGuard utilise la fonctionnalité NAT 1 à 1 pour mettre en correspondance des adresses IP privées avec des adresses IP publiques : sur la page Link Selection, sous Always use this IP address, sélectionnez Statically NATed IP et spécifiez l'adresse IP à utiliser en tant qu'ID IKE.

    Cette image montre où configurer l'adresse IP NAT, qui sera l'ID IKE local.

    Si vous ne souhaitez pas utiliser d'adresse IP publique en tant qu'ID IKE local, vous pouvez utiliser une autre valeur (comme une adresse IP privée), mais elle ne correspondra pas à celle attendue par la passerelle de routage dynamique Oracle. Pour résoudre ce problème, vous pouvez modifier la valeur utilisée par Oracle dans la console Oracle (reportez-vous aux instructions ci-dessous).

    Procédure de modification de l'identificateur IKE CPE utilisé par Oracle (console Oracle)
    1. Ouvrez le menu de navigation et cliquez sur Fonctions de réseau. Sous Connexion client, cliquez sur VPN site à site.

      La liste des connexions IPSec du compartiment que vous visualisez apparaît. Si vous ne voyez pas celui que vous recherchez, vérifiez que vous consultez le bon compartiment (sélectionnez-le dans la liste située à gauche de la page).

    2. Pour la connexion IPSec qui vous intéresse, cliquez sur le menu Actions (Menu Actions), puis sur Modifier.

      L'identificateur IKE CPE actuellement utilisé par Oracle s'affiche dans la partie inférieure de la boîte de dialogue.

    3. Indiquez les nouvelles valeurs pour Type d'identificateur IKE CPE et Identificateur IKE CPE, puis cliquez sur Enregistrer les modifications.
  4. Cliquez sur OK pour enregistrer les modifications.
Tâche 3 : créer un périphérique interopérable

Vous allez ultérieurement créer une communauté VPN. Mais avant, vous devez créer un périphérique interopérable qui sera utilisé dans la passerelle de sécurité Check Point CloudGuard pour définir la passerelle de routage dynamique Oracle.

  1. Créez le périphérique interopérable.

    Cette image montre où créer un périphérique interopérable.
  2. Sur la page General Properties du nouveau périphérique interopérable, ajoutez un nom pour identifier le tunnel IPSec. Entrez l'adresse IP attribuée par Oracle à l'extrémité Oracle du tunnel lors de la création de la connexion IPSec.

    Cette image montre où configurer le dispositif interopérable.
  3. Sur la page Topology, Oracle recommande de créer une topologie en cliquant sur New, puis en ajoutant les sous-réseaux de réseau cloud virtuel Oracle à utiliser pour le tunnel.

    Vous pouvez sinon sélectionner l'option Manually defined. Toutefois, cela exige d'inclure un objet réseau avec tous les sous-réseaux dans le domaine de chiffrement IPSec.

    Cette image montre où configurer la topologie du périphérique interopérable.
  4. Sur la page IPSec VPN, vous pouvez éventuellement ajouter le nouveau périphérique interopérable à une communauté VPN existante. Vous pouvez ignorer cette étape si aucune communauté VPN n'a encore été créée.

    Vous passez la configuration en mode traditionnel car vous définirez tous les paramètres Phase 1 et Phase 2 de la communauté VPN au cours d'une étape ultérieure. La communauté VPN applique ces paramètres à tous les périphériques interopérables lui appartenant.

    Cette image montre où ajouter le périphérique interopérable à une communauté VPN.
  5. Sur la page Link Selection, sous Always use this IP address, sélectionnez Main address, qui est l'adresse que vous avez indiquée lors de la création du périphérique interopérable. Si nécessaire, vous pouvez utiliser une adresse IP spécifique qui servira d'ID IKE.

    Cette image montre où spécifier l'adresse à utiliser pour le périphérique interopérable.
  6. Sur la page VPN Advanced, sélectionnez Use the community settings, qui applique toutes les options et valeurs de la communauté VPN, y compris les paramètres Phase 1 et Phase 2.

    Cette image montre où spécifier les paramètres VPN avancés.
  7. Cliquez sur OK pour enregistrer les modifications.
Tâche 4 : créer une communauté VPN
  1. Accédez à Security Policies. Dans Access Tools, sélectionnez VPN Communities.
  2. Créez une communauté en étoile.

    Cette image montre où créer une communauté VPN.
  3. Ajoutez un nom pour la communauté en étoile.

  4. Sur la page Gateways, sélectionnez les valeurs pour Center Gateways et Satellite Gateways. Cette communauté en étoile sert de modèle de paramètres pour les périphériques interopérables que vous spécifiez dans Center Gateways et Satellite Gateways.

    • Center Gateways : pour la passerelle de sécurité Check Point CloudGuard.
    • Satellite Gateways : pour le CPE qui se connecte à la passerelle de routage dynamique Oracle pour chaque tunnel IPSec.
    Cette image montre où configurer les passerelles de la communauté VPN.
  5. S'il s'agit d'un scénario d'étude de faisabilité : sur la page Encrypted Traffic, sélectionnez accepter tout le trafic crypté. La valeur par défaut de ce paramètre autorise le trafic entre les passerelles centrales et satellites. Ce paramètre convient à un scénario d'étude de faisabilité. Cependant, pour un scénario de production, Oracle recommande plutôt de créer des stratégies de sécurité spécifiques sous Access Control, dans l'onglet Policy. Ce point est traité dans la tâche finale de ce processus.

    Cette image indique l'emplacement où vous pouvez configurer le cryptage des trafics
  6. Sur la page Encryption, configurez les paramètres Phase 1 et Phase 2 pris en charge par Oracle. Pour obtenir la liste de ces valeurs, reportez-vous à Paramètres IPSec pris en charge.

    Si vous configurez un VPN site à site pour Government Cloud, reportez-vous à Paramètres de VPN site à site requis pour Government Cloud.

    Si vous voulez utiliser IKEv2, sélectionnez plutôt IKEv2 only pour Encryption Method.

    Cette image montre où configurer les paramètres Phase 1 et Phase 2.
  7. Sur la page Tunnel Management, sélectionnez Set Permanent Tunnels. Oracle vous recommande d'effectuer les opérations suivantes :

    • Sélectionnez On all tunnels in the community pour que tous les tunnels IPSec Oracle fonctionnent en permanence.
    • Dans la section VPN Tunnel Sharing, sélectionnez One VPN tunnel per Subnet pair.

    Cette dernière option génère une seule paire d'associations de sécurité IPSec, et chaque association de sécurité comporte un seul index de paramètre de sécurité (unidirectionnel).

    Lorsque vous utilisez des tunnels basés sur une stratégie, chaque entrée de stratégie génère une paire d'associations de sécurité IPSec (ou domaine de cryptage).

    Important

    La tête de réseau du VPN Oracle peut prendre en charge plusieurs domaines de cryptage, mais il existe des limites. Pour plus d'informations, reportez-vous à Domaines de cryptage pour les tunnels basés sur une stratégie.

    Oracle crée une connexion IPSec basée sur un routage, ce qui signifie que tout est acheminé via un domaine de cryptage dont le trafic local correspond à 0.0.0.0/0 (n'importe laquelle) et dont le trafic distant correspond à 0.0.0.0/0 (n'importe laquelle). Pour plus d'informations, reportez-vous à Domaine de cryptage ou ID de proxy pris en charge.

    Cette image indique l'emplacement où vous pouvez configurer les options de gestion de tunnel.
  8. Sur la page Shared Secret, sélectionnez Use only Shared Secret for all external members et ajoutez la clé secrète partagée générée par Oracle pour le tunnel lors de la création de la connexion IPSec.

    Actuellement, Oracle prend uniquement en charge les clés secrètes partagées. Vous pouvez modifier la clé secrète partagée dans la console Oracle.

    Cette image indique où vous pouvez spécifier la clé secrète partagée pour le tunnel.
  9. Cliquez sur OK pour enregistrer les modifications.

Vérification

Utilisez les options 2 et 4 de la commande suivante pour vérifier les associations de sécurité.


vpn tunnelutil


**********     Select Option     **********
 
 
(1)                List all IKE SAs
(2)              * List all IPsec SAs
(3)                List all IKE SAs for a given peer (GW) or user (Client)
(4)              * List all IPsec SAs for a given peer (GW) or user (Client)
(5)                Delete all IPsec SAs for a given peer (GW)
(6)                Delete all IPsec SAs for a given User (Client)
(7)                Delete all IPsec+IKE SAs for a given peer (GW)
(8)                Delete all IPsec+IKE SAs for a given User (Client)
(9)                Delete all IPsec SAs for ALL peers and users
(0)                Delete all IPsec+IKE SAs for ALL peers and users
 
 
* To list data for a specific CoreXL instance, append "-i <instance number>" to your selection.
 
 
(Q)               Quit
 
 
*******************************************

Le service Monitoring est également disponible auprès d'Oracle Cloud Infrastructure pour surveiller de façon active et passive vos ressources cloud. Pour plus d'informations sur la surveillance du VPN site à site, reportez-vous à Mesures de VPN site à site.

Si vous rencontrez des problèmes, reportez-vous à Dépannage de VPN site à site.