Connexion VPN à AWS
Le service VPN site à site Oracle Cloud Infrastructure (OCI) offre une connexion IPSec sécurisée entre un réseau sur site et un réseau cloud virtuel (VCN). Vous pouvez également utiliser un VPN site à site pour connecter des ressources Oracle Cloud Infrastructure à d'autres fournisseurs de services cloud.
Cette rubrique propose les meilleures pratiques à suivre pour configurer un tunnel VPN IPSec entre OCI et AWS à l'aide du service de VPN site à site OCI et du service de VPN site à site AWS.
Ce document suppose que vous avez déjà provisionné un réseau cloud virtuel (VCN) et une passerelle de routage dynamique (DRG), et que vous avez également configuré toutes les tables de routage VCN et les listes de sécurité requises pour ce scénario et tous les équivalents dans AWS.
Pré-clé partagée : si vous utilisez AWS afin de générer automatiquement une clé pré-partagée pour un tunnel, la clé générée peut contenir des points ou des traits de soulignement (. ou _). OCI ne prend pas en charge ces caractères dans les clés prépartagées. Si le mot de passe généré automatiquement par AWS contient ces caractères, modifiez la clé prépartagée du tunnel concerné avant de terminer la configuration VPN.
Type de routage : ce scénario utilise BGP (Border Gateway Protocol) pour échanger des routages entre AWS et OCI. Dans la mesure du possible, utilisez BGP pour les tunnels IPSec. Le routage statique peut également être utilisé entre AWS et OCI.
Vous pouvez vérifier la version du VPN site à site utilisée par les connexions IPSec dans l'onglet Informations sur les connexions IPSec d'une page de connexion IPSec.
Pour obtenir la liste des paramètres IPSec pris à charge (indépendante du fournisseur) pour toutes les régions OCI, reportez-vous à Paramètres IPSec pris à charge.
La première étape du processus de configuration consiste à créer une passerelle client temporaire. Cette passerelle client temporaire est utilisée pour provisionner initialement le VPN site à site AWS, affichant l'adresse VPN AWS du tunnel. OCI exige l'adresse IP publique de l'homologue VPN distant avant de créer la connexion IPSec. Une fois ce processus terminé, une nouvelle passerelle client est configurée. Elle représente l'adresse IP publique d'adresse VPN OCI réelle.
Pendant la mise en service du provisionnement de la connexion VPN, téléchargez l'ensemble des informations de configuration de tunnel. Ce fichier texte est requis pour terminer la configuration du tunnel dans la console OCI.
- Nom : attribuez un nom à la passerelle client.
- Routage : sélectionnez Dynamique.
- ASN BGP : saisissez le numéro ASN BGP OCI. Le numéro ASN BGP d'Oracle pour le cloud commercial est 31898, à l'exception de la région Centre de la Serbie (Jovanovac), qui est 14544.
-
Adresse IP : saisissez l'adresse IP de VPN Oracle du tunnel 1. Utilisez l'adresse IP enregistrée dans la tâche précédente.
Sélectionnez Créer la passerelle client pour terminer le provisionnement.
Cette tâche remplace la passerelle client temporaire par celle qui utilise l'adresse IP de VPN OCI.
Accédez à la connexion IPSec dans OCI et aux connexions VPN site à site dans AWS pour vérifier le statut de tunnel.
- Le tunnel OCI sous la connexion d'IPSec affiche
Uppour le statut IPSec, ce qui confirme qu'il est opérationnel. - Le statut BGP IPv4 affiche également
Up, ce qui indique l'établissement d'une session BGP. - Le statut du tunnel sous l'onglet Détails de tunnel pour la connexion VPN site à site dans AWS affiche
Up.
Un service Monitoring est également disponible auprès d'OCI pour surveiller activement et passivement les ressources cloud. Pour plus d'informations sur la surveillance du VPN site-à-site OCI, reportez-vous à Mesures de VPN site-à-site.
Si vous rencontrez des problèmes, reportez-vous à Dépannage de VPN site à site.