Connexion VPN à Azure
Le service VPN site à site Oracle Cloud Infrastructure (OCI) offre une connexion IPSec sécurisée entre un réseau sur site et un réseau cloud virtuel (VCN). Vous pouvez également utiliser le VPN site à site pour connecter des ressources OCI à d'autres fournisseurs de service cloud.
Cette rubrique propose les meilleures pratiques à suivre pour configurer un tunnel VPN IPSec entre OCI et Microsoft Azure à l'aide du service de VPN site à site OCI et du service de VPN IPSec Azure.
Ce document suppose que vous avez déjà provisionné un réseau cloud virtuel (VCN) et une passerelle de routage dynamique (DRG), et que vous avez également configuré toutes les tables de routage VCN et les listes de sécurité requises pour ce scénario et tous les équivalents dans Azure.
Version IKE : une connexion VPN IPSec entre OCI et Microsoft Azure doit utiliser IKE version 2 à des fins d'interopérabilité.
Type de routage : ce scénario utilise BGP (Border Gateway Protocol) pour échanger des routages entre Azure et OCI. BGP est recommandé pour le VPN site à site dans la mesure du possible. Le routage statique peut également être utilisé entre Azure et OCI.
Confidentialité persistante parfaite : avec la confidentialité persistantes, de nouvelles clés Diffie-Hellman sont générées au lieu d'utiliser celle générée lors de la phase 2. Cette phase recrute une clé au lieu d'utiliser celle générée lors de la phase 1. Les deux homologues VPN doivent correspondre au paramètre de groupe de confidentialité persistante choisi pour la phase 2. Par défaut, Azure (groupes 1, 2, 14 et 24 pour IKEv2 uniquement) et OCI (groupe 5) présentent un non-concordance de confidentialité persistant. Le groupe PFS côté OCI peut être modifié pour correspondre au CPE.
Vous pouvez vérifier la version du VPN site à site utilisée par les connexions IPSec dans l'onglet Informations sur les connexions IPSec de l'onglet Connexion IPSec.
Pour obtenir la liste des paramètres IPSec pris à charge (indépendante du fournisseur) pour toutes les régions OCI, reportez-vous à Paramètres IPSec pris à charge.
Par défaut, OCI Site-to-Site VPN utilise le groupe de confidentialité persistante 5 pour tous les tunnels VPN IPSec. Pour IKEv2, Azure envoie des propositions avec les groupes de confidentialité persistante 1, 2, 14 et 24.
Vous pouvez utiliser la console OCI pour définir la stratégie IPSec de phase 2 d'un tunnel afin d'utiliser une valeur de groupe PFS personnalisée de 2, 14 ou 24. OCI ne prend pas en charge le groupe PFS 1.
Accédez à la connexion IPSec dans OCI et la connexion Virtual Network Gateway dans Azure pour vérifier le statut du tunnel.
Le tunnel OCI sous la connexion d'IPSec affiche Up pour le statut IPSec, ce qui confirme qu'il est opérationnel.
Le statut BGP IPv4 affiche également Up, ce qui indique l'établissement d'une session BGP.
L'état de connexion sous la passerelle de réseau virtuel de ce tunnel affiche Connected, ce qui confirme qu'il est opérationnel.
Un service Monitoring est également disponible auprès d'OCI pour surveiller activement et passivement les ressources cloud. Pour plus d'informations sur la surveillance du VPN site-à-site OCI, reportez-vous à Mesures de VPN site-à-site.
Si vous rencontrez des problèmes, reportez-vous à Dépannage de VPN site à site.