Connessione VPN ad AWS
Il servizio VPN da sito a sito Oracle Cloud Infrastructure (OCI) offre una connessione IPSec sicura tra una rete on premise e una rete cloud virtuale (VCN). Puoi anche utilizzare la VPN da sito a sito per connettere le risorse Oracle Cloud Infrastructure ad altri provider di servizi cloud.
Questo argomento fornisce una configurazione delle procedure ottimali per un tunnel IPSec VPN tra OCI e AWS utilizzando il servizio VPN da sito a sito OCI e il servizio VPN da sito a sito AWS.
In questo documento si presuppone che sia già stato eseguito il provisioning di una rete cloud virtuale (VCN) e di un gateway di instradamento dinamico (DRG) e che siano state configurate anche tutte le tabelle di instradamento VCN e le elenchi di sicurezza necessarie per questo scenario e tutti gli equivalenti in AWS.
Chiave precondivisa: se si utilizza AWS per generare automaticamente una chiave precondivisa per un tunnel, la chiave generata potrebbe contenere caratteri di punto o di sottolineatura (. o _). OCI non supporta questi caratteri in una chiave precondivisa. Se la password generata automaticamente da AWS contiene questi caratteri, modificare la chiave precondivisa per il tunnel pertinente prima di completare la configurazione VPN.
Tipo di instradamento: questo scenario utilizza il protocollo BGP (Border Gateway Protocol) per scambiare gli instradamenti tra AWS e OCI. Utilizzare il protocollo BGP per i tunnel IPSec quando possibile. Facoltativamente, è possibile utilizzare l'instradamento statico anche tra AWS e OCI.
È possibile verificare la versione VPN da sito a sito utilizzata dalla connessione IPSec nella scheda Informazioni di connessione IPSec di una pagina di connessione IPSec.
Per un elenco indipendente dal fornitore di parametri IPSec supportati per tutte le aree OCI, vedere Parametri IPSec supportati.
Il primo passo del processo di configurazione è creare un gateway cliente temporaneo. Questo gateway temporaneo del cliente viene utilizzato per eseguire inizialmente il provisioning della VPN da sito a sito AWS, esponendo l'endpoint VPN AWS per il tunnel. OCI richiede l'IP pubblico del peer VPN remoto prima di creare una connessione IPSec. Una volta completato questo processo, viene configurato un nuovo gateway cliente che rappresenta l'IP pubblico effettivo dell'endpoint VPN OCI.
Durante il provisioning della connessione VPN, scaricare la configurazione di tutte le informazioni del tunnel. Questo file di testo è necessario per completare la configurazione del tunnel in OCI Console.
- Nome: assegnare un nome a questo gateway cliente.
- Ciclo: selezionare Dinamico.
- ASN BGP: immettere l'ASN BGP OCI. L'ASN BGP di Oracle per il cloud commerciale è 31898, ad eccezione dell'area centrale della Serbia (Jovanovac), che è 14544.
-
Indirizzo IP: immettere l'indirizzo IP VPN Oracle per il tunnel 1. Utilizzare l'IP salvato nel task precedente.
Selezionare Crea gateway cliente per completare il provisioning.
Questo task sostituisce il gateway cliente temporaneo con uno che utilizza l'indirizzo IP VPN OCI.
Cercare la connessione IPSec in OCI e le connessioni VPN da sito a sito in AWS per verificare lo stato del tunnel.
- Il tunnel OCI sotto la connessione IPSec visualizza
Upper lo stato IPSec per confermare un tunnel operativo. - Lo stato BGP IPv4 visualizza anche
Upche indica una sessione BGP stabilita. - Lo stato del tunnel nella scheda Dettagli tunnel per la connessione VPN da sito a sito in AWS visualizza
Up.
Un servizio di monitoraggio è disponibile anche da OCI per monitorare attivamente e passivamente le risorse cloud. Per informazioni sul monitoraggio della VPN Site-to-Site OCI, vedere Metriche VPN da sito a luogo.
In caso di problemi, vedere Risoluzione dei problemi relativi alle VPN da sito a sito.