Connessione VPN ad Azure
Il servizio VPN da sito a sito di Oracle Cloud Infrastructure (OCI) offre una connessione IPSec sicura tra una rete on premise e una rete cloud virtuale (VCN). Puoi anche utilizzare la VPN da sito a sito per connettere le risorse OCI ad altri provider di servizi cloud.
Questo argomento fornisce una configurazione delle best practice per un tunnel IPSec VPN tra OCI e Microsoft Azure utilizzando il servizio VPN Site-to-Site OCI e il servizio Azure IPSec VPN.
In questo documento si presuppone che sia già stato eseguito il provisioning di una rete cloud virtuale (VCN) e di un gateway di instradamento dinamico (DRG), nonché di tutte le tabelle di instradamento VCN e degli elenchi di sicurezza necessari per questo scenario e per tutti gli equivalenti in Azure.
Versione IKE: una connessione IPSec VPN tra OCI e Microsoft Azure deve utilizzare IKE versione 2 per l'interoperabilità.
Tipo di instradamento: questo scenario utilizza il protocollo BGP (Border Gateway Protocol) per scambiare gli instradamenti tra Azure e OCI. BGP è preferito per VPN da sito a sito quando possibile. Facoltativamente, è possibile utilizzare l'instradamento statico anche tra Azure e OCI.
Perfect Forward Secrecy: con Perfect Forward Secrecy (PFS) vengono generate nuove chiavi Diffie-Hellman nella fase 2 e le ripetizioni della fase 2 invece di utilizzare la stessa chiave generata durante la fase 1. Entrambi i peer VPN devono corrispondere all'impostazione di gruppo PFS scelta per la fase 2. Per impostazione predefinita, Azure (gruppi 1, 2, 14 e 24 solo per IKEv2) e OCI (gruppo 5) presentano una mancata corrispondenza PFS. È possibile modificare il gruppo PFS lato OCI in modo che corrisponda al CPE.
È possibile verificare la versione VPN da sito a sito utilizzata dalla connessione IPSec nella scheda Informazioni di connessione IPSec della pagina di connessione IPSec.
Per un elenco indipendente dal fornitore di parametri IPSec supportati per tutte le aree OCI, vedere Parametri IPSec supportati.
Per impostazione predefinita, la VPN da sito a sito OCI utilizza il gruppo PFS 5 per tutti i tunnel IPSec VPN. Per IKEv2, Azure invia proposte con i gruppi PFS 1, 2, 14 e 24.
È possibile utilizzare OCI Console per impostare il criterio IPSec di fase 2 di un tunnel per utilizzare un gruppo PFS personalizzato con valore 2, 14 o 24. OCI non supporta il gruppo PFS 1.
Cercare una connessione IPSec in OCI e la connessione Virtual Network Gateway in Azure per verificare lo stato del tunnel.
Il tunnel OCI sotto la connessione IPSec visualizza Up per lo stato IPSec per confermare un tunnel operativo.
Lo stato BGP IPv4 visualizza anche Up che indica una sessione BGP stabilita.
Lo stato della connessione sotto il gateway della rete virtuale per questo tunnel visualizza Connected per confermare un tunnel operativo.
Un servizio di monitoraggio è disponibile anche da OCI per monitorare attivamente e passivamente le risorse cloud. Per informazioni sul monitoraggio della VPN Site-to-Site OCI, vedere Metriche VPN da sito a luogo.
In caso di problemi, vedere Risoluzione dei problemi relativi alle VPN da sito a sito.