AWSへのVPN接続
Oracle Cloud Infrastructure (OCI)サイト間VPNサービスは、オンプレミス・ネットワークとVirtual Cloud Network (VCN)間にセキュアなIPSec接続を提供します。サイト間VPNを使用して、Oracle Cloud Infrastructureリソースを他のクラウド・サービス・プロバイダに接続することもできます。
このトピックでは、OCIサイトツーサイトVPNサービスおよびAWSサイトVPNサービスを使用したOCIとAWS間のIPSec VPNトンネルのベスト・プラクティス構成を示します。
このドキュメントでは、 Virtual Cloud Network (VCN)および Dynamic Routing Gateway (DRG)がすでにプロビジョニングされており、このシナリオに必要なすべてのVCNルート表およびセキュリティ・リストと、AWSと同等のものを構成していることを前提としています。
事前共有キー:トンネルの事前共有キーを自動生成するためにAWSに依存している場合、生成されたキーにはピリオドまたはアンダースコア(.または_)文字が含まれている可能性があります。OCIでは、事前共有キーでこれらの文字はサポートされていません。AWSで自動生成されたパスワードにこれらの文字が含まれている場合は、VPN構成を完了する前に、関連するトンネル用の事前共有キーを変更します。
ルーティング・タイプ:このシナリオでは、Border Gateway Protocol (BGP)を使用して、AWSとOCI間のルート交換を行います。可能な場合は常に、IPSecトンネルにBGPを使用してください。オプションで、AWSとOCI間に静的ルーティングを使用することもできます。
IPSec接続で使用されるサイト間VPNバージョンは、IPSec接続ページの「IPSec接続情報」タブで確認できます。
すべてのOCIリージョンでサポートされているIPSecパラメータのベンダー非依存性のリストについては、サポートされているIPSecパラメータに関する項を参照してください。
構成プロセスの最初のステップは、一時カスタマ・ゲートウェイを作成することです。この一時カスタマ・ゲートウェイは、AWSサイト間VPNが初期プロビジョニングされて、トンネルのAWS VPNエンドポイントを公開するために使用されます。OCIでは、IPSec接続を作成する前に、リモートVPNピールのパブリックIPが必要です。このプロセスが完了すると、実際のOCI VPNエンドポイント・パブリックIPを表す新しいカスタマ・ゲートウェイが構成されます。
VPN接続のプロビジョニング中に、すべてのトンネル情報の構成をダウンロードします。このテキスト・ファイルは、OCIコンソールでトンネルの構成を完了するために必要です。
- Name:この顧客ゲートウェイに名前を付けます。
- Routing: 「Dynamic」を選択します。
- BGP ASN: OCI BGP ASNを入力します。Oracleの商用クラウド用のBGP ASNは31898です。ただし、セルビア中央部(ジョバノヴァック)リージョンは14544です。
-
IP Address:トンネル1のOracle VPN IPアドレスを入力します。前のタスクで保存したIPを使用します。
「Create Customer Gateway」を選択してプロビジョニングを完了します。
このタスクでは、一時カスタマ・ゲートウェイを、OCI VPN IPアドレスを使用するものに置き換えます。
OCIのIPSec接続と、AWSのサイト間VPN接続を参照して、トンネルのステータスを確認します。
- 「IPSec接続」の下のOCIトンネルに、IPSecステータスとして
Upと表示されて、稼働中のトンネルを確認できます。 - 同様に、「IPv4 BGPステータス」にも、確立されたB GPセッションを示す
Upが表示されます。 - AWSのサイト間VPN接続の「トンネル詳細」タブにあるトンネルのステータスに、
Upと表示されます。
モニタリング・サービスは、クラウド・リソースをアクティブおよびパッシブでモニターするためにOCIからも使用できます。OCIサイト間VPNの監視の詳細は、サイト間VPNメトリックを参照してください。
問題がある場合は、サイト間VPNのトラブルシューティングを参照してください。