AzureへのVPN接続
Oracle Cloud Infrastructure (OCI)サイト間VPNサービスは、オンプレミス・ネットワークのセキュアなIPSec接続であるVirtual Cloud Network (VCN)を提供します。サイト間VPNを使用して、OCIリソースを他のクラウド・サービス・プロバイダに接続することもできます。
このトピックでは、OCIサイト間VPNサービスおよびAzure IPSec VPNサービスを使用したOCIとMicrosoft Azure間のIPSec VPNトンネルのベスト・プラクティス構成を示します。
このドキュメントでは、Virtual Cloud Network (VCN)およびDynamic Routing Gateway (DRG)がすでにプロビジョニングされており、このシナリオに必要なすべてのVCNルート表およびセキュリティ・リストと、Azureと同等のものを構成していることを前提としています。
IKEバージョン: OCIとMicrosoft Azureの間のIPSec VPN接続では、相互運用性のためにIKEバージョン2を使用する必要があります。
ルーティング・タイプ:このシナリオでは、Border Gateway Protocol (BGP)を使用して、AzureとOCI間のルートを交換します。可能な場合、サイト間VPNにはBGPが推奨されます。オプションで、AzureとOCI間に静的ルーティングを使用することもできます。
前方秘付:前方秘付(PFS)を使用すると、フェーズ2で新しいDiffie-Hellmanキーが生成され、フェーズ1で生成されたものと同じキーを使用するかわりにフェーズ2でキー更新を実行します。両方のVPNピアは、フェーズ2で選択したPFSグループ設定と一致する必要があります。デフォルトでは、Azure (IKEv2専用のグループ1、2、14および24)とOCI (グループ5)にPFSの不照合があります。OCI側のPFSグループは、CPEに一致するように変更できます。
IPSec接続が利用するサイト間VPNバージョンは、IPSec接続のページの「IPSec接続情報」タブで確認できます。
すべてのOCIリージョンでサポートされているIPSecパラメータのベンダー非依存性のリストについては、サポートされているIPSecパラメータに関する項を参照してください。
デフォルトでは、OCIサイト間VPNは、すべてのIPSec VPNトンネルにPFSグループ5を使用します。IKEv2の場合、AzureはPFSグループ1、2、14および24とともに提案を送信します。
OCIコンソールを使用して、トンネルのフェーズ2のIPSecポリシーを設定し、カスタムPFSグループ値2、14または24を使用できます。OCIはPFSグループ1をサポートしていません。
OCIのIPSec接続と、Azureの仮想ネットワーク・ゲートウェイ接続を参照し、トンネルのステータスを確認します。
「IPSec接続」の下のOCIトンネルに、IPSecステータスとしてUpと表示されて、稼働中のトンネルを確認できます。
同様に、「IPv4 BGPステータス」にも、確立されたB GPセッションを示すUpが表示されます。
このトンネルの仮想ネットワーク・ゲートウェイの下にある接続ステータスには、Connectedと表示されて、動作中のトンネルが確認されます。
モニタリング・サービスは、クラウド・リソースをアクティブおよびパッシブでモニターするためにOCIからも使用できます。OCIサイト間VPNの監視の詳細は、サイト間VPNメトリックを参照してください。
問題がある場合は、サイト間VPNのトラブルシューティングを参照してください。