Domínio de Criptografia ou ID de Proxy Suportado
O protocolo IPSec usa SAs (Security Associations) para decidir como criptografar pacotes. Dentro de cada SA, você define domínios de criptografia para mapear o tipo de protocolo e o endereço IP de origem e de destino de um protocolo até uma entrada no banco de dados SA, a fim de definir como criptografar ou decriptografar um pacote.
Outros fornecedores e a documentação utilizada no setor podem usar os termos ID do proxy, índice de parâmetro de segurança (SPI) ou seletor de tráfego ao fazer referência a SAs ou domínios de criptografia. Listas de Acesso também são um termo comum da Cisco para Domínios de Criptografia.
Há três estratégias gerais de roteamento para túneis IPSec:
- Túneis de rota estática: Use um domínio de criptografia qualquer domínio/qualquer domínio. O cliente fornece uma lista de rotas estáticas que o Oracle propaga para o DRG. BGP não é usado.
- Túneis roteados por BGP: use um domínio de criptografia qualquer/qualquer e estabeleça sessões BGP para troca de rotas dinâmicas entre o CPE do cliente e o DRG.
- Túneis baseados em política: O cliente define blocos CIDR de domínio de criptografia específicos, incluindo sub-redes de origem e destino, que são usadas na Fase 2 do IPSec. O sistema Oracle propaga os prefixos IP de destino para o DRG.
Os cabeçalhos da VPN Site a Site da Oracle usam túneis baseados em rota, mas podem funcionar com túneis baseados em política, com algumas limitações listadas nas seções a seguir.
Alguns fornecedores de CPE também usam terminologias diferentes para fazer referência aos seus próprios tipos de túnel. No contexto Oracle, o roteamento estático é uma estratégia baseada em rota.
Se o CPE suportar túneis baseados em rota, use esse método para configurar o túnel. Essa é a configuração mais simples que tem a maior interoperabilidade com o headend da Oracle VPN.
O IPSec baseado em rota usa um domínio de criptografia com os seguintes valores:
- Endereço IP de origem: qualquer um (0.0.0.0/0)
- Endereço IP de destino: qualquer um (0.0.0.0/0)
- Protocolo: IPv4
Se você precisar ser mais específico, poderá usar uma única rota resumida para valores de domínio de criptografia, em vez de uma rota padrão.
Quando você usa túneis baseados em política, cada entrada de política (um bloco CIDR em um lado da conexão IPSec) que você define gera uma associação de segurança (SA) IPSec com cada entrada elegível na outra extremidade do túnel. Esse par é chamado de domínio de criptografia.
Neste diagrama, a extremidade do DRG da Oracle do túnel IPSec tem entradas de política para três blocos CIDR IPv4 e um bloco CIDR IPv6. A extremidade do CPE on-premises do túnel tem entradas de política em dois blocos CIDR IPv4 e dois blocos CIDR IPv6. Cada entrada gera um domínio de criptografia com todas as entradas possíveis na outra extremidade do túnel. Os dois lados de um par de SA devem usar a mesma versão de IP. O resultado é um total de oito domínios de criptografia.
Se o CPE suportar apenas túneis baseados em política, conheça as restrições a seguir.
- A VPN Site a Site suporta vários domínios de criptografia, mas tem um limite máximo de 50 domínios.
- Se você tivesse uma situação semelhante ao exemplo anterior e tivesse configurado apenas três dos seis domínios de criptografia IPv4 possíveis no lado do CPE, o link seria listado em um estado "Parcial UP", porque todos os domínios de criptografia possíveis são sempre criados no lado do DRG.
- Dependendo de quando um túnel foi criado, talvez você não possa editar um túnel existente para usar o roteamento baseado em política e precise substituir o túnel por um novo túnel IPSec.
- Os blocos CIDR usados na extremidade do DRG da Oracle do túnel não podem sobrepor os blocos CIDR usados na extremidade do CPE on-premises do túnel.
- Um domínio de criptografia deve sempre estar entre dois blocos CIDR da mesma versão de IP.