Conexão VPN com o AWS
O serviço de VPN Site a Site do Oracle Cloud Infrastructure (OCI) oferece uma conexão IPSec segura entre uma rede on-premises e uma Rede Virtual na Nuvem (VCN). Você também pode usar a VPN Site a Site para conectar recursos do Oracle Cloud Infrastructure a outros provedores de serviços de nuvem.
Este tópico fornece uma configuração de melhores práticas para um túnel IPSec VPN entre o OCI e a AWS usando o serviço OCI Site-to-Site VPN e o serviço AWS Site-to-Site VPN.
Este documento pressupõe que você já provisionou uma Rede Virtual em Nuvem (VCN) e o Gateway de Roteamento Dinâmico (DRG) e também configurou todas as Tabelas de Roteamento de VCN e Listas De Segurança necessárias para este cenário e todos os equivalentes na AWS.
Chave Pré-Compartilhada: Se você confiar no AWS para gerar automaticamente uma chave pré-compartilhada para um túnel, a chave gerada poderá conter caracteres de ponto ou sublinhado (. ou _ ). O OCI não suporta esses caracteres em uma chave pré-compartilhada. Se a senha gerada automaticamente pelo AWS contiver esses caracteres, altere a chave pré-compartilhada do túnel relevante antes de concluir a configuração da VPN.
Tipo de Roteamento: Esse cenário usa o BGP (Border Gateway Protocol) para trocar rotas entre o AWS e o OCI. Use o BGP para túneis IPSec sempre que possível. Opcionalmente, o roteamento estático também pode ser usado entre o AWS e o OCI.
Você pode verificar a versão da VPN Site a Site usada pela conexão IPSec na guia Informações da Conexão IPSec em uma página da conexão IPSec.
Para obter uma lista de fornecedores neutros de parâmetros IPSec suportados para todas as regiões da OCI, consulte Parâmetros IPSec Suportados.
A primeira etapa do processo de configuração é criar um gateway de cliente temporário. Este gateway temporário do cliente é usado para provisionar inicialmente a VPN do AWS Site a Site, expondo o ponto final do AWS VPN para esse túnel. O OCI requer o IP público do par de VPN remota antes da criação de uma conexão IPSec. Após a conclusão desse processo, um novo gateway de cliente é configurado representando o IP público real do ponto final da VPN da OCI.
Embora a conexão VPN esteja sendo provisionada, faça download da configuração de todas as informações de túnel. Este arquivo do texto é necessário para concluir a configuração do túnel na Console do OCI.
- Nome: Dê um nome a esse gateway de cliente.
- Roteamento: Selecione Dinâmico.
- ASN do BGP: Digite o ASN do BGP do OCI. O ASN BGP da Oracle para a nuvem comercial é 31898, exceto a região Central da Sérvia (Jovanovac), que é 14544.
-
Endereço IP: Digite o endereço IP da VPN da Oracle para o túnel 1. Use o IP salvo na tarefa anterior.
Selecione Criar Gateway de Cliente para concluir o provisionamento.
Essa tarefa substitui o Gateway de Cliente temporário por um que usa o endereço IP da VPN do OCI.
Navegue até a conexão IPSec no OCI e as conexões de VPN Site a Site na AWS para verificar o status de túnel.
- O túnel do OCI sob a conexão IPSec exibe
Uppara o status IPSec para confirmar um túnel operacional. - O Status de BGP IPv4 também exibe
Upindicando que uma sessão de BGP estabelecida será exibida. - O status do túnel, na guia Detalhes do Túnel da conexão VPN Site a Site na AWS, exibe
Up.
Um serviço Monitoring também está disponível no OCI para monitorar ativa e passivamente os recursos da nuvem. Para obter informações sobre como monitorar a VPN entre Sites do OCI, consulte Métricas da VPN entre Sites.
Se você tiver problemas, consulte Diagnóstico e Solução de Problemas da VPN Site a Site.