Conexão VPN com o Azure
O serviço de VPN Site a Site do OCI (Oracle Cloud Infrastructure) oferece uma conexão IPSec segura entre uma rede local e uma VCN (Virtual Cloud Network). Você também pode usar a VPN Site a Site para conectar recursos da OCI a outros provedores do serviço de nuvem.
Este tópico fornece uma configuração de melhores práticas para um túnel IPSec VPN entre o OCI e o Microsoft Azure usando o serviço OCI Site-to-Site VPN e o serviço Azure IPSec VPN.
Este documento pressupõe que você já provisionou uma Rede Virtual em Nuvem (VCN) e o Gateway de Roteamento Dinâmico (DRG) e também configurou todas as Tabelas de Roteamento de VCN e Listas da Segurança necessárias para este cenário e todos os equivalentes no Azure.
Versão do IKE: Uma conexão IPSec VPN entre o OCI e o Microsoft Azure deve usar o IKE versão 2 para interoperabilidade.
Tipo de Roteamento: Esse cenário usa o BGP (BGP) para trocar rotas entre o Azure e o OCI. O BGP é preferencial para a VPN Site a Site sempre que possível. Se desejar, o roteamento estático também poderá ser usado entre o Azure e o OCI.
Perfect Forward Secrecy: Com PFS (perfect forward secretcy), novas chaves Diffie-Hellman são geradas na fase 2 e as chaves de fase 2 são reutilizadas, em vez de usar a mesma chave gerada durante o estágio 1. Ambos os pareamentos de VPN devem corresponder à definição escolhida do grupo PFS para a fase 2. Por padrão, o Azure (grupos 1, 2, 14 e 24 somente para IKEv2) e a OCI (grupo 5) têm uma incompatibilidade do PFS. O grupo PFS do OCI pode ser alterado para corresponder ao CPE.
Você pode verificar a versão da VPN Site a Site usada pela conexão IPSec na guia Informações da Conexão IPSec na página da conexão IPSec.
Para obter uma lista de fornecedores neutros de parâmetros IPSec suportados para todas as regiões da OCI, consulte Parâmetros IPSec Suportados.
Por padrão, a VPN Site a Site do OCI usa o grupo PFS 5 para todos os túneis IPSec VPN. Para IKEv2, o Azure envia propostas com os grupos1, 2, 14 e 24 do PFS.
Você pode usar a Console do OCI para definir a política de Fase 2 IPSec de um túnel para usar um valor de grupo PFS personalizado de 2, 14 ou 24. A OCI não suporta o grupo PFS 1.
Navegue até uma conexão IPSec no OCI e a conexão do Gateway de Rede Virtual no Azure para verificar o status do túnel.
O túnel do OCI sob a conexão IPSec exibe Up para o status IPSec para confirmar um túnel operacional.
O Status de BGP IPv4 também exibe Up indicando que uma sessão de BGP estabelecida será exibida.
O status da conexão no Gateway de Rede Virtual deste túnel exibe Connected para confirmar um túnel operacional.
Um serviço Monitoring também está disponível no OCI para monitorar ativa e passivamente os recursos da nuvem. Para obter informações sobre como monitorar a VPN entre Sites do OCI, consulte Métricas da VPN entre Sites.
Se você tiver problemas, consulte Diagnóstico e Solução de Problemas da VPN Site a Site.