注意:

以 HA 模式使用 Oracle Cloud Infrastructure 站對站 VPN 服務,並搭配 Linux 和 Libreswan 的 ECMP 路由。

簡介

在現今互連的世界中,確保跨網路傳輸資料的可用性和安全性至關重要。為滿足此關鍵需求,Oracle Cloud 提供健全的網路功能,包括建立高可用性 IPSec 通道的能力。在本教學課程中,我們將探索高可用性 IPSec 通道的概念,並引導您使用 Equal-cost 多路徑 (ECMP) 協定,在 Oracle Cloud 中設定具有復原能力的網路架構。

在本教學課程中,我們將專注於針對 Oracle Cloud 環境最佳化的強大且安全作業系統 Oracle Linux,以及建立穩固 IPSec 用戶端的 Libreswan,以路由模式建立 IPSec 通道。我們將利用 Oracle Cloud Infrastructure (OCI) 提供的動態路由閘道 (DRG) 功能,在多個 IPSec 通道之間實現無縫容錯移轉和負載平衡。

目標

提供在 OCI 中導入 IPSec 通道的全方位指南,使用 ECMP 路由協定,在作用中 / 作用中案例中沿用負載平衡流量。

本教學課程旨在協助您全面瞭解 OCI 中的 IPSec。您將獲得透過備援連線,有效地將內部部署基礎架構與 OCI 連結所需的技能。

必要條件

注意:建議您在 OCI 中設定測試環境以進行網路組態實驗,並在生產環境中實行 IPSec。

什麼是 IPSec VPN

網際網路協定安全性 (IPSec) 是開放式標準的架構,可藉由使用加密安全服務來協助確保透過網際網路協定 (IP) 網路進行私密、安全的通訊。IPSec 支援網路層次的資料完整性、資料機密性、資料來源認證及重播保護。由於 IPSec 已整合至網際網路層 (第 3 層),因此它提供 TCP/IP 套件中幾乎所有通訊協定的安全性,而且因為 IPSec 會通透地套用至應用程式,因此無需為使用 TCP/IP 的每個應用程式設定個別的安全性。

IPSec 有助於針對不信任電腦的網路攻擊、可能導致應用程式、服務或網路拒絕服務的攻擊,提供深度防禦。

網站至網站 VPN

網站至網站 IPSec (網際網路協定安全) VPN (也稱為網路對網路 VPN) 會透過網際網路在兩個或多個網路之間建立安全且加密的連線。它可安全地傳輸地理分散式網站之間的資料,建立一個可延伸網路超出其實體邊界的虛擬專用網路 (VPN)。

在網站至網站 IPSec VPN 中,參與的網路 (通常屬於相同組織的其他組織或遠端分支) 都會透過專用的 IPSec 通道連線。這些通道可封裝及加密網路流量,確保其機密性、完整性和真確性,同時還能周遊網際網路等不信任的網路。

另一方面,點對點 VPN (P2S) 會建立個別用戶端裝置與遠端網路之間的安全連線。與連結網路的站對站 VPN 不同,P2S VPN 可讓個別裝置安全地存取網路資源。P2S VPN 通常是用來為需要從外部位置連線至組織網路的遠端員工、承包商或行動使用者啟用安全存取。

注意:此教學課程範圍受限於目前 OCI DRGv2 中唯一支援的網站至網站 IPSec VPN。

VPN IPSec 通道概念

IPSec 代表網際網路通訊協定安全或 IP 安全。IPSec 是一個協定套件,可加密整個 IP 流量,然後再將封包從來源節點傳輸至目的地。IPSec 可以兩種模式配置:

IPSec VPN 站對站通道提供下列優點:

注意:OCI Site-to-Site VPN 僅支援通道模式,因此將成為 OCI 中唯一可用的模式。

架構

架構

OCI IPSec 與 ECMP 包含下列清單:

作業 1:設定 OCI 設定值

本教學課程將引導您建立一個 Oracle Linux 7 VM 執行處理,並安裝 Libreswan 3.25。若要將 Libreswan 安裝到 Linux 中,您可以依照下列 Oracle 文件進行操作:使用 Libreswan 存取其他雲端。您可以選擇環境中安裝 Libreswan。本教學課程選擇 OCI 中的另一個遠端區域作為 Libreswan 從屬端和通道啟動器。

安裝 Libreswan (尚未設定) 之後,請記下 Linux 7 VM 的公用 IP,以及安裝 Libreswan 的專用 IPv4 CIDR 範圍。

現在,讓我們設定 OCI 設定值

工作 2:設定 Linux 和 Libreswan 設定值

教學課程的這個部分將著重於 Linux 作業系統和 Libreswan 組態步驟。我們先前安裝的 Libreswan 將作為「站對站通道」啟動器和 OCI DRG 作為通道回應器。

作業 3:設定 IP 路由和通道流量

教學課程的這個部分將著重於 IP 路由和通道流量。

作業 4:設定 ECMP 負載平衡和備援

教學課程的這個部分將著重於 ECMP 負載平衡和備援。

確認書

認證者 - Luis Catalán Hernández (OCI Cloud Network Specialist and Multi Cloud),Antonio Gamir (OCI Cloud Network Specialist)

其他學習資源

探索 docs.oracle.com/learn 的其他實驗室,或者存取更多 Oracle Learning YouTube 頻道上的免費學習內容。此外,請瀏覽 education.oracle.com/learning-explorer 以成為 Oracle Learning 檔案總管。

如需產品文件,請造訪 Oracle Help Center