Esta página ha sido traducida por una máquina.

Escenario B: subred privada con una VPN

En este tema, se explica cómo configurar el escenario B, que consta de una red virtual en la nube (VCN) con una subred privada  regional. Otros servidores están en dominios de disponibilidad independientes para la redundancia. La VCN tiene un gateway de enrutamiento dinámico (DRG) y una VPN de sitio a sitio para conectarse a la red local. La VCN no tiene conexión directa a internet. Cualquier conexión a internet deberá entrar de forma indirecta a través de la red local.

La subred utiliza la lista de seguridad predeterminada, que tiene reglas predeterminadas diseñadas para que resulte fácil empezar a utilizar Oracle Cloud Infrastructure. Las reglas permiten el acceso necesario típico (por ejemplo, conexiones SSH entrantes y cualquier tipo de conexión saliente). Recuerde que las reglas de la lista de seguridad solo permiten tráfico. Se rechaza cualquier tráfico que no esté cubierto explícitamente por una regla de la lista de seguridad.

Este escenario puede utilizar un DRG heredado o actualizado.

En este escenario, puede agregar reglas a la lista de seguridad por defecto. En su lugar, podría crear una lista de seguridad personalizada para esas reglas. A continuación, configure la subred para que utilice tanto la lista de seguridad predeterminada como la lista de seguridad personalizada.

Consejo

Las listas de seguridad son una forma de controlar el tráfico que entra y sale de los recursos de la VCN. También puede utilizar grupos de seguridad de red

La subred utiliza la tabla de rutas predeterminada, que se inicia sin reglas cuando se crea la VCN. En este escenario, la tabla solo tiene una regla para el DRG. No es necesaria ninguna regla de ruta para enrutar el tráfico dentro de la propia VCN. La subred utiliza la lista de seguridad por defecto. Consulte la siguiente figura.

En esta imagen se muestra el escenario B: una VCN con una subred privada regional y una conexión de VPN de IPSec.
Referencia 1: Tabla de rutas de subred privada regional
CIDR de destino Destino de ruta
0.0.0.0/0 DRG
Consejo

El escenario utiliza la VPN de sitio a sitio para la conectividad. Sin embargo, en su lugar, se podría utilizar Oracle Cloud Infrastructure FastConnect.

Requisitos

Para configurar la VPN en este escenario, necesita obtener la siguiente información de un administrador de red:

  • La dirección IP pública del equipo local de cliente  (CPE) de su extremo de la VPN
  • Rutas estáticas para su red local (este escenario utiliza el enrutamiento estático para los túneles de la VPN, pero en su lugar puede utilizar el enrutamiento dinámico BGP)

Deberá proporcionar a Oracle esta información y, a cambio, recibirá la información que debe tener su administrador de red para configurar el CPE en su extremo de la VPN.

Política de IAM necesaria

Para utilizar Oracle Cloud Infrastructure, un administrador debe ser miembro de un grupo al que un administrador de arrendamiento haya otorgado acceso de seguridad en una política . Este acceso es necesario tanto si utiliza la Consola como la API de REST con un SDK, una CLI u otra herramienta. Si recibe un mensaje que indica que no tiene permiso o no está autorizado, verifique con el administrador del arrendamiento el tipo de acceso que tiene y en qué compartimento trabaja el acceso.

Si es miembro del grupo Administradores, ya tiene el acceso necesario para implantar el escenario B. De lo contrario, deberá acceder a Networking y necesitará la capacidad de iniciar instancias. Consulte Políticas de IAM para Networking.

Configuración del escenario B

La configuración resulta sencilla en la consola. También puede utilizar la API de Oracle Cloud Infrastructure, que le permite realizar las operaciones individuales usted mismo.

Importante

La mayor parte de este proceso implica trabajar con la consola o la API (la que elija) durante un período corto para configurar los componentes de Networking necesarios. Sin embargo, también existe un paso crítico que requiere que un administrador de red de la organización tome la información que usted reciba de la configuración de los componentes y la utilice para configurar el CPE en su extremo de la VPN. Por lo tanto, no puede completar este proceso en una sesión breve. Planifique una pausa mientras el administrador de la red completa la configuración y regrese después para confirmar la comunicación con sus instancias a través de la VPN.

Uso de la consola

Uso de la API

Para obtener más información sobre el uso de la API y la firma de solicitudes, consulte la documentación de la API de REST y Credenciales de seguridad. Para obtener información sobre los SDK, consulte Los SDK y la CLI.

Utilice las siguientes operaciones:

  1. CreateVcn: incluya siempre una etiqueta DNS para la VCN si desea que las instancias tengan nombres de host (consulte DNS en su red virtual en la nube).
  2. CreateSubnet: cree una subred privada regional. Incluya una etiqueta de DNS para la subred si desea que las instancias tengan nombres de host. Utilice la tabla de rutas predeterminada, la lista de seguridad predeterminada y el conjunto predeterminado de opciones de DHCP.
  3. CreateDrg: crea un gateway de enrutamiento dinámico (DRG)
  4. CreateDrgAttachment: asocia el DRG a la VCN.
  5. CreateCpe: proporcione la dirección IP pública del CPE de su extremo de la VPN (consulte Requisitos).
  6. CreateIPSecConnection: proporcione las rutas estáticas para su red local (consulte Requisitos). El comando devuelve la información de configuración que el administrador de red necesita para configurar su CPE. Si necesita esa información más adelante, puede obtenerla con GetIPSecConnectionDeviceConfig. Para obtener más información sobre la configuración, consulte Configuración de CPE.
  7. UpdateRouteTable: para activar la comunicación a través de la VPN, actualice la tabla de rutas por defecto para incluir esta ruta: una regla de ruta con destino = 0.0.0.0/0 y el destino final = el DRG que ha creado anteriormente.
  8. En primer lugar, llame a GetSecurityList para obtener la lista de seguridad por defecto y, a continuación, llame a UpdateSecurityList para agregar reglas para los tipos de conexiones que necesitan sus instancias de la VCN. Tenga en cuenta que UpdateSecurityList sobrescribe todo el conjunto de reglas. A continuación, se sugieren algunas reglas para agregar:

    • Entrada con estado: tipo de origen =CIDR, CIDR de origen =0.0.0.0/0, protocolo=TCP, puerto de origen = todo, puerto de destino =80 (para HTTP).
    • Entrada con estado: tipo de origen =CIDR, CIDR de origen =0.0.0.0/0, protocolo=TCP, puerto de origen = todo, puerto de destino =443 (para HTTPS).
    • Entrada con estado: tipo de origen =CIDR, CIDR de origen =0.0.0.0/0, protocolo=TCP, puerto de origen = todo, puerto de destino =1521 (para el acceso SQL*Net a las bases de datos de Oracle).
    • Entrada con estado: tipo de origen =CIDR, CIDR de origen =0.0.0.0/0, protocolo=TCP, puerto de origen =todo, puerto de destino =3389 (para RDP; requerido solo si utiliza instancias de Windows).
  9. LaunchInstance: crea una o más instancias en la subred. El diagrama del escenario muestra instancias en dos dominios de disponibilidad diferentes. Al crear la instancia, seleccione el dominio de disponibilidad, la VCN y la subred que desea utilizar, y otras características. Para obtener más información, consulte Creación de una instancia.
Consejo

Para una mayor seguridad, podría modificar todas las reglas de entrada con estado para permitir el tráfico solo dentro de su VCN y su red local. Cree reglas independientes para cada una, una con el CIDR de la VCN como origen, y otra con el CIDR de la red local como origen.
Importante

Aunque puede crear instancias en la subred, no podrá comunicarse con ellas desde la red local hasta que el administrador de red configure su CPE (consulte Configuración de CPE). Después, la VPN de sitio a sitio debe estar activa y en ejecución. Puede confirmar su estado mediante GetIPSecConnectionDeviceStatus. También puede confirmar que la VPN de sitio a sitio está activa conectándose a las instancias desde su red local.

¿Le ha resultado útil este artículo?