Une fois qu'un client a établi une connexion SSL-VPN vers un VPC, il ne peut par défaut accéder qu'aux ressources de ce VPC. Pour permettre au client d'accéder aux ressources d'autres VPC, commencez par interconnecter les VPC à l'aide de Cloud Enterprise Network (CEN) ou d'une connexion d'appairage de VPC. Ajoutez ensuite des routes dans les produits concernés afin d'autoriser l'accès aux autres VPC via la connexion SSL-VPN. Cette configuration permet d'accéder aux ressources d'autres VPC, qu'ils se trouvent dans la même région, dans des régions différentes ou sous des comptes différents.
Présentation
La méthode d'interconnexion des VPC détermine si un client peut accéder aux ressources d'autres VPC situés dans la même région, dans des régions différentes ou sous des comptes distincts. Les solutions CEN et VPC peering connection prennent en charge ces scénarios. Une fois les VPC interconnectés, ajoutez les plages CIDR de tous les VPC de destination au serveur SSL et configurez les routes côté client dans les produits pertinents. Le client pourra ainsi accéder aux ressources des VPC interconnectés via la connexion SSL-VPN.
Pour plus d'informations sur les différences entre CEN et les connexions d'appairage de VPC, consultez la rubrique Interconnexion de VPC.
|
CEN |
Connexion d'appairage de VPC |
|
|
|
Exemple
Cette rubrique s'appuie sur le scénario illustré dans la figure ci-dessous. Un client a établi une connexion SSL-VPN vers le VPC1 et peut accéder à ses ressources. Les employés distants doivent également accéder aux ressources du VPC2. Pour ce faire, interconnectez d'abord le VPC1 et le VPC2 à l'aide de CEN ou d'une connexion d'appairage de VPC. Ajoutez ensuite des routes au serveur SSL ainsi qu'au VPC1 ou au VPC2. Le client pourra alors accéder aux ressources du VPC2 via la connexion SSL-VPN.
Prérequis
Une connexion SSL-VPN est établie entre le client et le VPC1, permettant au client d'accéder aux ressources du VPC1. Pour plus d'informations, consultez la rubrique Connecter un PC ou un client Android à un VPC via une connexion SSL-VPN.
-
Sur la page des détails du serveur SSL, repérez la plage CIDR client configurée et l'adresse IP virtuelle attribuée au client. Vous aurez besoin de ces informations pour la configuration ultérieure et les tests de connectivité.
Dans cet exemple, la Client CIDR Block est
10.10.10.0/24. Dans la section SSL Connections, vous pouvez constater que l'adresse IP virtuelle attribuée au client est10.10.10.6.ImportantAssurez-vous que la plage CIDR client ne chevauche pas les plages CIDR des ressources que vous souhaitez connecter dans le VPC1 et le VPC2. Vérifiez également que les plages CIDR du VPC1 et du VPC2 que vous souhaitez connecter ne se chevauchent pas. En cas de chevauchement, vous devez modifier la plage CIDR client. Cette action interrompt la connexion SSL-VPN et le client doit se reconnecter.
Procédure
Cette rubrique explique comment configurer la communication inter-VPC à l'aide de CEN ou d'une connexion d'appairage de VPC. Vous pouvez choisir l'une ou l'autre méthode.
Étape 1 : Interconnecter les VPC
CEN
Cette rubrique décrit l'utilisation de CEN pour interconnecter des VPC situés dans des régions différentes mais appartenant au même compte. Pour utiliser CEN dans d'autres scénarios, tels que l'interconnexion de VPC appartenant à des comptes différents, consultez le Guide de démarrage rapide CEN.
-
Lors de la création de l'instance CEN, sélectionnez Create CEN Only, spécifiez un nom pour l'instance CEN et conservez les valeurs par défaut pour les autres paramètres.
-
Créer des instances de routeur de transit.
Créez une instance de routeur de transit (TR) dans la région Chine (Hangzhou) et une autre dans la région Chine (Shanghai). Conservez les valeurs par défaut pour tous les autres paramètres.
-
Créez des connexions VPC.
Connectez le VPC1 au routeur de transit de la région Chine (Hangzhou) et le VPC2 au routeur de transit de la région Chine (Shanghai).
Connectez-vous à la console CEN.
Sur la page CEN Instance, cliquez sur l'ID de l'instance CEN que vous souhaitez gérer.
Sous l'onglet , repérez une instance de routeur de transit et cliquez sur Create Connection dans la colonne Actions.
-
Sur la page Connection with Peer Network Instance, connectez le VPC1 et le VPC2 à leurs routeurs de transit respectifs en suivant les configurations ci-dessous.
Paramètre
Connecter le VPC1
Connecter le VPC2
Network Type
Sélectionnez Virtual Private Cloud (VPC).
Sélectionnez Virtual Private Cloud (VPC).
Region
Sélectionnez China (Hangzhou).
Sélectionnez China (Shanghai).
Account
Conservez la valeur par défaut : Your Account.
Attachment Name
Saisissez VPC1-Attachment.
Saisissez VPC2-Attachment.
Networks
Sélectionnez VPC1.
Sélectionnez VPC2.
vSwitch
Sélectionnez des instances vSwitch dans les zones prises en charge par le routeur de transit.
Dans une région prenant en charge plusieurs zones, vous devez sélectionner au moins une instance vSwitch dans deux zones différentes. Ces deux instances vSwitch assurent la reprise après sinistre au niveau de la zone pour le trafic entre le VPC et le routeur de transit. Si vous ne disposez pas d'assez de vSwitch, vous pouvez créer des vSwitch.
Advanced Settings
Conservez les paramètres par défaut pour activer toutes les options avancées.
RemarqueSi la table de routage du VPC contient déjà une entrée de route dont la plage CIDR de destination est 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16, le système ne peut pas ajouter automatiquement l'entrée de route. Vous devez ajouter manuellement une entrée de route pointant vers la connexion VPC dans la table de routage du VPC pour permettre la communication entre le VPC et le routeur de transit.
À droite de Networks, cliquez sur Check Route pour vérifier si une telle route existe dans l'instance réseau.
-
Créez une connexion inter-région.
Étant donné que le VPC1 et le VPC2 se trouvent dans des régions différentes, vous devez créer une connexion inter-région entre les routeurs de transit des régions Chine (Hangzhou) et Chine (Shanghai) pour les interconnecter.
Sous l'onglet , repérez une instance de routeur de transit et cliquez sur Create Connection dans la colonne Actions.
-
Sur la page Connection with Peer Network Instance, créez la connexion inter-région en suivant les informations ci-dessous.
Paramètre
Description
Network Type
Sélectionnez Inter-region Connection.
Region
Sélectionnez China (Hangzhou).
Peer region
Sélectionnez China (Shanghai).
Bandwidth Allocation Mode
Sélectionnez Pay-By-Data-Transfer.
RemarqueSi vous sélectionnez Pay-By-Data-Transfer, les frais de transfert de données pour la connexion inter-région sont facturés par CDT.
Bandwidth
Saisissez une valeur de bande passante pour la connexion inter-région en Mbit/s.
Advanced Settings
Conservez les paramètres par défaut pour activer toutes les options avancées.
Connexion d'appairage de VPC
Cette rubrique décrit l'utilisation d'une connexion d'appairage de VPC pour interconnecter des VPC situés dans des régions différentes mais appartenant au même compte. Pour utiliser une connexion d'appairage de VPC dans d'autres scénarios, tels que l'interconnexion de VPC appartenant à des comptes différents, consultez la rubrique Utiliser une connexion d'appairage de VPC pour permettre la communication privée entre VPC.
-
Créez une connexion d'appairage de VPC.
-
Connectez-vous à la console VPC Peering Connection. Dans la barre de navigation supérieure, sélectionnez la région du VPC demandeur.
Dans cet exemple, le VPC1 est le VPC demandeur. Sélectionnez la région China (Hangzhou).
Si c'est la première fois que vous utilisez une connexion d'appairage de VPC, sur la page VpcPeer, cliquez sur Activate CDT, puis cliquez sur Activate dans la boîte de dialogue qui s'affiche.
-
Sur la page VpcPeer, cliquez sur Create VPC Peering Connection et configurez les paramètres suivants.
Sélectionnez le Requester VPC. Pour Accepter Account Type, sélectionnez Your Account. Pour Accepter Region Type, sélectionnez Cross-region. Pour Link Type, sélectionnez Gold. Pour Accepter Region, sélectionnez China (Shanghai). Sélectionnez le Accepter VPC, puis cliquez sur OK.
-
-
Configurez les routes pour la connexion d'appairage de VPC.
Sur la page VpcPeer, repérez la connexion d'appairage de VPC que vous avez créée. Dans la colonne Requester VPC, cliquez sur Configure route pour ajouter une entrée de route pour le VPC1 pointant vers le VPC2. Cela permet au client d'accéder au VPC2 via le VPC1. Dans la boîte de dialogue Configure Route Entries, définissez Name sur
to-SH, Destination CIDR Block sur172.16.0.0/16et Next Hop sur l'instance de connexion d'appairage. Cliquez ensuite sur OK.-
(Facultatif) Dans la colonne Accepter VPC, cliquez sur Configure route pour ajouter une entrée de route pour le VPC2 pointant vers le VPC1.
Une fois cette étape terminée, le VPC1 et le VPC2 peuvent communiquer entre eux via une connexion privée. Vous pouvez ignorer cette étape si vous n'avez pas besoin de communication privée entre le VPC1 et le VPC2.
Étape 2 : Ajouter la plage CIDR de destination
Ajoutez la plage CIDR du VPC2 au serveur SSL pour permettre au client d'accéder aux ressources de cette plage.
Si le client doit accéder aux ressources de plusieurs VPC interconnectés, vous devez ajouter les plages CIDR de tous ces VPC au serveur SSL.
Connectez-vous à la console VPN Gateway.
Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.
Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.
Sur la page SSL Servers, repérez le serveur SSL que vous souhaitez gérer et cliquez sur Edit dans la colonne Actions.
Dans le panneau Modify SSL Server, cliquez sur Add Local CIDR Block, saisissez la plage CIDR du VPC2, puis cliquez sur OK.
Étape 3 : Configurer une route vers le client
CEN
Annoncez la route vers le client depuis le VPC1 vers CEN. Cela permet au VPC2 de communiquer avec le client via CEN.
Connectez-vous à la console VPC.
Dans la barre de navigation supérieure, sélectionnez la région du VPC1.
Dans le volet de navigation de gauche, cliquez sur Route Tables.
Sur la page Route Tables, repérez la table de routage du VPC1 et cliquez sur son ID.
Sous l'onglet , repérez l'entrée de route dont la plage CIDR de destination est
10.10.10.0/24. Dans la colonne Route Advertisement Status pour cette route, cliquez sur Advertise. Confirmez que le statut passe à Advertised to CEN. Pour annuler l'annonce, cliquez sur Withdraw.
Connexion d'appairage de VPC
Connectez-vous à la console VPC Peering Connection. Sur la page VpcPeer, repérez la connexion d'appairage de VPC que vous avez créée. Dans la colonne Accepter VPC, cliquez sur Configure route pour configurer une route pour le VPC2 pointant vers le client.
Si le client doit accéder aux ressources de plusieurs VPC interconnectés, vous devez ajouter une route vers le client dans la table de routage de chaque VPC de destination.
Dans la boîte de dialogue Configure Route Entries qui s'affiche, définissez Name sur to-SSL-VPN, définissez Destination CIDR Block sur 10.10.10.0/24, sélectionnez l'instance de connexion d'appairage comme Next Hop, puis cliquez sur OK.
Étape 4 : Tester la connectivité
Une fois la configuration terminée, le client peut accéder aux ressources du VPC2, et les ressources du VPC2 peuvent également accéder au client.
Ouvrez l'interface de ligne de commande sur votre client.
Exécutez la commande
ifconfigpour afficher l'interface réseau de la connexion SSL-VPN établie.-
Exécutez la commande
ping <ECS IP address> -I <SSL-VPN tunnel interface>pour envoyer un ping à l'instance ECS2 depuis l'interface du tunnel SSL-VPN. La réception de paquets de réponse, comme indiqué dans la sortie suivante, confirme que le client peut accéder aux ressources du VPC2.RemarqueAvant d'exécuter la commande ping, assurez-vous que les règles du groupe de sécurité de l'instance ECS2 et les règles de contrôle d'accès sur le client autorisent le trafic ICMP.
[root@iZ Z ~]# ifconfig eth0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST> mtu 1500 inet 172.16.32.133 netmask 255.255.255.0 broadcast 172.16.32.255 xxx xxx xxx xxx xxx lo: flags=73<UP,LOOPBACK,RUNNING> mtu 65536 inet 127.0.0.1 netmask 255.0.0.0 xxx xxx xxx xxx tun0: flags=4305<UP,POINTOPOINT,RUNNING,NOARP,MULTICAST> mtu 1500 inet 10.10.10.6 netmask 255.255.255.255 destination 10.10.10.5 xxx xxx xxx xxx [root@iZ Z ~]# ping 172.16.20.218 -I tun0 PING 172.16.20.218 (172.16.20.218) from 10.10.10.6 tun0: 56(84) bytes of data. 64 bytes from 172.16.20.218: icmp_seq=1 ttl=61 time=49.3 ms 64 bytes from 172.16.20.218: icmp_seq=2 ttl=61 time=9.72 ms 64 bytes from 172.16.20.218: icmp_seq=3 ttl=61 time=9.68 ms 64 bytes from 172.16.20.218: icmp_seq=4 ttl=61 time=9.73 ms ^Z [1]+ Stopped ping 172.16.20.218 -I tun0 [root@iZb Z ~]# -
Connectez-vous à l'instance ECS2 dans le VPC2 et exécutez la commande
ping <client virtual address>pour envoyer un ping au client. Si l'instance ECS2 reçoit des paquets de réponse comme indiqué dans la sortie suivante, cela signifie que l'instance ECS2 peut également accéder au client.[root@iZuf 8c1Z ~]# ping 10.10.10.6 PING 10.10.10.6 (10.10.10.6) 56(84) bytes of data. 64 bytes from 10.10.10.6: icmp_seq=1 ttl=61 time=9.79 ms 64 bytes from 10.10.10.6: icmp_seq=2 ttl=61 time=9.47 ms 64 bytes from 10.10.10.6: icmp_seq=3 ttl=61 time=9.46 ms 64 bytes from 10.10.10.6: icmp_seq=4 ttl=61 time=9.45 ms ^C [1]+ Stopped ping 10.10.10.6 [root@iZuf641 8c1Z ~]#
FAQ
Échec de la connectivité après l'annonce de la route vers CEN
Lorsque vous créez des connexions VPC et inter-régions avec tous les Advanced Settings activés, le routeur de transit propage et apprend automatiquement les routes. Toutefois, si vous n'activez pas tous les Advanced Settings, si vous ajoutez des entrées de route personnalisées ou si des conflits de routes existent dans votre environnement, le routeur de transit peut échouer à apprendre les routes ou à créer des entrées de route. Cela peut entraîner des échecs de connexion. Vérifiez les routes de chaque instance dans votre scénario d'interconnexion de VPC dans les consoles des produits concernés. Assurez-vous que chaque instance dispose de routes vers les VPC interconnectés et le client. Si des routes sont manquantes, ajoutez-les manuellement. Pour plus d'informations, consultez les rubriques Ajouter une entrée de route personnalisée à un routeur de transit Enterprise Edition et Ajouter une entrée de route personnalisée.