VPN site-to-site
A Virtual Private Network (VPN) como serviço NNumbers Cloud é um serviço de VPN site-to-site: ele liga a sua rede privada na Cloud à rede de outro local — o escritório, um data center ou outro provedor — por um túnel cifrado sobre a internet.
A topologia
Antes de qualquer clique, tenha claro o desenho. Os valores abaixo são exemplos:
SUA REDE NA CLOUD REDE REMOTA
┌───────────────────────┐ ┌───────────────────────┐
│ 10.0.0.0/24 │ │ 192.168.50.0/24 │
│ │ │ │
│ instâncias │ │ servidores │
│ │ │ │ │ │
│ ┌───┴────────┐ │ │ ┌─────┴──────┐ │
│ │ roteador │ │ │ │ firewall │ │
│ └───┬────────┘ │ │ └─────┬──────┘ │
└──────┼────────────────┘ └────────┼──────────────┘
│ IP público │ IP público
│ 203.0.113.10 │ 198.51.100.20
│ │
└─────────────── túnel IPsec ────────────┘
tráfego permitido:
10.0.0.0/24 ⟷ 192.168.50.0/24
| Elemento | O que é | Onde entra |
|---|---|---|
| Rede local | A sub-rede da sua Cloud | Endpoint group do tipo Subnet |
| Rede remota | A sub-rede do outro lado | Endpoint group do tipo CIDR |
| Peer gateway | IP público do equipamento remoto | Campo Peer gateway |
| Peer ID | Identidade que o remoto apresenta | Campo Peer ID |
| PSK | Segredo compartilhado | Campo Pre-Shared Key |
Pré-requisitos
- Uma rede e sub-rede criadas, com roteador conectado à rede externa. Ver Redes e Roteadores.
- CIDRs que não se sobrepõem entre os dois lados.
10.0.0.0/24dos dois lados não roteia. - O IP público e a identidade do gateway remoto.
- Uma PSK combinada, gerada e transportada com segurança.
- Acordo com o outro lado sobre versão IKE, algoritmos, PFS e lifetime — os dois lados precisam coincidir.
- Grupos de segurança que permitam o tráfego entre as duas faixas. Ver Grupos de Segurança.
A ordem das etapas
O painel exige que os objetos existam antes de serem referenciados. Siga nesta ordem:
- IKE policy
- IPsec policy
- VPN service
- Endpoint group local (tipo
Subnet) - Endpoint group remoto (tipo
CIDR) - IPsec site connection
- Verificar o estado do túnel
- Rotas e grupos de segurança
- Testar o tráfego
Gerenciando a(s) VPN(s)
Acessar o painel da NNumbers Cloud
No menu à esquerda, clicar em Network e depois em VPN:

Na página seguinte será exibido a lista de de VPNs adicionadas anteriormente:

No menu ao topo da página (item 1) está a configuração de conexão da VPN. É possível apagar uma configuração selecionando-a na lista e então clicando em Delete… (item 2).
Criando uma conexão de VPN
Internal Key Exchange Policies
Com base no tutorial Gerenciando a(s) VPN, no menu ao topo, clique em IKE Policies (Item 1), e em seguida clique no botão + Add IKE Policy

Na nova janela que se abriu, preenchemos as opções (lembrando que para que a VPN funcione corretamente, o lado que aceitará a conexão precisa possuir os mesmos parâmetros):
- Name (um nome qualquer para identificar a política IKE)
- Description (Campo opcional, preencher com uma descrição qualquer …)
- Authorization Algorithm — apesar do rótulo da tela, este é o algoritmo de autenticação (integridade) da fase IKE: ele prova que a mensagem não foi alterada e veio do peer esperado. Não tem relação com autorização de acesso. Os dois lados precisam usar o mesmo valor
- Encryption algorithm (Algoritmo de encriptação da conexão)
- IKE Version (Versão do protocolo IKE)
- Lifetime units for IKE keys — a unidade do tempo de vida da chave:
seconds- Lifetime value for IKE keys — por quanto tempo a chave da fase 1 vale antes de ser renegociada. Valor comum:
86400(24 h). Prazo menor renegocia mais e expõe menos material por chave- Perfect Forward Secrecy — o grupo Diffie-Hellman usado na troca. Com PFS, cada sessão deriva uma chave própria: se a chave de longo prazo vazar depois, o tráfego já capturado continua indecifrável. Sem PFS, o mesmo vazamento abre as sessões passadas. Grupos maiores (
group14e acima) dão mais margem; o valor precisa ser igual nos dois lados- IKE Phase 1 negotiation mode (Selecione o tipo de negociação)
Após preenchido o formulário, no rodapé, clique em Add (item 2)

IPsec Policies
No menu localizado ao topo clique em IPsec Policies (item 1) e depois clique em + Add IPSec Policy (Item 2).

No formulário que se abriu, preencheremos (item 1):
- Name (um nome para identificarmos a política)
- Description (Campo Opcional com uma descrição qualquer)
- Authorization algorithm — como na política IKE, este é o algoritmo de autenticação (integridade) dos pacotes IPsec. Precisa ser igual nos dois lados
- Encapsulation mode (modo de operação do tunnel)
- Encryption algorithm (Algoritmo de criptografia da conexão)
- Lifetime units — a unidade do tempo de vida da chave desta fase:
seconds- Lifetime value — por quanto tempo a chave da fase 2 vale antes de ser renegociada. Costuma ser menor que o da fase 1 — valor comum:
3600(1 h)- Perfect Forward Secrecy — o grupo Diffie-Hellman da fase 2. Vale o mesmo da política IKE: é o que impede que o vazamento futuro de uma chave de longo prazo abra o tráfego já capturado. Precisa ser igual nos dois lados
- Transform Protocol (Protocolo do IPSec)
Após preenchido o formulário, no rodapé clique em Add (Item 2)

VPN Services
No menu localizado ao topo clique em VPN Services e depois clique em + Add VPN Service.

No formulário que se abriu, preencheremos (Item 1):
- Name (um nome para identificarmos a política)
- Description (Campo Opcional com uma descrição qualquer)
- Router (Roteador virtual criado no tutorial Roteadores)
- Subnet (selecione o endereçamento de rede)
Após preenchido, no rodapé clique em Add (item 2)

Endpoint Groups
No menu localizado ao topo clique em Endpoint Groups e depois clique em + Add Endpoint Groups.

No formulário a seguir, preencha (item 1):
- Name (um nome para identificarmos a política)
- Description (Campo Opcional com uma descrição qualquer)
- Type (selecione o tipo informando se é externo ou interno)
- Se caso estiver criando uma conexão para um endpoint externo, selecione a opção CIDR e preencha com o bloco de IP no formato IP/MÁSCARA.
- Se você está criando uma VPN entre redes na cloud, selecione a opção
Subnet, e selecione a lista de IPs.
Após preenchido, no rodapé clique em Add (item 2)

IPSEC Site Connection
Esta é a última etapa: ela amarra tudo o que foi criado antes em um túnel.
No menu localizado ao topo clique em IPSEC Site Connection e depois em + Add IPSEC Site Connection.
Dependendo da versão do painel, a aba aparece como IPSEC Site Connection ou IPsec Site Connections. É a mesma aba — a última do menu de VPN, depois de Endpoint Groups.

Na nova janela que se abriu, na aba principal, é necessário preencher os seguintes campos:
- Name - Um nome para identificar a conexão
- VPN service associated with this connection - O serviço de VPN criado anteriormente (seção VPN Services)
- Endpoint group for local subnet(s) - O grupo de endpoints do tipo
Subnet, com as suas redes (seção Endpoint Groups)- IKE policy associated with this connection - Política IKE criada anteriormente (seção Internal Key Exchange Policies)
- IPsec Policy associated with this connection - Política IPsec criada anteriormente (seção IPsec Policies)
- Peer gateway public IPv4/IPv6 Address or FQDN - Endereço público ou nome do gateway do outro lado
- Peer router identity for authentication (Peer ID) - Identidade que o outro lado apresenta na autenticação. Costuma ser o mesmo endereço público do peer; precisa bater exatamente com o que o outro lado envia
- Endpoint group for remote peer CIDR(s) - O grupo de endpoints do tipo
CIDR, com as redes remotas- Pre-Shared Key (PSK) string - O segredo compartilhado entre os dois lados
Gere uma PSK longa e aleatória — por exemplo, openssl rand -base64 32. Nunca use um valor de exemplo desta ou de qualquer documentação.
- Transporte: combine com o outro lado por um canal seguro (cofre de senhas, canal cifrado). Não envie por e-mail ou mensagem em texto claro.
- Armazenamento: guarde em cofre de segredos, não em planilha, ticket ou repositório.
- Rotação: troque periodicamente e sempre que alguém com acesso deixar a equipe. A troca precisa ser combinada: os dois lados alteram a PSK na mesma janela, e o túnel cai até que ambos estejam iguais.
- Revogação: uma PSK exposta exige troca imediata dos dois lados; não basta remover a conexão de um lado só.

Após a criação da conexão você pode criar rotas estáticas na sua rede veja mais no tutorial Configuração de Rotas Estáticas da Sub-Rede.
É possível configurar parâmetros adicionais/opcionais caso seja necessário.
- Maximum Transmission Unit size for the connection/Tamanho máximo de Unidade de Transmissão para a conexão - Refere-se ao tamanho do pacote transmitido (MTU). O padrão é 1500, tamanhos maiores que 1500 poderão ser fragmentados.
- Dead peer detection actions/Ações de detecção de peer inativo - Controla o uso do protocolo Dead Peer Detection (DPD, RFC 3706) onde mensagens de notificação R*U*THERE (IKEv1) ou mensagens INFORMATIONAL (informativas) vazias (IKEv2) são enviadas periodicamente para verificar a vivacidade do par peer IPsec. Os valores limpar clear, manter hold e reiniciar restart ativam o DPD e determinam a ação a ser executada em um tempo limite.
- hold/manter - instala uma política de trap, que irá capturar tráfego correspondente e tentar renegociar a conexão sob demanda
- clear/limpar - a conexão é encerrada sem nenhuma ação adicional
- restart/reiniciar - irá desencadear imediatamente uma tentativa para renegociar a conexão
- disabled/desabilitado - o envio ativo de mensagens DPD fica desativado
- Dead peer detection interval/Intervalo de detecção de peer inativo - Intervalo em segundos, sendo um número inteiro válido menor que o
tempo limite da detecção de peer inativo.- Dead peer detection timeout/Tempo limite de detecção de peer inativo - Intervalo em segundos, sendo um número inteiro válido maior que o
intervalo de detecção de peer inativo.- Initiator state/Estado inicial da conexão - O estados possíveis são:
- bi-directional/bi-direcional - Este site também inicia a conexão com o outro par peer.
- response-only/somente resposta - Este site aguarda o outro par peer iniciar a conexão.
- Enable Admin State/Ativar Estado Administrativo - O estado da conexão IPsec para iniciar. Se desabilitada (não marcada), a conexão IPsec não encaminha pacotes.

Após preencher o formulário, no rodapé clique no botão Add
Para verificar se houve sucesso na conexão, olhe a coluna Status na lista de conexões. O status deverá estar como Active

Troubleshooting da Conexão de VPN
Algumas vezes uma conexão de VPN pré-configurada que estava funcionando pode cair por diversos motivos. A combinação de configurações utilizadas é importante para que a conexão do site se reconecte ao seu peer. Entretanto, é possível que algumas vezes, se ambos os lados não estiverem com as mesmas configurações (mesmo aquelas que não são compartilhadas para a realização da conexão), seja necessário alguma intervenção para execução de alguma ação manual, seja apenas para validação, seja para ação efetiva.
A seguir são apresentadas algumas possibilidades de validação e sugestões de ação de resolução.
É importante para isso validar:
- Se a conexão do peer está ativa
- Se existe conexão de internet com o site.
- Se houve alteração da configuração do site peer.
- Configuração das políticas de fase 1 e 2 (algoritmos, tempos limites, etc.)
- Configuração do IPsec (PSK, CIDR, peer ID, endereço IP público ou FQDN do gateway do peer, etc.)
- A configuração de DPD (Dead Peer Detection) em ambos os sites.
Problema/Sugestão de Resolução
Conexão do Peer está inativa?
Solicite ao administrador do peer remoto que verifique a conexão. Em caso de problema com o provedor de acesso do peer remoto, verifique a possibilidade de uso de outro provedor e crie uma configuração para um acesso secundário.
Existe conexão com o site (peer local)?
- Alguma instância computacional, load balancer, cluster kubernetes, banco de dados como serviço, etc., pode ser acessado remotamente em seu IP público?
- O acesso ao console administrativo da cloud está disponível?
- Verifique se sua conexão de internet está ok
- Entre em contato com o suporte técnico da Nnumbers.
- O IP do gateway (IP público do roteador) responde?
- Pode ser necessário realizar o restart do roteador (veja Reiniciar Roteador).
Houve alteração da configuração do site peer?
- Entre em contato com o administrador do peer e confira as configurações.
- Verifique se as políticas (algoritmos, tempos limites, etc.) de IKE e IPsec permanecem as mesmas
- Verifique se as configurações da conexão IPsec (PSK, CIDR, peer ID, endereço IP público ou FQDN do gateway do peer, etc.) foram alteradas com o administrador do peer remoto.
A conexão está ativa, roteador ok, acesso ao console administrativo ok, entretanto, a rede interna não acessa mais as máquinas internas
- Verifique se a rede privada do peer foi alterada, caso tenha sido alterada ou alguma rede que não tenha sido prevista e seja necessário incluí-lá, crie um novo endpoint group do tipo CIDR com o(s) CIDR(s) necessário(s) (veja Endpoint Groups)
A conexão fica instável
- Verifique com o administrador do peer remoto como está a conexão gateway com o provedor dele utilizado para a conexão em questão, se está ocorrendo instabilidade.
- Verifique se é mais adequado outra configuração de Dead Peer Detection (veja IPSEC Site Connection, parâmetros opcionais).
Próximos passos
Esta página ajudou?
Reportar um problema nesta páginaNão envie senhas, chaves, tokens ou dados de clientes.