Cos’è una connessione VPN in SurveyAnalytica?
Una connessione VPN (Virtual Private Network) consente a SurveyAnalytica di comunicare in modo sicuro con le risorse ospitate nel tuo ambiente on-premise o nel tuo cloud privato. Una volta configurato, viene stabilito un tunnel VPN IPsec site-to-site tra l’infrastruttura cloud di SurveyAnalytica e la tua rete, consentendo il trasferimento di dati crittografati per integrazioni, importazioni di dati e consegna di webhook verso endpoint interni.
Questa soluzione è ideale per le organizzazioni che necessitano che SurveyAnalytica raggiunga database, API o servizi non esposti su internet pubblico.
Prerequisiti
Prima di configurare una connessione VPN, assicurati di avere quanto segue:
- Un gateway VPN on-premise o basato su cloud in grado di stabilire tunnel IPsec (ad es. Cisco ASA, Palo Alto, AWS VPN Gateway, Azure VPN Gateway, pfSense).
- Un indirizzo IP pubblico statico assegnato al tuo gateway VPN, raggiungibile da SurveyAnalytica.
- Supporto IKE v2 abilitato sul tuo gateway. IKE v1 è supportato, ma IKE v2 è vivamente consigliato per una maggiore sicurezza e prestazioni migliori.
- Accesso da amministratore di rete per configurare route, regole firewall e impostazioni VPN sul tuo lato.
- Conoscenza degli intervalli CIDR on-premise che SurveyAnalytica deve raggiungere (ad es.
10.0.1.0/24).
Configurazione passo dopo passo
Passo 1: Vai a Connessioni di rete
In SurveyAnalytica, vai su Impostazioni → Connessioni di rete e fai clic su Aggiungi connessione. Seleziona VPN come tipo di connessione.
Passo 2: Configura l’IP del gateway remoto
Inserisci l’indirizzo IP pubblico del tuo gateway VPN on-premise. Questo è l’IP verso cui SurveyAnalytica avvierà il tunnel.
Esempio: 203.0.113.50
Passo 3: Specifica gli intervalli CIDR on-premise
Aggiungi uno o più intervalli CIDR che rappresentano le reti interne a cui SurveyAnalytica deve accedere. Questi vengono utilizzati per configurare il routing sul tunnel VPN.
Esempi:
10.0.1.0/24 — Una singola subnet contenente i tuoi server database
172.16.0.0/16 — Un intervallo di rete interno più ampio
Importante: Specifica solo gli intervalli che SurveyAnalytica deve effettivamente raggiungere. Evita intervalli eccessivamente ampi per motivi di sicurezza.
Passo 4: Seleziona la versione IKE
Scegli la versione IKE (Internet Key Exchange) supportata dal tuo gateway:
- IKE v2 (Consigliato) — Maggiore sicurezza, ri-generazione delle chiavi più rapida e supporto per il NAT traversal.
- IKE v1 — Supporto legacy per gateway più datati.
Passo 5: Genera e inserisci una chiave pre-condivisa
Per l’autenticazione reciproca tra i due endpoint VPN è necessaria una chiave pre-condivisa (PSK) robusta. Genera una chiave crittograficamente sicura utilizzando il seguente comando:
openssl rand -base64 32
Questo produce una chiave casuale a 256 bit codificata in base64. Esempio di output:
k7G3xP9mQ2vLwR5nT8yB1dF4hJ6cA0eI3uO7sW9zX1Y=
Inserisci questa chiave in SurveyAnalytica e conservala in modo sicuro — ti servirà la stessa chiave quando configurerai il tuo gateway on-premise.
Passo 6: Salva e avvia il provisioning
Fai clic su Salva e avvia il provisioning per avviare la creazione del tunnel.
Cosa succede dopo il provisioning
Una volta salvata la configurazione, SurveyAnalytica esegue il provisioning di un tunnel GCP Cloud VPN dal nostro lato. Questo processo richiede in genere 1–3 minuti. Al termine, riceverai:
- Gli indirizzi IP del nostro gateway VPN — Gli indirizzi IP pubblici dell’endpoint VPN di SurveyAnalytica con cui il tuo gateway dovrà stabilire il peering.
- Stato del tunnel — Inizialmente mostrato come In attesa del peer finché il tuo lato non è configurato.
- Intervallo CIDR di SurveyAnalytica — L’intervallo interno utilizzato dai nostri servizi (necessario per la tua configurazione di routing).
Configurazione lato cliente
Dopo aver ricevuto gli IP del gateway SurveyAnalytica, configura il tuo gateway VPN con quanto segue:
- IP del peer remoto: Utilizza l’IP del gateway SurveyAnalytica fornito dopo il provisioning.
- Chiave pre-condivisa: Inserisci la stessa PSK generata al Passo 5.
- Rete remota (Fase 2 / Traffic selector): Aggiungi l’intervallo CIDR di SurveyAnalytica fornito.
- Versione IKE: Deve corrispondere a quella selezionata in SurveyAnalytica.
- Regole firewall: Consenti le porte UDP 500 e 4500 (IKE/NAT-T) in ingresso dall’IP del gateway SurveyAnalytica.
- Routing: Aggiungi una route per l’intervallo CIDR di SurveyAnalytica che passi attraverso l’interfaccia del tunnel VPN.
Una volta configurati entrambi i lati, il tunnel dovrebbe stabilirsi automaticamente. Lo stato in SurveyAnalytica verrà aggiornato a Stabilito.
Risoluzione dei problemi comuni
Il tunnel non si stabilisce
- Verifica che la chiave pre-condivisa corrisponda esattamente su entrambi i lati (attenzione a spazi finali o caratteri di ritorno a capo).
- Controlla le regole firewall — Assicurati che le porte UDP 500 e 4500 siano aperte in entrambe le direzioni tra i due IP dei gateway.
- Conferma l’allineamento della versione IKE — Entrambi i lati devono utilizzare la stessa versione IKE.
- Verifica l’IP del peer — Assicurati che SurveyAnalytica disponga del tuo IP pubblico corretto e viceversa.
- Controlla il NAT — Se il tuo gateway si trova dietro un NAT, assicurati che il NAT traversal (NAT-T) sia abilitato.
Errori di sovrapposizione CIDR
- Se ricevi un errore di sovrapposizione CIDR durante la configurazione, significa che l’intervallo on-premise specificato è in conflitto con l’intervallo interno di SurveyAnalytica o con un’altra connessione esistente.
- Soluzione: Utilizza un intervallo CIDR più specifico (più piccolo), oppure contatta l’assistenza per discutere la pianificazione della rete.
Tunnel stabilito ma nessuna connettività
- Verifica che il routing sia configurato sul tuo lato per instradare il traffico verso il CIDR di SurveyAnalytica attraverso il tunnel.
- Controlla che le regole firewall interne della tua rete consentano il traffico dal CIDR di SurveyAnalytica verso le risorse di destinazione.
- Conferma che il servizio di destinazione sia in ascolto sulla porta prevista.
Note sulla sicurezza
- Isolamento CIDR: Ogni connessione VPN è isolata agli specifici intervalli CIDR configurati. SurveyAnalytica non può accedere a nessuna parte della tua rete al di fuori di questi intervalli.
- Crittografia: Tutto il traffico attraverso il tunnel è crittografato utilizzando IPsec con AES-256-GCM.
- Rotazione delle chiavi: Consigliamo di ruotare la chiave pre-condivisa ogni 90 giorni. Aggiornala contemporaneamente sia in SurveyAnalytica sia sul tuo gateway.
- Privilegio minimo: Esponi solo gli intervalli CIDR e le porte minime necessarie per la tua integrazione.