IPsec Site-to-Site между VPNaaS и OPNsense
Описание
В примере создаётся IPsec-туннель между VPNaaS в SIM-Cloud и маршрутизатором OPNsense в удалённом офисе. Оба шлюза имеют публичные IP-адреса и не находятся за NAT.
Исходные условия
Сеть стороны A (VPNaaS):
10.5.4.0/24; публичный адрес156.67.54.218.Сеть стороны B (OPNsense):
192.168.255.0/24; публичный адрес156.67.53.137.VPNaaS версии 12.0.5, OPNsense 19.7.
Разрешите между шлюзами UDP 500, UDP 4500 и ESP (IP-протокол 50). Подсети должны различаться и не пересекаться.
Предупреждение
Названия и расположение параметров могут отличаться в других версиях ПО.
Настройка стороны A — VPNaaS
Настройте VPNaaS по инструкции:
ikepolicy: IKEv2,3des,sha1, DH group 5, lifetime86400, режимmain.ipsecpolicy: ESP, tunnel,3des,sha1, PFS group 5, lifetime3600.Создайте сервис
VPNserviceна маршрутизаторе проекта.Создайте
local_epgтипа SUBNET для10.5.4.0/24иremote_epgтипа CIDR для192.168.255.0/24.Создайте
ipsecsiteconnс указанными политиками и группами. В полях Peer Gateway и Peer ID укажите156.67.53.137, задайте общий надёжный PSK и MTU1500.
До настройки второй стороны соединение имеет состояние Down.
Настройка стороны B — OPNsense
Официальное руководство: Setup IPsec site-to-site tunnel.
Если WAN-интерфейс использует частный адрес, откройте Interfaces → WAN, отключите Block private networks и примените изменения.
В Firewall → Rules → WAN разрешите от адреса VPNaaS
156.67.54.218:ESP на WAN address;
UDP 500 (ISAKMP) на WAN address;
UDP 4500 (IPsec NAT-T) на WAN address.
Откройте VPN → IPsec → Tunnel Settings и добавьте Phase 1:
Key Exchange — IKEv2;
Internet Protocol — IPv4;
Interface — WAN;
Remote Gateway —
156.67.54.218;Authentication — Mutual PSK;
My identifier — My IP address;
Peer identifier — Peer IP address;
PSK — тот же секрет, что в VPNaaS;
Encryption — 3DES, Hash — SHA1, DH group — 5;
Lifetime —
86400.
Добавьте Phase 2:
Mode — Tunnel IPv4;
Local Network — LAN subnet;
Remote Network —
10.5.4.0/24;Protocol — ESP;
Encryption — 3DES, Hash — SHA1, PFS group — 5;
Lifetime —
3600.
Включите Enable IPsec, сохраните и примените конфигурацию.
В Firewall → Rules → IPsec добавьте разрешающее правило IPv4 из удалённой сети в необходимые ресурсы LAN. Ограничьте протоколы и адреса фактическими требованиями.
Проверка туннеля
Откройте VPN → IPsec → Status Overview и проверьте SA обеих фаз.
В VPNaaS состояние соединения должно измениться на Active. Затем проверьте
обмен трафиком между хостами 10.5.4.0/24 и 192.168.255.0/24.
Примечание
Если туннель не устанавливается, проверьте PSK, алгоритмы, lifetime, правила WAN и отсутствие пересечения подсетей, затем перезапустите VPN с обеих сторон.