IPsec Site-to-Site между VPNaaS и OPNsense

Описание

В примере создаётся IPsec-туннель между VPNaaS в SIM-Cloud и маршрутизатором OPNsense в удалённом офисе. Оба шлюза имеют публичные IP-адреса и не находятся за NAT.

Исходные условия

  • Сеть стороны A (VPNaaS): 10.5.4.0/24; публичный адрес 156.67.54.218.

  • Сеть стороны B (OPNsense): 192.168.255.0/24; публичный адрес 156.67.53.137.

  • VPNaaS версии 12.0.5, OPNsense 19.7.

Разрешите между шлюзами UDP 500, UDP 4500 и ESP (IP-протокол 50). Подсети должны различаться и не пересекаться.

Предупреждение

Названия и расположение параметров могут отличаться в других версиях ПО.

Настройка стороны A — VPNaaS

Настройте VPNaaS по инструкции:

  1. ikepolicy: IKEv2, 3des, sha1, DH group 5, lifetime 86400, режим main.

  2. ipsecpolicy: ESP, tunnel, 3des, sha1, PFS group 5, lifetime 3600.

  3. Создайте сервис VPNservice на маршрутизаторе проекта.

  4. Создайте local_epg типа SUBNET для 10.5.4.0/24 и remote_epg типа CIDR для 192.168.255.0/24.

  5. Создайте ipsecsiteconn с указанными политиками и группами. В полях Peer Gateway и Peer ID укажите 156.67.53.137, задайте общий надёжный PSK и MTU 1500.

До настройки второй стороны соединение имеет состояние Down.

Настройка стороны B — OPNsense

Официальное руководство: Setup IPsec site-to-site tunnel.

  1. Если WAN-интерфейс использует частный адрес, откройте InterfacesWAN, отключите Block private networks и примените изменения.

  2. В FirewallRulesWAN разрешите от адреса VPNaaS 156.67.54.218:

    • ESP на WAN address;

    • UDP 500 (ISAKMP) на WAN address;

    • UDP 4500 (IPsec NAT-T) на WAN address.

  3. Откройте VPNIPsecTunnel Settings и добавьте Phase 1:

    • Key Exchange — IKEv2;

    • Internet Protocol — IPv4;

    • Interface — WAN;

    • Remote Gateway — 156.67.54.218;

    • Authentication — Mutual PSK;

    • My identifier — My IP address;

    • Peer identifier — Peer IP address;

    • PSK — тот же секрет, что в VPNaaS;

    • Encryption — 3DES, Hash — SHA1, DH group — 5;

    • Lifetime — 86400.

  4. Добавьте Phase 2:

    • Mode — Tunnel IPv4;

    • Local Network — LAN subnet;

    • Remote Network — 10.5.4.0/24;

    • Protocol — ESP;

    • Encryption — 3DES, Hash — SHA1, PFS group — 5;

    • Lifetime — 3600.

  5. Включите Enable IPsec, сохраните и примените конфигурацию.

  6. В FirewallRulesIPsec добавьте разрешающее правило IPv4 из удалённой сети в необходимые ресурсы LAN. Ограничьте протоколы и адреса фактическими требованиями.

Проверка туннеля

Откройте VPNIPsecStatus Overview и проверьте SA обеих фаз. В VPNaaS состояние соединения должно измениться на Active. Затем проверьте обмен трафиком между хостами 10.5.4.0/24 и 192.168.255.0/24.

Примечание

Если туннель не устанавливается, проверьте PSK, алгоритмы, lifetime, правила WAN и отсутствие пересечения подсетей, затем перезапустите VPN с обеих сторон.