IPsec Site-to-Site между VPNaaS и pfSense

Описание

В примере создаётся IPsec-туннель между VPNaaS в SIM-Cloud и маршрутизатором pfSense в удалённом офисе. Оба шлюза имеют публичные IP-адреса и не находятся за NAT.

Исходные условия

  • Сеть стороны A (VPNaaS): 10.5.4.0/24; публичный адрес 156.67.54.218.

  • Сеть стороны B (pfSense): 192.168.255.0/24; публичный адрес 156.67.53.177.

  • VPNaaS версии 12.0.5, pfSense CE 2.4.4.

Предупреждение

Названия и расположение параметров могут отличаться в других версиях ПО.

Для работы туннеля разрешите между шлюзами UDP 500 (IKE), UDP 4500 (NAT-T), ESP (IP-протокол 50) и при необходимости AH (51). Межсетевые экраны не должны блокировать трафик между локальными подсетями. Подсети не должны совпадать или пересекаться.

Настройка стороны A — VPNaaS

Настройте VPNaaS по инструкции со следующими значениями.

  1. Политика IKE ikepolicy: IKEv2, 3des, sha1, DH group 5, lifetime 86400, режим main.

  2. Политика IPsec ipsecpolicy: ESP, tunnel, 3des, sha1, PFS group 5, lifetime 3600.

  3. Сервис VPNservice: выберите маршрутизатор облачного проекта.

  4. Группы конечных точек:

    • local_epg — тип SUBNET, сеть 10.5.4.0/24;

    • remote_epg — тип CIDR, сеть 192.168.255.0/24.

  5. Соединение ipsecsiteconn:

    • VPN service — VPNservice;

    • Local endpoint group — local_epg;

    • Remote endpoint group — remote_epg;

    • IKE policy — ikepolicy;

    • IPsec policy — ipsecpolicy;

    • Peer gateway и Peer ID — 156.67.53.177;

    • PSK — одинаковый надёжный секрет на обеих сторонах;

    • MTU — 1500.

До настройки pfSense соединение имеет состояние Down. После установления туннеля оно изменится на Active.

Настройка стороны B — pfSense

Официальное руководство: Configuring a Site-to-Site IPsec VPN.

  1. Откройте VPNIPsecTunnels и нажмите Add P1. Укажите:

    • Key Exchange version — IKEv2;

    • Internet Protocol — IPv4;

    • Interface — WAN;

    • Remote Gateway — 156.67.54.218;

    • Authentication method — Mutual PSK;

    • My identifier — My IP address;

    • Peer identifier — Peer IP address;

    • Pre-Shared Key — тот же секрет, что в VPNaaS;

    • Encryption — 3DES, Hash — SHA1, DH group — 5;

    • Lifetime — 86400;

    • Dead Peer Detection — включён.

    Сохраните изменения.

  2. Разверните записи Phase 2 и нажмите Add P2. Укажите:

    • Mode — Tunnel IPv4;

    • Local Network — LAN subnet;

    • Remote Network — 10.5.4.0/24;

    • Protocol — ESP;

    • Encryption — 3DES, Hash — SHA1, PFS group — 5;

    • Lifetime — 3600.

    Нажмите Save, затем Apply Changes.

  3. На вкладке Tunnels перезапустите IPsec.

    ../../../_images/vpn_ipsec_restart.png
  4. Откройте FirewallRulesIPsec и добавьте разрешающее правило IPv4 из удалённой сети в нужные ресурсы LAN. Ограничьте источник, назначение и протоколы реальными потребностями вместо правила any.

Проверка туннеля

В pfSense откройте StatusIPsecOverview и проверьте SA для Phase 1 и Phase 2. В VPNaaS соединение должно иметь состояние Active. Проверьте обмен ICMP или прикладным трафиком между хостами двух подсетей.

Примечание

Если туннель не устанавливается, проверьте совпадение PSK, алгоритмов, lifetime и подсетей, затем перезапустите VPN на обеих сторонах.