IPsec Site-to-Site между VPNaaS и pfSense
Описание
В примере создаётся IPsec-туннель между VPNaaS в SIM-Cloud и маршрутизатором pfSense в удалённом офисе. Оба шлюза имеют публичные IP-адреса и не находятся за NAT.
Исходные условия
Сеть стороны A (VPNaaS):
10.5.4.0/24; публичный адрес156.67.54.218.Сеть стороны B (pfSense):
192.168.255.0/24; публичный адрес156.67.53.177.VPNaaS версии 12.0.5, pfSense CE 2.4.4.
Предупреждение
Названия и расположение параметров могут отличаться в других версиях ПО.
Для работы туннеля разрешите между шлюзами UDP 500 (IKE), UDP 4500 (NAT-T), ESP (IP-протокол 50) и при необходимости AH (51). Межсетевые экраны не должны блокировать трафик между локальными подсетями. Подсети не должны совпадать или пересекаться.
Настройка стороны A — VPNaaS
Настройте VPNaaS по инструкции со следующими значениями.
Политика IKE
ikepolicy: IKEv2,3des,sha1, DH group 5, lifetime86400, режимmain.Политика IPsec
ipsecpolicy: ESP, tunnel,3des,sha1, PFS group 5, lifetime3600.Сервис
VPNservice: выберите маршрутизатор облачного проекта.Группы конечных точек:
local_epg— тип SUBNET, сеть10.5.4.0/24;remote_epg— тип CIDR, сеть192.168.255.0/24.
Соединение
ipsecsiteconn:VPN service —
VPNservice;Local endpoint group —
local_epg;Remote endpoint group —
remote_epg;IKE policy —
ikepolicy;IPsec policy —
ipsecpolicy;Peer gateway и Peer ID —
156.67.53.177;PSK — одинаковый надёжный секрет на обеих сторонах;
MTU —
1500.
До настройки pfSense соединение имеет состояние Down. После установления туннеля оно изменится на Active.
Настройка стороны B — pfSense
Официальное руководство: Configuring a Site-to-Site IPsec VPN.
Откройте VPN → IPsec → Tunnels и нажмите Add P1. Укажите:
Key Exchange version — IKEv2;
Internet Protocol — IPv4;
Interface — WAN;
Remote Gateway —
156.67.54.218;Authentication method — Mutual PSK;
My identifier — My IP address;
Peer identifier — Peer IP address;
Pre-Shared Key — тот же секрет, что в VPNaaS;
Encryption — 3DES, Hash — SHA1, DH group — 5;
Lifetime —
86400;Dead Peer Detection — включён.
Сохраните изменения.
Разверните записи Phase 2 и нажмите Add P2. Укажите:
Mode — Tunnel IPv4;
Local Network — LAN subnet;
Remote Network —
10.5.4.0/24;Protocol — ESP;
Encryption — 3DES, Hash — SHA1, PFS group — 5;
Lifetime —
3600.
Нажмите Save, затем Apply Changes.
На вкладке Tunnels перезапустите IPsec.
Откройте Firewall → Rules → IPsec и добавьте разрешающее правило IPv4 из удалённой сети в нужные ресурсы LAN. Ограничьте источник, назначение и протоколы реальными потребностями вместо правила
any.
Проверка туннеля
В pfSense откройте Status → IPsec → Overview и проверьте SA для Phase 1 и Phase 2. В VPNaaS соединение должно иметь состояние Active. Проверьте обмен ICMP или прикладным трафиком между хостами двух подсетей.
Примечание
Если туннель не устанавливается, проверьте совпадение PSK, алгоритмов, lifetime и подсетей, затем перезапустите VPN на обеих сторонах.