Настройка VPNaaS с группами конечных точек (рекомендуется)

По умолчанию в сервисе VPNaaS можно указать только одну локальную сеть. Группы конечных точек объединяют несколько локальных или удалённых сетей и позволяют использовать их в одном IPsec-подключении.

Примечание

Для IPsec должны выполняться следующие условия:

  • между маршрутизаторами доступны UDP-порты 500 для IKE и 4500 для IPsec NAT Traversal;

  • разрешены протоколы ESP (50) и AH (51);

  • межсетевые экраны не блокируют трафик между маршрутизаторами и частными подсетями;

  • соединяемые частные подсети различаются и не пересекаются.

Настройка состоит из следующих этапов:

Добавление политики IKE

  1. В Dashboard откройте PROJECTNETWORK**VPN**.

  2. На вкладке **IKE POLICIES** нажмите ADD IKE POLICY.

  3. Укажите имя, алгоритм шифрования и версию IKE. Остальные значения оставьте по умолчанию и нажмите ADD.

Добавление политики IPsec

  1. На вкладке **IPSEC POLICIES** нажмите ADD IPSEC POLICY.

  2. Укажите имя и алгоритм шифрования. Остальные значения оставьте по умолчанию и нажмите ADD.

Добавление сервиса VPN

  1. На вкладке **VPN SERVICES** нажмите ADD VPN SERVICE.

  2. В поле Name задайте имя, а в Router выберите маршрутизатор проекта. Нажмите ADD.

Примечание

Сразу после создания сервис имеет состояние PENDING_CREATE. После успешного создания IPsec-подключения оно изменится на ACTIVE.

Создание группы локальных сетей проекта

  1. На вкладке **ENDPOINT GROUPS** нажмите ADD ENDPOINT GROUP.

  2. Заполните поля:

«Add Local Endpoint Group»

Name

Имя группы

Type

SUBNET (FOR LOCAL SYSTEMS)

Local System Subnets

Одна или несколько локальных сетей проекта

  1. Нажмите ADD.

Предупреждение

Интерфейсы всех выбранных подсетей должны быть подключены к маршрутизатору, иначе создание IPsec-подключения завершится ошибкой.

Создание группы удалённых сетей

  1. На вкладке ENDPOINT GROUPS нажмите ADD ENDPOINT GROUP.

  2. Заполните поля:

«Add Remote Endpoint Group»

Name

Имя группы

Type

CIDR (FOR EXTERNAL SYSTEMS)

External System CIDRs

Удалённые локальные сети через запятую

  1. Нажмите ADD.

Добавление IPsec-подключения

  1. На вкладке **IPSEC SITE CONNECTIONS** нажмите ADD IPSEC SITE CONNECTION.

  2. Заполните поля:

«Add IPsec Site Connection»

Name

Имя подключения

VPN service associated with this connection

Созданный сервис VPN

Endpoint group for local subnet(s)

Группа локальных сетей проекта

IKE policy associated with this connection

Созданная политика IKE

IPsec policy associated with this connection

Созданная политика IPsec

Peer gateway public IPv4/IPv6 Address or FQDN

Публичный адрес или FQDN удалённой стороны

Peer router identity for authentication (Peer ID)

Идентификатор удалённого маршрутизатора; обычно его публичный адрес

Endpoint group for remote peer CIDR(s)

Группа удалённых сетей

Pre-Shared Key (PSK) string

Общий секретный ключ сторон

  1. Остальные значения оставьте по умолчанию и нажмите ADD.

Настройка через OpenStack CLI

Все действия можно выполнить через OpenStack CLI. Подробная процедура приведена в документации OpenStack.

Подключение VPNaaS создано

Настройте удалённую сторону с теми же параметрами политик.

Предупреждение

Политики и алгоритмы шифрования должны совпадать на обеих сторонах IPsec-туннеля. При несовпадении туннель не установится.