Настройка VPNaaS с группами конечных точек (рекомендуется)
По умолчанию в сервисе VPNaaS можно указать только одну локальную сеть. Группы конечных точек объединяют несколько локальных или удалённых сетей и позволяют использовать их в одном IPsec-подключении.
Примечание
Для IPsec должны выполняться следующие условия:
между маршрутизаторами доступны UDP-порты 500 для IKE и 4500 для IPsec NAT Traversal;
разрешены протоколы ESP (50) и AH (51);
межсетевые экраны не блокируют трафик между маршрутизаторами и частными подсетями;
соединяемые частные подсети различаются и не пересекаются.
Настройка состоит из следующих этапов:
Добавление политики IKE
В Dashboard откройте PROJECT → NETWORK → **VPN**.
На вкладке **IKE POLICIES** нажмите ADD IKE POLICY.
Укажите имя, алгоритм шифрования и версию IKE. Остальные значения оставьте по умолчанию и нажмите ADD.
Добавление политики IPsec
На вкладке **IPSEC POLICIES** нажмите ADD IPSEC POLICY.
Укажите имя и алгоритм шифрования. Остальные значения оставьте по умолчанию и нажмите ADD.
Добавление сервиса VPN
На вкладке **VPN SERVICES** нажмите ADD VPN SERVICE.
В поле Name задайте имя, а в Router выберите маршрутизатор проекта. Нажмите ADD.
Примечание
Сразу после создания сервис имеет состояние PENDING_CREATE. После успешного создания IPsec-подключения оно изменится на ACTIVE.
Создание группы локальных сетей проекта
На вкладке **ENDPOINT GROUPS** нажмите ADD ENDPOINT GROUP.
Заполните поля:
Name |
Имя группы |
Type |
SUBNET (FOR LOCAL SYSTEMS) |
Local System Subnets |
Одна или несколько локальных сетей проекта |
Нажмите ADD.
Предупреждение
Интерфейсы всех выбранных подсетей должны быть подключены к маршрутизатору, иначе создание IPsec-подключения завершится ошибкой.
Создание группы удалённых сетей
На вкладке ENDPOINT GROUPS нажмите ADD ENDPOINT GROUP.
Заполните поля:
Name |
Имя группы |
Type |
CIDR (FOR EXTERNAL SYSTEMS) |
External System CIDRs |
Удалённые локальные сети через запятую |
Нажмите ADD.
Добавление IPsec-подключения
На вкладке **IPSEC SITE CONNECTIONS** нажмите ADD IPSEC SITE CONNECTION.
Заполните поля:
Name |
Имя подключения |
VPN service associated with this connection |
Созданный сервис VPN |
Endpoint group for local subnet(s) |
Группа локальных сетей проекта |
IKE policy associated with this connection |
Созданная политика IKE |
IPsec policy associated with this connection |
Созданная политика IPsec |
Peer gateway public IPv4/IPv6 Address or FQDN |
Публичный адрес или FQDN удалённой стороны |
Peer router identity for authentication (Peer ID) |
Идентификатор удалённого маршрутизатора; обычно его публичный адрес |
Endpoint group for remote peer CIDR(s) |
Группа удалённых сетей |
Pre-Shared Key (PSK) string |
Общий секретный ключ сторон |
Остальные значения оставьте по умолчанию и нажмите ADD.
Настройка через OpenStack CLI
Все действия можно выполнить через OpenStack CLI. Подробная процедура приведена в документации OpenStack.
Подключение VPNaaS создано
Настройте удалённую сторону с теми же параметрами политик.
Предупреждение
Политики и алгоритмы шифрования должны совпадать на обеих сторонах IPsec-туннеля. При несовпадении туннель не установится.