Настройка VPNaaS без групп конечных точек (устаревший способ)

Группы конечных точек объединяют локальные сети для использования в IPsec-подключении. В устаревшем способе локальные сети указываются напрямую в полях подключения.

Примечание

Для IPsec должны выполняться следующие условия:

  • между маршрутизаторами доступен UDP-порт 500 для IKE;

  • между маршрутизаторами доступен UDP-порт 4500 для IPsec NAT Traversal;

  • разрешены протоколы ESP (50) и AH (51);

  • правила межсетевого экрана не блокируют трафик между маршрутизаторами и частными подсетями;

  • соединяемые частные подсети различаются и не пересекаются.

Настройка состоит из следующих этапов:

Добавление политики IKE

  1. В Dashboard откройте PROJECTNETWORK**VPN**.

  2. Перейдите на вкладку **IKE POLICIES**.

  3. Нажмите ADD IKE POLICY.

  4. Заполните поля:

«Add IKE Policy»

Name

Имя политики

Encryption algorithm

Алгоритм шифрования

IKE version

Версия IKE

Остальные значения оставьте по умолчанию и нажмите ADD.

Добавление политики IPsec

  1. Откройте вкладку **IPSEC POLICIES**.

  2. Нажмите ADD IPSEC POLICY.

  3. Заполните поля:

«Add IPsec Policy»

Name

Имя политики

Encryption algorithm

Алгоритм шифрования

Остальные значения оставьте по умолчанию и нажмите ADD.

Добавление сервиса VPN

  1. Откройте вкладку **VPN SERVICES**.

  2. Нажмите ADD VPN SERVICE.

  3. Заполните поля:

«Add VPN Service»

Name

Имя сервиса

Router

Маршрутизатор проекта

Subnet

Локальная подсеть

Остальные значения оставьте по умолчанию и нажмите ADD.

Предупреждение

Интерфейс выбранной частной подсети должен быть подключён к маршрутизатору, иначе создать сервис не удастся.

Примечание

Сразу после создания сервис имеет состояние PENDING_CREATE. После успешного создания IPsec-подключения оно изменится на ACTIVE.

Добавление IPsec-подключения

  1. Откройте вкладку **IPSEC SITE CONNECTIONS**.

  2. Нажмите ADD IPSEC SITE CONNECTION.

  3. Заполните поля:

«Add IPsec Site Connection»

Name

Имя подключения

VPN service associated with this connection

Созданный сервис VPN

IKE policy associated with this connection

Созданная политика IKE

IPsec policy associated with this connection

Созданная политика IPsec

Peer gateway public IPv4/IPv6 Address or FQDN

Публичный адрес или FQDN удалённой стороны

Peer router identity for authentication (Peer ID)

IPv4/IPv6, адрес электронной почты, ID или FQDN; обычно адрес из предыдущего поля

Remote peer subnet(s)

Локальные сети удалённой стороны через запятую

Pre-Shared Key (PSK) string

Общий секретный ключ сторон

Остальные значения оставьте по умолчанию и нажмите ADD.

Настройка через OpenStack CLI

Все действия можно выполнить через OpenStack CLI. Подробная процедура приведена в документации OpenStack.

Подключение VPNaaS создано

Настройте удалённую сторону, используя те же параметры политик.

Предупреждение

Политики и алгоритмы шифрования должны совпадать на обеих сторонах IPsec-туннеля. При несовпадении туннель не установится.