Настройка VPNaaS без групп конечных точек (устаревший способ)
Группы конечных точек объединяют локальные сети для использования в IPsec-подключении. В устаревшем способе локальные сети указываются напрямую в полях подключения.
Примечание
Для IPsec должны выполняться следующие условия:
между маршрутизаторами доступен UDP-порт 500 для IKE;
между маршрутизаторами доступен UDP-порт 4500 для IPsec NAT Traversal;
разрешены протоколы ESP (50) и AH (51);
правила межсетевого экрана не блокируют трафик между маршрутизаторами и частными подсетями;
соединяемые частные подсети различаются и не пересекаются.
Настройка состоит из следующих этапов:
Добавление политики IKE
В Dashboard откройте PROJECT → NETWORK → **VPN**.
Перейдите на вкладку **IKE POLICIES**.
Нажмите ADD IKE POLICY.
Заполните поля:
Name |
Имя политики |
Encryption algorithm |
Алгоритм шифрования |
IKE version |
Версия IKE |
Остальные значения оставьте по умолчанию и нажмите ADD.
Добавление политики IPsec
Откройте вкладку **IPSEC POLICIES**.
Нажмите ADD IPSEC POLICY.
Заполните поля:
Name |
Имя политики |
Encryption algorithm |
Алгоритм шифрования |
Остальные значения оставьте по умолчанию и нажмите ADD.
Добавление сервиса VPN
Откройте вкладку **VPN SERVICES**.
Нажмите ADD VPN SERVICE.
Заполните поля:
Name |
Имя сервиса |
Router |
Маршрутизатор проекта |
Subnet |
Локальная подсеть |
Остальные значения оставьте по умолчанию и нажмите ADD.
Предупреждение
Интерфейс выбранной частной подсети должен быть подключён к маршрутизатору, иначе создать сервис не удастся.
Примечание
Сразу после создания сервис имеет состояние PENDING_CREATE. После успешного создания IPsec-подключения оно изменится на ACTIVE.
Добавление IPsec-подключения
Откройте вкладку **IPSEC SITE CONNECTIONS**.
Нажмите ADD IPSEC SITE CONNECTION.
Заполните поля:
Name |
Имя подключения |
VPN service associated with this connection |
Созданный сервис VPN |
IKE policy associated with this connection |
Созданная политика IKE |
IPsec policy associated with this connection |
Созданная политика IPsec |
Peer gateway public IPv4/IPv6 Address or FQDN |
Публичный адрес или FQDN удалённой стороны |
Peer router identity for authentication (Peer ID) |
IPv4/IPv6, адрес электронной почты, ID или FQDN; обычно адрес из предыдущего поля |
Remote peer subnet(s) |
Локальные сети удалённой стороны через запятую |
Pre-Shared Key (PSK) string |
Общий секретный ключ сторон |
Остальные значения оставьте по умолчанию и нажмите ADD.
Настройка через OpenStack CLI
Все действия можно выполнить через OpenStack CLI. Подробная процедура приведена в документации OpenStack.
Подключение VPNaaS создано
Настройте удалённую сторону, используя те же параметры политик.
Предупреждение
Политики и алгоритмы шифрования должны совпадать на обеих сторонах IPsec-туннеля. При несовпадении туннель не установится.