IPsec VPN між VPNaaS (SIM-Cloud) і маршрутизатором OPNsense у віддаленому офісі

Опис

Нижче описано IPsec VPN між VPNaaS у хмарній інфраструктурі та маршрутизатором OPNsense у віддаленому офісі.
Обидва маршрутизатори мають публічні IP-адреси на WAN-інтерфейсах і не використовують NAT.
Налаштування виконується через графічний інтерфейс керування.

Початкові умови

  • Обидва вузли VPN-тунелю мають публічні IP-адреси.

  • Майданчик A — хмарний VPNaaS у SIM-Cloud.

  • Майданчик B — клієнтська інфраструктура на основі OPNsense.

  • Кожен майданчик має власну приватну підмережу:

    • Site «A» - 10.5.4.0/24

    • Site «B» - 192.168.255.0/24

  • Версія VPNaaS: 12.0.5

  • Версія OPNsense: 19.7-amd64

Попередження

Порядок налаштування може відрізнятися залежно від версії ОС маршрутизатора або програми.

Примітка

Для налаштування VPN мають виконуватися такі умови:

  • між маршрутизаторами є мережева доступність:

  • UDP, порт 500 — IKE та керування ключами шифрування;

  • UDP, порт 4500 — режим IPsec NAT Traversal;

  • ESP, значення 50 — IPsec;

  • AH, значення 51 — IPsec.

  • Правила брандмауера не блокують трафік між маршрутизаторами та приватними підмережами.

  • Приватні підмережі, з’єднані через IPsec, відрізняються й не містять одна одну.

«Зведена таблиця»

VPN-маршрутизатор

IP VPN-вузла

Приватна мережа

IP шлюзу приватної мережі

IP вузла приватної мережі

Site «A» (VPNaaS)

156.67.54.218

10.5.4.0/24

10.5.4.1/32

10.5.4.7

Site «B» (OPNsense)

156.67.53.137

192.168.255.0/24

192.168.255.21/32

192.168.255.29

У прикладі створюється захищене IPsec-з’єднання між приватними мережами 10.5.4.0/24 і 192.168.255.0/24 за маршрутизаторами.

Налаштування майданчика A VPNaaS

Налаштуйте VPNaaS за інструкцією.

A1. Створіть IKE Policy з такими параметрами:

«IKE Policy»

Name

ikepolicy

Authorization algorithm

sha1

Encryption algorithm

3des

IKE version

v2

Lifetime value for IKE keys

86400

Perfect Forward Secrecy

group5

IKE Phase1 negotiation mode

main

A2. Створіть IPsec Policy з такими параметрами:

«IPsec Policy»

Name

ipsecpolicy

Authorization algorithm

sha1

Encapsulation mode

tunnel

Encryption algorithm

3des

Lifetime value for IKE keys

3600

Perfect Forward Secrecy

group5

Transform Protocol

esp

A3. Створіть VPN service з такими параметрами:

«VPN service»

Name

VPNservice

Router

Виберіть маршрутизатор проєкту зі списку

A4. Створіть Endpoint Groups із такими параметрами:

«Endpoint Groups»

Endpoint group name

Type

Value

local_epg

SUBNET

10.5.4.0/24

remote_epg

CIDR

192.168.255.0/24

A5. Створіть IPsec site connection із такими параметрами:

«IPsec site connection»

Name

ipsecsiteconn

VPN service associated with this connection

VPNservice

Endpoint group for local subnet(s)

local_epg

IKE policy associated with this connection

ikepolicy

IPsec policy associated with this connection

ipsecpolicy

Peer gateway public IPv4/IPv6 Address or FQDN

156.67.53.137

Peer router identity for authentication (Peer ID)

156.67.53.137

Endpoint group for remote peer CIDR(s)

remote_epg

Pre-Shared Key (PSK) string

Baejii9ahwoo

MTU

1500

A6. Після збереження змін IPsec-з’єднання буде створено зі станом Down. Після налаштування іншого боку й установлення тунелю стан зміниться на Active.

Налаштування майданчика B OPNsense

Інструкцію підготовлено на основі документації виробника Налаштування Site-to-Site IPsec-тунелю.

B0-1. Перед налаштуванням VPN-тунелю дозвольте маршрутизацію трафіку приватних мереж із RFC1918 через WAN-інтерфейс.

Перейдіть до Interfaces [WAN] і зніміть прапорець Block private networks.
Натисніть Save, а потім Apply changes.

B0-2. Додайте до брандмауера правила, необхідні для IPsec-тунелю:

  • протокол ESP;

  • UDP-трафік через порт 500 (ISAKMP);

  • UDP-трафік через порт 4500 (NAT-T).

Перейдіть до Firewall Rules WAN і створіть правила за таблицею:

Правила брандмауера WAN

Дія

Інтерфейс

Версія TCP/IP

Протокол

Призначення

Діапазон портів призначення

Опис

Pass

WAN

IPv4

ESP

WAN address

Any

IPsec ESP

Pass

WAN

IPv4

TCP/UDP

WAN address

ISAKMP

IPsec ISAKMP

Pass

WAN

IPv4

TCP/UDP

WAN address

IPsec NAT-T

IPsec NAT-T

Примітка

Для додаткової безпеки в полі Source можна вказати IP-адресу маршрутизатора VPNaaS. У прикладі це 156.67.54.218.

Після створення правил натисніть Apply changes.

B1. Налаштуйте першу фазу IPsec-тунелю.

Перейдіть до VPN IPsec Tunnel Settings і натисніть +.
Укажіть такі параметри:
Загальна інформація

Connection method

default

Key Exchange version

V2

Має збігатися зі значенням у VPNaaS

Internet Protocol

IPv4

Interface

WAN

Потрібно вибрати інтерфейс із доступом до інтернету

Remote gateway

156.67.54.218

Публічна IP-адреса VPNaaS у цьому прикладі

Description

VPNaaS

Опис

Пропозиція фази 1 (автентифікація)

Authentication method

Mutual PSK

Використовувати попередньо узгоджений ключ

My identifier

My IP address

Проста ідентифікація за фіксованою IP-адресою

Peer identifier

Peer IP address

Проста ідентифікація за фіксованою IP-адресою

Pre-Shared Key

Baejii9ahwoo

Ключ має збігатися з указаним на іншому боці тунелю

Пропозиція фази 1 (алгоритми)

Encryption algorithm

3DES

Має збігатися зі значенням у VPNaaS

Hash algorithm

SHA1

Має збігатися зі значенням у VPNaaS

DH key group

5

Має збігатися зі значенням у VPNaaS

Lifetime

86400

Має збігатися зі значенням у VPNaaS

Додаткові параметри

Disable Rekey

Unchecked

Повторно запитувати ключ після завершення часу очікування

Disable Reauth

Unchecked

Для IKEv2 повторно автентифікувати вузол лише під час заміни ключа

NAT Traversal

Disabled

Для IKEv2 обхід NAT завжди ввімкнено

Dead Peer Detection

Unchecked

Збережіть зміни кнопкою Save.

B2. Налаштуйте другу фазу IPsec-тунелю.

Перейдіть до VPN IPsec Tunnel Settings. Натисніть + Show 0 Phase-2 entries, а потім праворуч +, щоб додати запис другої фази.
Укажіть такі параметри:
Загальна інформація

Mode

Tunnel IPv4

Вибрати режим Tunnel

Description

Local network on VPNaaS

Опис

Локальна мережа

Type

LAN subnet

Маршрутизувати локальну підмережу LAN

Віддалена мережа

Type

Network

Маршрутизувати віддалену мережу

Address

10.5.4.0/24

Віддалена підмережа LAN

Пропозиція фази 2 (SA/обмін ключами)

Protocol

ESP

Вибрати ESP для шифрування

Encryption algorithms

3DES

Має збігатися зі значенням у VPNaaS

Hash algorithms

SHA1

Має збігатися зі значенням у VPNaaS

PFS Key group

5(1536bits)

Має збігатися зі значенням у VPNaaS

Lifetime

3600

Має збігатися зі значенням у VPNaaS

Натисніть Save, а потім Apply changes.

B3. Увімкніть IPsec-тунель.

Перейдіть до VPN IPsec Tunnel Settings і встановіть прапорець Enable IPsec.
Збережіть зміни кнопкою Save.

B4. Додайте правило брандмауера, яке дозволяє трафік IPsec-тунелю до локальної мережі.

Перейдіть до Firewall Rules IPsec і додайте правило за таблицею:

Правила брандмауера IPsec

Дія

Інтерфейс

Версія TCP/IP

Протокол

Призначення

Діапазон портів призначення

Опис

Pass

IPsec

IPv4

any

LAN net

any

Дозволити трафік IPsec до мережі LAN

Після створення правила натисніть Apply changes.

Перевірка роботи тунелю

Після застосування змін тунель має встановитися, а трафік між локальними мережами — проходити через нього.
Перевірте з’єднання командою ping між вузлами різних локальних мереж.

Примітка

Якщо тунель не встановився, перезапустіть VPN-сервіс з обох боків.

  • В OPNsense перейдіть до VPN IPsec Status Overview. Натисніть піктограму (i), щоб переглянути подробиці другої фази.

  • Стан IPsec site connection у VPNaaS має змінитися на Active.