IPsec VPN між VPNaaS (SIM-Cloud) і маршрутизатором OPNsense у віддаленому офісі
Опис
Початкові умови
Обидва вузли VPN-тунелю мають публічні IP-адреси.
Майданчик A — хмарний VPNaaS у SIM-Cloud.
Майданчик B — клієнтська інфраструктура на основі OPNsense.
Кожен майданчик має власну приватну підмережу:
Site «A» - 10.5.4.0/24
Site «B» - 192.168.255.0/24
Версія VPNaaS: 12.0.5
Версія OPNsense: 19.7-amd64
Попередження
Порядок налаштування може відрізнятися залежно від версії ОС маршрутизатора або програми.
Примітка
Для налаштування VPN мають виконуватися такі умови:
між маршрутизаторами є мережева доступність:
UDP, порт 500 — IKE та керування ключами шифрування;
UDP, порт 4500 — режим IPsec NAT Traversal;
ESP, значення 50 — IPsec;
AH, значення 51 — IPsec.
Правила брандмауера не блокують трафік між маршрутизаторами та приватними підмережами.
Приватні підмережі, з’єднані через IPsec, відрізняються й не містять одна одну.
VPN-маршрутизатор |
IP VPN-вузла |
Приватна мережа |
IP шлюзу приватної мережі |
IP вузла приватної мережі |
|---|---|---|---|---|
Site «A» (VPNaaS) |
156.67.54.218 |
10.5.4.0/24 |
10.5.4.1/32 |
10.5.4.7 |
Site «B» (OPNsense) |
156.67.53.137 |
192.168.255.0/24 |
192.168.255.21/32 |
192.168.255.29 |
У прикладі створюється захищене IPsec-з’єднання між приватними мережами
10.5.4.0/24 і 192.168.255.0/24 за маршрутизаторами.
Налаштування майданчика A VPNaaS
Налаштуйте VPNaaS за інструкцією.
A1. Створіть IKE Policy з такими параметрами:
Name |
ikepolicy |
Authorization algorithm |
sha1 |
Encryption algorithm |
3des |
IKE version |
v2 |
Lifetime value for IKE keys |
86400 |
Perfect Forward Secrecy |
group5 |
IKE Phase1 negotiation mode |
main |
A2. Створіть IPsec Policy з такими параметрами:
Name |
ipsecpolicy |
Authorization algorithm |
sha1 |
Encapsulation mode |
tunnel |
Encryption algorithm |
3des |
Lifetime value for IKE keys |
3600 |
Perfect Forward Secrecy |
group5 |
Transform Protocol |
esp |
A3. Створіть VPN service з такими параметрами:
Name |
VPNservice |
Router |
Виберіть маршрутизатор проєкту зі списку |
A4. Створіть Endpoint Groups із такими параметрами:
Endpoint group name |
Type |
Value |
|---|---|---|
local_epg |
SUBNET |
10.5.4.0/24 |
remote_epg |
CIDR |
192.168.255.0/24 |
A5. Створіть IPsec site connection із такими параметрами:
Name |
ipsecsiteconn |
VPN service associated with this connection |
VPNservice |
Endpoint group for local subnet(s) |
local_epg |
IKE policy associated with this connection |
ikepolicy |
IPsec policy associated with this connection |
ipsecpolicy |
Peer gateway public IPv4/IPv6 Address or FQDN |
156.67.53.137 |
Peer router identity for authentication (Peer ID) |
156.67.53.137 |
Endpoint group for remote peer CIDR(s) |
remote_epg |
Pre-Shared Key (PSK) string |
Baejii9ahwoo |
MTU |
1500 |
A6. Після збереження змін IPsec-з’єднання буде створено зі станом Down. Після налаштування іншого боку й установлення тунелю стан зміниться на Active.
Налаштування майданчика B OPNsense
Інструкцію підготовлено на основі документації виробника Налаштування Site-to-Site IPsec-тунелю.
B0-1. Перед налаштуванням VPN-тунелю дозвольте маршрутизацію трафіку приватних мереж із RFC1918 через WAN-інтерфейс.
Interfaces ‣ [WAN] і зніміть прапорець Block private networks.Save, а потім Apply changes.B0-2. Додайте до брандмауера правила, необхідні для IPsec-тунелю:
протокол ESP;
UDP-трафік через порт 500 (ISAKMP);
UDP-трафік через порт 4500 (NAT-T).
Перейдіть до Firewall ‣ Rules ‣ WAN і створіть правила за таблицею:
Дія |
Інтерфейс |
Версія TCP/IP |
Протокол |
Призначення |
Діапазон портів призначення |
Опис |
|---|---|---|---|---|---|---|
Pass |
WAN |
IPv4 |
ESP |
WAN address |
Any |
IPsec ESP |
Pass |
WAN |
IPv4 |
TCP/UDP |
WAN address |
ISAKMP |
IPsec ISAKMP |
Pass |
WAN |
IPv4 |
TCP/UDP |
WAN address |
IPsec NAT-T |
IPsec NAT-T |
Примітка
Для додаткової безпеки в полі Source можна вказати IP-адресу
маршрутизатора VPNaaS. У прикладі це 156.67.54.218.
Після створення правил натисніть Apply changes.
B1. Налаштуйте першу фазу IPsec-тунелю.
VPN ‣ IPsec ‣ Tunnel Settings і натисніть +.Connection method |
default |
|
Key Exchange version |
V2 |
Має збігатися зі значенням у VPNaaS |
Internet Protocol |
IPv4 |
|
Interface |
WAN |
Потрібно вибрати інтерфейс із доступом до інтернету |
Remote gateway |
156.67.54.218 |
Публічна IP-адреса VPNaaS у цьому прикладі |
Description |
VPNaaS |
Опис |
Authentication method |
Mutual PSK |
Використовувати попередньо узгоджений ключ |
My identifier |
My IP address |
Проста ідентифікація за фіксованою IP-адресою |
Peer identifier |
Peer IP address |
Проста ідентифікація за фіксованою IP-адресою |
Pre-Shared Key |
Baejii9ahwoo |
Ключ має збігатися з указаним на іншому боці тунелю |
Encryption algorithm |
3DES |
Має збігатися зі значенням у VPNaaS |
Hash algorithm |
SHA1 |
Має збігатися зі значенням у VPNaaS |
DH key group |
5 |
Має збігатися зі значенням у VPNaaS |
Lifetime |
86400 |
Має збігатися зі значенням у VPNaaS |
Disable Rekey |
Unchecked |
Повторно запитувати ключ після завершення часу очікування |
Disable Reauth |
Unchecked |
Для IKEv2 повторно автентифікувати вузол лише під час заміни ключа |
NAT Traversal |
Disabled |
Для IKEv2 обхід NAT завжди ввімкнено |
Dead Peer Detection |
Unchecked |
Збережіть зміни кнопкою Save.
B2. Налаштуйте другу фазу IPsec-тунелю.
VPN ‣ IPsec ‣ Tunnel Settings. Натисніть + Show 0 Phase-2
entries, а потім праворуч +, щоб додати запис другої фази.Mode |
Tunnel IPv4 |
Вибрати режим Tunnel |
Description |
Local network on VPNaaS |
Опис |
Type |
LAN subnet |
Маршрутизувати локальну підмережу LAN |
Type |
Network |
Маршрутизувати віддалену мережу |
Address |
10.5.4.0/24 |
Віддалена підмережа LAN |
Protocol |
ESP |
Вибрати ESP для шифрування |
Encryption algorithms |
3DES |
Має збігатися зі значенням у VPNaaS |
Hash algorithms |
SHA1 |
Має збігатися зі значенням у VPNaaS |
PFS Key group |
5(1536bits) |
Має збігатися зі значенням у VPNaaS |
Lifetime |
3600 |
Має збігатися зі значенням у VPNaaS |
Натисніть Save, а потім Apply changes.
B3. Увімкніть IPsec-тунель.
VPN ‣ IPsec ‣ Tunnel Settings і встановіть прапорець Enable IPsec.Save.B4. Додайте правило брандмауера, яке дозволяє трафік IPsec-тунелю до локальної мережі.
Перейдіть до Firewall ‣ Rules ‣ IPsec і додайте правило за таблицею:
Дія |
Інтерфейс |
Версія TCP/IP |
Протокол |
Призначення |
Діапазон портів призначення |
Опис |
|---|---|---|---|---|---|---|
Pass |
IPsec |
IPv4 |
any |
LAN net |
any |
Дозволити трафік IPsec до мережі LAN |
Після створення правила натисніть Apply changes.
Перевірка роботи тунелю
ping між вузлами різних локальних мереж.Примітка
Якщо тунель не встановився, перезапустіть VPN-сервіс з обох боків.
В OPNsense перейдіть до
VPN ‣ IPsec ‣ Status Overview. Натисніть піктограму(i), щоб переглянути подробиці другої фази.Стан
IPsec site connectionу VPNaaS має змінитися на Active.