IPsec VPN між VPNaaS (SIM-Cloud) і маршрутизатором pfSense у віддаленому офісі
Опис
Початкові умови
Обидва вузли VPN-тунелю мають публічні IP-адреси.
Майданчик A — хмарний VPNaaS у SIM-Cloud.
Майданчик B — клієнтська інфраструктура на основі pfSense.
Кожен майданчик має власну приватну підмережу:
Site «A» - 10.5.4.0/24
Site «B» - 192.168.255.0/24
Версія VPNaaS: 12.0.5
Версія pfSense: CE-2.4.4-RELEASE-p3-amd64
Попередження
Порядок налаштування може відрізнятися залежно від версії ОС маршрутизатора або програми.
Примітка
Для налаштування VPN мають виконуватися такі умови:
між маршрутизаторами є мережева доступність:
UDP, порт 500 — IKE та керування ключами шифрування;
UDP, порт 4500 — режим IPsec NAT Traversal;
ESP, значення 50 — IPsec;
AH, значення 51 — IPsec.
Правила брандмауера не блокують трафік між маршрутизаторами та приватними підмережами.
Приватні підмережі, з’єднані через IPsec, відрізняються й не містять одна одну.
VPN-маршрутизатор |
IP VPN-вузла |
Приватна мережа |
IP шлюзу приватної мережі |
IP вузла приватної мережі |
|---|---|---|---|---|
Site «A» (VPNaaS) |
156.67.54.218 |
10.5.4.0/24 |
10.5.4.1/32 |
10.5.4.7 |
Site «B» (pfSense) |
156.67.53.177 |
192.168.255.0/24 |
192.168.255.22/32 |
192.168.255.29 |
У прикладі створюється захищене IPsec-з’єднання між приватними мережами
10.5.4.0/24 і 192.168.255.0/24 за маршрутизаторами.
Налаштування майданчика A VPNaaS
Налаштуйте VPNaaS за інструкцією.
A1. Створіть політику IKE з такими параметрами:
Name |
ikepolicy |
Authorization algorithm |
sha1 |
Encryption algorithm |
3des |
IKE version |
v2 |
Lifetime value for IKE keys |
86400 |
Perfect Forward Secrecy |
group5 |
IKE Phase1 negotiation mode |
main |
A2. Створіть політику IPsec з такими параметрами:
Name |
ipsecpolicy |
Authorization algorithm |
sha1 |
Encapsulation mode |
tunnel |
Encryption algorithm |
3des |
Lifetime value for IKE keys |
3600 |
Perfect Forward Secrecy |
group5 |
Transform Protocol |
esp |
A3. Створіть VPN-сервіс із такими параметрами:
Name |
VPNservice |
Router |
Виберіть маршрутизатор проєкту зі списку |
A4. Створіть групи кінцевих точок із такими параметрами:
Endpoint group name |
Type |
Value |
|---|---|---|
local_epg |
SUBNET |
10.5.4.0/24 |
remote_epg |
CIDR |
192.168.255.0/24 |
A5. Створіть IPsec-з’єднання з такими параметрами:
Name |
ipsecsiteconn |
VPN service associated with this connection |
VPNservice |
Endpoint group for local subnet(s) |
local_epg |
IKE policy associated with this connection |
ikepolicy |
IPsec policy associated with this connection |
ipsecpolicy |
Peer gateway public IPv4/IPv6 Address or FQDN |
156.67.53.177 |
Peer router identity for authentication (Peer ID) |
156.67.53.177 |
Endpoint group for remote peer CIDR(s) |
remote_epg |
Pre-Shared Key (PSK) string |
Baejii9ahwoo |
MTU |
1500 |
A6. Після збереження змін IPsec-з’єднання буде створено зі станом Down. Після налаштування іншого боку й установлення тунелю стан зміниться на Active.
Налаштування майданчика B pfSense
Інструкцію підготовлено на основі документації виробника Налаштування Site-to-Site IPsec VPN.
B1. Налаштуйте першу фазу IPsec-тунелю.
VPN > IPsec і на вкладці Tunnels натисніть + Add P1.Disabled |
Unchecked |
Для роботи тунелю не встановлювати прапорець |
Key Exchange version |
V2 |
Має збігатися зі значенням у VPNaaS |
Internet Protocol |
IPv4 |
|
Interface |
WAN |
Потрібно вибрати інтерфейс із доступом до інтернету |
Remote gateway |
156.67.54.218 |
Публічна IP-адреса VPNaaS у цьому прикладі |
Description |
VPNaaS |
Опис |
Authentication method |
Mutual PSK |
Використовувати попередньо узгоджений ключ |
My identifier |
My IP address |
Проста ідентифікація за фіксованою IP-адресою |
Peer identifier |
Peer IP address |
Проста ідентифікація за фіксованою IP-адресою |
Pre-Shared Key |
Baejii9ahwoo |
Ключ має збігатися з указаним на іншому боці тунелю |
Encryption algorithm / Algorithm |
3DES |
Має збігатися зі значенням у VPNaaS |
Encryption algorithm / Hash |
SHA1 |
Має збігатися зі значенням у VPNaaS |
Encryption algorithm / DH group |
5 |
Має збігатися зі значенням у VPNaaS |
Lifetime |
86400 |
Має збігатися зі значенням у VPNaaS |
Disable Rekey |
Unchecked |
Повторно запитувати ключ після завершення часу очікування |
Disable Reauth |
Unchecked |
Для IKEv2 повторно автентифікувати вузол лише під час заміни ключа |
Dead Peer Detection |
Enabled |
Залишити стандартні налаштування |
Збережіть зміни кнопкою Save.
B2. Налаштуйте другу фазу IPsec-тунелю.
VPN > IPsec на вкладці Tunnels натисніть + Show Phase-2 entries, а потім + Add P2.Disabled |
Unchecked |
Для роботи тунелю не встановлювати прапорець |
Mode |
Tunnel IPv4 |
Вибрати режим Tunnel |
Local Network / Type |
LAN subnet |
Маршрутизувати локальну підмережу LAN |
Remote Network / Type |
Network |
Маршрутизувати віддалену мережу |
Remote Network / Address |
10.5.4.0/24 |
Віддалена підмережа LAN |
Description |
Local network in VPNaaS |
Опис |
Protocol |
ESP |
Вибрати ESP для шифрування |
Encryption algorithms |
3DES |
Має збігатися зі значенням у VPNaaS |
Hash algorithms |
SHA1 |
Має збігатися зі значенням у VPNaaS |
PFS Key group |
5(1536bits) |
Має збігатися зі значенням у VPNaaS |
Lifetime |
3600 |
Має збігатися зі значенням у VPNaaS |
Натисніть Save, а потім Apply changes.
B3. Активуйте IPsec-тунель.
VPN > IPsec на вкладку Tunnels.Restart Service:
B4. Додайте правило брандмауера, яке дозволяє трафік IPsec-тунелю до локальної мережі.
Перейдіть до Firewall > Rules на вкладку IPsec і додайте правило за таблицею:
Дія |
Інтерфейс |
Сімейство адрес |
Протокол |
Джерело |
Призначення |
Опис |
|---|---|---|---|---|---|---|
Pass |
IPsec |
IPv4 |
any |
any |
LAN net |
Дозволити трафік IPsec до мережі LAN |
Збережіть правило кнопкою Save і застосуйте кнопкою Apply changes.
Перевірка роботи тунелю
ping між вузлами різних локальних мереж.Примітка
Якщо тунель не встановився, перезапустіть VPN-сервіс з обох боків.
У pfSense перейдіть до
Status > IPsecна вкладкуOverview. НатиснітьShow child SA entries, щоб переглянути подробиці другої фази.Стан IPsec-з’єднання у VPNaaS має змінитися на
Active.