IPsec VPN між VPNaaS (SIM-Cloud) і маршрутизатором pfSense у віддаленому офісі

Опис

Нижче описано IPsec VPN між VPNaaS у хмарній інфраструктурі та маршрутизатором pfSense у віддаленому офісі.
Обидва маршрутизатори мають публічні IP-адреси на WAN-інтерфейсах і не використовують NAT.
Налаштування виконується через графічний інтерфейс керування.

Початкові умови

  • Обидва вузли VPN-тунелю мають публічні IP-адреси.

  • Майданчик A — хмарний VPNaaS у SIM-Cloud.

  • Майданчик B — клієнтська інфраструктура на основі pfSense.

  • Кожен майданчик має власну приватну підмережу:

    • Site «A» - 10.5.4.0/24

    • Site «B» - 192.168.255.0/24

  • Версія VPNaaS: 12.0.5

  • Версія pfSense: CE-2.4.4-RELEASE-p3-amd64

Попередження

Порядок налаштування може відрізнятися залежно від версії ОС маршрутизатора або програми.

Примітка

Для налаштування VPN мають виконуватися такі умови:

  • між маршрутизаторами є мережева доступність:

  • UDP, порт 500 — IKE та керування ключами шифрування;

  • UDP, порт 4500 — режим IPsec NAT Traversal;

  • ESP, значення 50 — IPsec;

  • AH, значення 51 — IPsec.

  • Правила брандмауера не блокують трафік між маршрутизаторами та приватними підмережами.

  • Приватні підмережі, з’єднані через IPsec, відрізняються й не містять одна одну.

«Зведена таблиця»

VPN-маршрутизатор

IP VPN-вузла

Приватна мережа

IP шлюзу приватної мережі

IP вузла приватної мережі

Site «A» (VPNaaS)

156.67.54.218

10.5.4.0/24

10.5.4.1/32

10.5.4.7

Site «B» (pfSense)

156.67.53.177

192.168.255.0/24

192.168.255.22/32

192.168.255.29

У прикладі створюється захищене IPsec-з’єднання між приватними мережами 10.5.4.0/24 і 192.168.255.0/24 за маршрутизаторами.

Налаштування майданчика A VPNaaS

Налаштуйте VPNaaS за інструкцією.

A1. Створіть політику IKE з такими параметрами:

«IKE Policy»

Name

ikepolicy

Authorization algorithm

sha1

Encryption algorithm

3des

IKE version

v2

Lifetime value for IKE keys

86400

Perfect Forward Secrecy

group5

IKE Phase1 negotiation mode

main

A2. Створіть політику IPsec з такими параметрами:

«IPsec Policy»

Name

ipsecpolicy

Authorization algorithm

sha1

Encapsulation mode

tunnel

Encryption algorithm

3des

Lifetime value for IKE keys

3600

Perfect Forward Secrecy

group5

Transform Protocol

esp

A3. Створіть VPN-сервіс із такими параметрами:

«VPN service»

Name

VPNservice

Router

Виберіть маршрутизатор проєкту зі списку

A4. Створіть групи кінцевих точок із такими параметрами:

«Endpoint Groups»

Endpoint group name

Type

Value

local_epg

SUBNET

10.5.4.0/24

remote_epg

CIDR

192.168.255.0/24

A5. Створіть IPsec-з’єднання з такими параметрами:

«IPsec site connection»

Name

ipsecsiteconn

VPN service associated with this connection

VPNservice

Endpoint group for local subnet(s)

local_epg

IKE policy associated with this connection

ikepolicy

IPsec policy associated with this connection

ipsecpolicy

Peer gateway public IPv4/IPv6 Address or FQDN

156.67.53.177

Peer router identity for authentication (Peer ID)

156.67.53.177

Endpoint group for remote peer CIDR(s)

remote_epg

Pre-Shared Key (PSK) string

Baejii9ahwoo

MTU

1500

A6. Після збереження змін IPsec-з’єднання буде створено зі станом Down. Після налаштування іншого боку й установлення тунелю стан зміниться на Active.

Налаштування майданчика B pfSense

Інструкцію підготовлено на основі документації виробника Налаштування Site-to-Site IPsec VPN.

B1. Налаштуйте першу фазу IPsec-тунелю.

Перейдіть до VPN > IPsec і на вкладці Tunnels натисніть + Add P1.
Укажіть такі параметри:
Загальна інформація

Disabled

Unchecked

Для роботи тунелю не встановлювати прапорець

Key Exchange version

V2

Має збігатися зі значенням у VPNaaS

Internet Protocol

IPv4

Interface

WAN

Потрібно вибрати інтерфейс із доступом до інтернету

Remote gateway

156.67.54.218

Публічна IP-адреса VPNaaS у цьому прикладі

Description

VPNaaS

Опис

Пропозиція фази 1 (автентифікація)

Authentication method

Mutual PSK

Використовувати попередньо узгоджений ключ

My identifier

My IP address

Проста ідентифікація за фіксованою IP-адресою

Peer identifier

Peer IP address

Проста ідентифікація за фіксованою IP-адресою

Pre-Shared Key

Baejii9ahwoo

Ключ має збігатися з указаним на іншому боці тунелю

Пропозиція фази 1 (алгоритм шифрування)

Encryption algorithm / Algorithm

3DES

Має збігатися зі значенням у VPNaaS

Encryption algorithm / Hash

SHA1

Має збігатися зі значенням у VPNaaS

Encryption algorithm / DH group

5

Має збігатися зі значенням у VPNaaS

Lifetime

86400

Має збігатися зі значенням у VPNaaS

Додаткові параметри

Disable Rekey

Unchecked

Повторно запитувати ключ після завершення часу очікування

Disable Reauth

Unchecked

Для IKEv2 повторно автентифікувати вузол лише під час заміни ключа

Dead Peer Detection

Enabled

Залишити стандартні налаштування

Збережіть зміни кнопкою Save.

B2. Налаштуйте другу фазу IPsec-тунелю.

У VPN > IPsec на вкладці Tunnels натисніть + Show Phase-2 entries, а потім + Add P2.
Укажіть такі параметри:
Загальна інформація

Disabled

Unchecked

Для роботи тунелю не встановлювати прапорець

Mode

Tunnel IPv4

Вибрати режим Tunnel

Local Network / Type

LAN subnet

Маршрутизувати локальну підмережу LAN

Remote Network / Type

Network

Маршрутизувати віддалену мережу

Remote Network / Address

10.5.4.0/24

Віддалена підмережа LAN

Description

Local network in VPNaaS

Опис

Пропозиція фази 2 (SA/обмін ключами)

Protocol

ESP

Вибрати ESP для шифрування

Encryption algorithms

3DES

Має збігатися зі значенням у VPNaaS

Hash algorithms

SHA1

Має збігатися зі значенням у VPNaaS

PFS Key group

5(1536bits)

Має збігатися зі значенням у VPNaaS

Lifetime

3600

Має збігатися зі значенням у VPNaaS

Натисніть Save, а потім Apply changes.

B3. Активуйте IPsec-тунель.

Перейдіть до VPN > IPsec на вкладку Tunnels.
Натисніть піктограму Restart Service:
../../../_images/vpn_ipsec_restart.png

B4. Додайте правило брандмауера, яке дозволяє трафік IPsec-тунелю до локальної мережі.

Перейдіть до Firewall > Rules на вкладку IPsec і додайте правило за таблицею:

Правила брандмауера IPsec

Дія

Інтерфейс

Сімейство адрес

Протокол

Джерело

Призначення

Опис

Pass

IPsec

IPv4

any

any

LAN net

Дозволити трафік IPsec до мережі LAN

Збережіть правило кнопкою Save і застосуйте кнопкою Apply changes.

Перевірка роботи тунелю

Після застосування змін тунель має встановитися, а трафік між локальними мережами — проходити через нього.
Перевірте з’єднання командою ping між вузлами різних локальних мереж.

Примітка

Якщо тунель не встановився, перезапустіть VPN-сервіс з обох боків.

  • У pfSense перейдіть до Status > IPsec на вкладку Overview. Натисніть Show child SA entries, щоб переглянути подробиці другої фази.

  • Стан IPsec-з’єднання у VPNaaS має змінитися на Active.