Налаштування VPN-з’єднання у VPNaaS із групами кінцевих точок (рекомендовано)
За замовчуванням під час налаштування VPN-сервісу у VPNaaS можна вказати лише одну локальну мережу. Групи кінцевих точок дають змогу об’єднати кілька локальних мереж і використовувати створені групи в IPsec-з’єднанні. Нижче описано налаштування з групами кінцевих точок, у яких указуються локальні й віддалені внутрішні мережі.
Примітка
Для налаштування IPsec VPN-з’єднання мають виконуватися такі обов’язкові умови:
між маршрутизаторами має бути мережева доступність:
протокол UDP, порт 500 — для IKE та керування ключами шифрування;
протокол UDP, порт 4500 — для режиму IPsec NAT Traversal;
протокол ESP, значення 50 — для IPsec;
протокол AH, значення 51 — для IPsec.
Правила брандмауера не повинні блокувати мережевий трафік між маршрутизаторами та приватними підмережами.
Приватні підмережі, які з’єднуватимуться через IPsec, мають відрізнятися й не повинні містити одна одну.
Налаштування VPNaaS із групами кінцевих точок складається з таких етапів:
Створення групи кінцевих точок для локальних мереж хмарного проєкту
Створення групи кінцевих точок для віддалених локальних мереж
Додавання політики IKE
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IKE POLICIES».
Натисніть ADD IKE POLICY.
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву політики |
Encryption algorithm |
Виберіть потрібний алгоритм шифрування |
IKE version |
Виберіть потрібну версію IKE |
Інші поля залиште зі стандартними значеннями.
Натисніть ADD.
Додавання політики IPsec
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IPSEC POLICIES».
Натисніть «ADD IPSEC POLICY».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву політики |
Encryption algorithm |
Виберіть потрібний алгоритм шифрування |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Додавання VPN-сервісу
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «VPN SERVICES».
Натисніть «ADD VPN SERVICE».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву сервісу |
Router |
Виберіть маршрутизатор проєкту, який використовуватиметься |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Примітка
Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.
Створення групи кінцевих точок для локальних мереж хмарного проєкту
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «ENDPOINT GROUPS».
Натисніть «ADD ENDPOINT GROUP».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву групи |
Type |
Виберіть SUBNET (FOR LOCAL SYSTEMS) |
Local System Subnets |
Виберіть потрібні локальні мережі, створені у хмарному проєкті |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Попередження
Переконайтеся, що інтерфейси приватних мереж, вибраних у полі Local System Subnets, додано до маршрутизатора. Інакше під час виконання кроку ADD IPSEC SITE CONNECTIONS виникне помилка.
Створення групи кінцевих точок для віддалених локальних мереж
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «ENDPOINT GROUPS».
Натисніть «ADD ENDPOINT GROUP».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву групи |
Type |
Виберіть CIDR (FOR EXTERNAL SYSTEMS) |
External System CIDRs |
Укажіть віддалені локальні мережі, розділивши їх комами |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Додавання IPsec-з’єднання
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IPSEC SITE CONNECTIONS».
Натисніть «ADD IPSEC SITE CONNECTIONS».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву з’єднання |
VPN service associated with this connection |
VPN-сервіс, створений на попередньому етапі |
Endpoint group for local subnet(s) |
Виберіть раніше створену групу локальних мереж хмарного проєкту |
IKE policy associated with this connection |
Політика IKE, створена на попередньому етапі |
IPsec policy associated with this connection |
Політика IPsec, створена на попередньому етапі |
Peer gateway public IPv4/IPv6 Address or FQDN |
Публічна IP-адреса віддаленої сторони |
Peer router identity for authentication (Peer ID) |
IPv4/IPv6-адреса, адреса електронної пошти, ключ ідентифікації або FQDN. Зазвичай використовується IP-адреса з попереднього поля |
Endpoint group for remote peer CIDR(s) |
Виберіть раніше створену групу локальних мереж віддаленої сторони |
Pre-Shared Key (PSK) string |
Ключ PSK для двох кінцевих точок VPN-з’єднання |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Налаштування VPN-з’єднання за допомогою OpenStack CLI
VPN-з’єднання з боку сервісу VPNaaS створено
Тепер налаштуйте з’єднання з іншого боку. Параметри політик, що використовуються в конфігурації, мають бути однаковими.
Попередження
Протокол IPsec вимагає однакових політик та алгоритмів шифрування з обох боків тунелю. Якщо параметри не збігаються, тунель не буде створено.