Налаштування VPN-з’єднання у VPNaaS із групами кінцевих точок (рекомендовано)

За замовчуванням під час налаштування VPN-сервісу у VPNaaS можна вказати лише одну локальну мережу. Групи кінцевих точок дають змогу об’єднати кілька локальних мереж і використовувати створені групи в IPsec-з’єднанні. Нижче описано налаштування з групами кінцевих точок, у яких указуються локальні й віддалені внутрішні мережі.

Примітка

Для налаштування IPsec VPN-з’єднання мають виконуватися такі обов’язкові умови:

  • між маршрутизаторами має бути мережева доступність:

  • протокол UDP, порт 500 — для IKE та керування ключами шифрування;

  • протокол UDP, порт 4500 — для режиму IPsec NAT Traversal;

  • протокол ESP, значення 50 — для IPsec;

  • протокол AH, значення 51 — для IPsec.

  • Правила брандмауера не повинні блокувати мережевий трафік між маршрутизаторами та приватними підмережами.

  • Приватні підмережі, які з’єднуватимуться через IPsec, мають відрізнятися й не повинні містити одна одну.

Налаштування VPNaaS із групами кінцевих точок складається з таких етапів:

Додавання політики IKE

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IKE POLICIES».

  3. Натисніть ADD IKE POLICY.

  4. У діалоговому вікні заповніть такі поля:

«Додавання політики IKE»

Name

Введіть назву політики

Encryption algorithm

Виберіть потрібний алгоритм шифрування

IKE version

Виберіть потрібну версію IKE

Інші поля залиште зі стандартними значеннями.

  1. Натисніть ADD.

Додавання політики IPsec

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IPSEC POLICIES».

  3. Натисніть «ADD IPSEC POLICY».

  4. У діалоговому вікні заповніть такі поля:

«Додавання політики IPsec»

Name

Введіть назву політики

Encryption algorithm

Виберіть потрібний алгоритм шифрування

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Додавання VPN-сервісу

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «VPN SERVICES».

  3. Натисніть «ADD VPN SERVICE».

  4. У діалоговому вікні заповніть такі поля:

«Додавання VPN-сервісу»

Name

Введіть назву сервісу

Router

Виберіть маршрутизатор проєкту, який використовуватиметься

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Примітка

Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.

Створення групи кінцевих точок для локальних мереж хмарного проєкту

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «ENDPOINT GROUPS».

  3. Натисніть «ADD ENDPOINT GROUP».

  4. У діалоговому вікні заповніть такі поля:

«Додавання локальної групи кінцевих точок»

Name

Введіть назву групи

Type

Виберіть SUBNET (FOR LOCAL SYSTEMS)

Local System Subnets

Виберіть потрібні локальні мережі, створені у хмарному проєкті

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Попередження

Переконайтеся, що інтерфейси приватних мереж, вибраних у полі Local System Subnets, додано до маршрутизатора. Інакше під час виконання кроку ADD IPSEC SITE CONNECTIONS виникне помилка.

Створення групи кінцевих точок для віддалених локальних мереж

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «ENDPOINT GROUPS».

  3. Натисніть «ADD ENDPOINT GROUP».

  4. У діалоговому вікні заповніть такі поля:

«Додавання віддаленої групи кінцевих точок»

Name

Введіть назву групи

Type

Виберіть CIDR (FOR EXTERNAL SYSTEMS)

External System CIDRs

Укажіть віддалені локальні мережі, розділивши їх комами

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Додавання IPsec-з’єднання

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IPSEC SITE CONNECTIONS».

  3. Натисніть «ADD IPSEC SITE CONNECTIONS».

  4. У діалоговому вікні заповніть такі поля:

«Додавання IPsec-з’єднання»

Name

Введіть назву з’єднання

VPN service associated with this connection

VPN-сервіс, створений на попередньому етапі

Endpoint group for local subnet(s)

Виберіть раніше створену групу локальних мереж хмарного проєкту

IKE policy associated with this connection

Політика IKE, створена на попередньому етапі

IPsec policy associated with this connection

Політика IPsec, створена на попередньому етапі

Peer gateway public IPv4/IPv6 Address or FQDN

Публічна IP-адреса віддаленої сторони

Peer router identity for authentication (Peer ID)

IPv4/IPv6-адреса, адреса електронної пошти, ключ ідентифікації або FQDN. Зазвичай використовується IP-адреса з попереднього поля

Endpoint group for remote peer CIDR(s)

Виберіть раніше створену групу локальних мереж віддаленої сторони

Pre-Shared Key (PSK) string

Ключ PSK для двох кінцевих точок VPN-з’єднання

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Налаштування VPN-з’єднання за допомогою OpenStack CLI

Усі описані дії також можна виконати через інтерфейс командного рядка OpenStack CLI.
Докладний опис налаштування VPNaaS наведено в офіційній документації OpenStack.

VPN-з’єднання з боку сервісу VPNaaS створено

Тепер налаштуйте з’єднання з іншого боку. Параметри політик, що використовуються в конфігурації, мають бути однаковими.

Попередження

Протокол IPsec вимагає однакових політик та алгоритмів шифрування з обох боків тунелю. Якщо параметри не збігаються, тунель не буде створено.