Налаштування VPN-з’єднання у VPNaaS без груп кінцевих точок (застарілий спосіб)

Групи кінцевих точок дають змогу об’єднувати локальні мережі й використовувати ці групи під час налаштування IPsec-з’єднання. Нижче описано налаштування без груп кінцевих точок: локальні мережі вказуються безпосередньо у відповідних полях.

Примітка

Для налаштування IPsec VPN-з’єднання мають виконуватися такі обов’язкові умови:

  • між маршрутизаторами має бути мережева доступність:

  • протокол UDP, порт 500 — для IKE та керування ключами шифрування;

  • протокол UDP, порт 4500 — для режиму IPsec NAT Traversal;

  • протокол ESP, значення 50 — для IPsec;

  • протокол AH, значення 51 — для IPsec.

  • Правила брандмауера не повинні блокувати мережевий трафік між маршрутизаторами та приватними підмережами.

  • Приватні підмережі, які з’єднуватимуться через IPsec, мають відрізнятися й не повинні містити одна одну.

Налаштування VPN-сервісу складається з таких етапів:

Додавання політики IKE

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IKE POLICIES».

  3. Натисніть ADD IKE POLICY.

  4. У діалоговому вікні заповніть такі поля:

«Додавання політики IKE»

Name

Введіть назву політики

Encryption algorithm

Виберіть потрібний алгоритм шифрування

IKE version

Виберіть потрібну версію IKE

Інші поля залиште зі стандартними значеннями.

  1. Натисніть ADD.

Додавання політики IPsec

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IPSEC POLICIES».

  3. Натисніть «ADD IPSEC POLICY».

  4. У діалоговому вікні заповніть такі поля:

«Додавання політики IPsec»

Name

Введіть назву політики

Encryption algorithm

Виберіть потрібний алгоритм шифрування

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Додавання VPN-сервісу

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «VPN SERVICES».

  3. Натисніть «ADD VPN SERVICE».

  4. У діалоговому вікні заповніть такі поля:

«Додавання VPN-сервісу»

Name

Введіть назву сервісу

Router

Виберіть потрібний маршрутизатор

Subnet

Виберіть потрібну підмережу

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Попередження

Переконайтеся, що інтерфейс приватної мережі, указаної в полі Subnet, додано до маршрутизатора. Інакше VPN-сервіс створити не вдасться.

Примітка

Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.

Додавання IPsec-з’єднання

  1. У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».

  2. Відкрийте вкладку «IPSEC SITE CONNECTIONS».

  3. Натисніть ADD IPSEC SITE CONNECTIONS.

  4. У діалоговому вікні заповніть такі поля:

«Додавання IPsec-з’єднання»

Name

Введіть назву з’єднання

VPN service associated with this connection

VPN-сервіс, створений на попередньому етапі

IKE policy associated with this connection

Політика IKE, створена на попередньому етапі

IPsec policy associated with this connection

Політика IPsec, створена на попередньому етапі

Peer gateway public IPv4/IPv6 Address or FQDN

Публічна IP-адреса віддаленої сторони

Peer router identity for authentication (Peer ID)

IPv4/IPv6-адреса, адреса електронної пошти, ключ ідентифікації або FQDN. Зазвичай використовується IP-адреса з попереднього поля

Remote peer subnet(s)

Локальні мережі віддаленої сторони для маршрутизації. Кілька підмереж розділяйте комами

Pre-Shared Key (PSK) string

Ключ PSK для двох кінцевих точок VPN-з’єднання

Інші поля залиште зі стандартними значеннями.

  1. Натисніть «ADD».

Попередження

Переконайтеся, що інтерфейс приватної мережі, указаної в полі Subnet, додано до маршрутизатора. Інакше VPN-сервіс створити не вдасться.

Примітка

Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.

Налаштування VPN-з’єднання за допомогою OpenStack CLI

Усі описані дії також можна виконати через інтерфейс командного рядка OpenStack CLI.
Докладний опис налаштування VPNaaS наведено в офіційній документації OpenStack.

VPN-з’єднання з боку сервісу VPNaaS створено

Тепер налаштуйте з’єднання з іншого боку. Параметри політик, що використовуються в конфігурації, мають бути однаковими.

Попередження

Протокол IPsec вимагає однакових політик та алгоритмів шифрування з обох боків тунелю. Якщо параметри не збігаються, тунель не буде створено.