Налаштування VPN-з’єднання у VPNaaS без груп кінцевих точок (застарілий спосіб)
Групи кінцевих точок дають змогу об’єднувати локальні мережі й використовувати ці групи під час налаштування IPsec-з’єднання. Нижче описано налаштування без груп кінцевих точок: локальні мережі вказуються безпосередньо у відповідних полях.
Примітка
Для налаштування IPsec VPN-з’єднання мають виконуватися такі обов’язкові умови:
між маршрутизаторами має бути мережева доступність:
протокол UDP, порт 500 — для IKE та керування ключами шифрування;
протокол UDP, порт 4500 — для режиму IPsec NAT Traversal;
протокол ESP, значення 50 — для IPsec;
протокол AH, значення 51 — для IPsec.
Правила брандмауера не повинні блокувати мережевий трафік між маршрутизаторами та приватними підмережами.
Приватні підмережі, які з’єднуватимуться через IPsec, мають відрізнятися й не повинні містити одна одну.
Налаштування VPN-сервісу складається з таких етапів:
Додавання політики IKE
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IKE POLICIES».
Натисніть ADD IKE POLICY.
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву політики |
Encryption algorithm |
Виберіть потрібний алгоритм шифрування |
IKE version |
Виберіть потрібну версію IKE |
Інші поля залиште зі стандартними значеннями.
Натисніть ADD.
Додавання політики IPsec
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IPSEC POLICIES».
Натисніть «ADD IPSEC POLICY».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву політики |
Encryption algorithm |
Виберіть потрібний алгоритм шифрування |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Додавання VPN-сервісу
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «VPN SERVICES».
Натисніть «ADD VPN SERVICE».
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву сервісу |
Router |
Виберіть потрібний маршрутизатор |
Subnet |
Виберіть потрібну підмережу |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Попередження
Переконайтеся, що інтерфейс приватної мережі, указаної в полі Subnet, додано до маршрутизатора. Інакше VPN-сервіс створити не вдасться.
Примітка
Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.
Додавання IPsec-з’єднання
У Dashboard SIM-Cloud перейдіть до «PROJECT» → «NETWORK» → «VPN».
Відкрийте вкладку «IPSEC SITE CONNECTIONS».
Натисніть ADD IPSEC SITE CONNECTIONS.
У діалоговому вікні заповніть такі поля:
Name |
Введіть назву з’єднання |
VPN service associated with this connection |
VPN-сервіс, створений на попередньому етапі |
IKE policy associated with this connection |
Політика IKE, створена на попередньому етапі |
IPsec policy associated with this connection |
Політика IPsec, створена на попередньому етапі |
Peer gateway public IPv4/IPv6 Address or FQDN |
Публічна IP-адреса віддаленої сторони |
Peer router identity for authentication (Peer ID) |
IPv4/IPv6-адреса, адреса електронної пошти, ключ ідентифікації або FQDN. Зазвичай використовується IP-адреса з попереднього поля |
Remote peer subnet(s) |
Локальні мережі віддаленої сторони для маршрутизації. Кілька підмереж розділяйте комами |
Pre-Shared Key (PSK) string |
Ключ PSK для двох кінцевих точок VPN-з’єднання |
Інші поля залиште зі стандартними значеннями.
Натисніть «ADD».
Попередження
Переконайтеся, що інтерфейс приватної мережі, указаної в полі Subnet, додано до маршрутизатора. Інакше VPN-сервіс створити не вдасться.
Примітка
Після створення VPN-сервіс має стан PENDING_CREATE. Коли IPsec-з’єднання буде успішно створено, стан зміниться на ACTIVE. Не чекайте зміни стану на цьому етапі — переходьте до наступного кроку.
Налаштування VPN-з’єднання за допомогою OpenStack CLI
VPN-з’єднання з боку сервісу VPNaaS створено
Тепер налаштуйте з’єднання з іншого боку. Параметри політик, що використовуються в конфігурації, мають бути однаковими.
Попередження
Протокол IPsec вимагає однакових політик та алгоритмів шифрування з обох боків тунелю. Якщо параметри не збігаються, тунель не буде створено.