Связать филиалы и ЦОД: VPN Site-to-Site
Пример создания VPN туннеля Site-to-Site для протокола IPsec.
Настройки описаны для межсетевого экрана Selectel, находящегося со стороны дата-центра. Для настройки межсетевого экрана, который установлен в филиале, обратитесь к документации его производителя.
- Настройте параметры первой фазы IKE для каждого устройства.
- Настройте параметры второй фазы IKE для каждого устройства.
- Настройте разрешающие правила на межсетевом экране для работы протокола IPsec.
- Поднимите туннель между устройствами.
Настроить параметры первой фазы IKE
Настроить параметры нужно для каждого устройства, между которыми создается туннель. Значения параметров должны быть одинаковыми.
-
В графическом интерфейсе в главном меню перейдите в VPN → IPsec.
-
Откройте вкладку Tunnels.
-
Нажмите Add P1.
-
Заполните поля:
- Key Exchange Version — IKEv2;
- Internet Protocol — IPv4;
- Interface — WAN. Можно выбрать любой сетевой интерфейс, с которого будет строиться туннель;
- Remote Gateway — IP-адрес интерфейса противоположного устройства;
- Authentication Method — Mutual PSK. Для аутентификации с использованием сертификата укажите Mutual Certificate и заполните дополнительные поля My Certificate и Peer Certificate Authority;
- Negotiation Mode — Main;
- My Identifier — My IP Address. Можно указать любой идентификатор устройства, на котор ом производится настройка;
- Peer Identifier — Peer IP Address. Можно указать любой идентификатор противоположного устройства;
- Pre-Shared key — код для аутентификации. Используется при настройке и подключении противоположного устройства;
- Encryption Algorithm: Algorithm — AES; Key Length — 256 bits; HASH — SHA512; DH Group — 14.
-
Нажмите Save.
-
Нажмите Apply Changes для применения конфигурации.
Настроить параметры второй фазы IKE
Настроить параметры нужно для каждого устройства, между которыми создается туннель. Значения параметров должны быть одинаковыми.
-
В графическом интерфейсе в главном меню перейдите в VPN → IPsec.
-
Откройте вкладку Tunnels.
-
Нажмите Show Phase 2 Entries под настроенной первой фазой.
-
Нажмите Add P2.
-
Заполните поля:
- Mode — Tunnel IPv4;
- Local Network: Type — Network; Address — адрес локальной подсети, которая связана туннелем;
- Remote Network: Type — Network; Address — адрес локальной подсети с противоположной стороны;
- Protocol — ESP;
- Encryption Algorithm: AES — AES256-GCM; Key Length — 128 bits; Hash Algorithms — SHA512; PFS Key Group — 14.
-
Нажмите Save.
-
Нажмите Apply Changes для применения конфигурации.
Настроить разрешающие правила на межсетевом экране
Разрешающее правило для протоколов IPSEC нужно создать для интерфейсов WAN и IPSEC.
-
В графическом интерфейсе в главном меню перейдите в Firewall → Rules.
-
Откройте вкладку с именем интерфейса.
-
Нажмите Add. Правило нужно добавить выше всех запрещающих.
-
Заполните поля:
- Action — Pass;
- Interface — WAN / IPSEC;
- Source — IP-адрес или подсеть, в которую включены серверы за межсетевым экраном (для IPSEC укажите подсеть);
- Destination — адреса назначения, к которым раз решен трафик.
-
Нажмите Save.
-
Нажмите Apply Changes для применения конфигурации.
Поднять туннель между устройствами
- В графическом интерфейсе в главном меню перейдите в Status → IPsec.
- Откройте вкладку Overview.
- Нажмите Сonnect P1 and P2.