1. Главная
  2. О компании
  3. Документация
  4. Виртуальный L3 канал на базе IPSEC

Виртуальный L3 канал на базе IPSEC

L3 канал на базе IPSec используется для защиты данных, которые передаются между сайтами вне облака и сетями L3 на удаленной площадке. В NSX Edge вы можете настроить IPSec-канал с типом сессий policy-based и route-based.

На схеме:

  • x.x.x, y.y.y.y — внешние IP-адреса;

  • a.a.a/24 — адрес внутренней Routed-сети виртуального ЦОД;

  • b.b.b/24 — адрес сети на удаленной площадке.

IPSEC NSX-V

Создание Policy-Based IPSec

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от названия.

  3. Нажмите Services.

  4. На вкладке VPNIPsec VPNIPsec VPN Sites нажмите на плюс, чтобы добавить IPsec

  5. Заполните форму Add IPsec VPN:

    • Enabled — активируйте переключатель, чтобы включить конфигурацию сайта;

    • Enable perfect forward secrecy (PFS) — включите дополнительный уровень безопасности для rekey фазы 2;

    • Local ID и Local Endpoint — укажите публичный IP-адрес Edge Gateway в формате «x.x.x.x»;

    • Local Subnets — укажите локальные сети, которые туннелируются с локальной стороны IPsec VPN в формате «a.a.a.a/24»;

    • Peer Id и Peer Endpoint — укажите IP-адрес удаленной площадки в формате «y.y.y.y»;

    • Peer Subnets — укажите сети, которые будут туннелироваться IPsec VPN на удаленной стороне в формате «b.b.b.b/24»;

    • Encryption Algorithm — выберите алгоритм шифрования, например «AES»;

    • Authentication — выберите тип аутентификации: алгоритм PSK (Pre-Shared Key) или сертификат;

    • Pre-Shared Key — укажите ключ аутентификации;

    • Diffie-Hellman Group — выберите алгоритм обмена ключами, например «DH5»;

    • Digest algorithm — выберите алгоритм аутентификации, например «SHA-256»;

    • IKE option — выберите тип IKE, например «IKEv1»;

    • IKE responder only — позволяет включить IKE в режиме responder only;

    • Session type — выберите тип сессии «policy-based».

6. Нажмите KEEP.

Создание Routed-Based IPSec

  1. Перейдите в NetworkingEdge Gateways и выберите желаемый Edge Gateway.

  2. Откройте вкладку ServicesVPNIPSecVPNIPsec VPN Sites.

  3. Нажмите + для создания нового туннеля:

    • Local ID: Укажите публичный IP-адрес Edge Gateway (используется удаленной стороной для идентификации).

    • Local Endpoint: Укажите внешний интерфейс Edge Gateway (обычно соответствует Local ID).

    • Local Subnets: Для Route-Based указываются все возможные подсети - 0.0.0.0/0.

    • Peer ID: Уникальный идентификатор удаленной стороны (обычно публичный IP или FQDN).

    • Peer Endpoint: Публичный IP-адрес устройства удаленной стороны.

    • Peer Subnets: Список подсетей удаленной стороне, доступных через VPN. Если сетей несколько, их нужно указать через запятую, например - 10.10.0.0/16, 172.30.12.0/24.

    • Encryption Algorithm: Выбрать подходящий алгоритм шифрования. Выбранный алгоритм должен поддерживаться удаленным устройством. Например AES256

    • Authentication Algorithm: PSK.

    • Pre-Shared Key: по умолчанию используется ключ заданный в Global Configuration, для ввода другого ключа нужно включить опцию Change Shared Key.

    • Diffie-Hellman Group: Выберите подходящую группу алгоритма обмена ключами, например DH14.

    • IKE Version: IKEv2.

    • Session Type: Route Based Session

    • Tunnel Interface IP CIDR : задайте IP-адрес туннельного интерфейса в формате CIDR, например 169.254.0.1/30. Убедитесь, что удаленная сторона использует соответствующий IP-адрес туннеля например, 169.254.0.2.

  4. Создайте новый маршрут:

    • Destination: Укажите удаленную подсеть, например, 10.0.0.0/24.

    • Next Hop: Укажите IP-адрес удаленного туннельного интерфейса, например 169.254.0.2.

Проверка работоспособности

Перейдите на вкладку StatisticsIPSec VPN. Если в полях Channel Status и Tunnel Status стоят галки, IPSec-туннель появился.

Настройка роутера Cisco

  1. Сконфигурируйте интерфейс и шлюз по умолчанию:

Консоль
1.2.3.4.
interface GigabitEthernet1ip address y.y.y.y 255.255.255.192crypto map MYVPNip route 0.0.0.0 0.0.0.0 y.y.y.254

2. Настройте IKE политику:

Консоль
1.2.3.4.5.6.7.
pd01-asr-test_001#conf term#Параметры должны совпадать теми, что вы указали ранее в форме Add IPsec VPNpd01-asr-test_001(config)#crypto isakmp policy 5pd01-asr-test_001(config-isakmp)#encr aespd01-asr-test_001(config-isakmp)#hash sha256pd01-asr-test_001(config-isakmp)#authentication pre-sharepd01-asr-test_001(config-isakmp)#group 15

3. Сопоставьте удалённый узел с секретным ключом:

Консоль
1.2.
pd01-asr-test_001#conf termpd01-asr-test_001(config)#crypto isakmp key * address x.x.x.x

4. Настройте IPSec phase 2:

Консоль
1.2.
#Параметры должны совпадать теми, что вы указали ранее в форме Add IPsec VPNpd01-asr-test_001(config)#crypto ipsec transform-set myset esp-aes esp-sha256- hmac

5. Создайте IPSec ACL:

Консоль
1.2.
#Параметры должны совпадать теми, что вы указали ранее в форме Add IPsec VPNpd01-asr-test_001(config)#access-list 101 permit ip b.b.b.0 0.0.0.255 a.a.a.0 0.0.0.255

6. Привяжите политику к крипто-карте и назовите ее MYVPN:

Консоль
1.2.3.4.
pd01-asr-test_001(config)#crypto map MYVPN 1 ipsec-isakmppd01-asr-test_001(config-crypto-map)#set transform-set mysetpd01-asr-test_001(config-crypto-map)#set peer x.x.x.xpd01-asr-test_001(config-crypto-map)#match address 101

7. Конфигурация Cisco роутера:

Консоль
1.2.3.4.5.6.7.
pd01-asr-test_001#show running-configcrypto isakmp policy 5encr aeshash sha256authentication pre-sharegroup 15crypto isakmp key ******* address x.x.x.x
Важно
После «key» установите надежный пароль: · от 12 символов и больше; · с заглавными и строчными буквами, цифрами, пробелами и специальными символами. Пример: J#Xjq3:PhIcR
Консоль
1.2.3.4.5.6.7.8.9.10.11.12.13.14.15.16.17.18.19.20.21.22.23.24.25.
crypto ipsec transform-set myset esp-aes esp-sha256-hmac mode tunnel!crypto map MYVPN 1 ipsec-isakmpset peer x.x.x.xset transform-set mysetmatch address 101! interface GigabitEthernet1 ip address y.y.y.y 255.255.255.192 negotiation auto no mop enabled no mop sysid crypto map MYVPN ! interface GigabitEthernet2 ip address b.b.b.2 255.255.255.0 negotiation auto no mop enabled no mop sysid ! ip route 0.0.0.0 0.0.0.0 y.y.y.254 ip ssh version 2 access-list 101 permit ip b.b.b.0 0.0.0.255 a.a.a.0 0.0.0.255 ! control-plane end

Проверка доступности удаленной площадки из роутера Cisco

  1. Проверьте доступность командой ping.

  2. Проверьте IPSec phase 1 командой:

    Консоль
    1.
    show crypto isakmp sa

    Состояние должно быть QM_IDLE, статус ACTIVE.

    Подробную информацию можно посмотреть с помощью команды:

    Консоль
    1.
    show crypto isakmp sa detail
  3. Проверьте IPSec phase 2 командой:

    Консоль
    1.
    show crypto ipsec sa

    Счетчики encrypt и decrypt не должны быть равны 0.

IPSEC NSX-T

Создание policy-based IPSec-канала между Edge Gateway в текущем тенанте и Edge Gateway в другом тенанте

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Нажмите на название Edge Gateway.

  3. В разделе ServicesIPSec VPN нажмите NEW. Откроется форма Add IPSec VPN Tunnel.

  4. Заполните раздел General Settings:

    • Name - название канала IPSec VPN.

    • Description - описание канала IPSec VPN.

    • Security Profile - оставьте профиль по умолчанию.

    • Status - оставьте активированным.

    • Logging - активируйте при необходимости регистрировать преобразование адресов, выполняемое этим правилом.

  5. Заполните раздел Peer Authentication Mode:

    • Authentication Mode — выберите способ аутентификации.

    • (При выборе Pre-Shared Key) Укажите ключ аутентификации.

    • (При выборе Certificate) Загрузите Server Certificate и CA Certificate, нажав SELECT.

  6. Заполните раздел Endpoint Configuration:

    • Local EndpointIP Address — публичный IP-адрес Edge Gateway в формате «x.x.x.x».

    • Local EndpointNetworks — локальная сеть виртуального ЦОД в формате «a.a.a.0/24».

    • Remote EndpointIP Address — IP-адрес удаленной площадки в формате «y.y.y.y». IP-адрес 0.0.0.0 указать нельзя.

    • Remote EndpointNetworks — частная подсеть, которая будет туннелироваться IPsec VPN в формате «b.b.b.0/24».

    • Remote EndpointRemote ID — идентификатор удаленной площадки.

  7. Нажмите SAVE.

При создании IPSec-канала автоматически создаются правила Firewall, по два правила на каждый канал. Создание правил Firewall необходимо для корректной работы IPSec-канала, они обеспечивают функционирование сессий IKE NAT Traversal и Key Exchange.