Виртуальный L3 канал на базе IPSEC
L3 канал на базе IPSec используется для защиты данных, которые передаются между сайтами вне облака и сетями L3 на удаленной площадке. В NSX Edge вы можете настроить IPSec-канал с типом сессий policy-based и route-based.
На схеме:
x.x.x, y.y.y.y — внешние IP-адреса;
a.a.a/24 — адрес внутренней Routed-сети виртуального ЦОД;
b.b.b/24 — адрес сети на удаленной площадке.
IPSEC NSX-V
Создание Policy-Based IPSec
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от названия.
Нажмите Services.
На вкладке VPN → IPsec VPN → IPsec VPN Sites нажмите на плюс, чтобы добавить IPsec
Заполните форму Add IPsec VPN:
Enabled — активируйте переключатель, чтобы включить конфигурацию сайта;
Enable perfect forward secrecy (PFS) — включите дополнительный уровень безопасности для rekey фазы 2;
Local ID и Local Endpoint — укажите публичный IP-адрес Edge Gateway в формате «x.x.x.x»;
Local Subnets — укажите локальные сети, которые туннелируются с локальной стороны IPsec VPN в формате «a.a.a.a/24»;
Peer Id и Peer Endpoint — укажите IP-адрес удаленной площадки в формате «y.y.y.y»;
Peer Subnets — укажите сети, которые будут туннелироваться IPsec VPN на удаленной стороне в формате «b.b.b.b/24»;
Encryption Algorithm — выберите алгоритм шифрования, например «AES»;
Authentication — выберите тип аутентификации: алгоритм PSK (Pre-Shared Key) или сертификат;
Pre-Shared Key — укажите ключ аутентификации;
Diffie-Hellman Group — выберите алгоритм обмена ключами, например «DH5»;
Digest algorithm — выберите алгоритм аутентификации, например «SHA-256»;
IKE option — выберите тип IKE, например «IKEv1»;
IKE responder only — позволяет включить IKE в режиме responder only;
Session type — выберите тип сессии «policy-based».
6. Нажмите KEEP.
Создание Routed-Based IPSec
Перейдите в Networking → Edge Gateways и выберите желаемый Edge Gateway.
Откройте вкладку Services → VPN → IPSecVPN → IPsec VPN Sites.
Нажмите + для создания нового туннеля:
Local ID: Укажите публичный IP-адрес Edge Gateway (используется удаленной стороной для идентификации).
Local Endpoint: Укажите внешний интерфейс Edge Gateway (обычно соответствует Local ID).
Local Subnets: Для Route-Based указываются все возможные подсети - 0.0.0.0/0.
Peer ID: Уникальный идентификатор удаленной стороны (обычно публичный IP или FQDN).
Peer Endpoint: Публичный IP-адрес устройства удаленной стороны.
Peer Subnets: Список подсетей удаленной стороне, доступных через VPN. Если сетей несколько, их нужно указать через запятую, например - 10.10.0.0/16, 172.30.12.0/24.
Encryption Algorithm: Выбрать подходящий алгоритм шифрования. Выбранный алгоритм должен поддерживаться удаленным устройством. Например AES256
Authentication Algorithm: PSK.
Pre-Shared Key: по умолчанию используется ключ заданный в Global Configuration, для ввода другого ключа нужно включить опцию Change Shared Key.
Diffie-Hellman Group: Выберите подходящую группу алгоритма обмена ключами, например DH14.
IKE Version: IKEv2.
Session Type: Route Based Session
Tunnel Interface IP CIDR : задайте IP-адрес туннельного интерфейса в формате CIDR, например 169.254.0.1/30. Убедитесь, что удаленная сторона использует соответствующий IP-адрес туннеля например, 169.254.0.2.
Создайте новый маршрут:
Destination: Укажите удаленную подсеть, например, 10.0.0.0/24.
Next Hop: Укажите IP-адрес удаленного туннельного интерфейса, например 169.254.0.2.
Проверка работоспособности
Перейдите на вкладку Statistics → IPSec VPN. Если в полях Channel Status и Tunnel Status стоят галки, IPSec-туннель появился.
Настройка роутера Cisco
Сконфигурируйте интерфейс и шлюз по умолчанию:
2. Настройте IKE политику:
3. Сопоставьте удалённый узел с секретным ключом:
4. Настройте IPSec phase 2:
5. Создайте IPSec ACL:
6. Привяжите политику к крипто-карте и назовите ее MYVPN:
7. Конфигурация Cisco роутера:
Проверка доступности удаленной площадки из роутера Cisco
Проверьте доступность командой ping.
Проверьте IPSec phase 1 командой:
Консоль1.show crypto isakmp saСостояние должно быть QM_IDLE, статус ACTIVE.
Подробную информацию можно посмотреть с помощью команды:
Консоль1.show crypto isakmp sa detailПроверьте IPSec phase 2 командой:
Консоль1.show crypto ipsec saСчетчики encrypt и decrypt не должны быть равны 0.
IPSEC NSX-T
Создание policy-based IPSec-канала между Edge Gateway в текущем тенанте и Edge Gateway в другом тенанте
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе Services → IPSec VPN нажмите NEW. Откроется форма Add IPSec VPN Tunnel.
Заполните раздел General Settings:
Name - название канала IPSec VPN.
Description - описание канала IPSec VPN.
Security Profile - оставьте профиль по умолчанию.
Status - оставьте активированным.
Logging - активируйте при необходимости регистрировать преобразование адресов, выполняемое этим правилом.
Заполните раздел Peer Authentication Mode:
Authentication Mode — выберите способ аутентификации.
(При выборе Pre-Shared Key) Укажите ключ аутентификации.
(При выборе Certificate) Загрузите Server Certificate и CA Certificate, нажав SELECT.
Заполните раздел Endpoint Configuration:
Local Endpoint → IP Address — публичный IP-адрес Edge Gateway в формате «x.x.x.x».
Local Endpoint → Networks — локальная сеть виртуального ЦОД в формате «a.a.a.0/24».
Remote Endpoint → IP Address — IP-адрес удаленной площадки в формате «y.y.y.y». IP-адрес 0.0.0.0 указать нельзя.
Remote Endpoint → Networks — частная подсеть, которая будет туннелироваться IPsec VPN в формате «b.b.b.0/24».
Remote Endpoint → Remote ID — идентификатор удаленной площадки.
Нажмите SAVE.
При создании IPSec-канала автоматически создаются правила Firewall, по два правила на каждый канал. Создание правил Firewall необходимо для корректной работы IPSec-канала, они обеспечивают функционирование сессий IKE NAT Traversal и Key Exchange.




