Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Данная ΡΡ‚Π°Ρ‚ΡŒΡ прСдставляСт собой ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅Π³ΠΎ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π°, посвящСнного особСнностям настройки оборудования Palo Alto Networks . Π—Π΄Π΅ΡΡŒ ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎ настройкС IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks ΠΈ ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ΠΎΠ².

Для дСмонстрации Π±ΡƒΠ΄Π΅Ρ‚ использована стандартная схСма ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π³ΠΎΠ»ΠΎΠ²Π½ΠΎΠ³ΠΎ офиса ΠΊ Ρ„ΠΈΠ»ΠΈΠ°Π»Ρƒ. Для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ отказоустойчивоС ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-соСдинСниС, Π² Π³ΠΎΠ»ΠΎΠ²Π½ΠΎΠΌ офисС ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π΄Π²ΡƒΡ… ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ΠΎΠ²: ISP-1 ΠΈ ISP-2. Π€ΠΈΠ»ΠΈΠ°Π» ΠΈΠΌΠ΅Π΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Ρƒ, ISP-3. ΠœΠ΅ΠΆΠ΄Ρƒ мСТсСтСвыми экранами PA-1 ΠΈ PA-2 простраиваСтся Π΄Π²Π° туннСля. Π’ΡƒΠ½Π½Π΅Π»ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Active-Standby, Tunnel-1 Π°ΠΊΡ‚ΠΈΠ²Π΅Π½, Tunnel-2 Π½Π°Ρ‡Π½Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΠ°Π·Π΅ Tunnel-1. Tunnel-1 ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Ρƒ ISP-1, Tunnel-2 ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Ρƒ ISP-2. ВсС IP-адрСса сгСнСрированы случайно Π² цСлях дСмонстрации, ΠΈ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ ΠΊ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Для построСния Site-to-Site VPN Π±ΡƒΠ΄Π΅Ρ‚ использован IPSec β€” Π½Π°Π±ΠΎΡ€ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² для обСспСчСния Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ IP. IPSec Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с использованиСм ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° бСзопасности ESP (Encapsulating Security Payload), Ρ‡Ρ‚ΠΎ обСспСчит ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

Π’ IPSec Π²Ρ…ΠΎΠ΄ΠΈΡ‚ IKE (Internet Key Exchange) β€” ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠΉ Π·Π° согласованиС SA (security associations), ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны PAN ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ IKEv1 ΠΈ IKEv2.

Π’ IKEv1 VPN соСдинСниС строится Π² Π΄Π²Π° этапа: IKEv1 Phase 1 (IKE Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ) ΠΈ IKEv1 Phase 2 (IPSec Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ), Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π΄Π²Π° туннСля, ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… слуТит для ΠΎΠ±ΠΌΠ΅Π½Π° слуТСбной ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΌΠ΅ΠΆΠ΄Ρƒ мСТсСтСвыми экранами, Π²Ρ‚ΠΎΡ€ΠΎΠΉ β€” для ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π’ IKEv1 Phase 1 сущСствуСт Π΄Π²Π° Ρ€Π΅ΠΆΠΈΠΌΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹ β€” main mode ΠΈ aggressive mode. Aggressive mode ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ мСньшС сообщСний ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ быстрСС, Π½ΠΎ Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Peer Identity Protection.

IKEv2 ΠΏΡ€ΠΈΡˆΠ΅Π» Π½Π° смСну IKEv1, ΠΈ ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с IKEv1 Π΅Π³ΠΎ Π³Π»Π°Π²Π½ΠΎΠ΅ прСимущСство β€” это мСньшиС трСбования ΠΊ полосС пропускания ΠΈ Π±ΠΎΠ»Π΅Π΅ быстроС согласованиС SA. Π’ IKEv2 ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ мСньшС слуТСбных сообщСний (всСго 4), поддСрТиваСтся ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» EAP, MOBIKE ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ доступности ΠΏΠΈΡ€Π°, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ создаСтся Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ β€” Liveness Check, Π·Π°ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠΉ Dead Peer Detection Π² IKEv1. Если ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π΅ ΠΏΡ€ΠΎΠΉΠ΄Π΅Ρ‚, Ρ‚ΠΎ IKEv2 ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ±Ρ€ΠΎΡΠΈΡ‚ΡŒ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ ΠΈ ΠΏΠΎΡ‚ΠΎΠΌ автоматичСски Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΉ возмоТности. Π‘ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ΠΎ различиях ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ здСсь.

Если Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ простраиваСтся ΠΌΠ΅ΠΆΠ΄Ρƒ мСТсСтСвыми экранами Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, Ρ‚ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π±Π°Π³ΠΎΠ² Π² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ IKEv2, ΠΈ для совмСстимости с Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ IKEv1. Π’ ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… случаях Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ IKEv2.

Π­Ρ‚Π°ΠΏΡ‹ настройки:

β€’ Настройка Π΄Π²ΡƒΡ… ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ΠΎΠ² Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ ActiveStandby

Π•ΡΡ‚ΡŒ нСсколько способов Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°Π½Π½ΡƒΡŽ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ. Один ΠΈΠ· Π½ΠΈΡ… Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² использовании ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° Path Monitoring, ΡΡ‚Π°Π²ΡˆΠ΅Π³ΠΎ доступным начиная с вСрсии PAN-OS 8.0.0. Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ вСрсия 8.0.16. Π­Ρ‚ΠΎ функция ΠΏΠΎΡ…ΠΎΠΆΠ° Π½Π° IP SLA Π² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… Cisco. Π’ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π΅ статичСского Π΄Π΅Ρ„ΠΎΠ»Ρ‚Π½ΠΎΠ³ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Π° настраиваСтся ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ping ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ IP-адрСс с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ адрСса источника. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС интСрфСйс ethernet1/1 ΠΏΠΈΠ½Π³ΡƒΠ΅Ρ‚ шлюз ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Ρ€Π°Π· Π² сСкунду. Если Π½Π° Ρ‚Ρ€ΠΈ ΠΏΠΈΠ½Π³Π° подряд Π½Π΅Ρ‚ ΠΎΡ‚Π²Π΅Ρ‚Π°, Ρ‚ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ считаСтся Π½Π΅Ρ€Π°Π±ΠΎΡ‡ΠΈΠΌ ΠΈ удаляСтся ΠΈΠ· Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’Π°ΠΊΠΎΠΉ ΠΆΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ настраиваСтся Π² сторону Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°, Π½ΠΎ с большСй ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠΎΠΉ (ΠΎΠ½ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹ΠΉ). Как Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠ΄Π°Π»Π΅Π½ ΠΈΠ· Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹, мСТсСтСвой экран Π½Π°Ρ‡Π½Π΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌΡƒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρƒ β€” Fail-Over. Когда ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ Π½Π°Ρ‡Π½Π΅Ρ‚ ΠΎΡ‚Π²Π΅Ρ‡Π°Ρ‚ΡŒ Π½Π° ΠΏΠΈΠ½Π³ΠΈ, Π΅Π³ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ вСрнСтся Π² Ρ‚Π°Π±Π»ΠΈΡ†Ρƒ ΠΈ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΠΈΠ·-Π·Π° Π»ΡƒΡ‡ΡˆΠ΅ΠΉ ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠΈ β€” Fail-Back. ΠŸΡ€ΠΎΡ†Π΅ΡΡ Fail-Over Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ нСсколько сСкунд Π² зависимости ΠΎΡ‚ настроСнных ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π»ΠΎΠ², Π½ΠΎ, Π² любом случаС, процСсс Π½Π΅ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ, ΠΈ Π² это врСмя Ρ‚Ρ€Π°Ρ„ΠΈΠΊ тСряСтся. Fail-Back ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ Π±Π΅Π· ΠΏΠΎΡ‚Π΅Ρ€ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π•ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Fail-Over быстрСС, ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ BFD, Ссли ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ прСдоставит Ρ‚Π°ΠΊΡƒΡŽ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ. BFD поддСрТиваСтся начиная с ΠΌΠΎΠ΄Π΅Π»ΠΈ PA-3000 Series ΠΈ VM-100. Π’ качСствС адрСса для ΠΏΠΈΠ½Π³Π° Π»ΡƒΡ‡ΡˆΠ΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π΅ шлюз ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°, Π° ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ, всСгда доступный ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-адрСс.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ интСрфСйса

Π’Ρ€Π°Ρ„ΠΈΠΊ Π²Π½ΡƒΡ‚Ρ€ΠΈ туннСля пСрСдаСтся Ρ‡Π΅Ρ€Π΅Π· ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ интСрфСйсы. На ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΈΠ· Π½ΠΈΡ… Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ настроСн IP-адрСс ΠΈΠ· Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π½ΠΎΠΉ сСти. Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ для Tunnel-1 Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ΄ΡΠ΅ΡΡ‚ΡŒ 172.16.1.0/30, Π° для Tunnel-2 β€” ΠΏΠΎΠ΄ΡΠ΅ΡΡ‚ΡŒ 172.16.2.0/30.
Π’ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΉ интСрфСйс создаСтся Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Network -> Interfaces -> Tunnel. НСобходимо ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΈ Π·ΠΎΠ½Ρƒ бСзопасности, Π° Ρ‚Π°ΠΊΠΆΠ΅ IP-адрСс ΠΈΠ· ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ транспортной сСти. НомСр интСрфСйса ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹ΠΌ.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Advanced ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Management Profile, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ ping Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ интСрфСйс, это ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ для тСстирования.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка IKE Profile

IKE Profile ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ этап создания VPN-соСдинСния, здСсь ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ туннСля IKE Phase 1. ΠŸΡ€ΠΎΡ„ΠΈΠ»ΡŒ создаСтся Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Network -> Network Profiles -> IKE Crypto. НСобходимо ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ, Π³Ρ€ΡƒΠΏΠΏΡƒ Π”ΠΈΡ„Ρ„ΠΈ-Π₯Π΅Π»Π»ΠΌΠ°Π½Π° ΠΈ срок ΠΆΠΈΠ·Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ. Π’ ΠΎΠ±Ρ‰Π΅ΠΌ случаС, Ρ‡Π΅ΠΌ слоТнСС Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹, Ρ‚Π΅ΠΌ Ρ…ΡƒΠΆΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, ΠΈΡ… Π½ΡƒΠΆΠ½ΠΎ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ исходя ΠΈΠ· ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΊ бСзопасности. Однако, катСгоричСски Π½Π΅ рСкомСндуСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ Π³Ρ€ΡƒΠΏΠΏΡƒ Π”ΠΈΡ„Ρ„ΠΈ-Π₯Π΅Π»Π»ΠΌΠ°Π½Π° Π½ΠΈΠΆΠ΅ 14 для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π­Ρ‚ΠΎ связано с ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, Π½ΠΈΠ²Π΅Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠΎΠΆΠ½ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ использовав Ρ€Π°Π·ΠΌΠ΅Ρ€ ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ 2048 Π±ΠΈΡ‚ ΠΈ Π²Ρ‹ΡˆΠ΅, Π»ΠΈΠ±ΠΎ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ эллиптичСской ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ Π² Π³Ρ€ΡƒΠΏΠΏΠ°Ρ… 19, 20, 21, 24. Π­Ρ‚ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ большСй ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎΠΉ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΠ΅ΠΉ. ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ здСсь. И здСсь.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка IPSec Profile

Π’Ρ‚ΠΎΡ€ΠΎΠΉ этап создания VPN соСдинСния β€” IPSec Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ SA для Π½Π΅Π³ΠΎ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² Network -> Network Profiles -> IPSec Crypto Profile. Π—Π΄Π΅ΡΡŒ Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» IPSec β€” AH Π»ΠΈΠ±ΠΎ ESP, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ SA β€” Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ, ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Π³Ρ€ΡƒΠΏΠΏΡ‹ Π”ΠΈΡ„Ρ„ΠΈ-Π₯Π΅Π»Π»ΠΌΠ°Π½Π° ΠΈ срок ΠΆΠΈΠ·Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ SA Π² IKE Crypto Profile ΠΈ IPSec Crypto Profile ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅ ΡΠΎΠ²ΠΏΠ°Π΄Π°Ρ‚ΡŒ.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка IKE Gateway

IKE Gateway β€” это ΠΎΠ±ΡŠΠ΅ΠΊΡ‚, ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π°ΡŽΡ‰ΠΈΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΈΠ»ΠΈ мСТсСтСвой экран, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ простраиваСтся VPN Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ. Для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ туннСля Π½ΡƒΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ свой IKE Gateway. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС, создаСтся Π΄Π²Π° туннСля, ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΌΡƒ Ρ‡Π΅Ρ€Π΅Π· ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°. УказываСтся ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ исходящий интСрфСйс ΠΈ Π΅Π³ΠΎ ip-адрСс, ip-адрСс ΠΏΠΈΡ€Π°, ΠΈ ΠΎΠ±Ρ‰ΠΈΠΉ ΠΊΠ»ΡŽΡ‡. Π’ качСствС Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹ ΠΎΠ±Ρ‰Π΅ΠΌΡƒ ΠΊΠ»ΡŽΡ‡Ρƒ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сСртификаты.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Π—Π΄Π΅ΡΡŒ указываСтся Ρ€Π°Π½Π΅Π΅ созданный IKE Crypto Profile. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° IKE Gateway Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹, Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ IP-адрСсов. Если мСТсСтСвой экран Palo Alto Networks располоТСн Π·Π° NAT ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠΌ, Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ NAT Traversal.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка IPSec Tunnel

IPSec Tunnel β€” это ΠΎΠ±ΡŠΠ΅ΠΊΡ‚, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ IPSec туннСля, ΠΊΠ°ΠΊ слСдуСт ΠΈΠ· названия. Π—Π΄Π΅ΡΡŒ Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΉ интСрфСйс ΠΈ Ρ€Π°Π½Π΅Π΅ созданныС ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ IKE Gateway, IPSec Crypto Profile. Для обСспСчСния автоматичСского ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹ΠΉ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ Π½ΡƒΠΆΠ½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Tunnel Monitor. Π­Ρ‚ΠΎ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ провСряСт, ΠΆΠΈΠ² Π»ΠΈ ΠΏΠΈΡ€, ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ICMP Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π’ качСствС адрСса назначСния Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ IP-адрСс Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ интСрфСйса ΠΏΠΈΡ€Π°, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ строится Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ. Π’ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ Ρ‚Π°ΠΉΠΌΠ΅Ρ€Ρ‹ ΠΈ дСйствиС ΠΏΡ€ΠΈ ΠΏΠΎΡ‚Π΅Ρ€Π΅ связи. Wait Recover – ΠΆΠ΄Π°Ρ‚ΡŒ, ΠΏΠΎΠΊΠ° связь восстановится, Fail Over β€” ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠΌΡƒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρƒ, Ссли Ρ‚Π°ΠΊΠΎΠΉ имССтся. Настройка Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ туннСля ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Π°, указываСтся Π²Ρ‚ΠΎΡ€ΠΎΠΉ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΉ интСрфСйс ΠΈ IKE Gateway.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ

Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ статичСская ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ. На мСТсСтСвом экранС PA-1 Π½ΡƒΠΆΠ½ΠΎ, ΠΏΠΎΠΌΠΈΠΌΠΎ Π΄Π²ΡƒΡ… Π΄Π΅Ρ„ΠΎΠ»Ρ‚Π½Ρ‹Ρ… ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ², ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π΄Π²Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Π° Π΄ΠΎ подсСти 10.10.10.0/24 Π² Ρ„ΠΈΠ»ΠΈΠ°Π»Π΅. Один ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Tunnel-1, Π΄Ρ€ΡƒΠ³ΠΎΠΉ Tunnel-2. ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ Ρ‡Π΅Ρ€Π΅Π· Tunnel-1 являСтся основным, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΈΠΌΠ΅Π΅Ρ‚ ΠΌΠ΅Π½ΡŒΡˆΡƒΡŽ ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΡƒ. ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ Path Monitoring для этих ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ² Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ. Π—Π° ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Tunnel Monitor.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Π’Π°ΠΊΠΈΠ΅ ΠΆΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ для подсСти 192.168.30.0/24 Π½ΡƒΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π½Π° PA-2.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

β€’ Настройка сСтСвых ΠΏΡ€Π°Π²ΠΈΠ»

Для Ρ€Π°Π±ΠΎΡ‚Ρ‹ туннСля Π½ΡƒΠΆΠ½ΠΎ Ρ‚Ρ€ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π°:

  1. Для Ρ€Π°Π±ΠΎΡ‚Ρ‹ Path Monitor Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ICMP Π½Π° Π²Π½Π΅ΡˆΠ½ΠΈΡ… интСрфСйсах.
  2. Для IPSec Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ прилоТСния ike ΠΈ ipsec Π½Π° Π²Π½Π΅ΡˆΠ½ΠΈΡ… интСрфСйсах.
  3. Π Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌΠΈ подсСтями ΠΈ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ интСрфСйсами.

Настройка IPSec Site-to-Site VPN Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Palo Alto Networks

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π’ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ рассмотрСн Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ настройки отказоустойчивого ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-соСдинСния ΠΈ Site-to-Site VPN. НадССмся, информация Π±Ρ‹Π»Π° ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ, ΠΈ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» прСдставлСниС ΠΎ тСхнологиях, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π² Palo Alto Networks. Если Ρƒ вас Π΅ΡΡ‚ΡŒ вопросы ΠΏΠΎ настройкС ΠΈ поТСлания ΠΏΠΎ Ρ‚Π΅ΠΌΠ°ΠΌ Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ… статСй β€” ΠΏΠΈΡˆΠΈΡ‚Π΅ ΠΈΡ… Π² коммСнтариях, Π±ΡƒΠ΄Π΅ΠΌ Ρ€Π°Π΄Ρ‹ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com