ШифруСмся ΠΏΠΎ Π“ΠžΠ‘Π’Ρƒ: памятка ΠΏΠΎ настройкС динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°

ШифруСмся ΠΏΠΎ Π“ΠžΠ‘Π’Ρƒ: памятка ΠΏΠΎ настройкС динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°
Если ваша компания ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‘Ρ‚ ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΏΠΎ сСти пСрсданныС ΠΈ Π΄Ρ€ΡƒΠ³ΡƒΡŽ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, ΠΏΠΎΠ΄Π»Π΅ΠΆΠ°Ρ‰ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Π΅ Π² соотвСтствии с Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠΌ, трСбуСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎ Π“ΠžΠ‘Π’Ρƒ. БСгодня ΠΌΡ‹ расскаТСм, ΠΊΠ°ΠΊ Π²Π½Π΅Π΄Ρ€ΠΈΠ»ΠΈ Ρ‚Π°ΠΊΠΎΠ΅ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° Π±Π°Π·Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·Π° (КШ) S-Terra Ρƒ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΎΠ². Π­Ρ‚Π° история Π±ΡƒΠ΄Π΅Ρ‚ интСрСсна Π˜Π‘-спСциалистам, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°ΠΌ, ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ°ΠΌ ΠΈ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΠΎΡ€Π°ΠΌ. Π“Π»ΡƒΠ±ΠΎΠΊΠΎ ΠΏΠΎΠ³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒΡΡ Π² Π½ΡŽΠ°Π½ΡΡ‹ тСхничСской ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π² Π΄Π°Π½Π½ΠΎΠΌ постС ΠΌΡ‹ Π½Π΅ Π±ΡƒΠ΄Π΅ΠΌ β€” остановимся Π½Π° ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°Ρ… Π±Π°Π·ΠΎΠ²ΠΎΠΉ настройки. ΠžΠ³Ρ€ΠΎΠΌΠ½Ρ‹Π΅ ΠΎΠ±ΡŠΠ΅ΠΌΡ‹ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ ΠΏΠΎ настройкС Π΄Π΅ΠΌΠΎΠ½ΠΎΠ² ОБ Linux, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ базируСтся КШ S-Terra, Π΅ΡΡ‚ΡŒ Π² свободном доступС Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅. ДокумСнтация ΠΏΠΎ настройкС ΠΏΡ€ΠΎΠΏΡ€ΠΈΠ΅Ρ‚Π°Ρ€Π½ΠΎΠ³ΠΎ ПО S-Terra располагаСтся Ρ‚Π°ΠΊΠΆΠ΅ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ доступС Π½Π° ΠΏΠΎΡ€Ρ‚Π°Π»Π΅ производитСля.

ΠŸΠ°Ρ€Π° слов ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅

Вопология сСти Ρƒ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° Π±Ρ‹Π»Π° типовая β€” full mesh ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ ΠΈ Ρ„ΠΈΠ»ΠΈΠ°Π»Π°ΠΌΠΈ. Π’Ρ€Π΅Π±ΠΎΠ²Π°Π»ΠΎΡΡŒ Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΊΠ°Π½Π°Π»ΠΎΠ² ΠΎΠ±ΠΌΠ΅Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΌΠ΅ΠΆΠ΄Ρƒ всСми ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ, ΠΊΠΎΠΈΡ… Π±Ρ‹Π»ΠΎ 8 ΡˆΡ‚ΡƒΠΊ.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ Π² ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°Ρ… всё статично: Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·Π°Ρ… (КШ) Π·Π°Π΄Π°ΡŽΡ‚ΡΡ статичСскиС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠΈ, ΠΏΡ€ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ списки IP-адрСсов (ACL) для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. Однако Π² Π΄Π°Π½Π½ΠΎΠΌ случаС Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ Π½Π΅Ρ‚ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ управлСния, ΠΈ Π²Π½ΡƒΡ‚Ρ€ΠΈ ΠΈΡ… Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ всё, Ρ‡Ρ‚ΠΎ ΡƒΠ³ΠΎΠ΄Π½ΠΎ: сСти ΠΌΠΎΠ³ΡƒΡ‚ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒΡΡ, ΡƒΠ΄Π°Π»ΡΡ‚ΡŒΡΡ ΠΈ всячСски ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ. Для Ρ‚ΠΎΠ³ΠΎ Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ пСрСнастройки ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ACL Π½Π° КШ ΠΏΡ€ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ адрСсации Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй Π½Π° ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°Ρ…, Π±Ρ‹Π»ΠΎ принято Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ GRE-Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡŽ OSPF, Π² ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ всС КШ ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ² уровня ядра сСти Π½Π° ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°Ρ… (Π½Π° Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°Ρ… администраторы инфраструктуры ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ SNAT Π² сторону КШ Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… ядра).

GRE-Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΎ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Π΄Π²Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ:
1. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² ACL для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ IP-адрСс внСшнСго интСрфСйса КШ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ инкапсулируСтся вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Π½Π°ΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΉΡΡ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠΈ.
2. ΠžΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ p-t-p Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ КШ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡŽ (Π² нашСм случаС ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Π½ провайдСрский MPLS L3VPN).

ΠšΠ»ΠΈΠ΅Π½Ρ‚ Π·Π°ΠΊΠ°Π·Π°Π» Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΊΠ°ΠΊ услугу. Π˜Π½Π°Ρ‡Π΅ Π΅ΠΌΡƒ ΠΏΡ€ΠΈΡˆΠ»ΠΎΡΡŒ Π±Ρ‹ Π½Π΅ просто ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·Ρ‹ ΠΈΠ»ΠΈ ΡΠ΄Π°Π²Π°Ρ‚ΡŒ Π² аутсорс ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π½ΠΎ ΠΈ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΆΠΈΠ·Π½Π΅Π½Π½Ρ‹ΠΉ Ρ†ΠΈΠΊΠ» сСртификатов ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, воврСмя ΠΈΡ… ΠΏΡ€ΠΎΠ΄Π»Π΅Π²Π°Ρ‚ΡŒ ΠΈ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅.
ШифруСмся ΠΏΠΎ Π“ΠžΠ‘Π’Ρƒ: памятка ΠΏΠΎ настройкС динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°
А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ собствСнно памятка – ΠΊΠ°ΠΊ ΠΈ Ρ‡Ρ‚ΠΎ ΠΌΡ‹ настраивали

Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ КИИ Π½Π° Π·Π°ΠΌΠ΅Ρ‚ΠΊΡƒ: настраиваСм ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·

Базовая настройка сСти

ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго запускаСм Π½ΠΎΠ²Ρ‹ΠΉ КШ ΠΈ ΠΏΠΎΠΏΠ°Π΄Π°Π΅ΠΌ Π² консоль администрирования. ΠΠ°Ρ‡Π°Ρ‚ΡŒ стоит с измСнСния пароля встроСнного администратора β€” ΠΊΠΎΠΌΠ°Π½Π΄Π° change user password administrator. Π—Π°Ρ‚Π΅ΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ с провСсти ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρƒ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ (ΠΊΠΎΠΌΠ°Π½Π΄Π° initialize) Π² процСссС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ вводятся Π΄Π°Π½Π½Ρ‹Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ ΠΈ инициализируСтся Π΄Π°Ρ‚Ρ‡ΠΈΠΊ случайных чисСл (Π”Π‘Π§).

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! ΠŸΡ€ΠΈ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ КШ S-Terra устанавливаСтся ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° бСзопасности, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ интСрфСйсы шлюза бСзопасности Π½Π΅ ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹. НСобходимо Π»ΠΈΠ±ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Π»ΠΈΠ±ΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ run csconf_mgr activate Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΡŽ прСдустановлСнной Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰Π΅ΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.
Π”Π°Π»Π΅Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π°Π΄Ρ€Π΅ΡΠ°Ρ†ΠΈΡŽ Π²Π½Π΅ΡˆΠ½ΠΈΡ… ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… интСрфСйсов, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ. Π Π°Π±ΠΎΡ‚Ρƒ с сСтСвой ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ КШ ΠΈ настройку ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Cisco-like консоль. Данная консоль ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для Π²Π²ΠΎΠ΄Π° ΠΊΠΎΠΌΠ°Π½Π΄, Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌ Cisco IOS. ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ, сформированная с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Cisco-like консоли, Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ конвСртируСтся Π² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π΄Π΅ΠΌΠΎΠ½Ρ‹ ОБ. ΠŸΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Π² Cisco-like консоль ΠΈΠ· консоли администрирования ΠΌΠΎΠΆΠ½ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ configure.

МСняСм ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π½Π° встроСнного ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ cscons ΠΈ enable:

>enable
Password: csp(прСдустановлСнный)
#configure terminal
#username cscons privilege 15 secret 0 #enable secret 0 НастраиваСм Π±Π°Π·ΠΎΠ²ΡƒΡŽ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ:

#interface GigabitEthernet0/0
#ip address 10.111.21.3 255.255.255.0
#no shutdown
#interface GigabitEthernet0/1
#ip address 192.168.2.5 255.255.255.252
#no shutdown
#ip route 0.0.0.0 0.0.0.0 10.111.21.254

GRE

Π’Ρ‹Ρ…ΠΎΠ΄ΠΈΠΌ ΠΈΠ· Cisco-like консоли, ΠΈ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ Π² debian shell ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ system. УстанавливаСм собствСнный ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ passwd.
На ΠΊΠ°ΠΆΠ΄ΠΎΠΌ КШ настраиваСтся ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠΈ. Настройка Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ интСрфСйса производится Π² Ρ„Π°ΠΉΠ»Π΅ /etc/network/interfaces. Π—Π° созданиС самого интСрфСйса ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° IP tunnel, входящая Π² прСдустановлСнный Π½Π°Π±ΠΎΡ€ iproute2. Команда создания интСрфСйса прописываСтся Π² ΠΎΠΏΡ†ΠΈΡŽ pre-up.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Ρ‚ΠΈΠΏΠΎΠ²ΠΎΠ³ΠΎ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ интСрфСйса:
auto site1
iface site1 inet static
address 192.168.1.4
netmask 255.255.255.254
pre-up ip tunnel add site1 mode gre local 10.111.21.3 remote 10.111.22.3 key hfLYEg^vCh6p

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! Надо Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ настройки Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹Ρ… интСрфСйсов Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Ρ€Π°ΡΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ Π²Π½Π΅ сСкции

###netifcfg-begin###
*****
###netifcfg-end###

Π’ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΎΠΌ случаС Π΄Π°Π½Π½Ρ‹Π΅ настройки Π±ΡƒΠ΄ΡƒΡ‚ Π·Π°Ρ‚Π΅Ρ€Ρ‚Ρ‹ ΠΏΡ€ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ сСтСвых настроСк физичСских интСрфСйсов Ρ‡Π΅Ρ€Π΅Π· Cisco-like консоль.

ДинамичСская ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ

Π’ S-Terra динамичСская ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ рСализуСтся ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Quagga. Для настройки OSPF Π½Π°ΠΌ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΈ настройка Π΄Π΅ΠΌΠΎΠ½ΠΎΠ² zebra ΠΈ ospfd. Π”Π΅ΠΌΠΎΠ½ zebra ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° взаимодСйствиС ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π΅ΠΌΠΎΠ½Π°ΠΌΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ОБ. Π”Π΅ΠΌΠΎΠ½ ospfd, ΠΊΠ°ΠΊ понятно ΠΈΠ· названия, ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° OSPF.
Настройка OSPF производится Π»ΠΈΠ±ΠΎ Ρ‡Π΅Ρ€Π΅Π· консоль Π΄Π΅ΠΌΠΎΠ½Π°, Π»ΠΈΠ±ΠΎ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» /etc/quagga/ospfd.conf. Π’ Ρ„Π°ΠΉΠ» Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ΡΡ всС физичСскиС ΠΈ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹Π΅ интСрфСйсы ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π² динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ±ΡŠΡΠ²Π»ΡΡŽΡ‚ΡΡ сСти, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Π°Π½ΠΎΠ½ΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Ρ‚ΡŒ анонсы.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ трСбуСтся Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² ospfd.conf:
interface eth0
!
interface eth1
!
interface site1
!
interface site2
router ospf
ospf router-id 192.168.2.21
network 192.168.1.4/31 area 0.0.0.0
network 192.168.1.16/31 area 0.0.0.0
network 192.168.2.4/30 area 0.0.0.0

Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС адрСса 192.168.1.Ρ…/31 ΠΎΡ‚Π²Π΅Π΄Π΅Π½Ρ‹ ΠΏΠΎΠ΄ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹Π΅ ptp-сСти ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ, адрСса 192.168.2.Ρ…/30 β€” ΠΏΠΎΠ΄ Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π½Ρ‹Π΅ сСти ΠΌΠ΅ΠΆΠ΄Ρƒ КШ ΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°ΠΌΠΈ ядра.

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! Для ΡƒΠΌΠ΅Π½ΡŒΡˆΠ΅Π½ΠΈΡ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… инсталляциях ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ анонсированиС самих Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π½Ρ‹Ρ… сСтСй с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ конструкций no redistribute connected ΠΈΠ»ΠΈ redistribute connected route-map.

ПослС настройки Π΄Π΅ΠΌΠΎΠ½ΠΎΠ² Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ статус запуска Π΄Π΅ΠΌΠΎΠ½ΠΎΠ² Π² /etc/quagga/daemons. Π’ опциях zebra ΠΈ ospfd no ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Π½Π° yes. Π—Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Π΄Π΅ΠΌΠΎΠ½ quagga ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ автозапуск ΠΏΡ€ΠΈ запускС КШ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ update-rc.d quagga enable.

Если настройка GRE-Ρ‚ΡƒΠ½Π½Π΅Π»Π΅ΠΉ ΠΈ OSPF Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° Π²Π΅Ρ€Π½ΠΎ, Ρ‚ΠΎ Π½Π° КШ ΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… ядра Π΄ΠΎΠ»ΠΆΠ½Ρ‹ появится ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ Π² сСти ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ ΠΈ, Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ сСтСвая ΡΠ²ΡΠ·Π½ΠΎΡΡ‚ΡŒ ΠΌΠ΅ΠΆΠ΄Ρƒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ сСтями.

Π¨ΠΈΡ„Ρ€ΡƒΠ΅ΠΌ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ

Как ΡƒΠΆΠ΅ Π±Ρ‹Π»ΠΎ написано, ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ ΠΌΡ‹ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ‹ IP-адрСсов (ACL), ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ΡΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ: Ссли адрСса источника ΠΈ получатСля ΠΏΠΎΠΏΠ°Π΄Π°ΡŽΡ‚ Π² эти Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ‹, Ρ‚ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΈΠΌΠΈ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ΡΡ. Однако Π² Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ структура динамичСская ΠΈ адрСса ΠΌΠΎΠ³ΡƒΡ‚ ΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ. Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΡ‹ ΡƒΠΆΠ΅ настроили GRE-Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, Π² качСствС адрСсов источника ΠΈ получатСля для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ внСшниС адрСса КШ β€” вСдь для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΡƒΠΆΠ΅ инкапсулированный ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠΌ GRE. Π˜Π½Ρ‹ΠΌΠΈ словами, ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ΡΡ всё, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ Π² КШ ΠΈΠ· локальной сСти ΠΎΠ΄Π½ΠΎΠΉ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠΈ Π² сторону сСтСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±Ρ‹Π»ΠΈ анонсированы Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ. А ΡƒΠΆΠ΅ Π²Π½ΡƒΡ‚Ρ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ любая пСрСадрСсация. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΏΡ€ΠΈ ΠΊΠ°ΠΊΠΎΠΌ-Π»ΠΈΠ±ΠΎ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй администратору достаточно ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ анонсы, ΠΈΠ΄ΡƒΡ‰ΠΈΠ΅ ΠΈΠ· Π΅Π³ΠΎ сСти Π² сторону КШ, ΠΈ ΠΎΠ½Π° станСт доступной для Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ.

Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π² КШ S-Terra выполняСтся посрСдством ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° IPSec. ΠœΡ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ Β«ΠšΡƒΠ·Π½Π΅Ρ‡ΠΈΠΊΒ» Π² соотвСтствии с Π“ΠžΠ‘Π’ Π  34.12-2015, Π° для совмСстимости со старыми вСрсиями ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π“ΠžΠ‘Π’ 28147-89. АутСнтификация тСхничСски ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ ΠΊΠ°ΠΊ Π½Π° ΠΏΡ€Π΅Π΄ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π°Ρ… (PSK), Ρ‚Π°ΠΊ ΠΈ Π½Π° сСртификатах. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ Π² ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΎΠΉ эксплуатации Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сСртификаты, Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Π΅ ΠΏΠΎ Π“ΠžΠ‘Π’ Π  34.10-2012.

Π Π°Π±ΠΎΡ‚Π° с сСртификатами, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°ΠΌΠΈ ΠΈ CRL выполняСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ cert_mgr. ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ cert_mgr create Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΈ запрос Π½Π° сСртификат, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ Π² Π¦Π΅Π½Ρ‚Ρ€ управлСния сСртификатами. ПослС получСния сСртификата Π΅Π³ΠΎ вмСстС с ΠΊΠΎΡ€Π½Π΅Π²Ρ‹ΠΌ сСртификатом Π£Π¦ ΠΈ CRL (Ссли ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ) Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ cert_mgr import. Π£Π±Π΅Π΄ΠΈΡ‚ΡŒΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ всС сСртификаты ΠΈ CRL ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΠ»ΠΈΡΡŒ ΠΌΠΎΠΆΠ½ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ cert_mgr show.

ПослС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ установки сСртификатов ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ Π² Cisco-like консоль для настройки IPSec.
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ IKE-ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ ΠΆΠ΅Π»Π°Π΅ΠΌΡ‹Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ создаваСмого Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠ°Π½Π°Π»Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Ρ‹ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Ρƒ для согласования.

#crypto isakmp policy 1000
#encr gost341215k
#hash gost341112-512-tc26
#authentication sign
#group vko2
#lifetime 3600

Данная ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° примСняСтся ΠΏΡ€ΠΈ построСнии ΠΏΠ΅Ρ€Π²ΠΎΠΉ Ρ„Π°Π·Ρ‹ IPSec. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ прохоТдСния ΠΏΠ΅Ρ€Π²ΠΎΠΉ Ρ„Π°Π·Ρ‹ слуТит установлСниС SA (Security Association).
Π”Π°Π»Π΅Π΅ Π½Π°ΠΌ потрСбуСтся ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ список IP-адрСсов источника ΠΈ получатСля (ACL) для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π°Π±ΠΎΡ€ ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Π½ΠΈΠΉ (transform set), ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΊΠ°Ρ€Ρ‚Ρƒ (crypto map) ΠΈ ΠΏΡ€ΠΈΠ²ΡΠ·Π°Ρ‚ΡŒ Π΅Π΅ ΠΊ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ интСрфСйсу КШ.

Π—Π°Π΄Π°Π΅ΠΌ ACL:
#ip access-list extended site1
#permit gre host 10.111.21.3 host 10.111.22.3

Набор ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Π½ΠΈΠΉ (Ρ‚Π°ΠΊ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ для ΠΏΠ΅Ρ€Π²ΠΎΠΉ Ρ„Π°Π·Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Β«ΠšΡƒΠ·Π½Π΅Ρ‡ΠΈΠΊΒ» с использованиСм Ρ€Π΅ΠΆΠΈΠΌΠ° Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ имитовставки):

#crypto ipsec transform-set GOST esp-gost341215k-mac

Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ°Ρ€Ρ‚Ρƒ, ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ ACL, transform set ΠΈ адрСс ΠΏΠΈΡ€Π°:

#crypto map MAIN 100 ipsec-isakmp
#match address site1
#set transform-set GOST
#set peer 10.111.22.3

ΠŸΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Π΅ΠΌ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ°Ρ€Ρ‚Ρƒ ΠΊ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ интСрфСйсу КШ:

#interface GigabitEthernet0/0
#ip address 10.111.21.3 255.255.255.0
#crypto map MAIN

Для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΊΠ°Π½Π°Π»ΠΎΠ² с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρƒ создания ACL ΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ°Ρ€Ρ‚Ρ‹, ΠΈΠ·ΠΌΠ΅Π½ΠΈΠ² Π½Π°Π·Π²Π°Π½ΠΈΠ΅ ACL, IP-адрСса ΠΈ Π½ΠΎΠΌΠ΅Ρ€ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ°Ρ€Ρ‚Ρ‹.

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! Π’ Ρ‚ΠΎΠΌ случаС, Ссли Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° сСртификатов ΠΏΠΎ CRL, это Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ явно ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ:

#crypto pki trustpoint s-terra_technological_trustpoint
#revocation-check none

На этом настройку ΠΌΠΎΠΆΠ½ΠΎ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎΠΉ. Π’ Π²Ρ‹Π²ΠΎΠ΄Π΅ ΠΊΠΎΠΌΠ°Π½Π΄ Cisco-like консоли show crypto isakmp sa ΠΈ show crypto ipsec sa Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ построСнныС ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΈ Π²Ρ‚ΠΎΡ€Ρ‹Π΅ Ρ„Π°Π·Ρ‹ IPSec. Π­Ρ‚Ρƒ ΠΆΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ sa_mgr show, Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠΉ ΠΈΠ· debian shΠ΅ll. Π’ Π²Ρ‹Π²ΠΎΠ΄Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ cert_mgr show Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΠΎΡΠ²ΠΈΡ‚ΡŒΡΡ сСртификаты ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ. Бтатус Ρ‚Π°ΠΊΠΈΡ… сСртификатов Π±ΡƒΠ΄Π΅Ρ‚ remote. Π’ Ρ‚ΠΎΠΌ случаС Ссли Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈ Π½Π΅ строятся, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Π³Π»ΡΠ½ΡƒΡ‚ΡŒ Π² Π»ΠΎΠ³ VPN-сСрвиса, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ хранится Π² Ρ„Π°ΠΉΠ»Π΅ /var/log/cspvpngate.log. ΠŸΠΎΠ»Π½Ρ‹ΠΉ список Π»ΠΎΠ³-Ρ„Π°ΠΉΠ»ΠΎΠ² с описаниСм ΠΈΡ… содСрТания присутствуСт Π² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ.

ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠΌ Β«Π·Π΄ΠΎΡ€ΠΎΠ²ΡŒΠ΅Β» систСмы

Π’ КШ S-Terra для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ стандартный Π΄Π΅ΠΌΠΎΠ½ snmpd. Помимо Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹Ρ… для Linux ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ², S-Terra Β«ΠΈΠ· ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈΒ» ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π²Ρ‹Π΄Π°Ρ‡Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ± IPSec-туннСлях согласно CISCO-IPSEC-FLOW-MONITOR-MIB, Ρ‡Π΅ΠΌ ΠΌΡ‹ ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡΡ, отслСТивая состояниС IPSec-Ρ‚ΡƒΠ½Π½Π΅Π»Π΅ΠΉ. Π’Π°ΠΊΠΆΠ΅ поддСрТиваСтся Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» кастомных OID’ов Π²Ρ‹Π΄Π°ΡŽΡ‰ΠΈΡ… Π² качСствС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ выполнСния скрипта. Π­Ρ‚Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ позволяСт Π½Π°ΠΌ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ сроки истСчСния сСртификатов. Написанный скрипт парсит Π²Ρ‹Π²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ cert_mgr show ΠΈ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π²Ρ‹Π΄Π°Π΅Ρ‚ количСство Π΄Π½Π΅ΠΉ Π΄ΠΎ истСчСния локального ΠΈ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠ³ΠΎ сСртификатов. Π”Π°Π½Π½Ρ‹ΠΉ ΠΏΡ€ΠΈΠ΅ΠΌ Π½Π΅Π·Π°ΠΌΠ΅Π½ΠΈΠΌ ΠΏΡ€ΠΈ администрировании большого количСства КШ.
ШифруСмся ΠΏΠΎ Π“ΠžΠ‘Π’Ρƒ: памятка ΠΏΠΎ настройкС динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°

Π’ Ρ‡Π΅ΠΌ цимус Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ

Вся описанная Π²Ρ‹ΡˆΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ поддСрТиваСтся Β«ΠΈΠ· ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈΒ» КШ S-Terra. Π’ΠΎ Π΅ΡΡ‚ΡŒ Π½Π΅ ΠΏΡ€ΠΈΡˆΠ»ΠΎΡΡŒ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³Π»ΠΈ Π±Ρ‹ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·ΠΎΠ² ΠΈ Π°Ρ‚Ρ‚Π΅ΡΡ‚Π°Ρ†ΠΈΡŽ всСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. ΠšΠ°Π½Π°Π»Ρ‹ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅, Ρ…ΠΎΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚.

Благодаря Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠ΅Ρ€Π΅Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡˆΠ»ΡŽΠ·Ρ‹, систСма Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΊΠ°ΠΊ услуга, Ρ‡Ρ‚ΠΎ ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ΄ΠΎΠ±Π½ΠΎ для Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°: ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ свои сСрвисы (клиСнтскиС ΠΈ сСрвСрныС), Ρ€Π°ΡΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ Π½Π° Π»ΡŽΠ±Ρ‹Ρ… адрСсах, ΠΈ всС измСнСния динамичСски пСрСдадутся ΠΌΠ΅ΠΆΠ΄Ρƒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΠ½Ρ‹ΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ.

БСзусловно, ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π·Π° счСт Π½Π°ΠΊΠ»Π°Π΄Π½Ρ‹Ρ… расходов (overhead) влияСт Π½Π° ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π½ΠΎ Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ β€” пропускная ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ ΠΊΠ°Π½Π°Π»Π° ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒΡΡ максимум Π½Π° 5β€”10 %. ΠŸΡ€ΠΈ этом тСхнология протСстирована ΠΈ ΠΏΠΎΠΊΠ°Π·Π°Π»Π° Ρ…ΠΎΡ€ΠΎΡˆΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π΄Π°ΠΆΠ΅ Π½Π° спутниковых ΠΊΠ°Π½Π°Π»Π°Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ довольно Π½Π΅ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½Ρ‹ ΠΈ ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ Π½ΠΈΠ·ΠΊΠΎΠΉ пропускной ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒΡŽ.

Π˜Π³ΠΎΡ€ΡŒ Π’ΠΈΠ½ΠΎΡ…ΠΎΠ΄ΠΎΠ², ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ 2-ΠΎΠΉ Π»ΠΈΠ½ΠΈΠΈ администрирования «РостСлСком-Π‘ΠΎΠ»Π°Ρ€Β»

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ