So gelangen Sie über IPSec in das IPVPN von Beeline. Teil 1

Hallo! In im vorherigen Beitrag Ich habe die Arbeit unseres MultiSIM-Services in Bezug auf Reservierung und Lastverteilung von Kanälen beschrieben. Wie bereits erwähnt, verbinden wir Kunden über VPN mit dem Netzwerk, und heute werde ich ein wenig mehr über VPN und unsere Möglichkeiten in diesem Bereich berichten.

Zunächst ist zu erwähnen, dass wir als Telekommunikationsanbieter ein großes MPLS-Netz haben, das für Festnetz-Kunden in zwei Hauptsegmente unterteilt ist – das eine wird direkt für den Zugang zum Internet verwendet, und das andere für die Erstellung isolierter Netzwerke – und über dieses MPLS-Segment fließt der IPVPN-Verkehr (L3 OSI) und VPLAN (L2 OSI) für unsere Unternehmenskunden.

So gelangen Sie über IPSec in das IPVPN von Beeline. Teil 1
In der Regel erfolgt die Kundenanbindung folgendermaßen.

Eine Zugangslinie wird vom nächstgelegenen Point of Presence (PoP) des Netzwerks (Knoten MEN, PRTL, BSSS, FTTB usw.) bis zum Büro des Kunden verlegt, und dann wird der Kanal über das Transportnetz bis zum entsprechenden RE-MPLS-Router geführt, an dem wir ihn in ein speziell für den Kunden erstelltes VRF ausgeben, wobei das erforderliche Verkehrsmuster berücksichtigt wird (Profil-Tags werden für jeden Zugangspunkt basierend auf den Werten ip precedence 0, 1, 3, 5 ausgewählt).

Wenn wir aus irgendwelchen Gründen die letzte Meile beim Kunden nicht vollständig organisieren können, beispielsweise weil sich das Büro des Kunden in einem Geschäftsgebäude mit einem anderen Anbieter im Vordergrund befindet oder einfach kein PoP in der Nähe vorhanden ist, mussten die Kunden früher mehrere IPVPN-Netze bei verschiedenen Anbietern erstellen (eine nicht besonders kosteneffiziente Architektur) oder selbst Lösungen zur Anbindung an ihr VRF über das Internet ausarbeiten.

Viele haben dies mithilfe der Installation eines IPVPN-Internet-Gateways gemacht – sie haben einen Border-Router (hardwarebasiert oder eine Linux-basierte Lösung) installiert, einen Port mit dem IPVPN-Kanal verbunden und einen anderen mit dem Internetkanal, und darauf ihren VPN-Server betrieben und die Nutzer über ihr eigenes VPN-Gateway verbunden. Natürlich bringt ein solches Schema auch Belastungen mit sich: Diese Infrastruktur muss aufgebaut werden können und, was am unbequemsten ist, betrieben und weiterentwickelt werden.

Um unseren Kunden das Leben zu erleichtern, haben wir ein zentralisiertes VPN-Hub eingerichtet und die Unterstützung für Verbindungen über das Internet mit IPSec organisiert. Das bedeutet, dass die Kunden nur ihren Router für den Betrieb mit unserem VPN-Hub über ein IPSec-Tunnel durch jedes öffentliche Internet einrichten müssen, und wir leiten den Traffic dieses Kunden in sein VRF weiter.

Für wen ist es nützlich

 

  • Für diejenigen, die bereits ein großes IPVPN-Netzwerk haben und innerhalb kurzer Fristen neue Verbindungen benötigen.
  • Für alle, die aus verschiedenen Gründen einen Teil des Traffics vom öffentlichen Internet in ein IPVPN verlagern möchten, aber zuvor auf technische Einschränkungen gestoßen sind, die mit mehreren Dienstanbietern verbunden sind.
  • Für diejenigen, die derzeit mehrere disparate VPN-Netzwerke bei verschiedenen Dienstanbietern haben. Es gibt Kunden, die erfolgreich IPVPN von Beeline, Megafon, Rostelecom usw. organisiert haben. Um es einfacher zu machen, kann man sich nur auf unser einziges VPN, alle anderen Kanäle anderer Anbieter auf das Internet umschalten und sich anschließend über IPSec und das Internet von diesen Anbietern mit dem IPVPN von Beeline verbinden.
  • Für diejenigen, die bereits ein IPVPN-Netzwerk haben, das auf dem Internet aufbaut.

Wenn alles bei uns bereitgestellt wird, erhalten die Kunden sowohl umfassenden Support für VPN als auch ernsthafte Infrastruktur-Backups sowie Standardkonfigurationen, die auf jedem gewohnten Router (egal ob Cisco oder Mikrotik, Hauptsache, er unterstützt IPSec/IKEv2 mit standardisierten Authentifizierungsmethoden) funktionieren. Übrigens unterstützen wir derzeit nur IPSec, aber wir planen, vollständige Unterstützung für OpenVPN und Wireguard zu starten, damit die Kunden nicht vom Protokoll abhängig sind und noch einfacher alles zu uns migrieren können, außerdem wollen wir beginnen, Kunden von Computern und mobilen Geräten (eingebaute Lösungen in Betriebssystemen, Cisco AnyConnect und strongSwan und ähnlich) anzuschließen. Mit diesem Ansatz kann man den Aufbau der Infrastruktur de facto ruhig dem Betreiber überlassen und nur die Einrichtung des CPE oder Hosts übernehmen.

Wie der Anschlussprozess im IPSec-Modus abläuft:

  1. Der Kunde sendet eine Anfrage an seinen Manager, in der er die benötigte Anschlussgeschwindigkeit, das Traffic-Profil und die IP-Adressierungsparameter für den Tunnel angibt (standardmäßig ein Subnetz mit einer Maske von /30) sowie den Routing-Typ (statisch oder BGP). Zur Übertragung von Routen zu den lokalen Netzwerken des Kunden im verbundenen Büro werden die Mechanismen der IKEv2-Phase des IPSec-Protokolls mithilfe der entsprechenden Einstellungen auf dem Kundenrouter verwendet, oder sie werden über BGP im MPLS aus dem vom Kunden in der Anfrage angegebenen privaten BGP-AS angekündigt. So wird die Information über die Routen der Kundennetze vollständig vom Kunden über die Einstellungen des Kundenrouters kontrolliert.
  2. Als Antwort von seinem Manager erhält der Kunde die Abrechnungsdaten zur Einbindung in sein VRF wie folgt:
    • IP-Adresse VPN-HUB
    • Login
    • Authentifizierungs-Passwort
  3. Konfiguriert SRM, hier sind zwei Varianten der Grundkonfiguration zur Veranschaulichung:Variante für Cisco:
    crypto ikev2 keyring BeelineIPsec_keyring
    peer Beeline_VPNHub
    address 62.141.99.183 –VPN-Konzentrator Beeline
    pre-shared-key
    !
    Für die Variante mit statischer Routing können die Routen zu den über VPN-Hub verfügbaren Netzwerken in der IKEv2-Konfiguration festgelegt werden, und sie erscheinen automatisch als statische Routen in der SRM-Routingtabelle. Diese Einstellungen können auch auf die übliche Weise zur Festlegung statischer Routen vorgenommen werden (siehe unten).

    crypto ikev2 authorization policy FlexClient-author

    Die Route zu den Netzwerken hinter dem SRM-Router ist eine obligatorische Einstellung bei statischem Routing zwischen SRM und PE. Die Übertragung von Routendaten an PE erfolgt automatisch beim Aufbau des Tunnels über IKEv2-Interaktion.

    route set remote ipv4 10.1.1.0 255.255.255.0 –Lokales Netzwerk des Büros
    !
    crypto ikev2 profile BeelineIPSec_profile
    identity local
    authentication local pre-share
    authentication remote pre-share
    keyring local BeelineIPsec_keyring
    aaa authorization group psk list group-author-list FlexClient-author
    !
    crypto ikev2 client flexvpn BeelineIPsec_flex
    peer 1 Beeline_VPNHub
    client connect Tunnel1
    !
    crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
    mode tunnel
    !
    crypto ipsec profile default
    set transform-set TRANSFORM1
    set ikev2-profile BeelineIPSec_profile
    !
    interface Tunnel1
    ip address 10.20.1.2 255.255.255.252 –Tunnel-Adresse
    tunnel source GigabitEthernet0/2 –Zugangsinterface zum Internet
    tunnel mode ipsec ipv4
    tunnel destination dynamic
    tunnel protection ipsec profile default
    !
    Statische Routen zu den privaten Netzwerken des Kunden, die über den VPN-Konzentrator Beeline verfügbar sind, können festgelegt werden.

    ip route 172.16.0.0 255.255.0.0 Tunnel1
    ip route 192.168.0.0 255.255.255.0 Tunnel1

    Variante für Huawei (ar160/120):
    ike local-name
    #
    acl name ipsec 3999
    Regel 1 erlaubt IP-Quelle 10.1.1.0 0.0.0.255 –Lokales Netzwerk des Büros
    #
    aaa
    Dienstschema IPSEC
    Route Set ACL 3999
    #
    IPsec-Vorschlag ipsec
    ESP-Authentifizierungsalgorithmus sha2-256
    ESP-Verschlüsselungsalgorithmus aes-256
    #
    IKE-Vorschlag Standard
    Verschlüsselungsalgorithmus aes-256
    DH Gruppe2
    Authentifizierungsalgorithmus sha2-256
    Authentifizierungsmethode Pre-Shared
    Integritätsalgorithmus hmac-sha2-256
    PRF hmac-sha2-256
    #
    IKE-Partner ipsec
    Vorab geteilter Schlüssel einfach
    Lokaler ID-Typ fqdn
    Entfernter ID-Typ ip
    Remote-Adresse 62.141.99.183 –VPN-Konzentrator Beeline
    Dienstschema IPSEC
    Config-Exchange-Anfrage
    Config-Exchange setzen akzeptieren
    Config-Exchange setzen senden
    #
    IPsec-Profil ipsecprof
    IKE-Partner ipsec
    Vorschlag ipsec
    #
    Schnittstelle Tunnel0/0/0
    ip address 10.20.1.2 255.255.255.252 –Tunnel-Adresse
    Tunnel-Protokoll ipsec
    Quelle GigabitEthernet0/0/1 –Zugangsinterface zum Internet
    IPsec-Profil ipsecprof
    #
    Routen zu den privaten Netzwerken des Kunden, die über den VPN-Konzentrator von Beeline zugänglich sind, können statisch festgelegt werden

    ip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
    ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0

Das resultierende Verbindungsschema sieht ungefähr so aus:

So gelangen Sie über IPSec in das IPVPN von Beeline. Teil 1

Wenn der Kunde keine Beispiele für grundlegende Konfigurationen hat, helfen wir normalerweise bei der Erstellung und machen sie für alle anderen verfügbar.

Es bleibt nur noch, das CPE mit dem Internet zu verbinden, einen Ping zur Gegenstelle des VPN-Tunnels und zu einem beliebigen Host innerhalb des VPNs zu machen, und dann kann man sagen, dass die Verbindung hergestellt wurde.

Im nächsten Artikel erläutern wir, wie wir dieses Schema mit IPSec und MultiSIM-Reservierung mithilfe von CPE Huawei kombiniert haben: Wir installieren unseren CPE Huawei beim Kunden, der nicht nur einen kabelgebundenen Internetkanal nutzen kann, sondern auch zwei verschiedene SIM-Karten, und das CPE stellt den IPSec-Tunnel automatisch entweder über WAN oder über Funk (LTE#1/LTE#2) neu her, um eine hohe Ausfallsicherheit des Enddienstes zu gewährleisten.

Ein besonderer Dank für die Vorbereitung dieses Artikels (und tatsächlich den Autoren dieser technischen Lösungen) an unsere Kollegen aus der RnD!

Quelle: habr.com

60GB SSD 8Gb DDR4