VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

Esimene osa. Sissejuhatus
Teine osa. Firewali ja NAT-i reeglite seadistamine
Kolmas osa. DHCP seadistamine
Neljas osa. Maršrutimise seadistamine
Viies osa. Koormuse tasakaalustaja seadistamine

Tänasel päeval vaatame NSX Edge'i poolt pakutavaid VPN seadistamise võimalusi.

Üldiselt saame VPN tehnoloogiad jagada kaheks peamiseks tüübiks:

  • Site-to-site VPN. Kõige sagedamini kasutatakse IPSeci, et luua turvaline tunnel, näiteks peakorterist eemal asuva võrgu või pilve vahel.
  • Remote Access VPN. Kasutatakse üksikute kasutajate ühendamiseks organisatsioonide privaatvõrkudega VPN kliendirakenduse kaudu.

NSX Edge võimaldab meil kasutada mõlemat valikut.
Seadistamine toimub testkeskkonnas kahe NSX Edge'i, Linux-serveriga, kuhu on installitud daemon racoon ja Windowsi läpakaga Remote Access VPN testimiseks.

IPsec

  1. Liideses vCloud Director liikume jaotisse Administration ning valime vDC. Edge Gateways vahekaardil valime meid huvitava Edge, klikime parema hiirega ja valime Edge Gateway Services.
    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine
  2. Liideses NSX Edge liikume vahekaardile VPN-IPsec VPN, seejärel jaotisse IPsec VPN Sites ja vajutame +, et lisada uus koht.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  3. Täiendame vajalikud väljad:
    • Lubatud – aktiveerib eemal asuva koha.
    • PFS – tagab, et iga uus krüptograafiline võti ei ole seotud ühegi eelneva võtmega.
    • Local ID ja Local Endpoint– NSX Edge'i väline aadress.
    • Local Subnets– kohalikud võrgud, mis kasutavad IPsec VPN-i.
    • Peer ID ja Peer Endpoint – eemal asuva koha aadress.
    • Peer Subnets – võrgud, mis kasutavad IPsec VPN-i eemal asuvas otsas.
    • Krüpteerimise algoritm – tunneli krüpteerimise algoritm.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    • Authentication – kuidas me piiripunkte autentime. Saame kasutada eelnevalt jagatud võtit või sertifikaati.
    • Pre-Shared Key – määrame võtme, mida autentimiseks kasutatakse ja mis peab mõlemast otsast ühtima.
    • Diffie-Hellman Group – võtme vahetamise algoritm.

    Pärast vajalike väljade täitmist vajutame Keep.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  4. Valmis.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  5. Pärast koha lisamist liikume vahekaardile Activation Status ja aktiveerime IPsec teenuse.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  6. Pärast seadistuste rakendamist liigume vahekaardile Statistics —> IPsec VPN ja kontrollime tunneli staatust. Näeme, et tunnel on avatud.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  7. Kontrollime tunneli staatust Edge gateway'i konsoolist:
    • show service ipsec – teenuse oleku kontrollimine.

      VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec site – teave koha ja kokkulepitud parameetrite oleku kohta.

      VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec sa – Security Association (SA) oleku kontrollimine.

      VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  8. Eemal asuva koha ühenduvuse kontrollimine:
    root@racoon:~# ifconfig eth0:1 | grep inet
            inet 10.255.255.1  netmask 255.255.255.0  broadcast 0.0.0.0
    
    root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 
    PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data.
    64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms
    
    --- 192.168.0.10 ping statistics ---
    1 packets transmitted, 1 received, 0% packet loss, time 0ms
    rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 ms
    

    Konfiguratsioonifailid ja lisakomandid kaugel asuva Linux-serveri diagnostikaks:

    root@racoon:~# cat /etc/racoon/racoon.conf 
    
    log debug;
    path pre_shared_key "/etc/racoon/psk.txt";
    path certificate "/etc/racoon/certs";
    
    listen {
      isakmp 80.211.43.73 [500];
       strict_address;
    }
    
    remote 185.148.83.16 {
            exchange_mode main,aggressive;
            proposal {
                     encryption_algorithm aes256;
                     hash_algorithm sha1;
                     authentication_method pre_shared_key;
                     dh_group modp1536;
             }
             generate_policy on;
    }
     
    sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any {
             encryption_algorithm aes256;
             authentication_algorithm hmac_sha1;
             compression_algorithm deflate;
    }
    
    ===
    
    root@racoon:~# cat /etc/racoon/psk.txt
    185.148.83.16 testkey
    
    ===
    
    root@racoon:~# cat /etc/ipsec-tools.conf 
    #! /usr/sbin/setkey -f
    
    flush;
    spdflush;
    
    spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec
          esp/tunnel/185.148.83.16-80.211.43.73/require;
    
    spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec
          esp/tunnel/80.211.43.73-185.148.83.16/require;
    
    ===
    
    
    root@racoon:~# racoonctl show-sa isakmp
    Sihtkoht            Küpsised                           Loodu
    185.148.83.16.500      2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 
    
    ===
    
    root@racoon:~# racoonctl show-sa esp
    80.211.43.73 185.148.83.16 
            esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000)
            E: aes-cbc  00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d
            A: hmac-sha1  aa9e7cd7 51653621 67b3b2e9 64818de5 df848792
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=1 pid=7739 refcnt=0
    185.148.83.16 80.211.43.73 
            esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000)
            E: aes-cbc  c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044
            A: hmac-sha1  cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=0 pid=7739 refcnt=0

  9. Kõik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.

    Selles näites kasutasime PSK-d peer'i autentimiseks, kuid võimalik on ka sertifikaatide kasutamine autentimiseks. Selleks tuleb minna vahekaardile Global Configuration, lubada sertifikaatide autentimine ja valida sertifikaat.

    Lisaks tuleb saidi seadetes muuta autentimismeetodit.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    Tahan märkida, et IPsec-tunnelite arv sõltub juurutatud Edge Gateway suurusest (sellest loe meie esimene artikkel).

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

SSL VPN

SSL VPN-Plus on üks kaugjuurdepääsu VPN-i variante. See võimaldab üksikutele kaugkasutajatele turvaliselt ühenduda privaatsete võrkudega, mis asuvad NSX Edge'i taga. SSL VPN-plus puhul luuakse krüpteeritud tunnel kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.

  1. Alustame seadistamist. Edge Gateway teenuste juhtpaneelil läheme SSL VPN-Plus vahelehele, seejärel Server Settings sektsiooni. Valime aadressi ja pordi, millel server sissetulevaid ühendusi kuulab, aktiveerime logimise ja valime vajalikud krüptimisalgoritmid.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    Siin on samuti võimalik muuta sertifikaati, mida server kasutab.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  2. Pärast seda, kui kõik on valmis, aktiveerime serveri ja ärge unustage seadeid salvestada.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  3. Seejärel peame seadistama aadresside haarde, mida anname klientidele ühenduse loomisel. See võrk on eraldatud igasugustest olemasolevatest alavõrkudest teie NSX keskkonnas ja seda ei pea seadistama muudel seadmetel füüsilistes võrkudes, välja arvatud marsruudid, mis sellele viitavad.

    Läheme IP Pools vahelehele ja vajutame +.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  4. Valime aadressid, alamsideme ja värava. Samuti on siin võimalik muuta DNS ja WINS serverite seadeid.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  5. Saadud haare.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  6. Nüüd lisame võrgud, millele VPN-i kasutajatel on juurdepääs. Liigume Private Networks vahelehele ja vajutame +.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  7. Täidame:
    • Network — kohalik võrk, millele kaugkasutajatel on juurdepääs.
    • Send traffic, sellel on kaks varianti:
      — over tunnel – suunata liiklus võrku tunnelite kaudu,
      — bypass tunnel – suunata liiklus võrku otse tunnelit mööda.
    • Enable TCP Optimization – valime, kui valisime variandi over tunnel. Kui optimeerimine on aktiveeritud, saab määrata portide numbrid, mille jaoks liiklust optimeerida. Ülejäänud portide liiklust selles konkreetses võrgus ei optimeerita. Kui portide numbreid ei ole määratud, optimeeritakse liiklust kõikide portide jaoks. Lisainfot selle funktsiooni kohta leiate siin.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  8. Seejärel läheme Authentication vahelehele ja vajutame +. Autentimiseks kasutame kohalikku serverit NSX Edge'il.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  9. Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode blokeerimise valikud (näiteks vale parooli sisestamise kordade arvu).

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  10. Kuna kasutame kohalikke autentimismeetodeid, tuleb luua kasutajad.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  11. Lisaks põhiasjadele nagu nimi ja parool on siin võimalik näiteks keelata kasutajal parooli muutmine või vastupidi, sundida teda parooli vahetama järgmisel sisselogimisel.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  12. Pärast kõigi vajalike kasutajate lisamist liigume Installation Packages vahekaardile, vajutame + ja loome installija, mis allalaadib kaugem töötaja jaoks installimise.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  13. Vajutame +. Valime serveri aadressi ja pordi, millega klient ühendub, ning platvormid, mille jaoks tuleb genereerida installimispakett.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    Allpool selles aknas saab määrata Windowsi kliendi parameetreid. Valime:

    • start client on logon – VPN-kliendi lisamine automaatlaadimisse kaugmasinas;
    • create desktop icon – loob VPN-kliendi ikooni töölauale;
    • server security certificate validation – valideerib serveri sertifikaadi ühenduse loomisel.
      Serveri seadistamine on lõpetatud.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  14. Nüüd allalaadime meie viimases etapis loodud installimispaketi kaug-PC-le. Serveri seadistamisel märkisime selle välise aadressi (185.148.83.16) ja pordi (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see 185.148.83.16:445.

    Sisselogimise aknas tuleb sisestada kasutaja, kelle me eelnevalt lõime, sisselogimisandmed.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  15. Pärast sisselogimist kuvatakse meile loodud installimispakettide loend, mis on allalaadimiseks saadaval. Lõime ainult ühe – selle me ka allalaadime.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  16. Klõpsame lingil, klient hakkab allalaadima.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  17. Pakkime välja allalaaditud arhivi ja käivitame installija.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  18. Pärast installimist käivitame kliendi, sisselogimise aknas vajutame Login.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  19. Sertifikaadi kontrollimise aknas valime Yes.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  20. Sisestame eelnevalt loodud kasutaja andmed ja näeme, et ühendus on edukalt loodud.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  21. Kontrollime VPN-kliendi statistikat kohaliku arvuti peal.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  22. Windowsi käsureas (ipconfig /all) näeme, et on ilmnenud täiendav virtuaalne adapter ja ühendus kaugvõrguga on loodud, kõik töötab:

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  23. Ja lõpuks – kontrollimine Edge Gateway konsolist.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

L2 VPN

L2VPN on vajalik, kui tuleb ühendada mitmeid geograafiliselt
jaotatud võrke ühe edastusvaldkonnaga.

See on kasulik näiteks virtuaalse masina migreerimisel: VM-i kolides teisele geograafilisele asukohale säilitab masin IP-aadressi seaded ja ei kaota ühenduvust teiste masinatega, mis asuvad samas L2 domeenis.

Meie testkeskkonnas ühendame omavahel kaks asukohta, nimetame need A ja B. Meil on kaks NSX-i ja kaks võtmeartikli võrku, mis on seotud erinevate Edgedega. Masin A omab aadressi 10.10.10.250/24, masin B – 10.10.10.2/24.

  1. Vcloud Directoris läheme vahekaardile Administration, sisene oma VDC-sse, liigume vahekaardile Org VDC Networks ja lisame kaks uut võrku.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  2. Valime võrgu tüübiks routed ja seome selle võrgu meie NSX-iga. Märkige kasti Create as subinterface.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  3. Kokku peaksime saama kaks võrku. Meie näites nimetatakse neid network-a ja network-b samade gateway seadete ja sama maskiga.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  4. Nüüd liigume esimese NSX-i seadistuste juurde. See on NSX, mille juurde on seotud võrgu A. See töötab serverina.

    Naaseme NSx Edge'i liidesesse / Liigume vahekaardile VPN -> L2VPN. Aktiviseerime L2VPN, valime Server töörežiimi, Server Global seadetes määrame NSX-i välist IP-aadressi, millel kuuldakse tunnelipordi jaoks. Vaikimisi avatakse sokkel 443. port, kuid seda saab muuta. Ärge unustage valida krüpteerimise seaded tulevase tunnel jaoks.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  5. Liigume vahekaardile Server Sites ja lisame peer.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  6. Aktiveerime peer'i, määrame nime, kirjelduse, kui vajalik, määrame kasutajanime ja parooli. Need andmed on meile hiljem vajalikud kliendipoolse saidi seadistamisel.

    Egress Optimization Gateway Address'is määrame värava aadressi. See on vajalik IP-aadresside konfliktide vältimiseks, kuna meie võrkudel on sama aadress. Seejärel vajutame nuppu SELECT SUB-INTERFACES.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  7. Siin valime vajaliku subinterface'i. Salvestame seaded.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  8. Näeme, et seadistustes on just loodud kliendipoolne sait.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  9. Nüüd liigume NSX-i seadistamise juurde kliendipoolse küljest.

    Sisenege NSX-i poolele B, liikuge VPN -> L2VPN, aktiveerige L2VPN, seadke L2VPN režiim kliendi töörežiimiks. Vahekaardil Client Global määrame NSX A aadressi ja pordi, mille määrasime varem serveripoolena kui Listening IP ja Port. Samuti tuleb määrata ühesugused krüpteerimise seaded, et need oleksid kooskõlas tunnelit tõstmisel.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

    Kerime alla, valime alamliidese, mille kaudu tunnel L2VPN-i jaoks luuakse.
    Egress Optimization Gateway Address väljal määrame ukse aadressi. Seame user-id ja parooli. Valime alamliidese ja ärge unustage seadeid salvestada.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  10. Ongi kõik. Klient- ja serveripoolne seadistamine on praktiliselt identne, välja arvatud mõned nüansid.
  11. Nüüd saame vaadata, et meie tunnel on tööle hakanud, minnes Statistics -> L2VPN peale igasugusel NSX-il.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

  12. Kui me praegu siseneme mis tahes Edge Gateway konsooli, siis näeme kõigil nende arp-tabelis mõlema VM-i aadresse.

    VMware NSX kõige väiksematele. Osa 6. VPN-i seadistamine

Sellega on minu jutt NSX Edge VPN-ist lõppenud. Küsige, kui midagi jäi arusaamatuks. See on ka viimane osa artikkeleseeriast NSX Edge'iga töötamise kohta. Loodame, et need olid kasulikud 🙂

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster