
Tänasel päeval vaatame NSX Edge'i poolt pakutavaid VPN seadistamise võimalusi.
Üldiselt saame VPN tehnoloogiad jagada kaheks peamiseks tüübiks:
- Site-to-site VPN. Kõige sagedamini kasutatakse IPSeci, et luua turvaline tunnel, näiteks peakorterist eemal asuva võrgu või pilve vahel.
- Remote Access VPN. Kasutatakse üksikute kasutajate ühendamiseks organisatsioonide privaatvõrkudega VPN kliendirakenduse kaudu.
NSX Edge võimaldab meil kasutada mõlemat valikut.
Seadistamine toimub testkeskkonnas kahe NSX Edge'i, Linux-serveriga, kuhu on installitud daemon ja Windowsi läpakaga Remote Access VPN testimiseks.
IPsec
- Liideses vCloud Director liikume jaotisse Administration ning valime vDC. Edge Gateways vahekaardil valime meid huvitava Edge, klikime parema hiirega ja valime Edge Gateway Services.

- Liideses NSX Edge liikume vahekaardile VPN-IPsec VPN, seejärel jaotisse IPsec VPN Sites ja vajutame +, et lisada uus koht.

- Täiendame vajalikud väljad:
- Lubatud – aktiveerib eemal asuva koha.
- PFS – tagab, et iga uus krüptograafiline võti ei ole seotud ühegi eelneva võtmega.
- Local ID ja Local Endpoint– NSX Edge'i väline aadress.
- Local Subnets– kohalikud võrgud, mis kasutavad IPsec VPN-i.
- Peer ID ja Peer Endpoint – eemal asuva koha aadress.
- Peer Subnets – võrgud, mis kasutavad IPsec VPN-i eemal asuvas otsas.
- Krüpteerimise algoritm – tunneli krüpteerimise algoritm.

- Authentication – kuidas me piiripunkte autentime. Saame kasutada eelnevalt jagatud võtit või sertifikaati.
- Pre-Shared Key – määrame võtme, mida autentimiseks kasutatakse ja mis peab mõlemast otsast ühtima.
- Diffie-Hellman Group – võtme vahetamise algoritm.
Pärast vajalike väljade täitmist vajutame Keep.

- Valmis.

- Pärast koha lisamist liikume vahekaardile Activation Status ja aktiveerime IPsec teenuse.

- Pärast seadistuste rakendamist liigume vahekaardile Statistics —> IPsec VPN ja kontrollime tunneli staatust. Näeme, et tunnel on avatud.

- Kontrollime tunneli staatust Edge gateway'i konsoolist:
- show service ipsec – teenuse oleku kontrollimine.

- show service ipsec site – teave koha ja kokkulepitud parameetrite oleku kohta.

- show service ipsec sa – Security Association (SA) oleku kontrollimine.

- show service ipsec – teenuse oleku kontrollimine.
- Eemal asuva koha ühenduvuse kontrollimine:
root@racoon:~# ifconfig eth0:1 | grep inet inet 10.255.255.1 netmask 255.255.255.0 broadcast 0.0.0.0 root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data. 64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms --- 192.168.0.10 ping statistics --- 1 packets transmitted, 1 received, 0% packet loss, time 0ms rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 msKonfiguratsioonifailid ja lisakomandid kaugel asuva Linux-serveri diagnostikaks:
root@racoon:~# cat /etc/racoon/racoon.conf log debug; path pre_shared_key "/etc/racoon/psk.txt"; path certificate "/etc/racoon/certs"; listen { isakmp 80.211.43.73 [500]; strict_address; } remote 185.148.83.16 { exchange_mode main,aggressive; proposal { encryption_algorithm aes256; hash_algorithm sha1; authentication_method pre_shared_key; dh_group modp1536; } generate_policy on; } sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any { encryption_algorithm aes256; authentication_algorithm hmac_sha1; compression_algorithm deflate; } === root@racoon:~# cat /etc/racoon/psk.txt 185.148.83.16 testkey === root@racoon:~# cat /etc/ipsec-tools.conf #! /usr/sbin/setkey -f flush; spdflush; spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec esp/tunnel/185.148.83.16-80.211.43.73/require; spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec esp/tunnel/80.211.43.73-185.148.83.16/require; === root@racoon:~# racoonctl show-sa isakmp Sihtkoht Küpsised Loodu 185.148.83.16.500 2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 === root@racoon:~# racoonctl show-sa esp 80.211.43.73 185.148.83.16 esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000) E: aes-cbc 00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d A: hmac-sha1 aa9e7cd7 51653621 67b3b2e9 64818de5 df848792 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=1 pid=7739 refcnt=0 185.148.83.16 80.211.43.73 esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000) E: aes-cbc c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044 A: hmac-sha1 cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=0 pid=7739 refcnt=0 - Kõik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.
Selles näites kasutasime PSK-d peer'i autentimiseks, kuid võimalik on ka sertifikaatide kasutamine autentimiseks. Selleks tuleb minna vahekaardile Global Configuration, lubada sertifikaatide autentimine ja valida sertifikaat.
Lisaks tuleb saidi seadetes muuta autentimismeetodit.


Tahan märkida, et IPsec-tunnelite arv sõltub juurutatud Edge Gateway suurusest (sellest loe meie ).
SSL VPN
SSL VPN-Plus on üks kaugjuurdepääsu VPN-i variante. See võimaldab üksikutele kaugkasutajatele turvaliselt ühenduda privaatsete võrkudega, mis asuvad NSX Edge'i taga. SSL VPN-plus puhul luuakse krüpteeritud tunnel kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.
- Alustame seadistamist. Edge Gateway teenuste juhtpaneelil läheme SSL VPN-Plus vahelehele, seejärel Server Settings sektsiooni. Valime aadressi ja pordi, millel server sissetulevaid ühendusi kuulab, aktiveerime logimise ja valime vajalikud krüptimisalgoritmid.

Siin on samuti võimalik muuta sertifikaati, mida server kasutab.
- Pärast seda, kui kõik on valmis, aktiveerime serveri ja ärge unustage seadeid salvestada.

- Seejärel peame seadistama aadresside haarde, mida anname klientidele ühenduse loomisel. See võrk on eraldatud igasugustest olemasolevatest alavõrkudest teie NSX keskkonnas ja seda ei pea seadistama muudel seadmetel füüsilistes võrkudes, välja arvatud marsruudid, mis sellele viitavad.
Läheme IP Pools vahelehele ja vajutame +.

- Valime aadressid, alamsideme ja värava. Samuti on siin võimalik muuta DNS ja WINS serverite seadeid.

- Saadud haare.

- Nüüd lisame võrgud, millele VPN-i kasutajatel on juurdepääs. Liigume Private Networks vahelehele ja vajutame +.

- Täidame:
- Network — kohalik võrk, millele kaugkasutajatel on juurdepääs.
- Send traffic, sellel on kaks varianti:
— over tunnel – suunata liiklus võrku tunnelite kaudu,
— bypass tunnel – suunata liiklus võrku otse tunnelit mööda. - Enable TCP Optimization – valime, kui valisime variandi over tunnel. Kui optimeerimine on aktiveeritud, saab määrata portide numbrid, mille jaoks liiklust optimeerida. Ülejäänud portide liiklust selles konkreetses võrgus ei optimeerita. Kui portide numbreid ei ole määratud, optimeeritakse liiklust kõikide portide jaoks. Lisainfot selle funktsiooni kohta leiate .

- Seejärel läheme Authentication vahelehele ja vajutame +. Autentimiseks kasutame kohalikku serverit NSX Edge'il.

- Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode blokeerimise valikud (näiteks vale parooli sisestamise kordade arvu).


- Kuna kasutame kohalikke autentimismeetodeid, tuleb luua kasutajad.

- Lisaks põhiasjadele nagu nimi ja parool on siin võimalik näiteks keelata kasutajal parooli muutmine või vastupidi, sundida teda parooli vahetama järgmisel sisselogimisel.

- Pärast kõigi vajalike kasutajate lisamist liigume Installation Packages vahekaardile, vajutame + ja loome installija, mis allalaadib kaugem töötaja jaoks installimise.

- Vajutame +. Valime serveri aadressi ja pordi, millega klient ühendub, ning platvormid, mille jaoks tuleb genereerida installimispakett.

Allpool selles aknas saab määrata Windowsi kliendi parameetreid. Valime:- start client on logon – VPN-kliendi lisamine automaatlaadimisse kaugmasinas;
- create desktop icon – loob VPN-kliendi ikooni töölauale;
- server security certificate validation – valideerib serveri sertifikaadi ühenduse loomisel.
Serveri seadistamine on lõpetatud.

- Nüüd allalaadime meie viimases etapis loodud installimispaketi kaug-PC-le. Serveri seadistamisel märkisime selle välise aadressi (185.148.83.16) ja pordi (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see :445.
Sisselogimise aknas tuleb sisestada kasutaja, kelle me eelnevalt lõime, sisselogimisandmed.

- Pärast sisselogimist kuvatakse meile loodud installimispakettide loend, mis on allalaadimiseks saadaval. Lõime ainult ühe – selle me ka allalaadime.

- Klõpsame lingil, klient hakkab allalaadima.

- Pakkime välja allalaaditud arhivi ja käivitame installija.

- Pärast installimist käivitame kliendi, sisselogimise aknas vajutame Login.

- Sertifikaadi kontrollimise aknas valime Yes.

- Sisestame eelnevalt loodud kasutaja andmed ja näeme, et ühendus on edukalt loodud.


- Kontrollime VPN-kliendi statistikat kohaliku arvuti peal.


- Windowsi käsureas (ipconfig /all) näeme, et on ilmnenud täiendav virtuaalne adapter ja ühendus kaugvõrguga on loodud, kõik töötab:


- Ja lõpuks – kontrollimine Edge Gateway konsolist.

L2 VPN
L2VPN on vajalik, kui tuleb ühendada mitmeid geograafiliselt
jaotatud võrke ühe edastusvaldkonnaga.
See on kasulik näiteks virtuaalse masina migreerimisel: VM-i kolides teisele geograafilisele asukohale säilitab masin IP-aadressi seaded ja ei kaota ühenduvust teiste masinatega, mis asuvad samas L2 domeenis.
Meie testkeskkonnas ühendame omavahel kaks asukohta, nimetame need A ja B. Meil on kaks NSX-i ja kaks võtmeartikli võrku, mis on seotud erinevate Edgedega. Masin A omab aadressi 10.10.10.250/24, masin B – 10.10.10.2/24.
- Vcloud Directoris läheme vahekaardile Administration, sisene oma VDC-sse, liigume vahekaardile Org VDC Networks ja lisame kaks uut võrku.

- Valime võrgu tüübiks routed ja seome selle võrgu meie NSX-iga. Märkige kasti Create as subinterface.

- Kokku peaksime saama kaks võrku. Meie näites nimetatakse neid network-a ja network-b samade gateway seadete ja sama maskiga.


- Nüüd liigume esimese NSX-i seadistuste juurde. See on NSX, mille juurde on seotud võrgu A. See töötab serverina.
Naaseme NSx Edge'i liidesesse / Liigume vahekaardile VPN -> L2VPN. Aktiviseerime L2VPN, valime Server töörežiimi, Server Global seadetes määrame NSX-i välist IP-aadressi, millel kuuldakse tunnelipordi jaoks. Vaikimisi avatakse sokkel 443. port, kuid seda saab muuta. Ärge unustage valida krüpteerimise seaded tulevase tunnel jaoks.

- Liigume vahekaardile Server Sites ja lisame peer.

- Aktiveerime peer'i, määrame nime, kirjelduse, kui vajalik, määrame kasutajanime ja parooli. Need andmed on meile hiljem vajalikud kliendipoolse saidi seadistamisel.
Egress Optimization Gateway Address'is määrame värava aadressi. See on vajalik IP-aadresside konfliktide vältimiseks, kuna meie võrkudel on sama aadress. Seejärel vajutame nuppu SELECT SUB-INTERFACES.

- Siin valime vajaliku subinterface'i. Salvestame seaded.

- Näeme, et seadistustes on just loodud kliendipoolne sait.

- Nüüd liigume NSX-i seadistamise juurde kliendipoolse küljest.
Sisenege NSX-i poolele B, liikuge VPN -> L2VPN, aktiveerige L2VPN, seadke L2VPN režiim kliendi töörežiimiks. Vahekaardil Client Global määrame NSX A aadressi ja pordi, mille määrasime varem serveripoolena kui Listening IP ja Port. Samuti tuleb määrata ühesugused krüpteerimise seaded, et need oleksid kooskõlas tunnelit tõstmisel.

Kerime alla, valime alamliidese, mille kaudu tunnel L2VPN-i jaoks luuakse.
Egress Optimization Gateway Address väljal määrame ukse aadressi. Seame user-id ja parooli. Valime alamliidese ja ärge unustage seadeid salvestada.
- Ongi kõik. Klient- ja serveripoolne seadistamine on praktiliselt identne, välja arvatud mõned nüansid.
- Nüüd saame vaadata, et meie tunnel on tööle hakanud, minnes Statistics -> L2VPN peale igasugusel NSX-il.

- Kui me praegu siseneme mis tahes Edge Gateway konsooli, siis näeme kõigil nende arp-tabelis mõlema VM-i aadresse.

Sellega on minu jutt NSX Edge VPN-ist lõppenud. Küsige, kui midagi jäi arusaamatuks. See on ka viimane osa artikkeleseeriast NSX Edge'iga töötamise kohta. Loodame, et need olid kasulikud 🙂
Allikas: habr.com























































