
TÀna vaatame NSX Edge'i pakutavaid VPN-i seadistamise vÔimalusi.
Ăldiselt saame VPN-tehnoloogiad jagada kaheks peamiseks tĂŒĂŒbiks:
- Site-to-site VPN. IPSeci kasutatakse kÔige sagedamini kaitstud tunnelite loomiseks, nÀiteks peamiste kontorite vÔrgu ja kaugasukoha vÔi pilveteenuse vahel.
- Remote Access VPN. Kasutatakse selleks, et ĂŒhendada ĂŒksikuid kasutajaid organisatsiooni privaatsete vĂ”rkudega VPN-klient tarkvara kaudu.
NSX Edge vÔimaldab meil kasutada mÔlemaid variante.
Seadistamise teostame testkeskkonnas, kus on kaks NSX Edge'i, Linuxi server, millel on töötav daemon ja Windowsi sĂŒlearvuti Remote Access VPN-i testimiseks.
IPsec
- vCloud Directori liideses valime jaotises Administration vDC. Edge Gateways vahekaartide alt valime vajaliku Edge'i, klÔpsame paremalt ja valime Edge Gateway teenused.

- NSX Edge'i liideses lĂ€heme VPN-IPsec VPN vahekaardile, seejĂ€rel â IPsec VPN Sites ja klĂ”psame +, et lisada uus plats.

- TÀidame vajalikud vÀljad:
- Enabled â aktiveerib kaugplatvormi.
- PFS â tagab, et iga uus krĂŒptograafiline vĂ”ti ei ole seotud ĂŒhegi varasema vĂ”tmega.
- Local ID ja Local Endpointâ NSX Edge'i vĂ€line aadress.
- Local Subnetsâ kohalikud vĂ”rgud, mis kasutavad IPsec VPN-i.
- Peer ID ja Peer Endpoint â kaugplatvormi aadress.
- Peer Subnets â vĂ”rgud, mis kasutavad IPsec VPN-i kaugpoole.
- Encryption Algorithm â tunnelite krĂŒpteerimise algoritm.

- Authentication â kuidas me autentime partnerit. VĂ”ime kasutada eelnevalt jagatud vĂ”tmeid vĂ”i sertifikaati.
- Pre-Shared Key â mÀÀrame vĂ”tme, mida kasutatakse autentimiseks ja mis peab olema mĂ”lemal pool sama.
- Diffie-Hellman Group â vĂ”tmevahetuse algoritm.
PÀrast vajalike vÀljade tÀitmist klÔpsame Keep.

- Valmis.

- PÀrast platvormi lisamist lÀheme vahekaardile Activation Status ja aktiveerime IPsec teenuse.

- PĂ€rast seadistuste rakendamist lĂ€heme vahekaardile Statistics â> IPsec VPN ja kontrollime tunnelite olekut. NĂ€eme, et tunnel on ĂŒles tĂ”usnud.

- Kontrollime tunnelite olekut Edge gateway'i konsoolist:
- show service ipsec â teenuse oleku kontrollimine.

- show service ipsec site â saidi ja lepinguliste parameetrite oleku teave.

- show service ipsec sa â Security Association (SA) staatuse kontroll.

- show service ipsec â teenuse oleku kontrollimine.
- Kaugplatvormi ĂŒhenduse kontroll:
root@racoon:~# ifconfig eth0:1 | grep inet inet 10.255.255.1 netmask 255.255.255.0 broadcast 0.0.0.0 root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data. 64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms --- 192.168.0.10 ping statistics --- 1 packets transmitted, 1 received, 0% packet loss, time 0ms rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 msKonfiguratsioonifailid ja tÀiendavad kÀsud kaug-Linux-serveri diagonaalimiseks:
root@racoon:~# cat /etc/racoon/racoon.conf log debug; path pre_shared_key "/etc/racoon/psk.txt"; path certificate "/etc/racoon/certs"; listen { isakmp 80.211.43.73 [500]; strict_address; } remote 185.148.83.16 { exchange_mode main,aggressive; proposal { encryption_algorithm aes256; hash_algorithm sha1; authentication_method pre_shared_key; dh_group modp1536; } generate_policy on; } sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any { encryption_algorithm aes256; authentication_algorithm hmac_sha1; compression_algorithm deflate; } === root@racoon:~# cat /etc/racoon/psk.txt 185.148.83.16 testkey === root@racoon:~# cat /etc/ipsec-tools.conf #!/usr/sbin/setkey -f flush; spdflush; spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec esp/tunnel/185.148.83.16-80.211.43.73/require; spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec esp/tunnel/80.211.43.73-185.148.83.16/require; === root@racoon:~# racoonctl show-sa isakmp Destination Cookies Created 185.148.83.16.500 2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 === root@racoon:~# racoonctl show-sa esp 80.211.43.73 185.148.83.16 esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000) E: aes-cbc 00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d A: hmac-sha1 aa9e7cd7 51653621 67b3b2e9 64818de5 df848792 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=1 pid=7739 refcnt=0 185.148.83.16 80.211.43.73 esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000) E: aes-cbc c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044 A: hmac-sha1 cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=0 pid=7739 refcnt=0 - KÔik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.
Selles nÀites kasutasime PSK-d partneri autentimiseks, kuid vÔimalik on ka sertifikaadi autentimise variant. Selleks tuleb minna globaalsete seadete vahelehele, aktiveerida sertifikaadi autentimine ja valida vajalik sertifikaat.
Lisaks tuleb saidi seadetes muuta autentimise meetodit.


TÔstaksin esile, et IPsec tunnelite arv sÔltub juurutatud Edge Gateway'i suurusest (selle kohta saate lugeda meie ).
SSL VPN
SSL VPN-Plus on ĂŒks variant Remote Access VPN-ist. See vĂ”imaldab ĂŒksikutel eemalt töötavatel kasutajatel ohutult ĂŒhenduda privaatsete vĂ”rkudega, mis asuvad NSX Edge'i taga. KrĂŒpteeritud tunnel SSL VPN-plus korral luuakse kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.
- Alustame seadistamist. Edge Gateway'i teenuste juhtpaneelil lĂ€heme SSL VPN-Plus vahelehele, seejĂ€rel Server Settings. Valime aadressi ja porti, millel server sisenevaid ĂŒhendusi kuulama hakkab, aktiveerime logimise ja valime vajalikud krĂŒpteerimisalgoritmid.

Siin saab muuta ka sertifikaati, mida server kasutab.
- Kui kĂ”ik on valmis, lĂŒlitage server sisse ja Ă€rge unustage seadeid salvestada.

- SeejĂ€rel peame seadistama adressipooli, mida jagame klientidele ĂŒhenduse loomisel. See vĂ”rk on eraldatud igast olemasolevast alamvĂ”rgust teie NSX keskkonnas, seda ei pea seadistama mujal fĂŒĂŒsilistes vĂ”rkudes, vĂ€lja arvatud marsruudid, mis viitavad sellele.
Liigume vahekaardile IP Pools ja klÔpsame +.

- Valige aadressid, alamvÔrgu mask ja vÀrav. Siin saab muuta ka DNS ja WINS serverite seadeid.

- Saadud piiressurss.

- NĂŒĂŒd lisame vĂ”rgud, millele VPN-i kasutajatel juurdepÀÀs on. Liigume vahekaardile Private Networks ja vajutame +.

- TĂ€idame:
- Network â kohalik vĂ”rk, millele eemalt kasutajad pÀÀsevad.
- Send traffic, sellel on kaks varianti:
â over tunnel â saata liiklus vĂ”rku tunnelisse,
â bypass tunnel â saata liiklus vĂ”rku otse, mööda tunnelit. - Aktiveeri TCP optimeerimine â mĂ€rkige, kui valisite ĂŒle tunnel. Kui optimeerimine on lubatud, saab mÀÀrata portide numbrid, mille jaoks on vajalik liiklus optimeerida. Selle konkreetse vĂ”rgu ĂŒlejÀÀnud portide liiklust ei optimeerita. Kui portide numbreid ei ole mÀÀratud, optimeeritakse liiklust kĂ”igi portide jaoks. Lisainformatsiooni selle funktsiooni kohta leiate siit .

- Liigume edasi vahelehele Authentication ja vajutame +. Autentimiseks kasutame kohaliku serveri NSX Edge'is.

- Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode lukustatud staatuse valikud (nÀiteks, kui palju katseid on lubatud vale parooli sisestamisel).


- Kuna me kasutame kohalikke autentimismeetodeid, on vajalik kasutajate loomine.

- Lisaks pÔhiasjadele, nagu nimi ja parool, saab siin nÀiteks keelata kasutajal parooli muutmise vÔi vastupidi, nÔuda, et ta muudaks parooli jÀrgmise sisenemise ajal.

- PÀrast seda, kui kÔik vajalikud kasutajad on lisatud, liigume edasi vahelehele Installation Packages, vajutame + ja loome installija, mis laadib alla eemaloleva töötaja jaoks.

- KlĂ”psame +. Valime serveri aadressi ja sadama, millega klient ĂŒhendub, ning platvormid, mille jaoks tuleb genereerida paigalduspakett.

Allpool selles aknas saab mÀÀrata Windowsi kliendi parameetrid. Valime:- kliendi kĂ€ivitamine sisselogimisel â VPN-klient lisatakse kaugmasina kĂ€ivituste hulka;
- lauaarvuti ikooni loomine â loob VPN-klientide ikooni töölauale;
- serveri turvaseadme sertifikaadi valideerimine â valideerib serveri sertifikaadi ĂŒhenduse loomisel.
Serveri seadistamine on lÔpetatud.

- NĂŒĂŒd laadime alla viimases etapis loodud paigalduspaketi kaug-PC-le. Serveri seadistamisel mÀÀrasime selle vĂ€limise aadressi (185.148.83.16) ja sadama (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see :445.
Sisselogimise aknas tuleb sisestada kasutaja andmed, kelle oleme varem loonud.

- PĂ€rast sisselogimist ilmub meie ette loodud paigalduspakettide loend, mis on allalaadimiseks saadaval. Loome ainult ĂŒhe â selle me ka alla laadime.

- KlÔpsame lingil, klient hakkab alla laadima.

- VÀÀrindame alla laaditud arhiivi ja kÀivitame installiprogrammi.

- PÀrast installimist kÀivitage klient, logimisaknas klÔpsake nuppu Login.

- Sertifikaadi kontrollimise aknas valige Jah.

- Sisestage varem loodud kasutaja andmed ja veenduge, et ĂŒhendus on edukalt loodud.


- Kontrollige VPN-klientide statistikat kohaliku arvuti peal.


- Windowsi kĂ€suviibas (ipconfig /all) nĂ€eme, et on ilmunud lisavirtuaalne adapter ja ĂŒhendus kaugvĂ”rguga on olemas, kĂ”ik töötab:


- Ja lÔpuks - kontroll Edge Gateway konsolist.

L2 VPN
L2VPN on vajalik, kui tuleb ĂŒhenduda mitme geograafiliselt
jaotatud vĂ”rgu ĂŒhe broadcast-domeeniga.
See vĂ”ib olla kasulik nĂ€iteks virtuaalmasina migreerimisel: kui VM liigub teise geograafilisse asukohta, sĂ€ilitab see IP-aadressi seaded ja ei kaota ĂŒhendust teiste masinatega, mis asuvad samas L2-domeenis.
Meie testkeskkonnas ĂŒhendame omavahel kaks asukohta, nimetame need vastavalt A ja B. Meil on kaks NSX-i ja kaks identset marsruutimisvĂ”rku, mis on seotud erinevate Edge'idega. Masin A on aadressil 10.10.10.250/24, masin B â 10.10.10.2/24.
- vCloud Directoris liikuge vahekaardile Administration, valige soovitud VDC, minge vahekaardile Org VDC Networks ja lisage kaks uut vÔrku.

- Valige vĂ”rgunĂ€idu tĂŒĂŒp routed ja siduge see meie NSX-iga. MĂ€rkige ruut Create as subinterface.

- Kokku peaks meil olema kaks vÔrku. Meie nÀites nimetatakse neid network-a ja network-b, mÔlemal on sama gateway seadistus ja sama mask.


- NĂŒĂŒd liikuge esimese NSX-i seadete juurde. See on NSX, millega on seotud vĂ”rgu A. See toimib serverina.
Naaseme NSX Edge'i liidesesse. Liikuge vahekaardile VPN -> L2VPN. Lubage L2VPN, valige Serveri tööreĆŸiim, Server Global seadetes sisestage NSX-i vĂ€line IP-aadress, kus kuulatakse tunnelis porti. Vaikimisi avatakse pistik 443. port, kuid seda saab muuta. Ărge unustage valida krĂŒpteerimise seadeid tulevase tunneliga.

- Liikuge vahekaardile Server Sites ja lisage peer.

- Lubage peer, mÀÀrake nimi, kirjeldus, kui soovite, ja mÀÀrake kasutajanimi ja parool. Need andmed on meile hiljem vajalikud kliendi saidi seadistamisel.
Egress Optimization Gateway Address vÀljendame vÀrav aadressi. See on vajalik IP-aadresside konfliktide vÀltimiseks, kuna meie vÔrkude vÀrav on sama aadressiga. SeejÀrel klÔpsame nuppu SELECT SUB-INTERFACES.

- Siin valime vajaliku alaliidese. Salvestame seaded.

- NÀeme, et seadetes on ilmunud Àsja loodud kliendileht.

- NĂŒĂŒd liigume kliendi poole NSX seadistamise juurde.
Sisestume NSX poolele B, liikuda VPN â L2VPN, lĂŒlitame L2VPN sisse, seadistame L2VPN reĆŸiimi kliendi tööreĆŸiimi. Vahekaardil Client Global mÀÀrame NSX A aadressi ja voldi, mille me eelnevalt mÀÀrasime Listening IP ja Port serveripoolsel kĂŒljel. Samuti on vajalik mÀÀrata sama ĆĄifreerimise seaded, et need kokku sobiksid tunnelit ĂŒles tĂ”stes.

Liigume allapoole, valime alaliidese, mille kaudu tunnel L2VPN-i ehitatakse.
Egress Optimization Gateway Address vÀljendame vÀrav aadressi. MÀÀrame user-id ja parooli. Valime alaliidese ja Àrge unustage seadeid salvestada.
- KokkuvĂ”ttes on see kĂ”ik. Kliendi ja serveri poole seaded on praktiliselt identsed, vĂ€lja arvatud mĂ”ned nĂŒansid.
- NĂŒĂŒd saame vaadata, kuidas meie tunnel töötab, minnes Statistics -> L2VPN igas NSX-is.

- Kui me nĂŒĂŒd siseneme mis tahes Edge Gateway konsooli, siis nĂ€eme arp-tabelis adressaatide aadresse mĂ”lema VM-i jaoks.

See on kĂ”ik NSX Edge'i VPN-ist. KĂŒsige, kui midagi jĂ€i arusaamatuks. See on ka viimane osa NSX Edge'i tööd kĂ€sitlevast artiklite seeriast. Loodame, et nad olid kasulikud đ
Allikas: habr.com























































