1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Situatsioon

Olen saanud C-Terra VPN toote demoversiooni versioonist 4.3 kolmeks kuuks. Tahtsin teada, kas minu insenerielu muutub uue versiooniga kergemaks.

Täna ei ole see keeruline, üks pakend lahustuvat kohvi 3 ühes peaks piisama. Räägin, kuidas demoversioone saada. Proovin koguda GRE-over-IPsec ja IPsec-over-GRE skeeme.

Kuidas saada demoversiooni

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Joonisest selgub, et demoversiooni saamiseks tuleb:

  • Saada kiri aadressile presale@s-terra.ru ettevõtte aadressilt;
  • Kirjas märkida teie organisatsiooni KMKR;
  • Loetleda tooted ja nende hulk.

Demoversioonid kehtivad kolm kuud. Tootja ei piira nende funktsionaalsust.

Käivitamine

Demoversioon turvagateway'ist on virtuaalse masina kujutis. Kasutan VMWare Workstationit. Täielik loetelu toetatud hüpervisoritest ja virtualiseerimiskeskkondadest on tootja veebilehel.

Enne aktiivsete tegevustega alustamist pöörake tähelepanu, et virtuaalse masina kujutises pole vaikimisi võrguinterfisse:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Loogika on selge, kasutaja peab lisama nii palju liideseid, kui tal on vaja. Lisame korraga neli:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Nüüd käivitatan virtuaalmasina. Otse pärast käivitamist nõuab värav sisselogimist ja parooli.

C-Terra Väraval on mitu konsooli erinevate kontodega. Arvutan nende arvu eraldi artiklis. Praegu aga:
Logi sisse kui: administraator
Parool: s-terra

Initsialiseerim värav. Initsialiseerimine on tegevuste jada: litsentsi sisestamine, juhuslike numbrite generaatori seadistamine (klaviatuuri treener – minu rekord on 27 sekundit) ja võrguliideste kaardi loomine.

Võrguliideste kaart. Nüüd on lihtsam.

Versioon 4.2 tervitas aktiivset kasutajat sõnumitega:

IPsec deemon käivitamine… ebaõnnestus
VIGA: Ühenduse loomine deemoniga ebaõnnestus

Aktiivne kasutaja (anonüümse inseneri sõnul) on kasutaja, kes suudab kõike kiiresti ja ilma dokumentatsioonita seadistada.

Midagi läks valesti, juba enne katseid seadistada IP-aadress liidesel. Kõik sõltus võrguliideste kaardist. Tuli teha:

/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
teenus networking taaskäivitamine

Tulemuseks on võrguliideste kaart, mis sisaldab füüsiliste liideste (0000:02:03.0) nimede ja nende loogiliste tähistuste kaarti operatsioonisüsteemis (eth0) ja Cisco-sarnases konsoolis (FastEthernet0/0):

#Unique ID iface type OS name Cisco-like name

0000:02:03.0 phye eth0 FastEthernet0/0

Loogilisi liidese tähistusi kutsutakse aliasteks. Aliasid on salvestatud failis /etc/ifaliases.cf.
Versioonis 4.3 luuakse virtuaalmasina esmakordsel käivitamisel liidese kaart automaatselt. Kui muudate virtuaalmasinas võrguliideste arvu, looge palun liidese kaart uuesti:

/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
systemctl restart networking

Joonis 1: GRE-IPsec üle

Käivitame kaks virtuaalset väravat ja ühendan neid nagu on näidatud joonisel:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Samm 1. Konfigureerime IP-aadressid ja marsruudid

VG1(config) #
interface fa0/0
ip aadress 172.16.1.253 255.255.255.0
no shutdown
interface fa0/1
ip aadress 192.168.1.253 255.255.255.0
no shutdown
ip marsruut 0.0.0.0 0.0.0.0 172.16.1.254

VG2(config) #
interface fa0/0
ip aadress 172.16.1.254 255.255.255.0
no shutdown
interface fa0/1
ip aadress 192.168.2.254 255.255.255.0
no shutdown
ip marsruut 0.0.0.0 0.0.0.0 172.16.1.253

Kontrollin IP-ühenduvust:

root@VG1:~# ping 172.16.1.254 -c 4
PING 172.16.1.254 (172.16.1.254) 56(84) andmebaiti.
64 baiti aadressilt 172.16.1.254: icmp_seq=1 ttl=64 aeg=0.545 ms
64 baiti aadressilt 172.16.1.254: icmp_seq=2 ttl=64 aeg=0.657 ms
64 baiti aadressilt 172.16.1.254: icmp_seq=3 ttl=64 aeg=0.687 ms
64 baiti aadressilt 172.16.1.254: icmp_seq=4 ttl=64 aeg=0.273 ms

--- 172.16.1.254 pingi statistika ---
4 paketti saadeti, 4 saadeti tagasi, 0% paketi kaotus, aeg 3005ms
rtt min/avg/max/mdev = 0.273/0.540/0.687/0.164 ms

Samm 2. Konfigureerin GRE

GRE seadistuse näidis on pärit ametlikest skriptidest. Loon faili gre1 kataloogis /etc/network/interfaces.d järgneva sisuga.

VG1 jaoks:

auto gre1
iface gre1 inet static
address 1.1.1.1
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.254 local 172.16.1.253 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1

VG2 jaoks:

auto gre1
iface gre1 inet static
address 1.1.1.2
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.253 local 172.16.1.254 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1

Tõstan liidese süsteemis:

root@VG1:~# ifup gre1
root@VG2:~# ifup gre1

Kontrollin:

root@VG1:~# ip address show
8: gre1@NONE:  mtu 1400 qdisc noqueue state UNKNOWN group default qlen 1
    link/gre 172.16.1.253 peer 172.16.1.254
    inet 1.1.1.1/30 brd 1.1.1.3 scope global gre1
       valid_lft forever preferred_lft forever

root@VG1:~# ip tunnel show
gre0: gre/ip remote any local any ttl inherit nopmtudisc
gre1: gre/ip remote 172.16.1.254 local 172.16.1.253 ttl 64 tos inherit key 1

C-Terras on sisseehitatud paketti nuuskija — tcpdump. Salvestan liikluse dumpi pcap faili:

root@VG2:~# tcpdump -i eth0 -w /home/dump.pcap

Käitan ping GRE liideste vahel:

root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.850 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=0.974 ms

--- 1.1.1.2 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 0.850/0.915/0.974/0.043 ms

GRE tunnel on aktiivne ja töötab:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Samm 3. Krüpteerime GOSTiga GRE

Määran identifitseerimise tüübi – aadressi järgi. Autentimine eelnevalt määratud võtmega (Kasutusreeglite kohaselt tuleb kasutada digitaalset sertifikaati):

VG1(config)#
crypto isakmp identity address
crypto isakmp key KEY address 172.16.1.254

Määran IPsec faasi I parameetrid:

VG1(config)#
crypto isakmp policy 1
encr gost
hash gost3411-256-tc26
auth pre-share
group vko2

Määran IPsec faasi II parameetrid:

VG1(config)#
crypto ipsec transform-set TSET esp-gost28147-4m-imit
mode tunnel

Loon krüptoloendi krüpteerimiseks. Sihttuli — GRE:

VG1(config)#
ip access-list extended LIST
permit gre host 172.16.1.253 host 172.16.1.254

Loon krüptokaardi ja seon selle WAN-liidesele:

VG1(config)#
crypto map CMAP 1 ipsec-isakmp
match address LIST
set transform-set TSET
set peer 172.16.1.253
interface fa0/0
  crypto map CMAP

VG2 konfiguratsioon on peegelpilt, erinevused:

VG2(config)#
crypto isakmp key KEY address 172.16.1.253
ip access-list extended LIST
permit gre host 172.16.1.254 host 172.16.1.253
crypto map CMAP 1 ipsec-isakmp
set peer 172.16.1.254

Kontrollin:

root@VG2:~# tcpdump -i eth0 -w /home/dump2.pcap
root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1128 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=126 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=1.07 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=1.12 ms

--- 1.1.1.2 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 1.077/314.271/1128.419/472.826 ms, pipe 2

ISAKMP/IPsec statistika:

root@VG1:~# sa_mgr show
ISAKMP sessioonid: 0 alustatud, 0 vastatud

ISAKMP ühendused:
Num Conn-id (Kohalik Addr,Port)-(Kaugel Addr,Port) Oleku Saatmine Vastuvõtmine
1 1 (172.16.1.253,500)-(172.16.1.254,500) aktiivne 1086 1014

IPsec ühendused:
Num Conn-id (Kohalik Addr,Port)-(Kaugel Addr,Port) Protokoll Tegevus Tüüp Saatmine Vastuvõtmine
1 1 (172.16.1.253,*)-(172.16.1.254,*) 47 ESP tunnel 480 480

GRE pakettide liikluse dump'i ei ole:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Väljund: GRE-over-IPsec skeem töötab korralikult.

Skeem 1.5: IPsec-over-GRE

Ma ei plaani kasutada IPsec-over-GRE võrgus. Kogun, sest tahan.

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

GRE-over-IPsec skeemi vastupidiseks seadmiseks on vajalik:

  • Parandada krüptimise ligipääsu nimekirja – sihtt liiklus LAN1-st LAN2-sse ja tagasi;
  • Seadistada marsruutimine läbi GRE;
  • Seada krüptokaart GRE liidesele.

Vaikimisi Cisco-tüüpi värava konsoolis ei ole GRE liidest. See eksisteerib ainult operatsioonisüsteemis.

Lisa GRE liides Cisco-tüüpi konsooli. Selleks muudan faili /etc/ifaliases.cf:

interface (name="FastEthernet0/0" pattern="eth0")
interface (name="FastEthernet0/1" pattern="eth1")
interface (name="FastEthernet0/2" pattern="eth2")
interface (name="FastEthernet0/3" pattern="eth3")
interface (name="Tunnel0" pattern="gre1")
interface (name="default" pattern="*")

kus gre1 on liidese tähistus operatsioonisüsteemis, Tunnel0 on liidese tähistus Cisco-tüüpi konsoolis.

Arvutan faili räsisumma:

root@VG1:~# integr_mgr calc -f /etc/ifaliases.cf

SUCCESS: Toiming õnnestus.

Nüüd on Tunnel0 liidest võimalik näha Cisco-sarnases konsoolis:

VG1# show run
interface Tunnel0
ip address 1.1.1.1 255.255.255.252
mtu 1400

Korrigeerim pääsulisti krüpteerimiseks:

VG1(config)#
ip access-list extended LIST
permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255

Konfigureerin marsruutimist GRE kaudu:

VG1(config)#
no ip route 0.0.0.0 0.0.0.0 172.16.1.254
ip route 192.168.3.0 255.255.255.0 1.1.1.2

Eemaldan krüptokaardi Fa0/0-lt ja seon GRE liidesega:

VG1(config)#
interface Tunnel0
crypto map CMAP

VG2-s sama.

Kontrollin:

root@VG2:~# tcpdump -i eth0 -w /home/dump3.pcap

root@VG1:~# ping 192.168.2.254 -I 192.168.1.253 -c 4
PING 192.168.2.254 (192.168.2.254) from 192.168.1.253 : 56(84) bytes of data.
64 bytes from 192.168.2.254: icmp_seq=1 ttl=64 time=492 ms
64 bytes from 192.168.2.254: icmp_seq=2 ttl=64 time=1.08 ms
64 bytes from 192.168.2.254: icmp_seq=3 ttl=64 time=1.06 ms
64 bytes from 192.168.2.254: icmp_seq=4 ttl=64 time=1.07 ms

--- 192.168.2.254 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 1.064/124.048/492.972/212.998 ms

ISAKMP/IPsec statistika:

root@VG1:~# sa_mgr show
ISAKMP sessions: 0 initiated, 0 responded

ISAKMP connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) State Sent Rcvd
1 2 (172.16.1.253,500)-(172.16.1.254,500) active 1094 1022

IPsec connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) Protocol Action Type Sent Rcvd
1 2 (192.168.1.0-192.168.1.255,*)-(192.168.2.0-192.168.2.255,*) * ESP tunn 352 352

ESP paketid, mis on GRE-sse kapseldatud, on liiklust esteks:

1.5 skeemid kodumaisel IPsec VPN-il. Testin demoversioone.

Tulemus: IPsec-over-GRE töötab korralikult.

Kokkuvõte

Üks tass kohvi piisab. Kirjutasin juhised demoversiooni saamiseks. Seadsin GRE-over-IPsec üles ja tõstsin vastupidiseks.

4.3 versiooni võrguinterfääride kaart on automaatne! Testin edasi.

Anonüümne insener
t.me/anonimous_engineer


Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster