
Situatsioon
Saavutasin S-Terra VPN versiooni 4.3 kolmekuulise demoversiooni. Tahaksin vĂ€lja selgitada, kas minu inseneri elu muutub lihtsamaks uuele versioonile ĂŒle minnes.
TĂ€na pole see keeruline, ĂŒks pakike lahustuvat kohvi 3 in 1 peaks piisama. RÀÀgin, kuidas demoversioone saada. Proovin koguda GRE-over-IPsec ja IPsec-over-GRE skeeme.
Kuidas saada demoversioon

Joonist nÀhtavasti, et demoversiooni saamiseks tuleb:
- Saada kiri presale@s-terra.ru oma ettevÔtte e-posti aadressilt;
- Kirjas mÀrkida oma organisatsiooni KMKR;
- Loetleda tooted ja nende kogus.
Demoversioonid kehtivad kolm kuud. Tootja ei piira nende funktsionaalsust.
KĂ€itan pilti
TurvavĂ€rava demoversioon on virtuaalse masina pilt. Kasutan VMWare Workstation'i. TĂ€ielik loend toetatud hĂŒperviisoritest ja virtualiseerimiskeskkondadest on saadaval tootja veebisaidil.
Enne aktiivsete tegevuste alustamist tasub tÀhelepanu pöörata sellele, et virtuaalmasina pildil puuduvad vaikimisi vÔrgu liidesed:

Loogika on selge, kasutaja peab lisama nii palju liideseid, kui tal on vaja. Lisa kohe neli:

NĂŒĂŒd kĂ€itan virtuaalmasina. Koheselt pĂ€rast kĂ€ivitamist kĂŒsib vĂ€rav kasutajanime ja parooli.
S-Terra VĂ€ravas on mitu konsoli erinevate kontodega. Arvutan nende arvu eraldi artiklis. Aga seni:
Logi sisse: administraator
Parool: s-terra
Algatan vĂ€rava. Algatamine on tegevuste jĂ€rjestus: litsentsi sisestamine, juhuslike arvude generaatori seadistamine (klaviatuuritreener â minu rekord on 27 sekundit) ja vĂ”rgu liideste kaardi loomine.
VÔrgu liideste kaart. Asjad lÀhevad lihtsamaks
Versioon 4.2 tervitas aktiivset kasutajat teadetega:
IPsec daemon'i kÀivitamine..... ebaÔnnestus
VIGA: ei saanud daemoniga ĂŒhendust luua
Aktiivne kasutaja (anonĂŒĂŒmse inseneri mÀÀratluse kohaselt) â kasutaja, kes suudab kĂ”ik kiiresti ja ilma dokumentatsioonita seadistada.
Midagi lĂ€ks valesti, juba enne, kui ĂŒritasin liidese IP aadressi seadistada. KĂ”ik sĂ”ltus vĂ”rgu liideste kaardist. Pidi tĂ€itma:
/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
teenuse vÔrgus tagasi alustamine
Tulemuseks on vĂ”rgu liideste kaart, mis sisaldab fĂŒĂŒsiliste liideste nimede (0000:02:03.0) ja nende loogiliste tĂ€histuste kaardistamist operatsioonisĂŒsteemis (eth0) ja Cisco-laadses konsolis (FastEthernet0/0):
#Unique ID iface type OS name Cisco-like name
0000:02:03.0 phye eth0 FastEthernet0/0
Loogilisi liidese tÀhistusi nimetatakse aliaseks. Aliased asuvad failis /etc/ifaliases.cf.
Versioonis 4.3 luuakse virtuaalse masina esmakordsel kÀivitamisel vÔrgukaart automaatselt. Kui muudate virtuaalmasinas vÔrguliideste arvu, siis peaksite olema nii kena ja looma vÔrgukaardi uuesti:
/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
systemctl restart networking
Schema 1: GRE ĂŒle IPsec
Paigaldan kaks virtuaalset vĂ€ravat, lĂŒlitan nagu joonisel nĂ€idatud:

Samm 1. Seadistan IP aadressid ja marsruudid
VG1(config) #
interface fa0/0
ip address 172.16.1.253 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.1.253 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.254VG2(config) #
interface fa0/0
ip address 172.16.1.254 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.2.254 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.253Kontrollin IP-ĂŒhendust:
root@VG1:~# ping 172.16.1.254 -c 4
PING 172.16.1.254 (172.16.1.254) 56(84) bytes of data.
64 bytes from 172.16.1.254: icmp_seq=1 ttl=64 time=0.545 ms
64 bytes from 172.16.1.254: icmp_seq=2 ttl=64 time=0.657 ms
64 bytes from 172.16.1.254: icmp_seq=3 ttl=64 time=0.687 ms
64 bytes from 172.16.1.254: icmp_seq=4 ttl=64 time=0.273 ms
--- 172.16.1.254 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3005ms
rtt min/avg/max/mdev = 0.273/0.540/0.687/0.164 msSamm 2. Seadistan GRE
Grein GRE seadistuse nÀide vÔtan ametlikest stsenaariumidest. Loon faili gre1 kataloogis /etc/network/interfaces.d koos sisuga.
VG1 jaoks:
auto gre1
iface gre1 inet static
address 1.1.1.1
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.254 local 172.16.1.253 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1VG2 jaoks:
auto gre1
iface gre1 inet static
address 1.1.1.2
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.253 local 172.16.1.254 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1TĂ”stan liidese sĂŒsteemis:
root@VG1:~# ifup gre1
root@VG2:~# ifup gre1Kontrollin:
root@VG1:~# ip address show
8: gre1@NONE: mtu 1400 qdisc noqueue state UNKNOWN group default qlen 1
link/gre 172.16.1.253 peer 172.16.1.254
inet 1.1.1.1/30 brd 1.1.1.3 scope global gre1
valid_lft forever preferred_lft forever
root@VG1:~# ip tunnel show
gre0: gre/ip remote any local any ttl inherit nopmtudisc
gre1: gre/ip remote 172.16.1.254 local 172.16.1.253 ttl 64 tos inherit key 1C-Terra vÀraval on sisseehitatud pakettide nuhkija - tcpdump. Salvestan liiklust pcap faili:
root@VG2:~# tcpdump -i eth0 -w /home/dump.pcapKĂ€ivitame ping GRE liideste vahel:
root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.850 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=0.974 ms
--- 1.1.1.2 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 0.850/0.915/0.974/0.043 msGRE tunnel on aktiivne ja töötab:

Samm 3. KrĂŒpteeri GOSTiga GRE
Seadistan tuvastamise tĂŒĂŒbi â aadressi jĂ€rgi. Autentimine eeldefineeritud vĂ”tmega (Kasutustingimuste alusel tuleb kasutada digitaalseid sertifikaate):
VG1(config)#
crypto isakmp identity address
crypto isakmp key KEY address 172.16.1.254Seadistan IPsec Phase I parameetrid:
VG1(config)#
crypto isakmp policy 1
encr gost
hash gost3411-256-tc26
auth pre-share
group vko2Seadistan IPsec Phase II parameetrid:
VG1(config)#
crypto ipsec transform-set TSET esp-gost28147-4m-imit
mode tunnelLoon juurdepÀÀsulisti krĂŒpteerimiseks. Sihtliiklus â GRE:
VG1(config)#
ip access-list extended LIST
permit gre host 172.16.1.253 host 172.16.1.254Loon krĂŒpto kaardi ja seon selle WAN liidese kĂŒlge:
VG1(config)#
crypto map CMAP 1 ipsec-isakmp
match address LIST
set transform-set TSET
set peer 172.16.1.253
interface fa0/0
crypto map CMAPVG2 konfigureerimine on peegeldus, erinevused:
VG2(config)#
crypto isakmp key KEY address 172.16.1.253
ip access-list extended LIST
permit gre host 172.16.1.254 host 172.16.1.253
crypto map CMAP 1 ipsec-isakmp
set peer 172.16.1.254Kontrollin:
root@VG2:~# tcpdump -i eth0 -w /home/dump2.pcaproot@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1128 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=126 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=1.07 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=1.12 ms
--- 1.1.1.2 ping statistika ---
4 paketti edastatud, 4 vastatud, 0% pakettide kaotus, aeg 3006ms
rtt min/avg/max/mdev = 1.077/314.271/1128.419/472.826 ms, pipe 2
ISAKMP/IPsec statistika:
root@VG1:~# sa_mgr show
ISAKMP sessioonid: 0 algatatud, 0 vastatud
ISAKMP ĂŒhendused:
Num Conn-id (Kohalik Aadress,Port)-(Kaugs Aadress,Port) Oleku Saadetud VastuvÔetud
1 1 (172.16.1.253,500)-(172.16.1.254,500) aktiivne 1086 1014
IPsec ĂŒhendused:
Num Conn-id (Kohalik Aadress,Port)-(Kaugs Aadress,Port) Protokoll Tegevus TĂŒĂŒp Saadetud VastuvĂ”etud
1 1 (172.16.1.253,*)-(172.16.1.254,*) 47 ESP tunn 480 480GRE pakettide dumpis ei olnud:

KokkuvÔte: GRE-over-IPsec skeem töötab Ôigesti.
Skeem 1.5: IPsec-over-GRE
IPsec-over-GRE kasutamine vÔrgus ei ole minu plaanides. Koostan, sest tahan.

Et pöörata GRE-over-IPsec skeem tagurpidi, tuleb:
- Parandada krĂŒpteerimisjuurdepÀÀsulisti â sihtliiklus LAN1-st LAN2-sse ja vastupidi;
- Seada GRE kaudu marsruutimine;
- Riputada krĂŒpto kaart GRE liidese kĂŒlge.
Vaikimisi Cisco-taolises konsolis pole GRE liidest. See eksisteerib ainult operatsioonisĂŒsteemis.
Loon GRE liidese Cisco-taolises konsolis. Selleks muudan faili /etc/ifaliases.cf:
interface (name="FastEthernet0/0" pattern="eth0")
interface (name="FastEthernet0/1" pattern="eth1")
interface (name="FastEthernet0/2" pattern="eth2")
interface (name="FastEthernet0/3" pattern="eth3")
interface (name="Tunnel0" pattern="gre1")
interface (name="default" pattern="*")kus gre1 â liidese tĂ€histus operatsioonisĂŒsteemis, Tunnel0 â liidese tĂ€histus Cisco-taolises konsolis.
Teen faili rĂ€sistamise ĂŒmberarvutuse:
root@VG1:~# integr_mgr calc -f /etc/ifaliases.cf
EDU: Tegevus Ă”nnestus.NĂŒĂŒd on Tunnel0 liides ilmunud Cisco-taolises konsolis:
VG1# show run
interface Tunnel0
ip address 1.1.1.1 255.255.255.252
mtu 1400Korrigeerin krĂŒpteerimisjuurdepÀÀsulisti:
VG1(config)#
ip access-list extended LIST
permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255Seadan GRE kaudu marsruutimist:
VG1(config)#
no ip route 0.0.0.0 0.0.0.0 172.16.1.254
ip route 192.168.3.0 255.255.255.0 1.1.1.2Eemalin krĂŒptokaardi Fa0/0 ja sidumine GRE liidesega:
VG1(config)#
interface Tunnel0
crypto map CMAPVG2-le sarnane.
Kontrollin:
root@VG2:~# tcpdump -i eth0 -w /home/dump3.pcaproot@VG1:~# ping 192.168.2.254 -I 192.168.1.253 -c 4
PING 192.168.2.254 (192.168.2.254) from 192.168.1.253 : 56(84) bytes of data.
64 bytes from 192.168.2.254: icmp_seq=1 ttl=64 time=492 ms
64 bytes from 192.168.2.254: icmp_seq=2 ttl=64 time=1.08 ms
64 bytes from 192.168.2.254: icmp_seq=3 ttl=64 time=1.06 ms
64 bytes from 192.168.2.254: icmp_seq=4 ttl=64 time=1.07 ms
--- 192.168.2.254 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 1.064/124.048/492.972/212.998 msISAKMP/IPsec statistika:
root@VG1:~# sa_mgr show
ISAKMP sessions: 0 initiated, 0 responded
ISAKMP connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) State Sent Rcvd
1 2 (172.16.1.253,500)-(172.16.1.254,500) aktiivne 1094 1022
IPsec connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) Protocol Action Type Sent Rcvd
1 2 (192.168.1.0-192.168.1.255,*)-(192.168.2.0-192.168.2.255,*) * ESP tunn 352 352Trafi dumpis ESP paketid, mis on GRE-sse kapseldatud:

VÀljund: IPsec-over-GRE töötab Ôigesti.
Summary
Ăhe tassi kohvi jagus. Kirjutasin juhendi demoversiooni saamiseks. Seadsin GRE-over-IPsec ĂŒles ja tĂ”stsin vastupidi.
Versiooni 4.3 vÔrgu liideste kaart on automaatne! Testin edasi.
AnonĂŒĂŒmne insener
t.me/anonimous_engineer
Allikas: habr.com
