Kuidas pÀÀseda Beline IPVPN-i lÀbi IPSec. Osa 1

Tere! A tĂ”in vĂ€lja, et satelliidid ja praht, mis asuvad alla 600 km, kukuvad orbitaalilt paariaastaga — atmosfÀÀri takistuse tĂ”ttu, vĂ€hendades oluliselt Kessleri sĂŒndroomi vĂ”imalusi. SpaceX'i tegevus prahi osas tundub, nagu nad ei mĂ”tleks ĂŒldse kosmosereostusele. Vaadates Starlinki elluviimise detaile, on mul raske ette kujutada paremat moodust prahi hulga vĂ€hendamiseks orbiidil. ma kirjeldasin meie MultiSIM teenuse tööd osas reservatsioon ja tasakaalustamine kanalid. Nagu mainitud, ĂŒhendame kliente vĂ”rguga lĂ€bi VPN-i ja tĂ€na rÀÀgin natuke rohkem VPN-ist ja meie vĂ”imalustest sellel alal.

Alustada tasub sellest, et meil kui sideteenuse osutajal on oma suur MPLS-vĂ”rk, mis on fikseeritud side klientide jaoks jagatud kaheks peamiseks segmendiks — see, mis on mĂ”eldud otse Internetti juurdepÀÀsuks, ja see, mida kasutatakse isoleeritud vĂ”rkude loomiseks — ja just lĂ€bi selle MPLS-segmendi liigub IPVPN (L3 OSI) ja VPLAN (L2 OSI) liiklus meie Ă€riklientide jaoks.

Kuidas pÀÀseda Beline IPVPN-i lÀbi IPSec. Osa 1
Tavaliselt toimub kliendi ĂŒhendamine jĂ€rgmiselt.

Kliendi bĂŒroosse paigaldatakse juurdepÀÀsuliin lĂ€himast vĂ”rgusoleku punktist (NODE MEN, PĐ L, BĐĄĐĄĐĄ, FTTB jne) ning edasi, kanal mÀÀratakse transpordivĂ”rgus vastava RE-MPLS marsruuterini, kus toome selle vĂ€lja kliendi jaoks spetsiaalselt loodud VRF-i, arvesse vĂ”ttes liiklusprofiili, mis kliendile vajalik (profiilimĂ€rgid valitakse iga juurdepÀÀsu porte jaoks, tuginedes ip precedence vÀÀrtustele 0,1,3,5).

Kui mingil pĂ”hjusel ei suuda me kliendile viimase miili tĂ€ielikult korraldada, nĂ€iteks kui kliendi bĂŒroo asub Ă€rihoones, kus eelistatakse mĂ”nda teist teenusepakkujat, vĂ”i lĂ€heduses ei ole meie vĂ”rgusoleku punkti, siis pidid kliendid varem looma mitu IPVPN-vĂ”rku erinevates teenusepakkujates (mitte kĂ”ige kasumlikum arhitektuur) vĂ”i iseseisvalt lahendama ligipÀÀsu kĂŒsimused oma VRF-i juurde ĂŒle Interneti.

Paljud tegid seda IPVPN-interneti vĂ€rava paigaldamisega — paigaldasid piirivĂ”rgu marsruuteri (seadmestiku vĂ”i mĂ”ne lahenduse Linuxi baasil), ĂŒhendasid ĂŒks port IPVPN-kanali ja teise — Interneti-kanali, kĂ€ivitasid seal oma VPN-serveri ja ĂŒhendasid kasutajad lĂ€bi oma VPN-vĂ€rava. Loomulikult tekitab selline skeem ka koormusi: sellist infrastruktuuri tuleb osata ĂŒles ehitada ja, mis kĂ”ige ebamugavam — kasutada ja arendada.

Kliendi elu lihtsustamiseks oleme loonud keskse VPN-hubi ja korraldanud toetuse interneti kaudu ĂŒhenduste tegemiseks, kasutades IPSec'i. See tĂ€hendab, et nĂŒĂŒd peavad kliendid lihtsalt seadistama oma ruuteri, et kasutada meie VPN-hubi IPSec-tunneli kaudu mistahes avalikus internetis, ning me suuname selle kliendi liikluse tema VRF-i.

Kellele see on kasulik

 

  • Neile, kellel juba on suur IPVPN-vĂ”rk ja kes vajavad uusi ĂŒhendusi kiiresti.
  • KĂ”igile, kes mingil pĂ”hjusel soovivad viia osa liiklust avalikust internetist IPVPN-i, kuid on varem kokku puutunud tehniliste piirangutega, mis on seotud mitmete teenusepakkujatega.
  • Neile, kellel on praegu mitu eraldiseisvat VPN-vĂ”rku erinevatelt sideettevĂ”tetelt. On kliente, kellel on edukalt korraldatud IPVPN nii Beeline'i, MegaFoni kui ka Rostelekoma jt poolt. Lihtsuse huvides vĂ”iks jÀÀda ainult meie ĂŒhtsesse VPN, kĂ”ik teised kanalid teiste operaatorite kaudu suunatakse internetti, pĂ€rast mida ĂŒhendatakse IPVPN Beeline'iga IPSec'i ja nende operaatorite interneti kaudu.
  • Neile, kellel on juba IPVPN-vĂ”rk, mis on asetatud interneti peale.

Kui kĂ”ik meie juurde ĂŒles seada, saavad kliendid tĂ€ieliku toe VPN-i osas, tĂ”sise infrastruktuuri reserveerimise ning tĂŒĂŒpilised seadistused, mis töötavad igas tuntud ruuteris (olgu see siis Cisco vĂ”i Mikrotik, peaasi, et see toetaks normaalselt IPSec/IKEv2 ja standardiseeritud autentimismeetodeid). Muide, IPSec'i toetame praegu ainult seda, kuid plaanis on kĂ€ivitada ka OpenVPN ja Wireguard, et kliendid saaksid protokollist sĂ”ltumatud ja veelgi lihtsamalt kĂ”ik meie juurde viia, samuti soovime hakata ĂŒhendama kliente arvutite ja mobiilsete seadmetega (sĂŒsteemi sisseehitatud lahendused, Cisco AnyConnect ja strongSwan ning sarnased). Sellise lĂ€henemisega vĂ”ib de facto infrastruktuuri julgelt operaatorile usaldada, jĂ€ttes alles ainult CPE vĂ”i hosti seadistamise.

Kuidas toimub ĂŒhendamise protsess IPSec-reĆŸiimis:

  1. Klient esitab oma juhile taotluse, milles nĂ€itab vajalikku ĂŒhenduse kiirus, liiklusprofiil ja IP-aadressi parameetrid tunnelile (vaikimisi alajaotus maskiga /30) ja marsruutimise tĂŒĂŒp (staatiline vĂ”i BGP). Klientide kohalike vĂ”rkude marsruutide edastamiseks ĂŒhendatud bĂŒroodes kasutatakse IPSec protokolli IKEv2 faasi mehhanisme koos vastavate seadistustega kliendi ruuteris vĂ”i kuulutatakse need BGP kaudu MPLS-is, lĂ€htudes kliendi esitatud privaatsetest BGP AS-idest. Seega kontrollib klient oma vĂ”rkude marsruutide teavet tĂ€ielikult oma kluster-ruuteri seadete kaudu.
  2. Oma juhilt saab klient arveldamisandmed, mida saab lisada oma VRF-i, nÀiteks:
    • VPN-HUBi IP-aadress
    • Kasutajanimi
    • Autentimise parool
  3. Seadistab SRV, allpool on nĂ€ha kaks baas ĐșĐŸĐœŃ„ĐžĐłŃƒŃ€Đ°atsiooni varianti:Cisco variant:
    crypto ikev2 keyring BeelineIPsec_keyring
    peer Beeline_VPNHub
    address 62.141.99.183 – Beeline VPN-keskus
    pre-shared-key
    !
    Staatilise marsruutimise variandi puhul vÔivad marsruudid, mis on saadaval VPN-hubi kaudu, olla mÀÀratud IKEv2 seadistuses ning need ilmuvad automaatselt staatiliste marsruutidena SRV marsruuditabelis. Need seadistused on vÔimalik teha ka standardsel viisil staatiliste marsruutide mÀÀramisel (vt allpool).

    crypto ikev2 authorization policy FlexClient-author

    Marsruut tagasi vĂ”rgustike kĂŒljest, mis on SRV ruuteri taga, on staatilise marsruutimise kohustuslik seadistus SRV ja PE vahel. Marsruutide andmete edastamine PE-le toimub automaatselt tunnelite tĂ”usmise ajal IKEv2 interaktsiooni kaudu.

    route set remote ipv4 10.1.1.0 255.255.255.0 – Kohalik bĂŒroo vĂ”rk
    !
    crypto ikev2 profile BeelineIPSec_profile
    identity local
    authentication local pre-share
    authentication remote pre-share
    keyring local BeelineIPsec_keyring
    aaa authorization group psk list group-author-list FlexClient-author
    !
    crypto ikev2 client flexvpn BeelineIPsec_flex
    peer 1 Beeline_VPNHub
    client connect Tunnel1
    !
    crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
    mode tunnel
    !
    crypto ipsec profile default
    set transform-set TRANSFORM1
    set ikev2-profile BeelineIPSec_profile
    !
    interface Tunnel1
    ip address 10.20.1.2 255.255.255.252 – Tunneliaadress
    tunnel source GigabitEthernet0/2 – Interneti-ĂŒhenduse liides
    tunnel mode ipsec ipv4
    tunnel destination dynamic
    tunnel protection ipsec profile default
    !
    Marsruute privaatsete klientide vÔrkudesse, mis on kergestatud Beeline VPN-keskuse kaudu, saab mÀÀrata staatiliselt.

    ip route 172.16.0.0 255.255.0.0 Tunnel1
    ip route 192.168.0.0 255.255.255.0 Tunnel1

    Huawei (ar160/120) variant:
    ike local-name
    #
    acl name ipsec 3999
    reegl 1 lubab ip allika 10.1.1.0 0.0.0.255 – Kohalik bĂŒroo vĂ”rk
    #
    aaa
    teenuse-skeem IPSEC
    marsruut seadista acl 3999
    #
    ipsec ettepanek ipsec
    esp autentimise-algoritm sha2-256
    esp krĂŒpteerimise-algoritm aes-256
    #
    ike ettepanek vaikimisi
    krĂŒpteerimise-algoritm aes-256
    dh grupp2
    autentimise-algoritm sha2-256
    autentimise-viis eelhulga
    puhtuse-algoritm hmac-sha2-256
    prf hmac-sha2-256
    #
    ike partner ipsec
    eelhulga vÔti lihtne
    kohalik-id-tyyp fqdn
    kaug-id-tyyp ip
    kaug-aadress 62.141.99.183 – Beeline VPN-keskus
    teenuse-skeem IPSEC
    config-vahetus pÀring
    config-vahetus seadista aktsepteeri
    config-vahetus seadista saada
    #
    ipsec profiil ipsecprof
    ike-partner ipsec
    ettepanek ipsec
    #
    liides Tunnel0/0/0
    ip address 10.20.1.2 255.255.255.252 – Tunneliaadress
    tunnel-protokoll ipsec
    allikas GigabitEthernet0/0/1 – Interneti-ĂŒhenduse liides
    ipsec profiil ipsecprof
    #
    Klientide privaatsete vÔrkude marsruudid, mis on kergesti ligipÀÀsetavad Beeline'i VPN keskuse kaudu, saab mÀÀrata staatiliselt

    ip marsruut-statiline 192.168.0.0 255.255.255.0 Tunnel0/0/0
    ip marsruut-statiline 172.16.0.0 255.255.0.0 Tunnel0/0/0

Saadud side skeem nÀeb vÀlja umbes jÀrgmiselt:

Kuidas pÀÀseda Beline IPVPN-i lÀbi IPSec. Osa 1

Kui klientidel puuduvad mÔned pÔhikonfiguratsiooni nÀited - siis aitame tavaliselt nende vÀljatöötamisel ja teeme need kergesti kergesti ligipÀÀsetavaks teistele.

JÀÀnud on ĂŒhendada CPE internetti, teha ping vastava VPN tunneli ja mingisuguse hosti sisse VPN-i ning kĂ”ik, saab juba öelda, et ĂŒhendus on loodud.

JÀrgmises artiklis rÀÀgime, kuidas me kombineerisime selle skeemi IPSec ja MultiSIM varundamisega CPE Huawei abil: seame klientidele meie CPE Huawei, milles saab kasutada mitte ainult juhtme interneti kanalit, vaid ka 2 erinevat SIM-kaarti, ning CPE kohandab automaatselt IPSec-tunneli kas juhtme WAN kaudu vÔi raadio (LTE#1/LTE#2) kaudu, saavutades lÔppteenuse kÔrge usaldusvÀÀrsuse.

Eriline tÀnu selle artikli koostamise eest (ja tegelikult nende tehniliste lahenduste autoritele) meie RnD kolleegidele!

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster