IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

See artikkel on jätk eelnevale materjalile, mis käsitleb seadmete seadistamise eripära Palo Alto Networks . Siin soovime rääkida IPSec Site-to-Site VPN seadmetes Palo Alto Networks ja võimalikust konfiguratsioonist, mis ühendab mitut internetiteenuse pakkujat.

Demonstratsiooniks kasutatakse standardset ühendusskeemi peakorterist filiaalini. Et tagada usaldusväärne internetiühendus, kasutatakse peakorterisse samaaegset ühendust kahe teenuse pakkujaga: ISP-1 ja ISP-2. Filiaal on ühendatud ainult ühe teenuse pakkujaga, ISP-3. Vahepealsete tulemüüride PA-1 ja PA-2 vahel luuakse kaks tunnelit. Tunnelid töötavad Active-Standby, Tunnel-1 on aktiivne, Tunnel-2 hakkab liiklust edastama, kui Tunnel-1 ebaõnnestub. Tunnel-1 kasutab ühendust interneti teenuse pakkujaga ISP-1, Tunnel-2 kasutab ühendust interneti teenuse pakkujaga ISP-2. Kõik IP-aadressid on genereeritud juhuslikult demonstreerimise eesmärgil ja ei ole seotud reaalsusega.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

Site-to-Site VPN rajamiseks kasutatakse IPSec — protokollide komplekt, mis tagab IP-protokolli kaudu edastatavate andmete kaitse. IPSec töötab turvaprotokolli abil ESP (Encapsulating Security Payload), mis tagab edastatavate andmete krüpteerimise.

V IPSec kuulub IKE (Internet Key Exchange) — protokoll, mis vastutab SA (turvaassotsiatsioonide) kokkuleppimise eest, mis on vajalik edastatavate andmete kaitsmiseks. PAN tulemüürid toetavad IKEv1 ja IKEv2.

V IKEv1 VPN-ühendus luuakse kahel etapil: IKEv1 faas 1 (IKE tunnel) ja IKEv1 faas 2 (IPSec tunnel), luues kaks tunnelit, millest üks on seotud teenusteabe vahetamisega tulemüüride vahel ja teine ​​trafiku edastamiseks. On olemas kaks töörežiimi — põhirežiim ja agressiivne režiim. Agressiivne režiim kasutab vähem sõnumeid ja töötab kiiremini, kuid ei toeta peer-i identiteedi kaitset. IKEv1 faas 1 tuli asemel

IKEv2 , ning võrreldes sellega IKEv1tema peamine eelis on väiksemad ribalaiuse nõuded ja kiirem SA kokkulepe. Sellega IKEv1 kasutatakse vähem teenindussõnumeid (kokku 4), toetatakse EAP protokolli, MOBIKE-d ja lisatud mehanism peer-i elujõu kontrollimiseks, kellega tunnel luuakse — IKEv2 Liveness Check Liveness Check, mis tahes Dead Peer Detection IKEv1-s. Kui kontroll ei õnnestu, siis IKEv2 võib tunnelit katkestada ja seejärel automaatselt taastada esimesel võimalusel. Täiendavat teavet erinevuste kohta saab lugeda siit.

Kui tunnel ehitatakse erinevate tootjate tulemüüride vahel, võivad esineda defektid teostuses IKEv2, ja sellise seadme ühilduvuse tagamiseks on võimalik kasutada IKEv1. Ülejäänud juhtudel on parem kasutada IKEv2.

Seadistamise etapid:

• Kahe Interneti-teenuse pakkuja seadistamine režiimis ActiveStandby

On mitmeid viise, kuidas seda funktsiooni rakendada. Üks neist hõlmab mehhanismi Path Monitoring, mis sai kättesaadavaks alates versioonist PAN-OS 8.0.0. Antud näites kasutatakse versiooni 8.0.16. See funktsioon sarnaneb IP SLA-ga Cisco ruuterites. Staatilisest vaikimisi marsruudi parameetris konfigureeritakse ping-pakkide saatmine kindlale IP-aadressile kindlast allika aadressist. Antud juhul pingib liides ethernet1/1 vaikimisi väravat iga sekundi tagant. Kui kolme järjestikuse ping'i korral ei tule vastust, loetakse marsruut mittetoimivaks ja eemaldatakse marsruuditabelist. Sarnane marsruut seadistatakse teise interneti teenuse pakkuja suunas, kuid suurema mõõdikuga (see on varu). Niipea kui esimene marsruut tabelist eemaldatakse, hakkab tulemüür suunama liiklust teise marsruudi kaudu — Fail-Over. Kui esimene teenuse pakkuja hakkab pingidele vastama, naaseb tema marsruut tabelisse ja asendab teise parema mõõdiku tõttu — Fail-Back. Protsess Fail-Over kestab paar sekundit, olenevalt seadistatud intervallidest, kuid igal juhul ei ole protsess kohene ja sel ajal kaob liiklus. Fail-Back toimub ilma liikluseta. On võimalus teha Fail-Over kiiremini, kasutades BFD, kui internetiteenusepakkuja seda võimaldab. BFD toetatakse alates mudelist PA-3000 Series ja VM-100. Parim pingi aadress on näidata mitte teenusepakkuja väravat, vaid avalikku, alati ligipääsetavat internetiaadressi.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• Tunneliliidese loomine

Tunnelis edastatav liiklus toimub spetsiaalsete virtuaalsete liideste kaudu. Igal neist peab olema konfigureeritud IP-aadress üleminekuvõrgust. Antud näites kasutatakse Tunnel-1 jaoks alamvõrku 172.16.1.0/30 ja Tunnel-2 jaoks alamvõrku 172.16.2.0/30.
Tunneliliides luuakse jaos Network -> Interfaces -> Tunnel. Tuleb määrata virtuaalne marsruuter ja turvapiirkond, samuti IP-aadress vastavast transportvõrgust. Liidese number võib olla ükskõik milline.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

Jaotises Advanced võib määrata Management Profile, mis lubab pingida antud liidest, mis võib olla kasulik testimiseks.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• IKE Profiili konfigureerimine

IKE Profiil on vastutav VPN-ühenduse loomise esimese etapi eest, siin määratakse tunneliparametrid IKE Phase 1. Profiil luuakse jaos Network -> Network Profiles -> IKE Crypto. Tuleb märkida krüpteerimisalgotitmi, räsi, Diffie-Hellmani rühma ja võtme eluea. Üldiselt, mida keerulisemad on algoritmid, seda halvema jõudlusega need on, seega tuleks neid valida vastavalt konkreetsetele turva nõuetele. Siiski ei tohi kindlasti kasutada Diffie-Hellmani rühma alla 14 olulise teabe kaitsmiseks. See on seotud protokolli haavatavustega, mida saab leevendada vaid 2048 bitise ja suurema mooduli suuruse või elliptse krüptograafia algoritmide kasutamisega, mis rakenduvad gruppides 19, 20, 21, 24. Need algoritmid pakuvad traditsioonilise krüptograafiaga võrreldes paremat jõudlust. Loe lähemalt siit. Ja siit.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• IPSec profiili seadistamine

Teine etapp VPN-ühenduse loomisel on IPSec tunnel. Selle jaoks seadistatakse SA parameetrid Network -> Network Profiles -> IPSec Crypto Profile. Siin tuleb märkida IPSec protokoll — AH või ESP, samuti parameetrid SA — räsi, krüpteerimise algoritmid, Diffie-Hellmani rühmad ja võtme eluiga. IKE Crypto Profile'i ja IPSec Crypto Profile'i SA parameetrid võivad mitte kattuda.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• IKE Gateway seadistamine

IKE Gateway — see objekt, mis tähistab ruuterit või tulemüüri, millega luuakse VPN tunnel. Iga tunnel peab olema loodud eraldi. IKE GatewayAntud juhul luuakse kaks tunnelit, üks iga internetiteenuse pakkuja kaudu. Määratakse vastav väljaminev liides ja selle ip-aadress, peer'i ip-aadress ja ühine võtme. Ühise võtme asemel võib kasutada ka sertifikaate.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

Siia märgitakse varem loodud IKE krüptoprofiil. Teise objekti parameetrid IKE Gateway on sarnased, välja arvatud IP-aadressid. Kui Palo Alto Networks'i tulemüür asub NAT ruuteri taga, tuleb aktiveerida mehhanism NAT Traversal.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• IPSec tunnelite seadistamine

IPSec tunnel — see objekt, kus määratakse IPSec tunneli parameetrid, nagu nimigi ütleb. Siia tuleb märkida tunneli liides ja varem loodud objektid IKE Gateway, IPSec krüptoprofiil. Automaatse marsruutimise üleminekuks varutunnelile tuleb aktiveerida Tunnel Monitor. See on mehhanism, mis kontrollib, kas peer on elus, kasutades ICMP liiklust. Sihtaadressina tuleb märkida peer'i tunneliliidese IP-aadress, millega tunnelit ehitatakse. Profiilis määratakse ajastust ja toiming, kui ühendus kaob. Oota taastumist – oota, kuni ühendus taastub, Ära lükka — suunata liiklus teisele marsruudile, kui selline on. Teise tunneliseadistamine on täiesti analoogne, peab olema määratud teine tunneliliides ja IKE Gateway.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• Marsruutimise seadistamine

Antud näites kasutatakse staatilist marsruutimist. Välisseinas PA-1 tuleb kahe vaikimisi marsruudi kõrval märkida kaks marsruuti haru alamvõrku 10.10.10.0/24. Üks marsruut kasutab Tunnel-1, teine Tunnel-2. Marsruut Tunnel-1 kaudu on peamine, kuna sellel on madalam meetrika. Mehhanism Path Monitoring selle marsruudi jaoks ei ole kasutusel. Üleminek vastutab Tunnel Monitor.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

Sarnased marsruudid alamvõrgu 192.168.30.0/24 jaoks tuleb seadistada PA-2-l.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

• Võrgureeglite seadistamine

Tunnelil töötamiseks on vaja kolme reeglit:

  1. Kuna Path Monitor lubada ICMP välises liideses.
  2. Kuna IPSec lubada rakendused ike ja ipsec välises liideses.
  3. Luba liiklus sisevõrkude ja tunneliliideste vahel.

IPSec Site-to-Site VPN seadistamine Palo Alto Networks seadmetes

Kokkuvõte

Käesolevas artiklis käsitleme usaldusväärse internetiühenduse seadistamise varianti ja Site-to-Site VPN. Loodame, et teave oli kasulik ning lugeja sai ülevaate rakendatud tehnoloogiatest Palo Alto Networks. Kui teil on seadistamise kohta küsimusi või ideid tulevaste artiklite teemadeks — kirjutage need kommentaaridesse, oleme rõõmsad vastata.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster