IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

Käesolev artikkel on jätk eelmisele materjalile , mis käsitleb seadmete seadistamise eripäraPalo Alto Networks . Siin soovime rääkida IPSec Site-to-Site VPN seadistamisest ja võimalikust lahendusest mitme internetiteenuse pakkuja ühendamiseks. . Siin soovime rääkida Demonstreerimiseks kasutatakse standardset ühendusskeemi peakorterist filiaali. Et tagada usaldusväärne internetiühendus, kasutatakse peakorterisse samaaegset ühendust kahe pakkujaga: ISP-1 ja ISP-2. Filiaal on ühendatud ainult ühe pakkujaga, ISP-3. PA-1 ja PA-2 tulemüüride vahel rajatakse kaks tunnelit. Tunnelid töötavad režiimis

Active-Standby , Tunnel-1 on aktiivne, Tunnel-2 hakkab liiklust edastama Tunnel-1 rikke korral. Tunnel-1 kasutab ühendust internetiteenuse pakkujaga ISP-1, Tunnel-2 kasutab ühendust internetiteenuse pakkujaga ISP-2. Kõik IP-aadressid on genereeritud juhuslikult demonstratsiooniks ja ei ole reaalsusega seotud.Site-to-Site VPN-i rajamiseks kasutatakse

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

IPSec — protokollide kogum, mis tagab IP-protokolli kaudu edastatavate andmete kaitse. töötab kasutades — protokollide kogum, mis tagab IP-protokolli kaudu edastatavate andmete kaitse. ESP (Encapsulating Security Payload), mis tagab edastatavate andmete krüpteerimise. seondub

Uues — protokollide kogum, mis tagab IP-protokolli kaudu edastatavate andmete kaitse. IKE (Internet Key Exchange) — protokoll, mis vastutab SA (security associations) kokkulepete, turvaparameetrite, mis kaitsevad edastatavaid andmeid, kooskõlastamise eest. PAN tulemüürid toetavad IKEv1 IKEv2 ja VPN-ühenduse loomine toimub kahes etapis:.

Uues IKEv2 IKEv1 Phase 1 (IKE tunnel) ja IKEv1 Phase 2 (IPSec tunnel), seega luuakse kaks tunnelit, millest üks teenindab teenuseteavet tulemüüride vahel, teine — liikluse edastamist. On kahe töörežiimi — main mode ja aggressive mode. Aggressive mode kasutab vähem sõnumeid ja töötab kiiremini, kuid ei toeta Peer Identity Protection. (IKE tunnel) ja tuli asendama

VPN-ühenduse loomine toimub kahes etapis: , millest eristub IKEv2oma peamine eelis — väiksemad ribalaiuse nõuded ja kiiremad SA kokkulepped. IKEv2 kasutab vähem teenusesõnumeid (kokku 4), toetab EAP protokolli, MOBIKE-i ja on lisatud mehhanism peer'i kättesaadavuse kontrollimiseks, millega tunnel luuakse — VPN-ühenduse loomine toimub kahes etapis: Liveness Check , asendades IKEv1-s Dead Peer Detection ajal. Kui kontroll ebaõnnestub, siis, заменяющий Dead Peer Detection в IKEv1. Если проверка не пройдет, то VPN-ühenduse loomine toimub kahes etapis: võib tunnelit taastada ja siis automaatselt taastuda esimesel võimalusel. Täiendavat teavet erinevuste kohta saab lugeda siit.

Kui tunnel luuakse erinevate tootjate tulemüüride vahel, võivad esineda rakenduse tõrkeid VPN-ühenduse loomine toimub kahes etapis:, ja sellise seadme ühilduvuse tagamiseks on võimalus kasutada IKEv2. Ülejäänud juhtudel on parem kasutada VPN-ühenduse loomine toimub kahes etapis:.

Seadmise etapid:

• Kahe internetiteenuse pakkuja seadistamine Active/Standby režiimis

Seda funktsiooni on mitmeid viise rakendada. Üks neist seisneb Path Monitoring, mis on saadaval alates versioonist PAN-OS 8.0.0. Antud näites kasutatakse versiooni 8.0.16. See funktsioon sarnaneb Cisco ruuterite IP SLA-le. Statiilise vaikemarsruudi parameetris seadistatakse ping-pakkide saatmine kindlale IP-aadressile kindlast allika aadressist. Antud juhul pingib liides ethernet1/1 vaikeväravat kord sekundis. Kui järjest kolmelt pingilt ei ole vastust, loetakse marsruut mitteaktiivseks ja eemaldatakse marsruutimistabelist. Sama marsruut seadistatakse teise internetiteenuse pakkuja suunas, kuid suurema mõõdikuga (see on reserveeritud). Kui esimene marsruut eemaldatakse tabelist, hakkab tulemüür liiklust suunama teise marsruudi kaudu — Fail-Over. Kui esimene pakkuja hakkab pingidele vastama, tagastatakse tema marsruut tabelisse ja asendab teise parema mõõdikuga — Fail-Back. Protsess Fail-Over kestab mitu sekundit, olenevalt seadistatud ajavahemikest, kuid igal juhul ei ole protsess kohene ja sel ajal kaob liiklus. Fail-Back külg läheb kaotamata liiklust. On võimalus teha Fail-Over kiiremini, kasutades BFD, kui internetiteenuse pakkuja pakub sellist võimalust. BFD on toetatud alates mudelist PA-3000 Series ja VM-100. Pingimiseks on parem kasutada mitte pakkuja väravat, vaid avalikku, alati ligipääsetavat internetiaadressi.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• Tunneliliidese loomine

Tunnelis edastatakse liiklus spetsiaalsete virtuaalliidesede kaudu. Igal neist peab olema seadistatud IP-aadress üleminekuvõrgust. Antud näites kasutatakse Tunnel-1 jaoks alamvõrku 172.16.1.0/30 ja Tunnel-2 jaoks alamvõrku 172.16.2.0/30.
Tunneliliides luuakse jaotises Network -> Interfaces -> Tunnel. Tuleb määrata virtuaalne marsruuter ja turvapiirkond, samuti vastava transpordivõrgu IP-aadress. Interfeisi number võib olla ükskõik milline.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

Jaotises Advanced võib märkida Haldusprofiil, mis lubab pingida seda interfeissi, võib olla kasulik testimiseks.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• IKE profiili seadistamine

IKE profiil vastutab VPN-ühenduse loomise esimese etapi eest, siin määratakse tunneliparameetrid IKE etapp 1. Profiil luuakse jaotises Network -> Network Profiles -> IKE Crypto. Tuleb määrata krüpteerimisalgoritm, hajutamisfunktsioon, Diffie-Hellmani rühm ja võtme kehtivusaeg. Üldiselt, mida keerukamad algoritmid, seda halvem on jõudlus; neid tuleb valida vastavalt konkreetsetele turvanõuetele. Siiski, ei ole põhimõtteliselt soovitatav kasutada Diffie-Hellmani rühma, mis on madalam 14, olulise teabe kaitsmiseks. See on seotud protokolli haavatavusega, mida saab neutraliseerida kasutades 2048-bitiseid moodul suurusi ja kõrgemaid või elliptilise krüptograafia algoritme, mis on kasutusel rühmades 19, 20, 21, 24. Need algoritmid pakuvad paremat jõudlust võrreldes traditsioonilise krüptograafiaga. Rohkem teavet siin. Ja siin.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• IPSec profiili seadistamine

VPN-ühenduse loomise teine etapp — IPSec tunnel. SA parameetrid selleks seadistatakse Network -> Network Profiles -> IPSec Crypto Profile. Siin tuleb määrata IPSec protokoll — AH või (Encapsulating Security Payload), mis tagab edastatavate andmete krüpteerimise., samuti parameetrid SA — hajutamis- ja krüpteerimisalgoritmid, Diffie-Hellmani rühm ja võtme kehtivusaeg. SA parameetrid IKE Crypto Profile'is ja IPSec Crypto Profile'is võivad mitte kattuda.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• IKE Gateway seadistamine

IKE Gateway — see on objekt, mis tähistab marsruuterit või tulemüüri, millega luuakse VPN tunnel. Iga tunnel jaoks tuleb luua eraldi IKE Gateway. Antud juhul luuakse kaks tunnelit, üks igas interneti pakkujas. Määratakse vastav väljuv interfeiss ja selle ip-aadress, rikka ip-aadress ja ühine võti. Alternatiivina ühisele võtmele saab kasutada sertifikaate.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

Siin määratakse varem loodud IKE Crypto Profile. Teise objekti parameetrid IKE Gateway on sarnased, välja arvatud IP-aadressid. Kui Palo Alto Networks tulemüür asub NAT marsruuteri taga, tuleb aktiveerida mehhanism NAT Traversal.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• IPSec Tunnel seadistamine

IPSec Tunnel — see objekt, kus määratakse IPSec tunnelite parameetrid, nagu nimestki järeldub. Siin tuleb märkida tunneliliides ja varem loodud objektid. IKE Gateway, IPSec krüptoprofiil. Automaatse marsruudi vahetuse võimaldamiseks varutunnelile tuleb sisse lülitada Tunnel Monitor. See on mehhanism, mis kontrollib, kas peer on elus, kasutades ICMP liiklust. Sihtaadressina tuleb märkida peer'i tunneliliidese IP-aadress, millega tunnelit luuakse. Profiilis määratakse taimerid ja toimingud side kaotamise korral. Oota taastumist – oota, kuni side taastub, Fail Over — suunata liiklus teise marsruudi kaudu, kui see on olemas. Teise tunni seadistamine on täiesti analoogne, tuleb märkida teine tunneliliides ja IKE värav.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• Marsruudi seadistamine

Antud näites kasutatakse staatilist marsruutimist. PA-1 tulemüüri jaoks tuleb lisaks kahele vaikimisi marsruudile määrata kaks marsruuti alamvõrku 10.10.10.0/24 harukontoris. Üks marsruut kasutab Tunnel-1 ja teine Tunnel-2. Marsruut Tunnel-1 kaudu on peamine, kuna selle mõõdik on madalam. Mehhanismi Path Monitoring selle marsruudi jaoks ei kasutata. Lülitamise eest vastutab Tunnel Monitor.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

Sarnased marsruudid alamvõrgu 192.168.30.0/24 jaoks tuleb seadistada ka PA-2 peale.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

• Võrgureeglite seadistamine

Tunneli toimimiseks on vajalik kolm reeglit:

  1. Toimimiseks Path Monitor lubada ICMP välistel liidesetel.
  2. Tooge — protokollide kogum, mis tagab IP-protokolli kaudu edastatavate andmete kaitse. lubada rakendused ike ja ipsec välistel liidesetel.
  3. Lubage liiklus sisealamvõrkude ja tunneliliideste vahel.

IPSec Site-to-Site VPN-i seadistamine Palo Alto Networks seadmetel

Kokkuvõte

Antud artiklis vaadatakse üle katkematute internetiühenduste seadistamise võimalus ning Site-to-Site VPN. Loodame, et teave on olnud kasulik ja lugeja sai ülevaate kasutatud tehnoloogiatest. . Siin soovime rääkida. Kui teil on seadistamise kohta küsimusi või soovitusi tulevaste artiklite teemade osas, kirjutage need kommentaaridesse, oleme rõõmuga valmis vastama.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster