VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

Esimene osa. Sissejuhatus
Teine osa. Firewali ja NAT-i reeglite seadistamine
Kolmas osa. DHCP seadistamine
Neljas osa. MarĆĄrutimise seadistamine
Viies osa. Koormuse tasakaalustaja seadistamine

TÀnasel pÀeval vaatame NSX Edge'i poolt pakutavaid VPN seadistamise vÔimalusi.

Üldiselt saame VPN tehnoloogiad jagada kaheks peamiseks tĂŒĂŒbiks:

  • Site-to-site VPN. KĂ”ige sagedamini kasutatakse IPSeci, et luua turvaline tunnel, nĂ€iteks peakorterist eemal asuva vĂ”rgu vĂ”i pilve vahel.
  • Remote Access VPN. Kasutatakse ĂŒksikute kasutajate ĂŒhendamiseks organisatsioonide privaatvĂ”rkudega VPN kliendirakenduse kaudu.

NSX Edge vÔimaldab meil kasutada mÔlemat valikut.
Seadistamine toimub testkeskkonnas kahe NSX Edge'i, Linux-serveriga, kuhu on installitud daemon racoon ja Windowsi lÀpakaga Remote Access VPN testimiseks.

IPsec

  1. Liideses vCloud Director liikume jaotisse Administration ning valime vDC. Edge Gateways vahekaardil valime meid huvitava Edge, klikime parema hiirega ja valime Edge Gateway Services.
    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine
  2. Liideses NSX Edge liikume vahekaardile VPN-IPsec VPN, seejÀrel jaotisse IPsec VPN Sites ja vajutame +, et lisada uus koht.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. TÀiendame vajalikud vÀljad:
    • Lubatud – aktiveerib eemal asuva koha.
    • PFS – tagab, et iga uus krĂŒptograafiline vĂ”ti ei ole seotud ĂŒhegi eelneva vĂ”tmega.
    • Local ID ja Local Endpoint– NSX Edge'i vĂ€line aadress.
    • Local Subnets– kohalikud vĂ”rgud, mis kasutavad IPsec VPN-i.
    • Peer ID ja Peer Endpoint – eemal asuva koha aadress.
    • Peer Subnets – vĂ”rgud, mis kasutavad IPsec VPN-i eemal asuvas otsas.
    • KrĂŒpteerimise algoritm – tunneli krĂŒpteerimise algoritm.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • Authentication – kuidas me piiripunkte autentime. Saame kasutada eelnevalt jagatud vĂ”tit vĂ”i sertifikaati.
    • Pre-Shared Key – mÀÀrame vĂ”tme, mida autentimiseks kasutatakse ja mis peab mĂ”lemast otsast ĂŒhtima.
    • Diffie-Hellman Group – vĂ”tme vahetamise algoritm.

    PÀrast vajalike vÀljade tÀitmist vajutame Keep.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. Valmis.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. PĂ€rast koha lisamist liikume vahekaardile Activation Status ja aktiveerime IPsec teenuse.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. PĂ€rast seadistuste rakendamist liigume vahekaardile Statistics —> IPsec VPN ja kontrollime tunneli staatust. NĂ€eme, et tunnel on avatud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. Kontrollime tunneli staatust Edge gateway'i konsoolist:
    • show service ipsec – teenuse oleku kontrollimine.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec site – teave koha ja kokkulepitud parameetrite oleku kohta.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec sa – Security Association (SA) oleku kontrollimine.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. Eemal asuva koha ĂŒhenduvuse kontrollimine:
    root@racoon:~# ifconfig eth0:1 | grep inet
            inet 10.255.255.1  netmask 255.255.255.0  broadcast 0.0.0.0
    
    root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 
    PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data.
    64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms
    
    --- 192.168.0.10 ping statistics ---
    1 packets transmitted, 1 received, 0% packet loss, time 0ms
    rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 ms
    

    Konfiguratsioonifailid ja lisakomandid kaugel asuva Linux-serveri diagnostikaks:

    root@racoon:~# cat /etc/racoon/racoon.conf 
    
    log debug;
    path pre_shared_key "/etc/racoon/psk.txt";
    path certificate "/etc/racoon/certs";
    
    listen {
      isakmp 80.211.43.73 [500];
       strict_address;
    }
    
    remote 185.148.83.16 {
            exchange_mode main,aggressive;
            proposal {
                     encryption_algorithm aes256;
                     hash_algorithm sha1;
                     authentication_method pre_shared_key;
                     dh_group modp1536;
             }
             generate_policy on;
    }
     
    sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any {
             encryption_algorithm aes256;
             authentication_algorithm hmac_sha1;
             compression_algorithm deflate;
    }
    
    ===
    
    root@racoon:~# cat /etc/racoon/psk.txt
    185.148.83.16 testkey
    
    ===
    
    root@racoon:~# cat /etc/ipsec-tools.conf 
    #! /usr/sbin/setkey -f
    
    flush;
    spdflush;
    
    spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec
          esp/tunnel/185.148.83.16-80.211.43.73/require;
    
    spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec
          esp/tunnel/80.211.43.73-185.148.83.16/require;
    
    ===
    
    
    root@racoon:~# racoonctl show-sa isakmp
    Sihtkoht            KĂŒpsised                           Loodu
    185.148.83.16.500      2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 
    
    ===
    
    root@racoon:~# racoonctl show-sa esp
    80.211.43.73 185.148.83.16 
            esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000)
            E: aes-cbc  00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d
            A: hmac-sha1  aa9e7cd7 51653621 67b3b2e9 64818de5 df848792
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=1 pid=7739 refcnt=0
    185.148.83.16 80.211.43.73 
            esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000)
            E: aes-cbc  c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044
            A: hmac-sha1  cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=0 pid=7739 refcnt=0

  9. KÔik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.

    Selles nÀites kasutasime PSK-d peer'i autentimiseks, kuid vÔimalik on ka sertifikaatide kasutamine autentimiseks. Selleks tuleb minna vahekaardile Global Configuration, lubada sertifikaatide autentimine ja valida sertifikaat.

    Lisaks tuleb saidi seadetes muuta autentimismeetodit.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Tahan mÀrkida, et IPsec-tunnelite arv sÔltub juurutatud Edge Gateway suurusest (sellest loe meie esimene artikkel).

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

SSL VPN

SSL VPN-Plus on ĂŒks kaugjuurdepÀÀsu VPN-i variante. See vĂ”imaldab ĂŒksikutele kaugkasutajatele turvaliselt ĂŒhenduda privaatsete vĂ”rkudega, mis asuvad NSX Edge'i taga. SSL VPN-plus puhul luuakse krĂŒpteeritud tunnel kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.

  1. Alustame seadistamist. Edge Gateway teenuste juhtpaneelil lĂ€heme SSL VPN-Plus vahelehele, seejĂ€rel Server Settings sektsiooni. Valime aadressi ja pordi, millel server sissetulevaid ĂŒhendusi kuulab, aktiveerime logimise ja valime vajalikud krĂŒptimisalgoritmid.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Siin on samuti vÔimalik muuta sertifikaati, mida server kasutab.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  2. PÀrast seda, kui kÔik on valmis, aktiveerime serveri ja Àrge unustage seadeid salvestada.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. SeejĂ€rel peame seadistama aadresside haarde, mida anname klientidele ĂŒhenduse loomisel. See vĂ”rk on eraldatud igasugustest olemasolevatest alavĂ”rkudest teie NSX keskkonnas ja seda ei pea seadistama muudel seadmetel fĂŒĂŒsilistes vĂ”rkudes, vĂ€lja arvatud marsruudid, mis sellele viitavad.

    LĂ€heme IP Pools vahelehele ja vajutame +.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. Valime aadressid, alamsideme ja vÀrava. Samuti on siin vÔimalik muuta DNS ja WINS serverite seadeid.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. Saadud haare.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. NĂŒĂŒd lisame vĂ”rgud, millele VPN-i kasutajatel on juurdepÀÀs. Liigume Private Networks vahelehele ja vajutame +.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. TĂ€idame:
    • Network — kohalik vĂ”rk, millele kaugkasutajatel on juurdepÀÀs.
    • Send traffic, sellel on kaks varianti:
      — over tunnel – suunata liiklus vĂ”rku tunnelite kaudu,
      — bypass tunnel – suunata liiklus vĂ”rku otse tunnelit mööda.
    • Enable TCP Optimization – valime, kui valisime variandi over tunnel. Kui optimeerimine on aktiveeritud, saab mÀÀrata portide numbrid, mille jaoks liiklust optimeerida. ÜlejÀÀnud portide liiklust selles konkreetses vĂ”rgus ei optimeerita. Kui portide numbreid ei ole mÀÀratud, optimeeritakse liiklust kĂ”ikide portide jaoks. Lisainfot selle funktsiooni kohta leiate siin.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. SeejÀrel lÀheme Authentication vahelehele ja vajutame +. Autentimiseks kasutame kohalikku serverit NSX Edge'il.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  9. Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode blokeerimise valikud (nÀiteks vale parooli sisestamise kordade arvu).

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  10. Kuna kasutame kohalikke autentimismeetodeid, tuleb luua kasutajad.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  11. Lisaks pÔhiasjadele nagu nimi ja parool on siin vÔimalik nÀiteks keelata kasutajal parooli muutmine vÔi vastupidi, sundida teda parooli vahetama jÀrgmisel sisselogimisel.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  12. PÀrast kÔigi vajalike kasutajate lisamist liigume Installation Packages vahekaardile, vajutame + ja loome installija, mis allalaadib kaugem töötaja jaoks installimise.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  13. Vajutame +. Valime serveri aadressi ja pordi, millega klient ĂŒhendub, ning platvormid, mille jaoks tuleb genereerida installimispakett.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Allpool selles aknas saab mÀÀrata Windowsi kliendi parameetreid. Valime:

    • start client on logon – VPN-kliendi lisamine automaatlaadimisse kaugmasinas;
    • create desktop icon – loob VPN-kliendi ikooni töölauale;
    • server security certificate validation – valideerib serveri sertifikaadi ĂŒhenduse loomisel.
      Serveri seadistamine on lÔpetatud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  14. NĂŒĂŒd allalaadime meie viimases etapis loodud installimispaketi kaug-PC-le. Serveri seadistamisel mĂ€rkisime selle vĂ€lise aadressi (185.148.83.16) ja pordi (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see 185.148.83.16:445.

    Sisselogimise aknas tuleb sisestada kasutaja, kelle me eelnevalt lÔime, sisselogimisandmed.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  15. PĂ€rast sisselogimist kuvatakse meile loodud installimispakettide loend, mis on allalaadimiseks saadaval. LĂ”ime ainult ĂŒhe – selle me ka allalaadime.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  16. KlÔpsame lingil, klient hakkab allalaadima.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  17. Pakkime vÀlja allalaaditud arhivi ja kÀivitame installija.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  18. PÀrast installimist kÀivitame kliendi, sisselogimise aknas vajutame Login.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  19. Sertifikaadi kontrollimise aknas valime Yes.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  20. Sisestame eelnevalt loodud kasutaja andmed ja nĂ€eme, et ĂŒhendus on edukalt loodud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  21. Kontrollime VPN-kliendi statistikat kohaliku arvuti peal.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  22. Windowsi kĂ€sureas (ipconfig /all) nĂ€eme, et on ilmnenud tĂ€iendav virtuaalne adapter ja ĂŒhendus kaugvĂ”rguga on loodud, kĂ”ik töötab:

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  23. Ja lĂ”puks – kontrollimine Edge Gateway konsolist.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

L2 VPN

L2VPN on vajalik, kui tuleb ĂŒhendada mitmeid geograafiliselt
jaotatud vĂ”rke ĂŒhe edastusvaldkonnaga.

See on kasulik nĂ€iteks virtuaalse masina migreerimisel: VM-i kolides teisele geograafilisele asukohale sĂ€ilitab masin IP-aadressi seaded ja ei kaota ĂŒhenduvust teiste masinatega, mis asuvad samas L2 domeenis.

Meie testkeskkonnas ĂŒhendame omavahel kaks asukohta, nimetame need A ja B. Meil on kaks NSX-i ja kaks vĂ”tmeartikli vĂ”rku, mis on seotud erinevate Edgedega. Masin A omab aadressi 10.10.10.250/24, masin B – 10.10.10.2/24.

  1. Vcloud Directoris lÀheme vahekaardile Administration, sisene oma VDC-sse, liigume vahekaardile Org VDC Networks ja lisame kaks uut vÔrku.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  2. Valime vĂ”rgu tĂŒĂŒbiks routed ja seome selle vĂ”rgu meie NSX-iga. MĂ€rkige kasti Create as subinterface.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. Kokku peaksime saama kaks vÔrku. Meie nÀites nimetatakse neid network-a ja network-b samade gateway seadete ja sama maskiga.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. NĂŒĂŒd liigume esimese NSX-i seadistuste juurde. See on NSX, mille juurde on seotud vĂ”rgu A. See töötab serverina.

    Naaseme NSx Edge'i liidesesse / Liigume vahekaardile VPN -> L2VPN. Aktiviseerime L2VPN, valime Server tööreĆŸiimi, Server Global seadetes mÀÀrame NSX-i vĂ€list IP-aadressi, millel kuuldakse tunnelipordi jaoks. Vaikimisi avatakse sokkel 443. port, kuid seda saab muuta. Ärge unustage valida krĂŒpteerimise seaded tulevase tunnel jaoks.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. Liigume vahekaardile Server Sites ja lisame peer.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. Aktiveerime peer'i, mÀÀrame nime, kirjelduse, kui vajalik, mÀÀrame kasutajanime ja parooli. Need andmed on meile hiljem vajalikud kliendipoolse saidi seadistamisel.

    Egress Optimization Gateway Address'is mÀÀrame vÀrava aadressi. See on vajalik IP-aadresside konfliktide vÀltimiseks, kuna meie vÔrkudel on sama aadress. SeejÀrel vajutame nuppu SELECT SUB-INTERFACES.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. Siin valime vajaliku subinterface'i. Salvestame seaded.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. NĂ€eme, et seadistustes on just loodud kliendipoolne sait.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  9. NĂŒĂŒd liigume NSX-i seadistamise juurde kliendipoolse kĂŒljest.

    Sisenege NSX-i poolele B, liikuge VPN -> L2VPN, aktiveerige L2VPN, seadke L2VPN reĆŸiim kliendi tööreĆŸiimiks. Vahekaardil Client Global mÀÀrame NSX A aadressi ja pordi, mille mÀÀrasime varem serveripoolena kui Listening IP ja Port. Samuti tuleb mÀÀrata ĂŒhesugused krĂŒpteerimise seaded, et need oleksid kooskĂ”las tunnelit tĂ”stmisel.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Kerime alla, valime alamliidese, mille kaudu tunnel L2VPN-i jaoks luuakse.
    Egress Optimization Gateway Address vÀljal mÀÀrame ukse aadressi. Seame user-id ja parooli. Valime alamliidese ja Àrge unustage seadeid salvestada.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  10. Ongi kĂ”ik. Klient- ja serveripoolne seadistamine on praktiliselt identne, vĂ€lja arvatud mĂ”ned nĂŒansid.
  11. NĂŒĂŒd saame vaadata, et meie tunnel on tööle hakanud, minnes Statistics -> L2VPN peale igasugusel NSX-il.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  12. Kui me praegu siseneme mis tahes Edge Gateway konsooli, siis nÀeme kÔigil nende arp-tabelis mÔlema VM-i aadresse.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

Sellega on minu jutt NSX Edge VPN-ist lĂ”ppenud. KĂŒsige, kui midagi jĂ€i arusaamatuks. See on ka viimane osa artikkeleseeriast NSX Edge'iga töötamise kohta. Loodame, et need olid kasulikud 🙂

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster