VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

Esimene osa. Sissejuhatus
Teine osa. Firewalli ja NAT-i reeglite seadistamine
Kolmas osa. DHCP seadistamine
Neljas osa. Suunamise seadistamine
Viies osa. Koormuse tasakaalustaja seadistamine

TÀna vaatame NSX Edge'i pakutavaid VPN-i seadistamise vÔimalusi.

Üldiselt saame VPN-tehnoloogiad jagada kaheks peamiseks tĂŒĂŒbiks:

  • Site-to-site VPN. IPSeci kasutatakse kĂ”ige sagedamini kaitstud tunnelite loomiseks, nĂ€iteks peamiste kontorite vĂ”rgu ja kaugasukoha vĂ”i pilveteenuse vahel.
  • Remote Access VPN. Kasutatakse selleks, et ĂŒhendada ĂŒksikuid kasutajaid organisatsiooni privaatsete vĂ”rkudega VPN-klient tarkvara kaudu.

NSX Edge vÔimaldab meil kasutada mÔlemaid variante.
Seadistamise teostame testkeskkonnas, kus on kaks NSX Edge'i, Linuxi server, millel on töötav daemon racoon ja Windowsi sĂŒlearvuti Remote Access VPN-i testimiseks.

IPsec

  1. vCloud Directori liideses valime jaotises Administration vDC. Edge Gateways vahekaartide alt valime vajaliku Edge'i, klÔpsame paremalt ja valime Edge Gateway teenused.
    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine
  2. NSX Edge'i liideses lĂ€heme VPN-IPsec VPN vahekaardile, seejĂ€rel – IPsec VPN Sites ja klĂ”psame +, et lisada uus plats.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. TÀidame vajalikud vÀljad:
    • Enabled – aktiveerib kaugplatvormi.
    • PFS – tagab, et iga uus krĂŒptograafiline vĂ”ti ei ole seotud ĂŒhegi varasema vĂ”tmega.
    • Local ID ja Local Endpoint– NSX Edge'i vĂ€line aadress.
    • Local Subnets– kohalikud vĂ”rgud, mis kasutavad IPsec VPN-i.
    • Peer ID ja Peer Endpoint – kaugplatvormi aadress.
    • Peer Subnets – vĂ”rgud, mis kasutavad IPsec VPN-i kaugpoole.
    • Encryption Algorithm – tunnelite krĂŒpteerimise algoritm.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • Authentication – kuidas me autentime partnerit. VĂ”ime kasutada eelnevalt jagatud vĂ”tmeid vĂ”i sertifikaati.
    • Pre-Shared Key – mÀÀrame vĂ”tme, mida kasutatakse autentimiseks ja mis peab olema mĂ”lemal pool sama.
    • Diffie-Hellman Group – vĂ”tmevahetuse algoritm.

    PÀrast vajalike vÀljade tÀitmist klÔpsame Keep.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. Valmis.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. PÀrast platvormi lisamist lÀheme vahekaardile Activation Status ja aktiveerime IPsec teenuse.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. PĂ€rast seadistuste rakendamist lĂ€heme vahekaardile Statistics –> IPsec VPN ja kontrollime tunnelite olekut. NĂ€eme, et tunnel on ĂŒles tĂ”usnud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. Kontrollime tunnelite olekut Edge gateway'i konsoolist:
    • show service ipsec – teenuse oleku kontrollimine.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec site – saidi ja lepinguliste parameetrite oleku teave.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    • show service ipsec sa – Security Association (SA) staatuse kontroll.

      VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. Kaugplatvormi ĂŒhenduse kontroll:
    root@racoon:~# ifconfig eth0:1 | grep inet
            inet 10.255.255.1  netmask 255.255.255.0  broadcast 0.0.0.0
    
    root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 
    PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data.
    64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms
    
    --- 192.168.0.10 ping statistics ---
    1 packets transmitted, 1 received, 0% packet loss, time 0ms
    rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 ms
    

    Konfiguratsioonifailid ja tÀiendavad kÀsud kaug-Linux-serveri diagonaalimiseks:

    root@racoon:~# cat /etc/racoon/racoon.conf 
    
    log debug;
    path pre_shared_key "/etc/racoon/psk.txt";
    path certificate "/etc/racoon/certs";
    
    listen {
      isakmp 80.211.43.73 [500];
       strict_address;
    }
    
    remote 185.148.83.16 {
            exchange_mode main,aggressive;
            proposal {
                     encryption_algorithm aes256;
                     hash_algorithm sha1;
                     authentication_method pre_shared_key;
                     dh_group modp1536;
             }
             generate_policy on;
    }
     
    sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any {
             encryption_algorithm aes256;
             authentication_algorithm hmac_sha1;
             compression_algorithm deflate;
    }
    
    ===
    
    root@racoon:~# cat /etc/racoon/psk.txt
    185.148.83.16 testkey
    
    ===
    
    root@racoon:~# cat /etc/ipsec-tools.conf 
    #!/usr/sbin/setkey -f
    
    flush;
    spdflush;
    
    spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec
          esp/tunnel/185.148.83.16-80.211.43.73/require;
    
    spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec
          esp/tunnel/80.211.43.73-185.148.83.16/require;
    
    ===
    
    
    root@racoon:~# racoonctl show-sa isakmp
    Destination            Cookies                           Created
    185.148.83.16.500      2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 
    
    ===
    
    root@racoon:~# racoonctl show-sa esp
    80.211.43.73 185.148.83.16 
            esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000)
            E: aes-cbc  00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d
            A: hmac-sha1  aa9e7cd7 51653621 67b3b2e9 64818de5 df848792
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=1 pid=7739 refcnt=0
    185.148.83.16 80.211.43.73 
            esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000)
            E: aes-cbc  c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044
            A: hmac-sha1  cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=0 pid=7739 refcnt=0

  9. KÔik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.

    Selles nÀites kasutasime PSK-d partneri autentimiseks, kuid vÔimalik on ka sertifikaadi autentimise variant. Selleks tuleb minna globaalsete seadete vahelehele, aktiveerida sertifikaadi autentimine ja valida vajalik sertifikaat.

    Lisaks tuleb saidi seadetes muuta autentimise meetodit.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    TÔstaksin esile, et IPsec tunnelite arv sÔltub juurutatud Edge Gateway'i suurusest (selle kohta saate lugeda meie esimesest artiklist).

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

SSL VPN

SSL VPN-Plus on ĂŒks variant Remote Access VPN-ist. See vĂ”imaldab ĂŒksikutel eemalt töötavatel kasutajatel ohutult ĂŒhenduda privaatsete vĂ”rkudega, mis asuvad NSX Edge'i taga. KrĂŒpteeritud tunnel SSL VPN-plus korral luuakse kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.

  1. Alustame seadistamist. Edge Gateway'i teenuste juhtpaneelil lĂ€heme SSL VPN-Plus vahelehele, seejĂ€rel Server Settings. Valime aadressi ja porti, millel server sisenevaid ĂŒhendusi kuulama hakkab, aktiveerime logimise ja valime vajalikud krĂŒpteerimisalgoritmid.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Siin saab muuta ka sertifikaati, mida server kasutab.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  2. Kui kĂ”ik on valmis, lĂŒlitage server sisse ja Ă€rge unustage seadeid salvestada.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. SeejĂ€rel peame seadistama adressipooli, mida jagame klientidele ĂŒhenduse loomisel. See vĂ”rk on eraldatud igast olemasolevast alamvĂ”rgust teie NSX keskkonnas, seda ei pea seadistama mujal fĂŒĂŒsilistes vĂ”rkudes, vĂ€lja arvatud marsruudid, mis viitavad sellele.

    Liigume vahekaardile IP Pools ja klÔpsame +.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. Valige aadressid, alamvÔrgu mask ja vÀrav. Siin saab muuta ka DNS ja WINS serverite seadeid.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. Saadud piiressurss.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. NĂŒĂŒd lisame vĂ”rgud, millele VPN-i kasutajatel juurdepÀÀs on. Liigume vahekaardile Private Networks ja vajutame +.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. TĂ€idame:
    • Network — kohalik vĂ”rk, millele eemalt kasutajad pÀÀsevad.
    • Send traffic, sellel on kaks varianti:
      — over tunnel – saata liiklus vĂ”rku tunnelisse,
      — bypass tunnel – saata liiklus vĂ”rku otse, mööda tunnelit.
    • Aktiveeri TCP optimeerimine – mĂ€rkige, kui valisite ĂŒle tunnel. Kui optimeerimine on lubatud, saab mÀÀrata portide numbrid, mille jaoks on vajalik liiklus optimeerida. Selle konkreetse vĂ”rgu ĂŒlejÀÀnud portide liiklust ei optimeerita. Kui portide numbreid ei ole mÀÀratud, optimeeritakse liiklust kĂ”igi portide jaoks. Lisainformatsiooni selle funktsiooni kohta leiate siit siit.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. Liigume edasi vahelehele Authentication ja vajutame +. Autentimiseks kasutame kohaliku serveri NSX Edge'is.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  9. Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode lukustatud staatuse valikud (nÀiteks, kui palju katseid on lubatud vale parooli sisestamisel).

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  10. Kuna me kasutame kohalikke autentimismeetodeid, on vajalik kasutajate loomine.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  11. Lisaks pÔhiasjadele, nagu nimi ja parool, saab siin nÀiteks keelata kasutajal parooli muutmise vÔi vastupidi, nÔuda, et ta muudaks parooli jÀrgmise sisenemise ajal.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  12. PÀrast seda, kui kÔik vajalikud kasutajad on lisatud, liigume edasi vahelehele Installation Packages, vajutame + ja loome installija, mis laadib alla eemaloleva töötaja jaoks.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  13. KlĂ”psame +. Valime serveri aadressi ja sadama, millega klient ĂŒhendub, ning platvormid, mille jaoks tuleb genereerida paigalduspakett.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Allpool selles aknas saab mÀÀrata Windowsi kliendi parameetrid. Valime:

    • kliendi kĂ€ivitamine sisselogimisel – VPN-klient lisatakse kaugmasina kĂ€ivituste hulka;
    • lauaarvuti ikooni loomine – loob VPN-klientide ikooni töölauale;
    • serveri turvaseadme sertifikaadi valideerimine – valideerib serveri sertifikaadi ĂŒhenduse loomisel.
      Serveri seadistamine on lÔpetatud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  14. NĂŒĂŒd laadime alla viimases etapis loodud paigalduspaketi kaug-PC-le. Serveri seadistamisel mÀÀrasime selle vĂ€limise aadressi (185.148.83.16) ja sadama (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see 185.148.83.16:445.

    Sisselogimise aknas tuleb sisestada kasutaja andmed, kelle oleme varem loonud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  15. PĂ€rast sisselogimist ilmub meie ette loodud paigalduspakettide loend, mis on allalaadimiseks saadaval. Loome ainult ĂŒhe – selle me ka alla laadime.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  16. KlÔpsame lingil, klient hakkab alla laadima.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  17. VÀÀrindame alla laaditud arhiivi ja kÀivitame installiprogrammi.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  18. PÀrast installimist kÀivitage klient, logimisaknas klÔpsake nuppu Login.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  19. Sertifikaadi kontrollimise aknas valige Jah.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  20. Sisestage varem loodud kasutaja andmed ja veenduge, et ĂŒhendus on edukalt loodud.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  21. Kontrollige VPN-klientide statistikat kohaliku arvuti peal.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  22. Windowsi kĂ€suviibas (ipconfig /all) nĂ€eme, et on ilmunud lisavirtuaalne adapter ja ĂŒhendus kaugvĂ”rguga on olemas, kĂ”ik töötab:

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  23. Ja lÔpuks - kontroll Edge Gateway konsolist.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

L2 VPN

L2VPN on vajalik, kui tuleb ĂŒhenduda mitme geograafiliselt
jaotatud vĂ”rgu ĂŒhe broadcast-domeeniga.

See vĂ”ib olla kasulik nĂ€iteks virtuaalmasina migreerimisel: kui VM liigub teise geograafilisse asukohta, sĂ€ilitab see IP-aadressi seaded ja ei kaota ĂŒhendust teiste masinatega, mis asuvad samas L2-domeenis.

Meie testkeskkonnas ĂŒhendame omavahel kaks asukohta, nimetame need vastavalt A ja B. Meil on kaks NSX-i ja kaks identset marsruutimisvĂ”rku, mis on seotud erinevate Edge'idega. Masin A on aadressil 10.10.10.250/24, masin B – 10.10.10.2/24.

  1. vCloud Directoris liikuge vahekaardile Administration, valige soovitud VDC, minge vahekaardile Org VDC Networks ja lisage kaks uut vÔrku.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  2. Valige vĂ”rgunĂ€idu tĂŒĂŒp routed ja siduge see meie NSX-iga. MĂ€rkige ruut Create as subinterface.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  3. Kokku peaks meil olema kaks vÔrku. Meie nÀites nimetatakse neid network-a ja network-b, mÔlemal on sama gateway seadistus ja sama mask.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  4. NĂŒĂŒd liikuge esimese NSX-i seadete juurde. See on NSX, millega on seotud vĂ”rgu A. See toimib serverina.

    Naaseme NSX Edge'i liidesesse. Liikuge vahekaardile VPN -> L2VPN. Lubage L2VPN, valige Serveri tööreĆŸiim, Server Global seadetes sisestage NSX-i vĂ€line IP-aadress, kus kuulatakse tunnelis porti. Vaikimisi avatakse pistik 443. port, kuid seda saab muuta. Ärge unustage valida krĂŒpteerimise seadeid tulevase tunneliga.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  5. Liikuge vahekaardile Server Sites ja lisage peer.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  6. Lubage peer, mÀÀrake nimi, kirjeldus, kui soovite, ja mÀÀrake kasutajanimi ja parool. Need andmed on meile hiljem vajalikud kliendi saidi seadistamisel.

    Egress Optimization Gateway Address vÀljendame vÀrav aadressi. See on vajalik IP-aadresside konfliktide vÀltimiseks, kuna meie vÔrkude vÀrav on sama aadressiga. SeejÀrel klÔpsame nuppu SELECT SUB-INTERFACES.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  7. Siin valime vajaliku alaliidese. Salvestame seaded.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  8. NÀeme, et seadetes on ilmunud Àsja loodud kliendileht.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  9. NĂŒĂŒd liigume kliendi poole NSX seadistamise juurde.

    Sisestume NSX poolele B, liikuda VPN → L2VPN, lĂŒlitame L2VPN sisse, seadistame L2VPN reĆŸiimi kliendi tööreĆŸiimi. Vahekaardil Client Global mÀÀrame NSX A aadressi ja voldi, mille me eelnevalt mÀÀrasime Listening IP ja Port serveripoolsel kĂŒljel. Samuti on vajalik mÀÀrata sama ĆĄifreerimise seaded, et need kokku sobiksid tunnelit ĂŒles tĂ”stes.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

    Liigume allapoole, valime alaliidese, mille kaudu tunnel L2VPN-i ehitatakse.
    Egress Optimization Gateway Address vÀljendame vÀrav aadressi. MÀÀrame user-id ja parooli. Valime alaliidese ja Àrge unustage seadeid salvestada.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  10. KokkuvĂ”ttes on see kĂ”ik. Kliendi ja serveri poole seaded on praktiliselt identsed, vĂ€lja arvatud mĂ”ned nĂŒansid.
  11. NĂŒĂŒd saame vaadata, kuidas meie tunnel töötab, minnes Statistics -> L2VPN igas NSX-is.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

  12. Kui me nĂŒĂŒd siseneme mis tahes Edge Gateway konsooli, siis nĂ€eme arp-tabelis adressaatide aadresse mĂ”lema VM-i jaoks.

    VMware NSX kÔige vÀiksematele. Osa 6. VPN-i seadistamine

See on kĂ”ik NSX Edge'i VPN-ist. KĂŒsige, kui midagi jĂ€i arusaamatuks. See on ka viimane osa NSX Edge'i tööd kĂ€sitlevast artiklite seeriast. Loodame, et nad olid kasulikud 🙂

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster