
TÀnasel pÀeval vaatame NSX Edge'i poolt pakutavaid VPN seadistamise vÔimalusi.
Ăldiselt saame VPN tehnoloogiad jagada kaheks peamiseks tĂŒĂŒbiks:
- Site-to-site VPN. KÔige sagedamini kasutatakse IPSeci, et luua turvaline tunnel, nÀiteks peakorterist eemal asuva vÔrgu vÔi pilve vahel.
- Remote Access VPN. Kasutatakse ĂŒksikute kasutajate ĂŒhendamiseks organisatsioonide privaatvĂ”rkudega VPN kliendirakenduse kaudu.
NSX Edge vÔimaldab meil kasutada mÔlemat valikut.
Seadistamine toimub testkeskkonnas kahe NSX Edge'i, Linux-serveriga, kuhu on installitud daemon ja Windowsi lÀpakaga Remote Access VPN testimiseks.
IPsec
- Liideses vCloud Director liikume jaotisse Administration ning valime vDC. Edge Gateways vahekaardil valime meid huvitava Edge, klikime parema hiirega ja valime Edge Gateway Services.

- Liideses NSX Edge liikume vahekaardile VPN-IPsec VPN, seejÀrel jaotisse IPsec VPN Sites ja vajutame +, et lisada uus koht.

- TÀiendame vajalikud vÀljad:
- Lubatud â aktiveerib eemal asuva koha.
- PFS â tagab, et iga uus krĂŒptograafiline vĂ”ti ei ole seotud ĂŒhegi eelneva vĂ”tmega.
- Local ID ja Local Endpointâ NSX Edge'i vĂ€line aadress.
- Local Subnetsâ kohalikud vĂ”rgud, mis kasutavad IPsec VPN-i.
- Peer ID ja Peer Endpoint â eemal asuva koha aadress.
- Peer Subnets â vĂ”rgud, mis kasutavad IPsec VPN-i eemal asuvas otsas.
- KrĂŒpteerimise algoritm â tunneli krĂŒpteerimise algoritm.

- Authentication â kuidas me piiripunkte autentime. Saame kasutada eelnevalt jagatud vĂ”tit vĂ”i sertifikaati.
- Pre-Shared Key â mÀÀrame vĂ”tme, mida autentimiseks kasutatakse ja mis peab mĂ”lemast otsast ĂŒhtima.
- Diffie-Hellman Group â vĂ”tme vahetamise algoritm.
PÀrast vajalike vÀljade tÀitmist vajutame Keep.

- Valmis.

- PĂ€rast koha lisamist liikume vahekaardile Activation Status ja aktiveerime IPsec teenuse.

- PĂ€rast seadistuste rakendamist liigume vahekaardile Statistics â> IPsec VPN ja kontrollime tunneli staatust. NĂ€eme, et tunnel on avatud.

- Kontrollime tunneli staatust Edge gateway'i konsoolist:
- show service ipsec â teenuse oleku kontrollimine.

- show service ipsec site â teave koha ja kokkulepitud parameetrite oleku kohta.

- show service ipsec sa â Security Association (SA) oleku kontrollimine.

- show service ipsec â teenuse oleku kontrollimine.
- Eemal asuva koha ĂŒhenduvuse kontrollimine:
root@racoon:~# ifconfig eth0:1 | grep inet inet 10.255.255.1 netmask 255.255.255.0 broadcast 0.0.0.0 root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data. 64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms --- 192.168.0.10 ping statistics --- 1 packets transmitted, 1 received, 0% packet loss, time 0ms rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 msKonfiguratsioonifailid ja lisakomandid kaugel asuva Linux-serveri diagnostikaks:
root@racoon:~# cat /etc/racoon/racoon.conf log debug; path pre_shared_key "/etc/racoon/psk.txt"; path certificate "/etc/racoon/certs"; listen { isakmp 80.211.43.73 [500]; strict_address; } remote 185.148.83.16 { exchange_mode main,aggressive; proposal { encryption_algorithm aes256; hash_algorithm sha1; authentication_method pre_shared_key; dh_group modp1536; } generate_policy on; } sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any { encryption_algorithm aes256; authentication_algorithm hmac_sha1; compression_algorithm deflate; } === root@racoon:~# cat /etc/racoon/psk.txt 185.148.83.16 testkey === root@racoon:~# cat /etc/ipsec-tools.conf #! /usr/sbin/setkey -f flush; spdflush; spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec esp/tunnel/185.148.83.16-80.211.43.73/require; spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec esp/tunnel/80.211.43.73-185.148.83.16/require; === root@racoon:~# racoonctl show-sa isakmp Sihtkoht KĂŒpsised Loodu 185.148.83.16.500 2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 === root@racoon:~# racoonctl show-sa esp 80.211.43.73 185.148.83.16 esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000) E: aes-cbc 00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d A: hmac-sha1 aa9e7cd7 51653621 67b3b2e9 64818de5 df848792 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=1 pid=7739 refcnt=0 185.148.83.16 80.211.43.73 esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000) E: aes-cbc c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044 A: hmac-sha1 cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=0 pid=7739 refcnt=0 - KĂ”ik on valmis, site-to-site IPsec VPN on seadistatud ja töötab.
Selles nÀites kasutasime PSK-d peer'i autentimiseks, kuid vÔimalik on ka sertifikaatide kasutamine autentimiseks. Selleks tuleb minna vahekaardile Global Configuration, lubada sertifikaatide autentimine ja valida sertifikaat.
Lisaks tuleb saidi seadetes muuta autentimismeetodit.


Tahan mÀrkida, et IPsec-tunnelite arv sÔltub juurutatud Edge Gateway suurusest (sellest loe meie ).
SSL VPN
SSL VPN-Plus on ĂŒks kaugjuurdepÀÀsu VPN-i variante. See vĂ”imaldab ĂŒksikutele kaugkasutajatele turvaliselt ĂŒhenduda privaatsete vĂ”rkudega, mis asuvad NSX Edge'i taga. SSL VPN-plus puhul luuakse krĂŒpteeritud tunnel kliendi (Windows, Linux, Mac) ja NSX Edge'i vahel.
- Alustame seadistamist. Edge Gateway teenuste juhtpaneelil lĂ€heme SSL VPN-Plus vahelehele, seejĂ€rel Server Settings sektsiooni. Valime aadressi ja pordi, millel server sissetulevaid ĂŒhendusi kuulab, aktiveerime logimise ja valime vajalikud krĂŒptimisalgoritmid.

Siin on samuti vÔimalik muuta sertifikaati, mida server kasutab.
- PÀrast seda, kui kÔik on valmis, aktiveerime serveri ja Àrge unustage seadeid salvestada.

- SeejĂ€rel peame seadistama aadresside haarde, mida anname klientidele ĂŒhenduse loomisel. See vĂ”rk on eraldatud igasugustest olemasolevatest alavĂ”rkudest teie NSX keskkonnas ja seda ei pea seadistama muudel seadmetel fĂŒĂŒsilistes vĂ”rkudes, vĂ€lja arvatud marsruudid, mis sellele viitavad.
LĂ€heme IP Pools vahelehele ja vajutame +.

- Valime aadressid, alamsideme ja vÀrava. Samuti on siin vÔimalik muuta DNS ja WINS serverite seadeid.

- Saadud haare.

- NĂŒĂŒd lisame vĂ”rgud, millele VPN-i kasutajatel on juurdepÀÀs. Liigume Private Networks vahelehele ja vajutame +.

- TĂ€idame:
- Network â kohalik vĂ”rk, millele kaugkasutajatel on juurdepÀÀs.
- Send traffic, sellel on kaks varianti:
â over tunnel â suunata liiklus vĂ”rku tunnelite kaudu,
â bypass tunnel â suunata liiklus vĂ”rku otse tunnelit mööda. - Enable TCP Optimization â valime, kui valisime variandi over tunnel. Kui optimeerimine on aktiveeritud, saab mÀÀrata portide numbrid, mille jaoks liiklust optimeerida. ĂlejÀÀnud portide liiklust selles konkreetses vĂ”rgus ei optimeerita. Kui portide numbreid ei ole mÀÀratud, optimeeritakse liiklust kĂ”ikide portide jaoks. Lisainfot selle funktsiooni kohta leiate .

- SeejÀrel lÀheme Authentication vahelehele ja vajutame +. Autentimiseks kasutame kohalikku serverit NSX Edge'il.

- Siin saame valida poliitikad uute paroolide genereerimiseks ja seadistada kasutajakontode blokeerimise valikud (nÀiteks vale parooli sisestamise kordade arvu).


- Kuna kasutame kohalikke autentimismeetodeid, tuleb luua kasutajad.

- Lisaks pÔhiasjadele nagu nimi ja parool on siin vÔimalik nÀiteks keelata kasutajal parooli muutmine vÔi vastupidi, sundida teda parooli vahetama jÀrgmisel sisselogimisel.

- PÀrast kÔigi vajalike kasutajate lisamist liigume Installation Packages vahekaardile, vajutame + ja loome installija, mis allalaadib kaugem töötaja jaoks installimise.

- Vajutame +. Valime serveri aadressi ja pordi, millega klient ĂŒhendub, ning platvormid, mille jaoks tuleb genereerida installimispakett.

Allpool selles aknas saab mÀÀrata Windowsi kliendi parameetreid. Valime:- start client on logon â VPN-kliendi lisamine automaatlaadimisse kaugmasinas;
- create desktop icon â loob VPN-kliendi ikooni töölauale;
- server security certificate validation â valideerib serveri sertifikaadi ĂŒhenduse loomisel.
Serveri seadistamine on lÔpetatud.

- NĂŒĂŒd allalaadime meie viimases etapis loodud installimispaketi kaug-PC-le. Serveri seadistamisel mĂ€rkisime selle vĂ€lise aadressi (185.148.83.16) ja pordi (445). Just sellele aadressile peame veebibrauseris minema. Minu puhul on see :445.
Sisselogimise aknas tuleb sisestada kasutaja, kelle me eelnevalt lÔime, sisselogimisandmed.

- PĂ€rast sisselogimist kuvatakse meile loodud installimispakettide loend, mis on allalaadimiseks saadaval. LĂ”ime ainult ĂŒhe â selle me ka allalaadime.

- KlÔpsame lingil, klient hakkab allalaadima.

- Pakkime vÀlja allalaaditud arhivi ja kÀivitame installija.

- PÀrast installimist kÀivitame kliendi, sisselogimise aknas vajutame Login.

- Sertifikaadi kontrollimise aknas valime Yes.

- Sisestame eelnevalt loodud kasutaja andmed ja nĂ€eme, et ĂŒhendus on edukalt loodud.


- Kontrollime VPN-kliendi statistikat kohaliku arvuti peal.


- Windowsi kĂ€sureas (ipconfig /all) nĂ€eme, et on ilmnenud tĂ€iendav virtuaalne adapter ja ĂŒhendus kaugvĂ”rguga on loodud, kĂ”ik töötab:


- Ja lĂ”puks â kontrollimine Edge Gateway konsolist.

L2 VPN
L2VPN on vajalik, kui tuleb ĂŒhendada mitmeid geograafiliselt
jaotatud vĂ”rke ĂŒhe edastusvaldkonnaga.
See on kasulik nĂ€iteks virtuaalse masina migreerimisel: VM-i kolides teisele geograafilisele asukohale sĂ€ilitab masin IP-aadressi seaded ja ei kaota ĂŒhenduvust teiste masinatega, mis asuvad samas L2 domeenis.
Meie testkeskkonnas ĂŒhendame omavahel kaks asukohta, nimetame need A ja B. Meil on kaks NSX-i ja kaks vĂ”tmeartikli vĂ”rku, mis on seotud erinevate Edgedega. Masin A omab aadressi 10.10.10.250/24, masin B â 10.10.10.2/24.
- Vcloud Directoris lÀheme vahekaardile Administration, sisene oma VDC-sse, liigume vahekaardile Org VDC Networks ja lisame kaks uut vÔrku.

- Valime vĂ”rgu tĂŒĂŒbiks routed ja seome selle vĂ”rgu meie NSX-iga. MĂ€rkige kasti Create as subinterface.

- Kokku peaksime saama kaks vÔrku. Meie nÀites nimetatakse neid network-a ja network-b samade gateway seadete ja sama maskiga.


- NĂŒĂŒd liigume esimese NSX-i seadistuste juurde. See on NSX, mille juurde on seotud vĂ”rgu A. See töötab serverina.
Naaseme NSx Edge'i liidesesse / Liigume vahekaardile VPN -> L2VPN. Aktiviseerime L2VPN, valime Server tööreĆŸiimi, Server Global seadetes mÀÀrame NSX-i vĂ€list IP-aadressi, millel kuuldakse tunnelipordi jaoks. Vaikimisi avatakse sokkel 443. port, kuid seda saab muuta. Ărge unustage valida krĂŒpteerimise seaded tulevase tunnel jaoks.

- Liigume vahekaardile Server Sites ja lisame peer.

- Aktiveerime peer'i, mÀÀrame nime, kirjelduse, kui vajalik, mÀÀrame kasutajanime ja parooli. Need andmed on meile hiljem vajalikud kliendipoolse saidi seadistamisel.
Egress Optimization Gateway Address'is mÀÀrame vÀrava aadressi. See on vajalik IP-aadresside konfliktide vÀltimiseks, kuna meie vÔrkudel on sama aadress. SeejÀrel vajutame nuppu SELECT SUB-INTERFACES.

- Siin valime vajaliku subinterface'i. Salvestame seaded.

- NĂ€eme, et seadistustes on just loodud kliendipoolne sait.

- NĂŒĂŒd liigume NSX-i seadistamise juurde kliendipoolse kĂŒljest.
Sisenege NSX-i poolele B, liikuge VPN -> L2VPN, aktiveerige L2VPN, seadke L2VPN reĆŸiim kliendi tööreĆŸiimiks. Vahekaardil Client Global mÀÀrame NSX A aadressi ja pordi, mille mÀÀrasime varem serveripoolena kui Listening IP ja Port. Samuti tuleb mÀÀrata ĂŒhesugused krĂŒpteerimise seaded, et need oleksid kooskĂ”las tunnelit tĂ”stmisel.

Kerime alla, valime alamliidese, mille kaudu tunnel L2VPN-i jaoks luuakse.
Egress Optimization Gateway Address vÀljal mÀÀrame ukse aadressi. Seame user-id ja parooli. Valime alamliidese ja Àrge unustage seadeid salvestada.
- Ongi kĂ”ik. Klient- ja serveripoolne seadistamine on praktiliselt identne, vĂ€lja arvatud mĂ”ned nĂŒansid.
- NĂŒĂŒd saame vaadata, et meie tunnel on tööle hakanud, minnes Statistics -> L2VPN peale igasugusel NSX-il.

- Kui me praegu siseneme mis tahes Edge Gateway konsooli, siis nÀeme kÔigil nende arp-tabelis mÔlema VM-i aadresse.

Sellega on minu jutt NSX Edge VPN-ist lĂ”ppenud. KĂŒsige, kui midagi jĂ€i arusaamatuks. See on ka viimane osa artikkeleseeriast NSX Edge'iga töötamise kohta. Loodame, et need olid kasulikud đ
Allikas: habr.com























































