VMware NSX pour les plus petits. Partie 6. Configuration du VPN

VMware NSX pour les plus petits. Partie 6. Configuration du VPN

Partie un. Introduction
Partie deux. Configuration des rĂšgles de Firewall et NAT
Partie trois. Configuration du DHCP
Partie quatre. Configuration du routage
CinquiÚme partie. Configuration du répartiteur de charge

Aujourd'hui, nous examinerons les possibilités de configuration du VPN offertes par NSX Edge.

En général, nous pouvons diviser les technologies VPN en deux types clés :

  • VPN site Ă  site. IPSec est le plus souvent utilisĂ© pour crĂ©er un tunnel sĂ©curisĂ©, par exemple, entre le rĂ©seau du siĂšge social et le rĂ©seau d'un site distant ou dans le cloud.
  • VPN d'accĂšs Ă  distance. UtilisĂ© pour connecter des utilisateurs individuels Ă  des rĂ©seaux privĂ©s d'organisations via un logiciel client VPN.

NSX Edge nous permet d'utiliser les deux options.
Nous effectuerons la configuration à l'aide d'un banc d'essai avec deux NSX Edge, un serveur Linux avec le démon racoon et un ordinateur portable Windows pour tester le VPN d'accÚs à distance.

IPsec

  1. Dans l'interface de vCloud Director, nous allons dans la section Administration et sélectionnons vDC. Dans l'onglet Edge Gateways, nous choisissons l'Edge souhaité, cliquons avec le bouton droit et sélectionnons Services Edge Gateway.
    VMware NSX pour les plus petits. Partie 6. Configuration du VPN
  2. Dans l'interface de NSX Edge, nous accédons à l'onglet VPN - VPN IPsec, puis à la section Sites VPN IPsec et cliquons sur + pour ajouter un nouveau site.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  3. Nous remplissons les champs nécessaires :
    • Ombres dynamiques – active le site distant.
    • PFS – garantit que chaque nouvelle clĂ© cryptographique n'est pas liĂ©e Ă  une clĂ© antĂ©rieure.
    • ID Local et Endpoint Local– adresse externe de NSX Edge.
    • Sous-rĂ©seaux Locaux– les rĂ©seaux locaux qui utiliseront le VPN IPsec.
    • ID Peer et Endpoint Peer – adresse du site distant.
    • Sous-rĂ©seaux Peer – rĂ©seaux qui utiliseront le VPN IPsec du cĂŽtĂ© distant.
    • Algorithme de chiffrement – algorithme de chiffrement du tunnel.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    • Authentification – comment nous allons authentifier le pair. Une clĂ© prĂ©partagĂ©e ou un certificat peut ĂȘtre utilisĂ©.
    • ClĂ© prĂ©partagĂ©e – nous indiquons la clĂ© qui sera utilisĂ©e pour l'authentification et doit correspondre des deux cĂŽtĂ©s.
    • Groupe Diffie-Hellman – algorithme d'Ă©change de clĂ©s.

    AprÚs avoir rempli les champs nécessaires, nous cliquons sur Keep.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  4. C'est fait.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  5. AprĂšs avoir ajoutĂ© le site, nous accĂ©dons Ă  l'onglet État d'activation et activons le service IPsec.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  6. Une fois que les paramĂštres ont Ă©tĂ© appliquĂ©s, nous accĂ©dons Ă  l'onglet Statistiques → VPN IPsec et vĂ©rifions l'Ă©tat du tunnel. Nous voyons que le tunnel est montĂ©.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  7. Vérifions l'état du tunnel depuis la console Edge gateway :
    • show service ipsec – vĂ©rification de l'Ă©tat du service.

      VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    • show service ipsec site – informations sur l'Ă©tat du site et les paramĂštres convenus.

      VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    • show service ipsec sa – vĂ©rification de l'Ă©tat de l'association de sĂ©curitĂ© (SA).

      VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  8. Vérification de la connectivité avec le site distant :
    root@racoon:~# ifconfig eth0:1 | grep inet
            inet 10.255.255.1  netmask 255.255.255.0  broadcast 0.0.0.0
    
    root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 
    PING 192.168.0.10 (192.168.0.10) depuis 10.255.255.1 : 56(84) octets de données.
    64 octets de 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms
    
    --- Statistiques de ping pour 192.168.0.10 ---
    1 paquets transmis, 1 reçu, 0% de perte de paquets, temps 0ms
    rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 ms
    

    Fichiers de configuration et commandes supplémentaires pour le diagnostic cÎté serveur Linux distant :

    root@racoon:~# cat /etc/racoon/racoon.conf 
    
    log debug;
    path pre_shared_key "/etc/racoon/psk.txt";
    path certificate "/etc/racoon/certs";
    
    listen {
      isakmp 80.211.43.73 [500];
       strict_address;
    }
    
    remote 185.148.83.16 {
            exchange_mode main,aggressive;
            proposal {
                     encryption_algorithm aes256;
                     hash_algorithm sha1;
                     authentication_method pre_shared_key;
                     dh_group modp1536;
             }
             generate_policy on;
    }
     
    sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any {
             encryption_algorithm aes256;
             authentication_algorithm hmac_sha1;
             compression_algorithm deflate;
    }
    
    ===
    
    root@racoon:~# cat /etc/racoon/psk.txt
    185.148.83.16 testkey
    
    ===
    
    root@racoon:~# cat /etc/ipsec-tools.conf 
    #! /usr/sbin/setkey -f
    
    flush;
    spdflush;
    
    spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec
          esp/tunnel/185.148.83.16-80.211.43.73/require;
    
    spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec
          esp/tunnel/80.211.43.73-185.148.83.16/require;
    
    ===
    
    
    root@racoon:~# racoonctl show-sa isakmp
    Destination            Cookies                           Created
    185.148.83.16.500      2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 
    
    ===
    
    root@racoon:~# racoonctl show-sa esp
    80.211.43.73 185.148.83.16 
            esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000)
            E: aes-cbc  00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d
            A: hmac-sha1  aa9e7cd7 51653621 67b3b2e9 64818de5 df848792
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=1 pid=7739 refcnt=0
    185.148.83.16 80.211.43.73 
            esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000)
            E: aes-cbc  c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044
            A: hmac-sha1  cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878
            seq=0x00000000 replay=4 flags=0x00000000 state=mature 
            created: May 22 13:46:13 2019   current: May 22 14:07:43 2019
            diff: 1290(s)   hard: 3600(s)   soft: 2880(s)
            last: May 22 13:46:13 2019      hard: 0(s)      soft: 0(s)
            current: 72240(bytes)   hard: 0(bytes)  soft: 0(bytes)
            allocated: 860  hard: 0 soft: 0
            sadb_seq=0 pid=7739 refcnt=0

  9. Tout est prĂȘt, le VPN IPsec site-Ă -site est configurĂ© et fonctionne.

    Dans cet exemple, nous avons utilisĂ© un PSK pour l'authentification du pair, mais il est Ă©galement possible d'opter pour une authentification par certificats. Pour cela, il faut aller dans l'onglet Configuration Globale, activer l'authentification par certificats et sĂ©lectionner le certificat lui-mĂȘme.

    De plus, dans les paramÚtres du site, il sera nécessaire de changer la méthode d'authentification.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    Je tiens à souligner que le nombre de tunnels IPsec dépend de la taille de la passerelle Edge déployée (lisez-en plus dans notre dans le premier article).

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

SSL VPN

SSL VPN-Plus est l'une des options de VPN d'accÚs à distance. Il permet à des utilisateurs distants de se connecter en toute sécurité à des réseaux privés situés derriÚre le pare-feu NSX Edge. Un tunnel chiffré est établi entre le client (Windows, Linux, Mac) et le NSX Edge dans le cas de SSL VPN-Plus.

  1. Commençons la configuration. Dans le panneau de gestion des services de la passerelle Edge, allons à l'onglet SSL VPN-Plus, puis aux ParamÚtres du serveur. Choisissez l'adresse et le port sur lequel le serveur écoutera les connexions entrantes, activez la journalisation et sélectionnez les algorithmes de chiffrement nécessaires.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    Ici, vous pouvez également modifier le certificat que le serveur utilisera.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  2. Une fois que tout est prĂȘt, activez le serveur et n'oubliez pas de sauvegarder les paramĂštres.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  3. Nous devons maintenant configurer le pool d'adresses que nous attribuerons aux clients lors de leur connexion. Ce réseau est isolé de tout sous-réseau existant dans votre environnement NSX, il n'est pas nécessaire de le configurer sur d'autres appareils dans les réseaux physiques, à l'exception des routes qui y pointent.

    Allons Ă  l'onglet Pools d'adresses et cliquez sur +.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  4. Choisissez les adresses, le masque de sous-réseau et la passerelle. Vous pouvez également modifier les paramÚtres pour les serveurs DNS et WINS ici.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  5. Le pool résultant.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  6. Maintenant, ajoutons les réseaux auxquels les utilisateurs se connectant au VPN auront accÚs. Passons à l'onglet Réseaux privés et cliquons sur +.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  7. Remplissons :
    • RĂ©seau — rĂ©seau local auquel les utilisateurs distants auront accĂšs.
    • Envoyer le trafic, cela a deux options :
      — via le tunnel – envoyer le trafic vers le rĂ©seau Ă  travers le tunnel,
      — contourner le tunnel – envoyer le trafic vers le rĂ©seau directement en contournant le tunnel.
    • Activer l'optimisation TCP – cochez si vous avez choisi l'option via le tunnel. Lorsque l'optimisation est activĂ©e, vous pouvez spĂ©cifier les numĂ©ros de ports pour lesquels il est nĂ©cessaire d'optimiser le trafic. Le trafic pour les autres ports de ce rĂ©seau spĂ©cifique ne sera pas optimisĂ©. Si aucun numĂ©ro de port n'est spĂ©cifiĂ©, le trafic pour tous les ports sera optimisĂ©. Lisez plus sur cette fonction dans ici.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  8. Ensuite, passons Ă  l'onglet Authentification et cliquons sur +. Pour l'authentification, nous utiliserons un serveur local sur le NSX Edge lui-mĂȘme.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  9. Ici, nous pouvons choisir des politiques pour générer de nouveaux mots de passe et configurer des options pour le verrouillage des comptes utilisateurs (par exemple, le nombre de tentatives autorisées en cas de saisie incorrecte du mot de passe).

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  10. Puisque nous utilisons l'authentification locale, il est nécessaire de créer des utilisateurs.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  11. En plus des éléments de base tels que le nom et le mot de passe, il est possible, par exemple, d'interdire à l'utilisateur de changer son mot de passe ou, au contraire, de l'obliger à changer son mot de passe lors de la prochaine connexion.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  12. Une fois tous les utilisateurs nécessaires ajoutés, passons à l'onglet Packages d'installation, cliquons sur + et créons l'installateur qui téléchargera pour l'installation de l'employé distant.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  13. Nous cliquons sur +. Nous choisissons l'adresse et le port du serveur auquel le client se connectera, et les plateformes pour lesquelles il faut générer le package d'installation.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    Dans cette fenĂȘtre, vous pouvez spĂ©cifier les paramĂštres du client pour Windows. Nous choisissons :

    • dĂ©marrer le client Ă  la connexion – le client VPN sera ajoutĂ© au dĂ©marrage sur la machine distante ;
    • crĂ©er une icĂŽne sur le bureau – cela crĂ©era une icĂŽne du client VPN sur le bureau ;
    • validation du certificat de sĂ©curitĂ© du serveur – cela validera le certificat du serveur lors de la connexion.
      La configuration du serveur est terminée.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  14. Nous allons maintenant télécharger le package d'installation que nous avons créé à l'étape précédente sur le PC distant. Lors de la configuration du serveur, nous avons indiqué son adresse externe (185.148.83.16) et son port (445). C'est à cette adresse que nous devons nous rendre dans le navigateur. Dans mon cas, c'est 185.148.83.16:445.

    Dans la fenĂȘtre d'authentification, vous devez entrer les informations d'identification de l'utilisateur que nous avons créé prĂ©cĂ©demment.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  15. AprĂšs l'autorisation, nous voyons la liste des packages d'installation créés, disponibles au tĂ©lĂ©chargement. Nous n'en avons créé qu'un – c'est celui que nous allons tĂ©lĂ©charger.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  16. Nous cliquons sur le lien, le téléchargement du client commence.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  17. Nous décompressons l'archive téléchargée et lançons l'installateur.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  18. AprĂšs l'installation, nous lançons le client et dans la fenĂȘtre d'authentification, nous cliquons sur Connexion.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  19. Dans la fenĂȘtre de vĂ©rification du certificat, nous choisissons Oui.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  20. Nous entrons les informations d'identification de l'utilisateur précédemment créé et voyons que la connexion est établie avec succÚs.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  21. Nous vérifions les statistiques du client VPN sur l'ordinateur local.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  22. Dans l'invite de commande Windows (ipconfig /all), nous voyons qu'un adaptateur virtuel supplémentaire est apparu et qu'il y a une connexion avec le réseau distant, tout fonctionne :

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  23. Et enfin – vĂ©rification depuis la console Edge Gateway.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

L2 VPN

L2VPN sera nécessaire lorsque vous devez regrouper plusieurs réseaux géographiquement
répartis en un seul domaine de diffusion.

Cela peut ĂȘtre utile, par exemple, lors de la migration d'une machine virtuelle : en dĂ©plaçant la VM vers une autre zone gĂ©ographique, la machine conservera ses paramĂštres d'adressage IP et ne perdra pas sa connectivitĂ© avec d'autres machines situĂ©es dans le mĂȘme domaine L2 qu'elle.

Dans notre environnement de test, nous allons connecter deux sites entre eux, que nous appellerons respectivement A et B. Nous avons deux NSX et deux réseaux routables créés de maniÚre identique, attachés à différents Edge. La machine A a l'adresse 10.10.10.250/24, et la machine B a 10.10.10.2/24.

  1. Dans vCloud Director, nous allons à l'onglet Administration, accédons au VDC souhaité, puis à l'onglet Org VDC Networks et ajoutons deux nouveaux réseaux.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  2. Nous choisissons le type de réseau routé et associons ce réseau à notre NSX. Nous cochons la case Créer comme sous-interface.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  3. Nous devrions donc obtenir deux rĂ©seaux. Dans notre exemple, ils s'appellent network-a et network-b, avec les mĂȘmes paramĂštres de passerelle et le mĂȘme masque.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  4. Nous allons maintenant dans les paramÚtres du premier NSX. Ce sera le NSX auquel le réseau A est lié. Il agira en tant que serveur.

    Nous revenons dans l'interface NSx Edge / AccĂ©dons Ă  l'onglet VPN → L2VPN. Nous activons L2VPN, choisissons le mode de fonctionnement Serveur, et dans les paramĂštres Serveur Global, nous indiquons l'adresse IP externe du NSX, sur laquelle le port Ă©coutera pour le tunnel. Par dĂ©faut, le socket s'ouvrira sur le port 443, mais il peut ĂȘtre changĂ©. N'oublions pas de choisir les paramĂštres de cryptage pour le tunnel futur.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  5. Nous allons Ă  l'onglet Sites Serveurs et ajoutons un pair.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  6. Nous activons le pair, définissons un nom, une description si besoin, puis saisissons un nom d'utilisateur et un mot de passe. Ces informations nous seront nécessaires plus tard lors de la configuration du site client.

    Dans Egress Optimization Gateway Address, nous dĂ©finissons l'adresse de la passerelle. Cela est nĂ©cessaire pour qu'il n'y ait pas de conflit d'adresses IP, car la passerelle de nos rĂ©seaux a la mĂȘme adresse. Ensuite, nous cliquons sur le bouton SÉLECTIONNER SOUS-INTERFACES.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  7. Ici, nous choisissons la sous-interface nécessaire. Nous enregistrons les paramÚtres.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  8. Nous voyons que le site client récemment créé est apparu dans les paramÚtres.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  9. Maintenant, passons à la configuration de NSX du cÎté client.

    Nous nous connectons au NSX du cĂŽtĂ© B, allons dans VPN → L2VPN, activons L2VPN et dĂ©finissons le mode L2VPN en mode client. Dans l'onglet Client Global, nous saisissons l'adresse et le port de NSX A, que nous avions prĂ©cĂ©demment indiquĂ©s comme IP d'Ă©coute et port du cĂŽtĂ© serveur. Il est Ă©galement nĂ©cessaire de dĂ©finir les mĂȘmes paramĂštres de cryptage pour qu'ils soient compatibles lors de l'Ă©tablissement du tunnel.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

    Faites défiler vers le bas, sélectionnez le sous-interface qui sera utilisée pour établir le tunnel pour L2VPN.
    Dans l'adresse de passerelle d'optimisation de sortie, définissez l'adresse de la passerelle. Saisissez l'ID utilisateur et le mot de passe. Sélectionnez le sous-interface et n'oubliez pas de sauvegarder les paramÚtres.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  10. Voilà, c'est tout. Les paramÚtres du cÎté client et du cÎté serveur sont pratiquement identiques, à part quelques nuances.
  11. Nous pouvons maintenant vérifier que notre tunnel fonctionne en allant dans Statistiques -> L2VPN sur n'importe quel NSX.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

  12. Si nous entrons maintenant dans la console de n'importe quelle passerelle Edge, nous verrons les adresses des deux VM dans la table ARP.

    VMware NSX pour les plus petits. Partie 6. Configuration du VPN

C'est tout pour le VPN sur NSX Edge. N'hĂ©sitez pas Ă  poser des questions si quelque chose n'est pas clair. C'est aussi la derniĂšre partie d'une sĂ©rie d'articles sur le travail avec NSX Edge. Nous espĂ©rons qu'ils ont Ă©tĂ© utiles 🙂

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster