ืฉืืื! IN
ืืืื ืืืชืืื ืืขืืืื ืฉืืฉ ืื ื, ืืืคืขืืื ืืืงืื, ืจืฉืช MPLS ืขื ืงืืช ืืฉืื ื, ืฉืขืืืจ ืืงืืืืช ืงืืืืื ืืืืืงืช ืืฉื ื ืกืืื ืืื ืขืืงืจืืื - ืื ืฉืืฉืืฉ ืืฉืืจืืช ืืืืฉื ืืืื ืืจื ื, ืืื ืฉืืื ืืฉืืฉ ืืืฆืืจืช ืจืฉืชืืช ืืืืืืืช - ืืืืืฆืขืืช ืืงืืข MPLS ืื ืขืืืจืช ืชืขืืืจืช IPVPN (L3 OSI) ื- VPLAN (L2 OSI) ืขืืืจ ืืืงืืืืช ืืืจืืื ืืื ืฉืื ื.
ืืืจื ืืื, ืืืืืจ ืืงืื ืืชืจืืฉ ืืืืคื ืืื.
ืงื ืืืฉื ืืื ื ืืืฉืจื ืืืงืื ืื ืงืืืช ืื ืืืืืช ืืงืจืืื ืืืืชืจ ืฉื ืืจืฉืช (ืฆืืืช MEN, RRL, BSSS, FTTB ืืื') ืืืืืฉื, ืืขืจืืฅ ื ืจืฉื ืืจื ืจืฉืช ืืชืืืืจื ื-PE-MPLS ืืืงืืื ื ืชื, ืขืืื ืื ื ืืคืื ืืืชื ืืืงืื ืฉื ืืฆืจ ืืืืืื ืขืืืจ ืืงืื VRF, ืชืื ืืชืืฉืืืช ืืคืจืืคืื ืืชืขืืืจื ืฉืืืงืื ืฆืจืื (ืชืืืืืช ืคืจืืคืื ื ืืืจืืช ืขืืืจ ืื ืืฆืืืช ืืืฉื, ืืืชืืกืก ืขื ืขืจืื ืงืืืืืช ip 0,1,3,5, XNUMX).
ืื ืืกืืื ืืืฉืื ืืื ื ื ืืืืืื ืืืจืื ืืืืคื ืืื ืืช ืืืืื ืืืืจืื ืขืืืจ ืืืงืื, ืืืฉื, ืืฉืจืื ืฉื ืืืงืื ืืืืงื ืืืจืื ืขืกืงืื, ืฉืื ืกืคืง ืืืจ ื ืืฆื ืืจืืฉ ืกืืจ ืืขืืืคืืืืช, ืื ืฉืคืฉืื ืืื ืื ื ืืช ื ืงืืืช ืื ืืืืืช ืฉืื ื ืืงืจืืช ืืงืื, ืื ืืขืืจ ืืงืืืืช ืืื ืฆืจืื ืืืฆืืจ ืืกืคืจ ืจืฉืชืืช IPVPN ืืฆื ืกืคืงืื ืฉืื ืื (ืื ืืืจืืืืงืืืจื ืืืฉืชืืืช ืืืืชืจ) ืื ืืคืชืืจ ืืืืคื ืขืฆืืื ืืขืืืช ืขื ืืจืืื ืืืืฉื ื-VRF ืฉืื ืืจื ืืืื ืืจื ื.
ืจืืื ืขืฉื ืืืช ืขื ืืื ืืชืงื ืช ืฉืขืจ ืืื ืืจื ื IPVPN - ืื ืืชืงืื ื ื ืชื ืืืื (ืืืืจื ืื ืคืชืจืื ืืืืกืก ืืื ืืงืก ืืืฉืื), ืืืืจื ืืืื ืขืจืืฅ IPVPN ืขื ืืฆืืื ืืืช ืืขืจืืฅ ืืื ืืจื ื ืขื ืืฉื ื, ืืฉืืงื ืื ืืช ืฉืจืช ื-VPN ืฉืืื ืืืชืืืจื. ืืฉืชืืฉืื ืืจื ืฉืขืจ VPN ืืฉืืื. ืืืืข ืืืืจืื, ืชืื ืืช ืืื ืื ืืืฆืจืช ืขืืืกืื: ืืฉ ืืื ืืช ืชืฉืชืืช ืืื, ืืืืืคื ืื ื ืื ืืืืชืจ, ืืชืคืขื ืืืคืชื.
ืืื ืืืงื ืขื ืืืงืืืืช ืฉืื ื, ืืชืงื ื ืจืืืช VPN ืืจืืืืช ืืืจืื ื ืชืืืื ืืืืืืจืื ืืจื ืืืื ืืจื ื ืืืืฆืขืืช IPSec, ืืืืืจ, ืืขืช ืืงืืืืช ืฆืจืืืื ืจืง ืืืืืืจ ืืช ืื ืชื ืฉืืื ืื ืฉืืขืืื ืขื ืจืืืช ื-VPN ืฉืื ื ืืจื ืื ืืจืช IPSec ืืื ืืื ืืจื ื ืฆืืืืจื. , ืืืืื ื ืฉืืจืจ ืืช ืืชืขืืืจื ืฉื ืืืงืื ืืื ื-VRF ืฉืื.
ืื ืืฆืืจื
- ืืื ืฉืืืจ ืืฉ ืื ืจืฉืช IPVPN ืืืืื ืืฆืจืื ืืืืืจืื ืืืฉืื ืชืื ืืื ืงืฆืจ.
- ืื ืื ืฉืจืืฆื ืืกืืื ืืืฉืื ืืืขืืืจ ืืืง ืืืชืขืืืจื ืืืืื ืืจื ื ืืฆืืืืจื ื-IPVPN, ืื ื ืชืงื ืืขืืจ ืืืืืืืช ืืื ืืืช ืืงืฉืืจืืช ืืืกืคืจ ืกืคืงื ืฉืืจืืช.
- ืืื ืฉืืฉ ืืื ืืจืืข ืืื ืจืฉืชืืช VPN ืฉืื ืืช ืืื ืืคืขืืื ืืืงืื ืฉืื ืื. ืืฉื ื ืืงืืืืช ืฉืืจืื ื ืืืฆืืื IPVPN ื-Beeline, Megafon, Rostelecom ืืื'. ืืื ืืืงื, ืืชื ืืืื ืืืืฉืืจ ืจืง ื-VPN ืืืืื ืฉืื ื, ืืืขืืืจ ืืช ืื ืฉืืจ ืืขืจืืฆืื ืฉื ืืคืขืืืื ืืืจืื ืืืื ืืจื ื, ืืื ืืืชืืืจ ื-Beeline IPVPN ืืจื IPSec ืืืืื ืืจื ื ืืืคืขืืืื ืืื.
- ืืื ืฉืืืจ ืืฉ ืื ืจืฉืช IPVPN ืขื ืืื ืืืื ืืจื ื.
ืื ืืชื ืคืืจืก ืืื ืืฆืื ื, ืืืงืืืืช ืืงืืืื ืชืืืืช VPN ืืืื, ืืชืืจืืช ืจืฆืื ืืช ืืชืฉืชืืช ืืืืืจืืช ืกืื ืืจืืืืช ืฉืืขืืื ืขื ืื ื ืชื ืฉืื ืจืืืืื ืืืื (ืืื ืื ืื ืกืืกืงื, ืืคืืื ืืืงืจืืืืง, ืืขืืงืจ ืฉืืื ืืืื ืืชืืื ืืจืืื IPSec/IKEv2 ืขื ืฉืืืืช ืืืืืช ืกืื ืืจืืืืช). ืืื, ืืืื IPSec - ืืจืืข ืื ืื ื ืจืง ืชืืืืื ืืื, ืืื ืื ืื ื ืืชืื ื ืื ืืืฉืืง ืืคืขืื ืืืื ืฉื OpenVPN ืืฉื Wireguard, ืื ืฉืืงืืืืช ืื ืืืืื ืืกืืื ืขื ืืคืจืืืืงืื ืืื ืืคืืื ืืืชืจ ืงื ืืงืืช ืืืืขืืืจ ืืื ืืืื ื, ืืื ืื ื ืื ืจืืฆืื ืืืชืืื ืืืืจ ืืงืืืืช ืืืืฉืืื ืืืืฉืืจืื ื ืืืืื (ืคืชืจืื ืืช ืืืื ืื ืืืขืจืืช ืืืคืขืื, Cisco AnyConnect ื-strongSwan ืืืืืื). ืขื ืืืฉื ืื, ื ืืชื ืืืขืืืจ ืืืืื ืืช ืื ืืืช ืืชืฉืชืืช ืืคืืขื ืืืคืขืื, ืืืืฉืืืจ ืจืง ืืช ืืชืฆืืจื ืฉื ื-CPE ืื ืืืืจื.
ืืืฆื ืขืืื ืชืืืื ืืืืืืจ ืขืืืจ ืืฆื IPSec:
- ืืืงืื ืืฉืืืจ ืืงืฉื ืืื ืื ืฉืื ืื ืืื ืืฆืืื ืืช ืืืืจืืช ืืืืืืจ ืื ืืจืฉืช, ืคืจืืคืื ืืชืขืืืจื ืืคืจืืืจื ืืชืืืช ื-IP ืขืืืจ ืืื ืืจื (ืืืจืืจืช ืืืื, ืจืฉืช ืืฉื ื ืขื ืืกืืืช /30) ืืืช ืกืื ืื ืืชืื (ืกืืื ืื BGP). ืืื ืืืขืืืจ ืืกืืืืื ืืจืฉืชืืช ืืืงืืืืืช ืฉื ืืืงืื ืืืฉืจื ืืืืืืจ, ื ืขืฉื ืฉืืืืฉ ืืื ืื ืื ื IKEv2 ืฉื ืฉืื ืคืจืืืืงืื IPSec ืชืื ืฉืืืืฉ ืืืืืจืืช ืืืชืืืืืช ืื ืชื ืืืงืื, ืื ืฉืื ืืคืืจืกืืื ืืืืฆืขืืช BGP ื-MPLS ืื-BGP AS ืืคืจืื ืฉืฆืืื ืืืคืืืงืฆืื ืฉื ืืืงืื. . ืืคืืื, ืืืืข ืขื ืืืกืืืืื ืฉื ืจืฉืชืืช ืืืงืื ื ืฉืื ืืืืืืื ืขื ืืื ืืืงืื ืืืืฆืขืืช ืืืืืจืืช ืฉื ื ืชื ืืืงืื.
- ืืชืืืื ืืืื ืื ืฉืื, ืืืงืื ืืงืื ื ืชืื ืื ืืฉืืื ืืืื ืืืืืื ื-VRF ืฉืื ืฉื ืืืืคืก:
- ืืชืืืช IP ืฉื VPN-HUB
- ืื ืืกื
- ืกืืกืืช ืืืืืช
- ืืืืืจ CPE, ืืืื, ืืืืืื, ืฉืชื ืืคืฉืจืืืืช ืชืฆืืจื ืืกืืกืืืช:
ืืคืฉืจืืช ืขืืืจ ืกืืกืงื:
ืืืืืง ืืคืชืืืช crypto ikev2 BeelineIPsec_keyring
ืขืืืช Beeline_VPNHub
ืืชืืืช 62.141.99.183 โ ืจืืืช VPN Beeline
ืืคืชื ืืฉืืชืฃ ืืจืืฉ <ืกืืกืืช ืืืืืช>
!
ืขืืืจ ืืคืฉืจืืช ืื ืืชืื ืืกืืื, ื ืืชื ืืฆืืื ืืกืืืืื ืืจืฉืชืืช ืื ืืืฉืืช ืืจื ื-Vpn-hub ืืชืฆืืจืช IKEv2 ืืื ืืืคืืขื ืืืืืืืืช ืืืกืืืืื ืกืืืืื ืืืืืช ืื ืืชืื CE. ื ืืชื ืืืฆืข ืืืืจืืช ืืื ืื ืืืืฆืขืืช ืืฉืืื ืืกืื ืืจืืืช ืฉื ืืืืจืช ืืกืืืืื ืกืืืืื (ืจืื ืืืื).ืืืื ืืืช ืืจืฉืืืช crypto ikev2 FlexClient-author
ื ืืชืื ืืจืฉืชืืช ืืืืืจื ื ืชื CE โ ืืืืจืช ืืืื ืื ืืชืื ืกืืื ืืื CE ื-PE. ืืขืืจืช ื ืชืื ื ืืืกืืื ื-PE ืืชืืฆืขืช ืืืืคื ืืืืืืื ืืืฉืจ ืืขืืื ืืช ืืื ืืจื ืืืืฆืขืืช ืืื ืืจืืงืฆืื IKEv2.
ืขืจืืช ืืกืืื ืืจืืืง ipv4 10.1.1.0 255.255.255.0 -ืจืฉืช ืืงืืืืช ืืฉืจืืืช
!
ืงืจืืคืื ikev2 profile BeelineIPSec_profile
ืืืืช ืืงืืืืช <login>
ืฉืืชืืฃ ืืงืืื ืฉื ืืืืืช ืืงืืื
ืฉืืชืืฃ ืืืงืื ืฉื ืืืืืช ืืจืืืง
ืืืืืง ืืคืชืืืช ืืงืืื BeelineIPsec_keyring
aaa ืงืืืฆืช ืืจืฉืืืช psk list group-author-list FlexClient-author
!
crypto ikev2 client flexvpn BeelineIPsec_flex
peer 1 Beeline_VPNHub
ืืืืืจ ืืงืื Tunnel1
!
crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
ืื ืืจืช ืืฆื
!
ืืจืืจืช ืืืืื ืฉื ืคืจืืคืื crypto ipsec
set transform-set TRANSFORM1
set ikev2-profile BeelineIPSec_profile
!
ืืืฉืง Tunnel1
ืืชืืืช ip 10.20.1.2 255.255.255.252 -ืืชืืืช ืืื ืืจื
ืืงืืจ ืืื ืืจื GigabitEthernet0/2 -ืืืฉืง ืืืฉื ืืืื ืืจื ื
ืืฆื ืื ืืจื ipsec ipv4
ืืื ืืืงื ืฉื ืืขื ืืื ืืจื
ืืื ืช ืื ืืจื ืืจืืจืช ืืืืื ืฉื ืคืจืืคืื ipsec
!
ื ืืชื ืืืืืืจ ืืืืคื ืกืืื ืืกืืืืื ืืจืฉืชืืช ืืคืจืืืืช ืฉื ืืืงืื ืื ืืืฉืืช ืืจื ืจืื ื-VPN ืฉื Beeline.ืืกืืื ip 172.16.0.0 255.255.0.0 Tunnel1
ืืกืืื ip 192.168.0.0 255.255.255.0 Tunnel1ืืคืฉืจืืช ืขืืืจ Huawei (ar160/120):
ike local-name <login>
#
ืฉื acl ipsec 3999
ืืื 1 ืืืชืจ ip ืืงืืจ 10.1.1.0 0.0.0.255 -ืจืฉืช ืืงืืืืช ืืฉืจืืืช
#
aaa
ืชืืื ืืช ืฉืืจืืช IPSEC
ืกื ืืกืืื acl 3999
#
ืืฆืขืช ipsec ipsec
esp ืืืืืช-ืืืืืจืืชื sha2-256
ืืืืืจืืชื ืืฆืคื ื esp aes-256
#
ืืจืืจืช ืืืืื ืฉื ืืฆืขืช ike
ืืืืืจืืชื ืืฆืคื ื aes-256
ืงืืืฆืช dh2
ืืืืืจืืชื ืืืืืช sha2-256
ืฉืืชืืฃ ืืจืืฉ ืืฉืืืช ืืืืืช
ืฉืืืืช-ืืืืืจืืชื hmac-sha2-256
prf hmac-sha2-256
#
ike peer ipsec
ืืคืชื ืืฉืืชืฃ ืืจืืฉ ืคืฉืื <ืกืืกืืช ืืืืืช>
fqdn ืืกืื local-ID
ip-ืืืื ืืจืืืง
ืืชืืืช ืืจืืืง 62.141.99.183 โ ืจืืืช VPN Beeline
ืชืืื ืืช ืฉืืจืืช IPSEC
ืืงืฉื ื-config-exchange
config-exchange set accept
config-exchange set send
#
ืคืจืืคืื ipsec ipsecprof
ike-peer ipsec
ืืฆืขื ipsec
#
ืืืฉืง Tunnel0/0/0
ืืชืืืช ip 10.20.1.2 255.255.255.252 -ืืชืืืช ืืื ืืจื
ืคืจืืืืงืื ืื ืืจื ipsec
ืืงืืจ GigabitEthernet0/0/1 -ืืืฉืง ืืืฉื ืืืื ืืจื ื
ืคืจืืคืื ipsec ipsecprof
#
ื ืืชื ืืืืืืจ ืืืืคื ืกืืื ืืกืืืืื ืืจืฉืชืืช ืืคืจืืืืช ืฉื ืืืงืื ืื ืืืฉืืช ืืจื ืจืื ื-VPN ืฉื Beelineip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0
ืืืืืจืืช ืืชืงืฉืืจืช ืฉืืชืงืืื ื ืจืืืช ืืขืจื ืื:
ืื ืืืงืื ืืื ืืื ืืืืืืืช ืืชืฆืืจื ืืืกืืกืืช, ืื ืื ืื ื ืืืจื ืืื ืขืืืจืื ืืืฆืืจืชื ืืืขืืืืื ืืืชื ืืืืื ืื ืืื ืืฉืืจ.
ืื ืื ืฉื ืืชืจ ืืื ืืืืจ ืืช ื-CPE ืืืื ืืจื ื, ืคืื ื ืืืืง ืืชืืืื ืฉื ืื ืืจืช ื-VPN ืืืื ืืืจื ืืชืื ื-VPN, ืืืื, ืื ืื ื ืืืืืื ืืื ืื ืฉืืืืืืจ ื ืขืฉื.
ืืืืืจ ืืื ื ืกืคืจ ืืื ืืืฆื ืฉืืืื ื ืืช ืืกืืืื ืืื ืขื IPSec ื-MultiSIM Redundancy ืืืืฆืขืืช Huawei CPE: ืื ื ืืชืงืื ืื ืืช ื-Huawei CPE ืฉืื ื ืขืืืจ ืืงืืืืช, ืฉืืืืืื ืืืฉืชืืฉ ืื ืจืง ืืขืจืืฅ ืืื ืืจื ื ืงืืื, ืืื ืื ืืฉื ื ืืจืืืกื SIM ืฉืื ืื, ืื-CPE ืืื ื ืืืืฉ ืืืืืืืืช ืืช ืื ืืจืช IPSec ืืืืฆืขืืช WAN ืงืืื ืื ืืืืฆืขืืช ืจืืื (LTE#2/LTE#1), ืชืื ืืืืืฉ ืกืืืื ืืช ืชืงืืืช ืืืืื ืฉื ืืฉืืจืืช ืืืชืงืื.
ืชืืื ืืืืืืช ืืขืืืชืื ื RnD ืขื ืืื ืช ืืืืจ ืื (ืืืืขืฉื, ืืืืืจื ืืคืชืจืื ืืช ืืืื ืืื ืืืื)!
ืืงืืจ: www.habr.com