αα½ααααΈ! IN
ααΆααΆααααααα αΆααααααΎαααΆαα½αααΉαααΆααα·ααααααΆααΎααααα»αααΆαααΆααααα·ααααα·ααααΌαααααΆααααααΆααααααΆα MPLS ααααααααΆαααααα½αααααααΎαααααααααΆααα’αα·αα·αααααααΆααααααααΌαααΆααααα ααααΆααΈααααααααααΆαα - αα½ααααααααΌαααΆαααααΎαααααααΆααααΎααααΈα αΌαααααΎα’ααΈαααΊαα·ααα·ααα½ααααααΆα ααααΎααΎααααΈαααααΎααααααΆαααΆα ααααααΆα β α αΎαααΆααΊααΆααααααααα MPLS ααααααα ααΆα α IPVPN (L3 OSI) αα·α VPLAN (L2 OSI) α αΌααααααΆααα’αα·αα·ααααΆααΈαααααααααααΎαα
ααΆααααααΆ ααΆαααααΆαααααΆαααΈααααααααΎαα‘αΎαααΌα
ααΆααααααα
αααααααααΆααα αΌαααααΎααααΌαααΆαααΆαααα ααΆαα·ααΆαααααααα’αα·αα·ααααΈα ααα»α ααααα αα·ααααα»αααααααααΆααααααΆα (ααααΆαα MEN, RRL, BSSS, FTTB α ααααααα αααααΎααααααΌαααΆαα αααααΎαααΆαα·ααααααααΆαααααΆαααΈαααααα VRF ααααα·αααΌαααΈααααααα ααΆα ααααααα’αα·αα·ααααααΌαααΆα (ααααΆαααααααααααΌαααΆαααααΎαααΎααααααΆααα αααα αΌαααααΎαααΆαααΈαα½αα αααααα’ααααΎααααα ip α’αΆαα·ααΆα 0,1,3,5, α₯).
ααααα·αααΎαααααΆααα ααα»αααα½αα ααα½α ααΎααα·αα’αΆα αααα ααααΆαααα α»αααααααααααΆααα’αα·αα·ααααΆααααααααα α§ααΆα ααα ααΆαα·ααΆαααααααα’αα·αα·ααααΆαααΈααΆαααα αααα»ααααααααααααΆαα·ααααααα αααα’ααααααααααααΆααααααααααΆα’αΆαα·ααΆα α¬ααΎαααααΆαααααα·αααΆαα ααα»α ααααααΆαααααααΎααα αααααααα α’αα·αα·ααααΈαα»α ααααΌααααααααΎααααααΆα IPVPN ααΆα αααΎααα ααΆαα’ααααααααααααΆααααααααααΆ (αα·ααααααΆααααΆαααααααααααααΆαααααα·αααααΆααααα»α) α¬αααααααΆααααα αΆαααα―αααΆαααααΆαα½αααΉαααΆααααα αααΆαα αΌαααααΎ VRF ααααα’αααααΆαα’ααΈαααΊαα·αα
ααα»αααααΆα αααΎαααΆαααααΎααΌα αααααααααα‘αΎαα αααααααΌαα’ααΈαααΊαα·α IPVPN - αα½αααααΆαααα‘αΎααααααααααααααα (αααααααΉα α¬αααααααααΆααααααΆαααΌαααααΆαααΎααΈαα»α αα½αα ααα½α) ααΆαααααΆαααααααΆα IPVPN αα ααΆααΆαα½αααΉαα ααααα½α αα·ααααααΆαα’ααΈαααΊαααααΆαα½ααα½αααα ααΎαααααΎαααΆααααΆαααΈααα VPN αααααα½ααααα ααΎααΆ α αΎαααααΆαα α’αααααααΎααααΆααααΆααααα αααααααΆα VPN ααααΆαααααα½ααααααα½αααα ααΆααααααΆ αααααααΆααααααααααααααααΎαααααα»ααααααα α αααααΆαα ααΆααααααααααααααααααΌαααααααΌαααΆαααΆαααα α αΎαααΆαα αααΎαααΆαααΆααα’αΆαααα’α½α ααααΎαααΆα αα·αα’αα·ααααα
ααΎααααΈααααΎα±ααααΈαα·αααΆααααααΆααααα½ααααααΆααα’αα·αα·ααααααααΎα ααΎαααΆαααα‘αΎαααααααααα VPN hub αα·ααααα αααΆαααΆαααααααααΆααααΆααααααΆααααΆαα’ααΈαααΊαα·ααααααααΎ IPSec αααααΊα₯α‘αΌααααα’αα·αα·ααααααΆααααααααΌαααααααα ααΆααααααααααααααααααααα½αααααΎααααΈααααΎααΆαααΆαα½αααααααααα VPN ααααααΎαααΆααααααααΌαααΌααααααααΈ IPSec ααΎα’ααΈαααΊαα·αααΆααΆαααααΆαα½αα α αΎαααΎαααΌααααα ααα ααΆα αααααα’αα·αα·ααααααα ααΆαα VRF ααααααΆα
ααΎα’αααααΆααΉαααααΌαααΆα
- αααααΆααα’ααααααααΆααααααΆα IPVPN ααα αΎαααααΌαααΆαααΆααααααΆααααααΈαααα»αααααααααααααΈα
- ααααΆααααΆαααααα αααααααααααααα½αααα ααΆα αααααΈα’ααΈαααΊαα·αααΆααΆααααα IPVPN ααα»ααααααΈαα»αααΆααα½αααααααααααααααα αα ααααααααααΆααααααΉαα’ααααααααααααΆαα½αα ααα½αα
- αααααΆααα’αααααααα αα α»ααααααααΆααααααΆα VPN αααααααααΆααΆα αααΎααα ααΌααΆααααααα·ααααα·ααααΌαααααΆααααααααααααααΆα ααΆαα’αα·αα·αααααααΆααααα α IPVPN αααααααααααΈ Beeline, Megafon, Rostelecom ααΆααΎαα ααΎααααΈααααΎα±ααααΆααΆααααααΆααααα½α α’αααα’αΆα ααααΆαααα ααΎ VPN αααα½αααααααΎα ααααΌααααααΆαααααααααααΆααα’ααααααααα·ααααα·αααααααααααα α’ααΈαααΊαα·α α αΎααααααΆααααααααΆαααα Beeline IPPVN ααΆαααα IPSec αα·αα’ααΈαααΊαα·αααΈααααα·ααααα·ααααΆαααααα
- αααααΆααβα’αααβαααβααΆαβαααααΆα IPVPN αα½α βα αΎαβαααα½αβααΎβα’ααΈαααΊαα·αα
ααααα·αααΎα’αααααΆαααααααΆαα’αααΈαααααααααΆαααΆαα½αααΎα αααα’αα·αα·ααααΉαααα½αααΆαααΆαααΆαααα VPN αααααα ααΆααα·αααΌα ααααΆααα αααααΆαα ααΆααααααααααααααααα αα·αααΆαααααααααααααΆααααααΉαααααΎαααΆαααΎαααααααααΆαα½αααααα½αααααααΆααααααΎ (αα·αααΆ Cisco ααΌααααΈαα Mikrotik ααΏαααααΆααααΊααΆααΆα’αΆα ααΆααααααΆαααααΉαααααΌαα IPSec/IKEv2 ααΆαα½αααΉααα·ααΈααΆααααααααααααααΆαααααααααΆα)α αα·ααΆαα’αΈααα αΉα α’αααΈ IPSec - α₯α‘αΌαααα ααΎαααααΆααααααΆααααααΆααα»ααααα ααα»ααααααΎααααααααΉαα αΆααααααΎαααααα·ααααα·ααΆαααααααααΆαα OpenVPN αα·α Wireguard ααΌα ααααα’αα·αα·αααα·αα’αΆα ααΉαααα’ααααΎαα·ααΈααΆαααΆααα α αΎαααΆααΆααααααΆααααα½ααααα»αααΆαααα½ααα αα·ααααααα’αααΈαααααααααΆαααα±ααααΎαα α αΎαααΎαααα ααα αΆααααααΎαααααΆααα’αα·αα·ααααΈαα»αααααΌααα αα·αα§αααααα αααααααα (αααααααααΆααααααΆααααααΎαα‘αΎααα αααα»α OS, Cisco AnyConnect αα·α strongSwan αα·ααααααααα)α ααΆαα½αααΉααα·ααΈααΆαααααααα ααΆαααΆααααα αααααΆαα ααΆααααααααααΆαααααααα’αΆα ααααΌαααΆααααααααα α±ααααααα·ααααα·ααααααα»ααααα·ααΆα ααααααααααα»αααααΆαααααααα ααΆαααααααα CPE α¬αααΆαααΈαααα»αααααα
ααΎααααΎαααΆααααααΆααααααΎαααΆααααΆαααΌα ααααα αααααΆαααααα IPSecα
- α’αα·αα·αααα»αααααΎαα α’ααααααααααααααααααΆαα αααααΆαααααα αΆαααΈααααΏαααααΆααααααΆαα ααααααα ααΆα ααα αα·ααααΆαααΆααααααα’αΆααααααΆα IP αααααΆααααααΌαααΌααααααααΈ (ααΆαααααΆαααΎα αααααΆααααααααΆααααΆαα /30) αα·αααααααααααΌα (αα·αα·αααα α¬ BGP) α ααΎααααΈαααααααααΌααα ααΆαααααααΆαααΌαααααΆαααααα’αα·αα·αααα αααα»αααΆαα·ααΆααααααααΆααααααΆαα ααααααΆα IKEv2 ααααααΆααααΆααα·ααΈααΆα IPSec ααααΌαααΆαααααΎαααααααΎααΆαααααααααααααα ααΎααααααααααΆαααΈαααααα α¬αα½αααααααΌαααΆαααααααααααΆαααΆαααα BGP αα αααα»α MPLS ααΈ BGP α―ααα AS αααααΆααααααΆαααα αααα»ααααααα·ααΈααααα’αα·αα·ααα . ααΌα ααααααααααΆαα’αααΈααααΌααααααααΆαα’αα·αα·ααααααΌαααΆααααααααααααΆαααααα»ααααα’αα·αα·ααααΆααααααΆααααααααααααααααααΆαααΈααααααα
- ααΆααΆαααααΎαααααΈα’ααααααααααααααααααΆαα α’αα·αα·ααααα½αααΆααα·ααααααααααααααααααΆααααΆαααΆαααααα
αΌααααα»ααααααα VRF ααααααΆααα
- α’αΆααααααΆα IP VPN-HUB
- α αΌα
- ααΆααααααααααΆααααΆααααααααΆαα
- ααααααα
ααΆαααααααα CPE ααΆαααααα ααΆα§ααΆα ααα αααααΎαααααααα
ααΆααααααααααΌαααααΆαααΈαα
αααααΎααααααΆαααααΈααααΌα
crypto ikev2 keyring BeelineIPsec_keyring
αα·ααααααααα· Beeline_VPNHub
α’αΆααααααΆα 62.141.99.183 - ααααααααα VPN αααα Beeline
pre-shared-key <ααΆααααααααααΆααααΆααααααααΆαα>
!
αααααΆαααααααΎαααααΌααα·αα·αααα ααααΌααα ααΆαααααααΆααααα’αΆα α αΌαααααΎααΆαααΆαααα Vpn-hub α’αΆα ααααΌαααΆααααααΆαααα αααα»αααΆαααααααα ααΆαααααααα IKEv2 α αΎααα½αααΆααΉααααα αΆααααααααααααααααα·ααΆααααΌααα·αα·αααααα αααα»αααΆααΆααααααααααΌα CE α ααΆααααααααΆαααααααα’αΆα ααααΌαααΆαααααΎα‘αΎααααααααΎαα·ααΈααΆααααααααααααΆαααααΆααααααααααΌααα·αα·αααα (ααΌαααΎαααΆαααααα)ααααααΆαααα’αα»ααααΆα crypto ikev2 FlexClient-author
ααααΌααα ααΆαααααααΆααα ααΈαααααααααααα CE - ααΆααααααα αΆαααΆα ααααααΆααααΆααααααααααΌααα·αα·αααααααΆα CE αα·α PE α ααΆαααααααα·ααααααααααΌααα ααΆαα PE ααααΌαααΆαα’αα»αααααααααααααααααααα· αα ααααααααααΌαααΌααααααααΈααααΌαααΆαααΎαα‘αΎαααΆααααα’αααααααα IKEv2 α
αααααααααΌαααΈα ααααΆα ipv4 10.1.1.0 255.255.255.0 - αααααΆαααΌαααααΆαααΆαα·ααΆααα
!
αααααα crypto ikev2 BeelineIPSec_profile
α’ααααααααΆαααΌαααααΆα <α αΌα>
ααΆααααααααααΆααααΆαα αααααααααΆαα»ααααα»αααααα
ααΆααααααααααΆααααΆαα αααααααααΆαα»αααΈα ααααΆα
ααΌαααααΌαααααΆα BeelineIPsec_keyring
αααα»αααααααα·αααα· aaa psk αααααΈαααα»α-α’ααααα·αααα-αααααΈ FlexClient-author
!
αααΆαααΈαααααα crypto ikev2 flexvpn BeelineIPsec_flex
peer 1 Beeline_VPNHub
α’αα·αα·ααααααΆααααααΌαααΌααααααααΈ 1
!
crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
ααααααααΌαααΌααααααααΈ
!
αααααα crypto ipsec ααααΆαααΎα
αααααααΆαααααΆααααααΌα - αααα»α TRANSFORM1
ααααα ikev2-profile BeelineIPSec_profile
!
α ααα»α αααααΆαα Tunnel1
α’αΆααααααΆα ip α‘ α‘ - α’αΆααααααΆαααααΌαααΌααααααααΈ
αααααααααΌαααΌααααααααΈ GigabitEthernet0/2 - α ααα»α αααααΆααα αΌαααααΎα’ααΈαααΊαα·α
ααααααααΌαααΌααααααααΈ ipsec ipv4
αα·ααα ααααΌαααΌααααααααΈααΆααααα
ααΆαααΆαααΆαααααΌαααΌααααααααΈ ipsec ααααααααααΆαααΎα
!
ααααΌααα ααΆαααααααΆαα―αααααααα’αα·αα·αααααα’αΆα α αΌαααααΎααΆαααΆααααα§αααααα αΆαααααααΆ Beeline VPN α’αΆα ααααΌαααΆααααααααΆααααΆαααip route 172.16.0.0 255.255.0.0 ααααΌαααΌααααααααΈ1
ip route 192.168.0.0 255.255.255.0 ααααΌαααΌααααααααΈ1αααααΎααααααΆαααααα»αα αα»α Huawei (ar160/120):
ike local-name <login>
#
ααααα acl ipsec 3999
α αααΆααααΈ 1 α’αα»ααααΆαααααα ip 10.1.1.0 0.0.0.255 - αααααΆαααΌαααααΆαααΆαα·ααΆααα
#
AAA
αααααααΆαααααααΆαααα IPSEC
ααααΌαααααα acl 3999
#
ααααΎ ipsec ipsec
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-256
#
ααααΎ ike ααααΆαααΎα
αααα½ααααααααΆαααΆαα’αα·αααααΈα aes-256
αααα»α dh2
ααΆααααααααααΆααααΆαααααΉαααααΌα-αααα½ααααααααΆα sha2-256
αα·ααΈααΆααααααααααααααΆααααΆαααααΉαααααΌα α αααααααααΆαα»α
ααΆααα»α αα·α-αααα½ααααααααΆα hmac-sha2-256
prf hmac-sha2-256
#
ike peer ipsec
pre-shared-key ααΆαααα <ααΆααααααααααΆααααΆααααααααΆαα>
local-id-type fqdn
ααΈα ααααΆα id-type ip
α’αΆααααααΆαααΈα ααααΆα 62.141.99.183 - ααααααααα VPN αααα Beeline
αααααααΆαααααααΆαααα IPSEC
ααααΎααααΆααααααΌαααΆαααααααα ααΆαααααααα
config-exchange set ααα½ααα
config-exchange set ααααΎ
#
αααααα ipsec ipsecprof
ike-peer ipsec
ααααΎ ipsec
#
α ααα»α αααααΆαα Tunnel0/0/0
α’αΆααααααΆα ip α‘ α‘ - α’αΆααααααΆαααααΌαααΌααααααααΈ
ααααΌαααΌααααααααΈ-αα·ααΈααΆα ipsec
ααααα GigabitEthernet0/0/1 - α ααα»α αααααΆααα αΌαααααΎα’ααΈαααΊαα·α
αααααα ipsec ipsecprof
#
ααααΌααα ααΆαααααααΆαα―αααααααα’αα·αα·αααααα’αΆα α αΌαααααΎααΆαααΆααααα§ααααααααααΌααααα»α Beeline VPN α’αΆα ααααΌαααΆααααααααΆααααΆααip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0
ααααΆααααΆαααααΆααααααααααααααΎααα ααΌα αααα
ααααα·αααΎαααΆαααΈαααααααα·αααΆαα§ααΆα ααααα½αα
ααα½αααααΆαααααααα
ααΆααααααααααΌαααααΆααα αααααΆααααααΆααΎααα½ααααα»αααΆααααααΎααααααα½ααα αα·αααααΎα±αααα½αααΆα’αΆα
ααααΎααΆααααααΆααααα»ααααααααααααΆα
α’αααΈααααα ααααααααΊααααΌαααααΆαα CPE αα α’ααΈαααΊαα·α ααα ping αα αααααααααΎαααααααααΌαααΌααααααααΈ VPN αα·ααααΆαααΈαααΆαα½ααα ααΆααααα»α VPN α αΎααααα αΎαααΆααΆ ααΎαα’αΆα ααααααααΆααΆααααααΆααααααΌαααΆαααααΎα‘αΎαα
αα αααα»αα’ααααααααααΆαα ααΎαααΉαααααΆααα’αααααΈαααααααααΎααα½ααααα αΌαααααΆααΌααααααααΆααααααααΆαα½α IPSec αα·α MultiSIM Redundancy αααααααΎ Huawei CPEα ααΎαααα‘αΎα Huawei CPE ααααααΎααααααΆααα’αα·αα·αα αααα’αΆα ααααΎαα·αααααΉααααααααΆαα’ααΈαααΊαα·αααΆαααααααα»ααααααα ααα»αααααααααΆαααααΈαααΆα 2 αααααααααΆ αα·α CPE αααααα ααααΆαααΆα‘αΎααα·ααααααααααααααααα· IPSec- tunnel ααΆααααΆαααα WAN αααααΆααααα α¬ααΆαααααα·αααα» (LTE#1/LTE#2) αααααΉαααΈααΆαα’ααααααααααααααααααΆααααααααααα
ααΌαα’ααα»αααΆαα·αααα
αααααα ααΆααΈ RnD ααααααΎααααααΆααααΆααααα
αα’αααααααα (α αΎαααΆααΆααα·αα
ααααα’ααααα·αααααααααααααααΆααα
αα
αααααααΆααααα)!
ααααα: www.habr.com