Cum să accesezi IPVPN Beeline prin IPSec. Partea 1

Bună! În postarea anterioară am descris funcționarea serviciului nostru MultiSIM în ceea ce privește rezervarea și balansarea canalelor. Așa cum a fost menționat, clienții sunt conectați la rețea prin VPN, iar astăzi voi povesti puțin mai mult despre VPN și posibilitățile noastre în această privință.

Trebuie să menționez că avem, ca operator de telecomunicații, o rețea MPLS vastă, care pentru clienții de telefonie fixă este împărțită în două segmente principale — cel utilizat pentru accesul la internet și cel utilizat pentru crearea de rețele izolate — și anume, prin acest segment MPLS circulă traficul IPVPN (L3 OSI) și VPLAN (L2 OSI) pentru clienții noștri corporativi.

Cum să accesezi IPVPN Beeline prin IPSec. Partea 1
În mod obișnuit, conectarea unui client se face astfel.

Se trasează o linie de acces până la biroul clientului de la cel mai apropiat punct de prezență a rețelei (nod MEN, PPRL, BSSS, FTTB etc.) și apoi, canalul este configurat prin rețeaua de transport până la routerul corespunzător RE-MPLS, pe care îl extragem într-un VRF creat special pentru client, având în vedere profilul de trafic necesar clientului (etichetarea profilului este aleasă pentru fiecare port de acces, în baza valorilor ip precedence 0, 1, 3, 5).

Dacă din diverse motive nu putem organiza complet ultima milă pentru client, de exemplu, biroul clientului se află într-un centru de afaceri unde un alt furnizor este prioritar, sau nu există pur și simplu punctul nostru de prezență în apropiere, atunci anterior clienții erau nevoiți să creeze mai multe rețele IPVPN cu diferiți furnizori (nu cea mai avantajoasă arhitectură din punct de vedere al prețului) sau să rezolve singuri problemele de acces la propriul VRF pe rețeaua internet.

Mulți făceau acest lucru instalând un gateway IPVPN pentru internet — instala un router de margine (hardware sau o soluție pe bază de Linux), conecta un port la canalul IPVPN și altul — la canalul de internet, lansau pe acesta un server VPN și conectau utilizatorii prin propriul lor gateway VPN. Evident, o astfel de schemă generează și probleme: o astfel de infrastructură trebuie construită eficient și, ceea ce este cel mai incomod — întreținută și dezvoltată.

Pentru a simplifica viața clienților noștri, am instalat un hub VPN centralizat și am organizat suport pentru conexiunile deasupra internetului folosind IPSec, astfel că acum clienții trebuie doar să configureze routerul lor pentru a funcționa cu hub-ul nostru VPN printr-un tunel IPSec peste orice internet public, iar noi vom rula traficul acestui client în VRF-ul său.

Pentru cine este util

 

  • Pentru cei care au deja o rețea IPVPN mare și au nevoie de noi conectări într-un timp scurt.
  • Pentru toți cei care din diverse motive doresc să transfere o parte din traficul de pe internetul public în IPVPN, dar s-au confruntat anterior cu limitări tehnice legate de mai mulți furnizori de servicii.
  • Pentru cei care au în prezent mai multe rețele VPN dispersate pe diferite rețele de telecomunicații. Există clienți care au organizat cu succes IPVPN atât cu Beeline, cât și cu Megafon, și cu Rostelecom etc. Pentru a simplifica lucrurile, pot rămâne doar pe rețeaua noastră unică, VPN, iar toate celelalte canale ale altor operatori să fie redirecționate către internet, după care să se conecteze la IPVPN Beeline prin IPSec și internetul acestor operatori.
  • Pentru cei care au deja o rețea IPVPN suprapusă pe internet.

Dacă desfășurați totul la noi, clienții obțin atât suport complet pentru VPN, cât și o infrastructură rezistentă, precum și setări standard care vor funcționa pe orice router cu care sunt obișnuiți (indiferent dacă este vorba de Cisco sau Mikrotik, important este să suporte corect IPSec/IKEv2 cu metode standardizate de autentificare). Apropo de IPSec — în prezent sprijinim doar acesta, dar avem în plan să lansăm funcționarea completă și pentru OpenVPN și Wireguard, astfel încât clienții să nu depindă de protocol și să fie și mai ușor să mute totul la noi; de asemenea, vrem să începeți să conectați clienți de pe computer și dispozitive mobile (soluții încorporate în sistemele de operare, Cisco AnyConnect și strongSwan și altele similare). Cu această abordare, de facto construirea infrastructurii poate fi încredințată operatorului, lăsând doar configurarea CPE sau a gazdei.

Cum decurge procesul de conectare pentru modul IPSec:

  1. Client submits a request to their manager specifying the required connection speed, traffic profile, and IP addressing parameters for the tunnel (by default, a subnet with a mask /30) and the type of routing (static or BGP). To transmit routes to the client’s local networks in the connected office, IKEv2 mechanisms of the IPSec protocol phase are used with appropriate settings on the client router, or they are announced via BGP in MPLS from the private BGP AS specified by the client in the request. Thus, information about the client networks' routes is fully controlled by the client through the client router settings.
  2. In response from their manager, the client receives accounting data to include in their VRF as follows:
    • IP address of VPN-HUB
    • Login
    • Authentication password
  3. Configures CPE, below, for example, two variants of basic configuration:Option for Cisco:
    crypto ikev2 keyring BeelineIPsec_keyring
    peer Beeline_VPNHub
    address 62.141.99.183 –VPN hub Beeline
    pre-shared-key
    !
    For the static routing option, routes to networks accessible through the VPN hub can be specified in the IKEv2 settings and will automatically appear as static routes in the CPE's routing table. These settings can also be made using the standard method for setting static routes (see below).

    crypto ikev2 authorization policy FlexClient-author

    The route to networks behind the CPE router is a mandatory configuration for static routing between CPE and PE. Data transmission of routes to PE is done automatically when the tunnel is established via the IKEv2 interaction.

    route set remote ipv4 10.1.1.0 255.255.255.0 –Local office network
    !
    crypto ikev2 profile BeelineIPSec_profile
    identity local
    authentication local pre-share
    authentication remote pre-share
    keyring local BeelineIPsec_keyring
    aaa authorization group psk list group-author-list FlexClient-author
    !
    crypto ikev2 client flexvpn BeelineIPsec_flex
    peer 1 Beeline_VPNHub
    client connect Tunnel1
    !
    crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
    mode tunnel
    !
    crypto ipsec profile default
    set transform-set TRANSFORM1
    set ikev2-profile BeelineIPSec_profile
    !
    interface Tunnel1
    ip address 10.20.1.2 255.255.255.252 –Tunnel address
    tunnel source GigabitEthernet0/2 –Internet access interface
    tunnel mode ipsec ipv4
    tunnel destination dynamic
    tunnel protection ipsec profile default
    !
    Routes to the client’s private networks, accessible via the Beeline VPN hub, can be specified statically.

    ip route 172.16.0.0 255.255.0.0 Tunnel1
    ip route 192.168.0.0 255.255.255.0 Tunnel1

    Option for Huawei (ar160/120):
    ike local-name
    #
    acl name ipsec 3999
    regula 1 permite ip sursă 10.1.1.0 0.0.0.255 –Local office network
    #
    aaa
    schema-serviciu IPSEC
    setare rută acl 3999
    #
    propunere ipsec ipsec
    algoritm de autentificare esp sha2-256
    algoritm de criptare esp aes-256
    #
    propunere ike implicită
    algoritm de criptare aes-256
    grup dh2
    algoritm de autentificare sha2-256
    metodă de autentificare pre-share
    algoritm de integritate hmac-sha2-256
    prf hmac-sha2-256
    #
    partener ike ipsec
    cheie pre-partajată simplă
    tip id-local fqdn
    tip id-remote ip
    adresă-remote 62.141.99.183 –VPN hub Beeline
    schema-serviciu IPSEC
    cerere schimb de configurație
    setare schimb de configurație accept
    setare schimb de configurație trimite
    #
    profil ipsec ipsecprof
    partener ike ipsec
    propunere ipsec
    #
    interfață Tunnel0/0/0
    ip address 10.20.1.2 255.255.255.252 –Tunnel address
    protocol tunel ipsec
    sursă GigabitEthernet0/0/1 –Internet access interface
    profil ipsec ipsecprof
    #
    Rutele către rețelele private ale clientului, disponibile prin concentratorul VPN Beeline, pot fi stabilite static

    ip rută-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
    ip rută-static 172.16.0.0 255.255.0.0 Tunnel0/0/0

Schema de comunicare rezultată arată astfel:

Cum să accesezi IPVPN Beeline prin IPSec. Partea 1

Dacă clientul nu are exemple de configurare de bază, de obicei îl ajutăm să le creeze și le facem disponibile pentru ceilalți.

Rămâne doar să conectăm CPE la Internet, să facem ping către partea opusă a tunelului VPN și către un anumit host din interiorul VPN, și totul poate fi considerat conectat.

În articolul următor, vom explica cum am combinat această schemă cu rezervarea IPSec și MultiSIM folosind CPE Huawei: instalăm CPE-ul nostru Huawei la clienți, care poate utiliza nu doar un canal de internet prin fir, ci și 2 SIM-uri diferite, iar CPE-ul reconstruiește automat tunelul IPSec fie prin WAN prin fir, fie prin radio (LTE#1/LTE#2), realizând o reziliență ridicată a serviciului final.

Un mare mulțumesc pentru pregătirea acestui articol (și, de fapt, autorilor acestor soluții tehnice) colegilor din RnD!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster