Përshëndetje! Në postimin e mëparshëm përshkruajta funksionimin e shërbimit tonë MultiSIM në lidhje me rezervimin dhe balancimin kanaleve. Siç u përmend, ne i lidhim klientët në rrjet përmes VPN-së, dhe sot do t'ju tregoj pak më shumë për VPN-në dhe mundësitë tona në këtë aspekt.
Duhet tĂ« fillojmĂ« duke thĂ«nĂ« qĂ« ne, si operator komunikimi, kemi njĂ« rrjet tĂ« madh MPLS, i cili pĂ«r klientĂ«t e lidhjes fikse Ă«shtĂ« i ndarĂ« nĂ« dy segmente kryesore â ai qĂ« pĂ«rdoret direkt pĂ«r qasje nĂ« rrjetin Internet dhe ai qĂ« pĂ«rdoret pĂ«r krijimin e rrjeteve tĂ« izoluara â dhe pikĂ«risht pĂ«rmes kĂ«tij segmenti MPLS kalon trafiku IPVPN (L3 OSI) dhe VPLAN (L2 OSI) pĂ«r klientĂ«t tanĂ« korporativĂ«.

Zakonisht lidhja e klientit ndodh në këtë mënyrë.
PĂ«r klientin, do tĂ« krijohet njĂ« linjĂ« qasje nga Pika mĂ« e AfĂ«rt e PranishmĂ«risĂ« nĂ« rrjet (siç janĂ« MEN, RRL, BSSS, FTTB etj.) dhe mĂ« pas, kanali do tĂ« ndihmohet pĂ«rmes rrjetit tĂ« transportit deri te rrugĂ«zuesi i pĂ«rcaktuar RĂ-MPLS, ku do ta lidhim nĂ« njĂ« VRF tĂ« krijuar posaçërisht pĂ«r klientin duke marrĂ« parasysh profilin e trafikut qĂ« Ă«shtĂ« i nevojshĂ«m pĂ«r klientin (etiketat e profilit do tĂ« zgjidhen pĂ«r secilin port qasje, duke u bazuar nĂ« vlerat e ip precedence 0, 1, 3, 5).
Nëse për ndonjë arsye nuk mund të organizojmë plotësisht milen e fundit për klientin, për shembull, nëse zyrën e klientit ndodhet në një qendër biznesi ku prioriteti është një ofrues tjetër, ose nëse afër nuk ka pikën tonë të pranishmërisë, atëherë më parë klientët ishin të detyruar të krijonin disa rrjete IPVPN me ofrues të ndryshëm (një arkitekturë jo shumë fitimprurëse) ose të zgjidhnin vetë çështjet me organizimin e qasjes në VRF-në e tyre përmes internetit.
ShumĂ« nga ata e bĂ«nĂ« kĂ«tĂ« duke instaluar njĂ« portĂ« IPVPN-internet â instalonin njĂ« router kufi (pajisje harduerike ose ndonjĂ« zgjidhje mbi bazĂ«n e Linux-it), e lidheshin me njĂ« port kanalin IPVPN dhe me portin tjetĂ«r kanalin e internetit, aktivizonin mbi tĂ« serverin e tyre VPN dhe i lidhte pĂ«rdoruesit pĂ«rmes njĂ« VPN-gjeneratori tĂ« vet. Natyrisht, njĂ« skemĂ« e tillĂ« sjell edhe ngarkesa: njĂ« infrastrukturĂ« tĂ« tillĂ« duhet ta ndĂ«rtosh, dhe, mĂ« e pakĂ«ndshme â ta shfrytĂ«zosh dhe zhvillosh.
Për të lehtësuar jetën e klientëve tanë, ne kemi vendosur një qendër VPN të centralizuar dhe organizuam mbështetje për lidhjet mbi internet duke përdorur IPSec, që do të thotë se tani klientët duhet vetëm të konfiguroni routerin e tyre për të punuar me qendrën tonë VPN përmes një tuneli IPSec në çdo internet publik, dhe ne do të lëshojmë trafikun e këtij klienti në VRF e tij.
Kujt i nevojitet
Â
- Atyre që tashmë kanë një rrjet të madh IPVPN dhe kanë nevoja për lidhje të reja në kohë të shkurtër.
- Të gjithë ata që për ndonjë arsye duan të transferojnë një pjesë të trafikut nga interneti publik në IPVPN, por më parë janë ndeshur me kufizime teknike të lidhura me disa ofrues shërbimi.
- Atij qĂ« tani ka disa rrjete VPN tĂ« ndara te operatorĂ« tĂ« ndryshĂ«m tĂ« komunikimit. Ka klientĂ« qĂ« kanĂ« organizuar me sukses IPVPN tĂ« Bilanit, MTS, dhe Rostelecom etj. PĂ«r t'u bĂ«rĂ« mĂ« e lehtĂ«, mund tĂ« mbeteni vetĂ«m me ofruesin tonĂ« tĂ« vetĂ«m. VPN, tĂ« gjitha kanalet e tjera tĂ« ĐŸĐżĐ”ŃаŃĐŸŃĂ«ve пДŃĐ”ĐșĐ»ŃŃĐžŃŃ nĂ« internet, pas sĂ« cilĂ«s lidhen me IPVPN Beeline pĂ«rmes IPSec dhe internetit nga kĂ«ta ĐŸĐżĐ”ŃаŃĐŸŃĂ«.
- Atëherë, ata që tashmë kanë një rrjet IPVPN, të vendosur mbi Internet.
Nëse e vendosim gjithçka këtu, klientët marrin mbështetje të plotë për VPN, rezervim të rëndësishëm të infrastrukturës, dhe konfigurime standarde që do të funksionojnë në çdo router të njohur për ta (pavarësisht nëse është Cisco, apo Mikrotik, është e rëndësishme që të mbështesë IPSec/IKEv2 me metoda standardizuese të autentifikimit). Për momentin, mbështesim vetëm IPSec, por planifikojmë të fillojmë punën me OpenVPN dhe Wireguard, në mënyrë që klientët të mos varen nga protokolli dhe të kenë mundësi të thjeshtë për të kaluar gjithçka këtu, si dhe dëshirojmë të fillojmë të lidhim klientë nga kompjuterët dhe pajisjet mobile (zgjidhje të integruara në OS, Cisco AnyConnect dhe strongSwan dhe të ngjashme). Me këtë qasje, ndërtimi i infrastrukturës mund t'i dorëzohet me besim operatorit, duke lënë vetëm konfigurimin e SIP ose hostit.
Si ndodh procesi i lidhjes për modin IPSec:
- Klienti dërgon një kërkesë te menaxheri i tij, në të cilën specifikon shpejtësinë e nevojshme të lidhjes, profilin e trafikut dhe parametrat e adresimit IP për tunelin (nga default, nënrrjeti me maskë /30) dhe tipin e rrugëtimit (statik ose BGP). Për transmetimin e rrugëve në rrjetet lokale të klientit në zyrën e lidhur, përdoren mekanizmat IKEv2 të fazës së protokollit IPSec me ndihmën e konfigurimeve përkatëse në routerin e klientit, ose shpallen përmes BGP në MPLS nga AS i BGP privat, siç është specifikuar në kërkesë nga klienti. Kështu informacioni mbi rrugët e rrjeteve të klientëve kontrollohet plotësisht nga klienti përmes konfigurimeve të routerit të tij.
- Si përgjigje nga menaxheri i tij, klienti merr të dhëna llogarie për t'i përfshirë në VRF-në e tij në formatin:
- IP-adresa VPN-HUB
- Login
- Fjalëkalimi i autentikimit
- Konfiguroni CPE, më poshtë, për shembuj, dy versione të konfigurimit bazohet:Versioni për Cisco:
crypto ikev2 keyring BeelineIPsec_keyring
peer Beeline_VPNHub
address 62.141.99.183 âVPN koncentatori Beeline
pre-shared-key
!
Për opsionin me rrugë statike, rrugët drejt rrjeteve që janë të arritshme përmes Vpn-hub mund të vendosen në konfigurimin IKEv2 dhe ato do të shfaqen automatikisht si rrugë statike në tabelën e rrugës SE. Këto cilësime mund të kryhen gjithashtu me mënyrën standard të vendosjes së rrugëve statike (shih më poshtë).crypto ikev2 authorization policy FlexClient-author
Rruga për rrjetet përmes router-it SE është një konfigurim i detyrueshëm për rrugëtimin statik midis SE dhe PE. Shkallëzimi i të dhënave të rrugëve në RE bëhet automatikisht kur ngrihet tuneli përmes bashkëpunimit IKEv2.
route set remote ipv4 10.1.1.0 255.255.255.0 âRrjeti lokal i zyrĂ«s
!
crypto ikev2 profile BeelineIPSec_profile
identitet lokal
autentikimi lokal paraprak
autentikimi i largët paraprak
keyring lokal BeelineIPsec_keyring
aaa authorization group psk list group-author-list FlexClient-author
!
crypto ikev2 client flexvpn BeelineIPsec_flex
peer 1 Beeline_VPNHub
client connect Tunnel1
!
crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
mode tunnel
!
crypto ipsec profile default
set transform-set TRANSFORM1
set ikev2-profile BeelineIPSec_profile
!
interface Tunnel1
ip address 10.20.1.2 255.255.255.252 âAdresa e tunelit
tunnel source GigabitEthernet0/2 âInterfaci i aksesit nĂ« Internet
tunnel mode ipsec ipv4
tunnel destination dynamic
tunnel protection ipsec profile default
!
Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statike.ip route 172.16.0.0 255.255.0.0 Tunnel1
ip route 192.168.0.0 255.255.255.0 Tunnel1Opcioni për Huawei (ar160/120):
ike local-name
#
acl name ipsec 3999
rule 1 permit ip source 10.1.1.0 0.0.0.255 âRrjeti lokal i zyrĂ«s
#
aaa
service-scheme IPSEC
route set acl 3999
#
ipsec proposal ipsec
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-256
#
ike proposal default
encryption-algorithm aes-256
dh group2
authentication-algorithm sha2-256
authentication-method pre-share
integrity-algorithm hmac-sha2-256
prf hmac-sha2-256
#
ike peer ipsec
pre-shared-key simple
local-id-type fqdn
remote-id-type ip
remote-address 62.141.99.183 âVPN koncentatori Beeline
service-scheme IPSEC
config-exchange request
config-exchange set accept
config-exchange set send
#
ipsec profile ipsecprof
ike-peer ipsec
proposal ipsec
#
interface Tunnel0/0/0
ip address 10.20.1.2 255.255.255.252 âAdresa e tunelit
tunnel-protocol ipsec
source GigabitEthernet0/0/1 âInterfaci i aksesit nĂ« Internet
ipsec profile ipsecprof
#
Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statikeip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0
Schemi i marrëdhënies rezultues duket diçka e tillë:

NĂ«se klienti nuk ka disa shembuj tĂ« konfigurimit bazĂ« â ne zakonisht ndihmojmĂ« nĂ« formimin e tyre dhe i bĂ«jmĂ« tĂ« disponueshĂ«m pĂ«r tĂ« tjerĂ«t.
Ka mbetet të lidhet CPE në internet, të bëhet ping deri te pika përgjigjëse e tunelit VPN dhe ndonjë host brenda VPN, dhe gjithçka, mund të mendohet se lidhja është krijuar.
Në artikullin e ardhshëm do të flasim për mënyrën se si e kemi kombinuar këtë skemë me IPSec dhe rezervimin MultiSIM përmes CPE Huawei: i vendosim klientëve tonë CPE Huawei, i cili mund të përdorë jo vetëm një kanale interneti me kabllo, por edhe 2 kartela SIM të ndryshme, dhe CPE automatikisht rindërton tunelin IPSec përmes WAN me kabllo ose përmes radios (LTE#1/LTE#2), duke realizuar një qëndrueshmëri të lartë të shërbimit përfundimtar.
Një falënderim të veçantë për përgatitjen e këtij artikulli (dhe, në fakt, autorëve të këtyre zgjidhjeve teknike) kolegëve nga RnD ynë!
Burimi: habr.com
