Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1

Përshëndetje! Në postimin e mëparshëm përshkruajta funksionimin e shërbimit tonë MultiSIM në lidhje me rezervimin dhe balancimin kanaleve. Siç u përmend, ne i lidhim klientët në rrjet përmes VPN-së, dhe sot do t'ju tregoj pak më shumë për VPN-në dhe mundësitë tona në këtë aspekt.

Duhet tĂ« fillojmĂ« duke thĂ«nĂ« qĂ« ne, si operator komunikimi, kemi njĂ« rrjet tĂ« madh MPLS, i cili pĂ«r klientĂ«t e lidhjes fikse Ă«shtĂ« i ndarĂ« nĂ« dy segmente kryesore — ai qĂ« pĂ«rdoret direkt pĂ«r qasje nĂ« rrjetin Internet dhe ai qĂ« pĂ«rdoret pĂ«r krijimin e rrjeteve tĂ« izoluara — dhe pikĂ«risht pĂ«rmes kĂ«tij segmenti MPLS kalon trafiku IPVPN (L3 OSI) dhe VPLAN (L2 OSI) pĂ«r klientĂ«t tanĂ« korporativĂ«.

Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1
Zakonisht lidhja e klientit ndodh në këtë mënyrë.

PĂ«r klientin, do tĂ« krijohet njĂ« linjĂ« qasje nga Pika mĂ« e AfĂ«rt e PranishmĂ«risĂ« nĂ« rrjet (siç janĂ« MEN, RRL, BSSS, FTTB etj.) dhe mĂ« pas, kanali do tĂ« ndihmohet pĂ«rmes rrjetit tĂ« transportit deri te rrugĂ«zuesi i pĂ«rcaktuar RË-MPLS, ku do ta lidhim nĂ« njĂ« VRF tĂ« krijuar posaçërisht pĂ«r klientin duke marrĂ« parasysh profilin e trafikut qĂ« Ă«shtĂ« i nevojshĂ«m pĂ«r klientin (etiketat e profilit do tĂ« zgjidhen pĂ«r secilin port qasje, duke u bazuar nĂ« vlerat e ip precedence 0, 1, 3, 5).

Nëse për ndonjë arsye nuk mund të organizojmë plotësisht milen e fundit për klientin, për shembull, nëse zyrën e klientit ndodhet në një qendër biznesi ku prioriteti është një ofrues tjetër, ose nëse afër nuk ka pikën tonë të pranishmërisë, atëherë më parë klientët ishin të detyruar të krijonin disa rrjete IPVPN me ofrues të ndryshëm (një arkitekturë jo shumë fitimprurëse) ose të zgjidhnin vetë çështjet me organizimin e qasjes në VRF-në e tyre përmes internetit.

ShumĂ« nga ata e bĂ«nĂ« kĂ«tĂ« duke instaluar njĂ« portĂ« IPVPN-internet — instalonin njĂ« router kufi (pajisje harduerike ose ndonjĂ« zgjidhje mbi bazĂ«n e Linux-it), e lidheshin me njĂ« port kanalin IPVPN dhe me portin tjetĂ«r kanalin e internetit, aktivizonin mbi tĂ« serverin e tyre VPN dhe i lidhte pĂ«rdoruesit pĂ«rmes njĂ« VPN-gjeneratori tĂ« vet. Natyrisht, njĂ« skemĂ« e tillĂ« sjell edhe ngarkesa: njĂ« infrastrukturĂ« tĂ« tillĂ« duhet ta ndĂ«rtosh, dhe, mĂ« e pakĂ«ndshme — ta shfrytĂ«zosh dhe zhvillosh.

Për të lehtësuar jetën e klientëve tanë, ne kemi vendosur një qendër VPN të centralizuar dhe organizuam mbështetje për lidhjet mbi internet duke përdorur IPSec, që do të thotë se tani klientët duhet vetëm të konfiguroni routerin e tyre për të punuar me qendrën tonë VPN përmes një tuneli IPSec në çdo internet publik, dhe ne do të lëshojmë trafikun e këtij klienti në VRF e tij.

Kujt i nevojitet

 

  • Atyre qĂ« tashmĂ« kanĂ« njĂ« rrjet tĂ« madh IPVPN dhe kanĂ« nevoja pĂ«r lidhje tĂ« reja nĂ« kohĂ« tĂ« shkurtĂ«r.
  • TĂ« gjithĂ« ata qĂ« pĂ«r ndonjĂ« arsye duan tĂ« transferojnĂ« njĂ« pjesĂ« tĂ« trafikut nga interneti publik nĂ« IPVPN, por mĂ« parĂ« janĂ« ndeshur me kufizime teknike tĂ« lidhura me disa ofrues shĂ«rbimi.
  • Atij qĂ« tani ka disa rrjete VPN tĂ« ndara te operatorĂ« tĂ« ndryshĂ«m tĂ« komunikimit. Ka klientĂ« qĂ« kanĂ« organizuar me sukses IPVPN tĂ« Bilanit, MTS, dhe Rostelecom etj. PĂ«r t'u bĂ«rĂ« mĂ« e lehtĂ«, mund tĂ« mbeteni vetĂ«m me ofruesin tonĂ« tĂ« vetĂ«m. VPN, tĂ« gjitha kanalet e tjera tĂ« ĐŸĐżĐ”Ń€Đ°Ń‚ĐŸŃ€Ă«ve пДрДĐșĐ»ŃŽŃ‡ĐžŃ‚ŃŒ nĂ« internet, pas sĂ« cilĂ«s lidhen me IPVPN Beeline pĂ«rmes IPSec dhe internetit nga kĂ«ta ĐŸĐżĐ”Ń€Đ°Ń‚ĐŸŃ€Ă«.
  • AtĂ«herĂ«, ata qĂ« tashmĂ« kanĂ« njĂ« rrjet IPVPN, tĂ« vendosur mbi Internet.

Nëse e vendosim gjithçka këtu, klientët marrin mbështetje të plotë për VPN, rezervim të rëndësishëm të infrastrukturës, dhe konfigurime standarde që do të funksionojnë në çdo router të njohur për ta (pavarësisht nëse është Cisco, apo Mikrotik, është e rëndësishme që të mbështesë IPSec/IKEv2 me metoda standardizuese të autentifikimit). Për momentin, mbështesim vetëm IPSec, por planifikojmë të fillojmë punën me OpenVPN dhe Wireguard, në mënyrë që klientët të mos varen nga protokolli dhe të kenë mundësi të thjeshtë për të kaluar gjithçka këtu, si dhe dëshirojmë të fillojmë të lidhim klientë nga kompjuterët dhe pajisjet mobile (zgjidhje të integruara në OS, Cisco AnyConnect dhe strongSwan dhe të ngjashme). Me këtë qasje, ndërtimi i infrastrukturës mund t'i dorëzohet me besim operatorit, duke lënë vetëm konfigurimin e SIP ose hostit.

Si ndodh procesi i lidhjes për modin IPSec:

  1. Klienti dërgon një kërkesë te menaxheri i tij, në të cilën specifikon shpejtësinë e nevojshme të lidhjes, profilin e trafikut dhe parametrat e adresimit IP për tunelin (nga default, nënrrjeti me maskë /30) dhe tipin e rrugëtimit (statik ose BGP). Për transmetimin e rrugëve në rrjetet lokale të klientit në zyrën e lidhur, përdoren mekanizmat IKEv2 të fazës së protokollit IPSec me ndihmën e konfigurimeve përkatëse në routerin e klientit, ose shpallen përmes BGP në MPLS nga AS i BGP privat, siç është specifikuar në kërkesë nga klienti. Kështu informacioni mbi rrugët e rrjeteve të klientëve kontrollohet plotësisht nga klienti përmes konfigurimeve të routerit të tij.
  2. Si përgjigje nga menaxheri i tij, klienti merr të dhëna llogarie për t'i përfshirë në VRF-në e tij në formatin:
    • IP-adresa VPN-HUB
    • Login
    • FjalĂ«kalimi i autentikimit
  3. Konfiguroni CPE, më poshtë, për shembuj, dy versione të konfigurimit bazohet:Versioni për Cisco:
    crypto ikev2 keyring BeelineIPsec_keyring
    peer Beeline_VPNHub
    address 62.141.99.183 –VPN koncentatori Beeline
    pre-shared-key
    !
    Për opsionin me rrugë statike, rrugët drejt rrjeteve që janë të arritshme përmes Vpn-hub mund të vendosen në konfigurimin IKEv2 dhe ato do të shfaqen automatikisht si rrugë statike në tabelën e rrugës SE. Këto cilësime mund të kryhen gjithashtu me mënyrën standard të vendosjes së rrugëve statike (shih më poshtë).

    crypto ikev2 authorization policy FlexClient-author

    Rruga për rrjetet përmes router-it SE është një konfigurim i detyrueshëm për rrugëtimin statik midis SE dhe PE. Shkallëzimi i të dhënave të rrugëve në RE bëhet automatikisht kur ngrihet tuneli përmes bashkëpunimit IKEv2.

    route set remote ipv4 10.1.1.0 255.255.255.0 –Rrjeti lokal i zyrĂ«s
    !
    crypto ikev2 profile BeelineIPSec_profile
    identitet lokal
    autentikimi lokal paraprak
    autentikimi i largët paraprak
    keyring lokal BeelineIPsec_keyring
    aaa authorization group psk list group-author-list FlexClient-author
    !
    crypto ikev2 client flexvpn BeelineIPsec_flex
    peer 1 Beeline_VPNHub
    client connect Tunnel1
    !
    crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
    mode tunnel
    !
    crypto ipsec profile default
    set transform-set TRANSFORM1
    set ikev2-profile BeelineIPSec_profile
    !
    interface Tunnel1
    ip address 10.20.1.2 255.255.255.252 –Adresa e tunelit
    tunnel source GigabitEthernet0/2 –Interfaci i aksesit nĂ« Internet
    tunnel mode ipsec ipv4
    tunnel destination dynamic
    tunnel protection ipsec profile default
    !
    Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statike.

    ip route 172.16.0.0 255.255.0.0 Tunnel1
    ip route 192.168.0.0 255.255.255.0 Tunnel1

    Opcioni për Huawei (ar160/120):
    ike local-name
    #
    acl name ipsec 3999
    rule 1 permit ip source 10.1.1.0 0.0.0.255 –Rrjeti lokal i zyrĂ«s
    #
    aaa
    service-scheme IPSEC
    route set acl 3999
    #
    ipsec proposal ipsec
    esp authentication-algorithm sha2-256
    esp encryption-algorithm aes-256
    #
    ike proposal default
    encryption-algorithm aes-256
    dh group2
    authentication-algorithm sha2-256
    authentication-method pre-share
    integrity-algorithm hmac-sha2-256
    prf hmac-sha2-256
    #
    ike peer ipsec
    pre-shared-key simple
    local-id-type fqdn
    remote-id-type ip
    remote-address 62.141.99.183 –VPN koncentatori Beeline
    service-scheme IPSEC
    config-exchange request
    config-exchange set accept
    config-exchange set send
    #
    ipsec profile ipsecprof
    ike-peer ipsec
    proposal ipsec
    #
    interface Tunnel0/0/0
    ip address 10.20.1.2 255.255.255.252 –Adresa e tunelit
    tunnel-protocol ipsec
    source GigabitEthernet0/0/1 –Interfaci i aksesit nĂ« Internet
    ipsec profile ipsecprof
    #
    Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statike

    ip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
    ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0

Schemi i marrëdhënies rezultues duket diçka e tillë:

Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1

NĂ«se klienti nuk ka disa shembuj tĂ« konfigurimit bazĂ« — ne zakonisht ndihmojmĂ« nĂ« formimin e tyre dhe i bĂ«jmĂ« tĂ« disponueshĂ«m pĂ«r tĂ« tjerĂ«t.

Ka mbetet të lidhet CPE në internet, të bëhet ping deri te pika përgjigjëse e tunelit VPN dhe ndonjë host brenda VPN, dhe gjithçka, mund të mendohet se lidhja është krijuar.

Në artikullin e ardhshëm do të flasim për mënyrën se si e kemi kombinuar këtë skemë me IPSec dhe rezervimin MultiSIM përmes CPE Huawei: i vendosim klientëve tonë CPE Huawei, i cili mund të përdorë jo vetëm një kanale interneti me kabllo, por edhe 2 kartela SIM të ndryshme, dhe CPE automatikisht rindërton tunelin IPSec përmes WAN me kabllo ose përmes radios (LTE#1/LTE#2), duke realizuar një qëndrueshmëri të lartë të shërbimit përfundimtar.

Një falënderim të veçantë për përgatitjen e këtij artikulli (dhe, në fakt, autorëve të këtyre zgjidhjeve teknike) kolegëve nga RnD ynë!

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster