
Situata
Kam mora një version demo të produkteve S-Terra VPN 4.3 për tre muaj. Dua të kuptoj nëse jeta ime inxhinierike do të bëhet më e lehtë pas kalimit në versionin e ri.
Sot nuk është e vështirë, një paketë kafeje të tretshme 3 në 1 duhet të jetë e mjaftueshme. Do të tregoj se si të merrni versionet demo. Do të përpiqem të mbledh skemat GRE-over-IPsec dhe IPsec-over-GRE.
Si të merrni versionin demo

Nga figura duket se për të marrë versionin demo nevojitet:
- Të dërgoni një letër në presale@s-terra.ru nga adresa juaj korporative;
- Në letër të përmendet INN i organizatës tuaj;
- Të listoni produktet dhe sasinë e tyre.
Versionet demo vlejnë për tre muaj. Shitësi nuk kufizon funksionalitetin e tyre.
Po përgatit imazhin
Versioni demo i këtij porti të sigurisë është një imazh i makinës virtuale. Unë përdor VMWare Workstation. Lista e plotë e hipervizorëve të mbështetur dhe mjediseve të virtualizimit është publikuar në faqen e internetit të shitësit.
Para se të filloni veprimet aktive, kushtojini vëmendje se në imazhin e makinës virtuale me defolt nuk ka interface rrjeti:

Logjika është e qartë, përdoruesi duhet të shtojë aq shumë interface sa i nevojitet. Do të shtoj menjëherë katër:

Tani po nis makinën virtuale. Menjëherë pas nisjes, porti kërkon emrin e përdoruesit dhe fjalëkalimin.
Në S-Terra Gateway ka disa konsola me llogari të ndryshme. Do t'i numëroj ato në një artikull të veçantë. Por për tani:
Identifikohu si: administrator
Fjalëkalimi: s-terra
Po inicoj portin. Inicimi është një sekuencë veprimesh: futja e licencës, konfigurimi i gjeneratorit biologjik të numrave të rastësishëm (trazë për tastierën - rekordi im është 27 sekonda) dhe krijimi i hartës së interface-ve të rrjetit.
Harta e interface-ve të rrjetit. U bë më lehtë
Versioni 4.2 e përshëndeti përdoruesin aktiv me mesazhe:
Duke IPsec daemonâŠ.. dĂ«shtoi
Gabim: Nuk mund të krijohet lidhja me daemonin
PĂ«rdorues aktiv (sipasje njĂ« inxhinieri anonim) â pĂ«rdorues qĂ« Ă«shtĂ« nĂ« gjendje tĂ« konfigurojĂ« gjithçka shpejt dhe pa dokumentacion.
Diçka nuk po shkonte mirë, akoma para përpjekjeve për të konfiguruar adresën IP në interface. E gjithë çështja ishte në hartën e interface-ve të rrjetit. Duhej të kryhej:
/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
shërbimi i rrjetit është riaktivizuar
Si rezultat krijohet një hartë e interface-ve të rrjetit, e cila përmban mapimin e emrave të interface-ve fizikë (0000:02:03.0) dhe emrat e tyre logjikë në sistemin operativ (eth0) dhe konsolën e ngjashme me Cisco (FastEthernet0/0):
#Unique ID iface type OS name Cisco-like name
0000:02:03.0 phye eth0 FastEthernet0/0
Emrat logjikë të interface-ve quhen alias. Aliasët ruhen në skedarin /etc/ifaliases.cf.
Në versionin 4.3, gjatë lançimit të parë të makinës virtuale, harta e interfaces krijohet automatikisht. Nëse ndryshoni numrin e interfacesve në makinë, ju lutem krijoni përsëri hartën e interfacesve:
/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
systemctl rindez një rrjet
Skema 1: GRE-përmes-IPsec
Po vendos dy portat virtuale, duke i lidhur siç tregohet në ilustrim:

Hapi 1. Konfiguroj adresat IP dhe rrugët
VG1(config) #
interface fa0/0
ip address 172.16.1.253 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.1.253 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.254VG2(config) #
interface fa0/0
ip address 172.16.1.254 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.2.254 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.253Po kontrolloj lidhjen IP:
root@VG1:~# ping 172.16.1.254 -c 4
PING 172.16.1.254 (172.16.1.254) 56(84) bytes of data.
64 bytes from 172.16.1.254: icmp_seq=1 ttl=64 time=0.545 ms
64 bytes from 172.16.1.254: icmp_seq=2 ttl=64 time=0.657 ms
64 bytes from 172.16.1.254: icmp_seq=3 ttl=64 time=0.687 ms
64 bytes from 172.16.1.254: icmp_seq=4 ttl=64 time=0.273 ms
--- Statistikat e ping për 172.16.1.254 ---
4 packets transmitted, 4 received, 0% packet loss, time 3005ms
rtt min/avg/max/mdev = 0.273/0.540/0.687/0.164 msHapi 2. Konfiguroj GRE
Mar informacionin për konfigurimin e GRE nga skenarët zyrtarë. Krijoj skedarin gre1 në drejtorinë /etc/network/interfaces.d me përmbajtjen.
Për VG1:
auto gre1
iface gre1 inet static
address 1.1.1.1
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.254 local 172.16.1.253 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1Për VG2:
auto gre1
iface gre1 inet static
address 1.1.1.2
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.253 local 172.16.1.254 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1Po aktivizoj interface në sistem:
root@VG1:~# ifup gre1
root@VG2:~# ifup gre1Po kontrolloj:
root@VG1:~# ip address show
8: gre1@NONE: mtu 1400 qdisc noqueue state UNKNOWN group default qlen 1
link/gre 172.16.1.253 peer 172.16.1.254
inet 1.1.1.1/30 brd 1.1.1.3 scope global gre1
valid_lft forever preferred_lft forever
root@VG1:~# ip tunnel show
gre0: gre/ip remote any local any ttl inherit nopmtudisc
gre1: gre/ip remote 172.16.1.254 local 172.16.1.253 ttl 64 tos inherit key 1NĂ« C-Terra Gateway ka njĂ« sniffer tĂ« integruar pĂ«r paketat â tcpdump. Do ta regjistroj dump-in e trafikut nĂ« njĂ« skedare pcap:
root@VG2:~# tcpdump -i eth0 -w /home/dump.pcapPo nisim ping mes interfaces GRE:
root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.850 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=0.974 ms
--- Statistikat e ping për 1.1.1.2 ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 0.850/0.915/0.974/0.043 msTuneli GRE është aktiv dhe funksionon:

Hapi 3. Kriptojmë në përputhje me GOST GRE
Caktoj tipin e identifikimit - sipas adresës. Autentikimi me çelës të paracaktuar (sipas Rregullave të Përdorimit, duhet të përdoren certifikatat dixhitale):
VG1(config)#
crypto isakmp identity address
crypto isakmp key KEY address 172.16.1.254Po vendos parametrat IPsec Faza I:
VG1(config)#
crypto isakmp policy 1
encr gost
hash gost3411-256-tc26
auth pre-share
group vko2Po vendos parametrat IPsec Faza II:
VG1(config)#
crypto ipsec transform-set TSET esp-gost28147-4m-imit
mode tunnelPo krijoj njĂ« listĂ« qasje pĂ«r kriptimin. Trafiku i synuar â GRE:
VG1(config)#
ip access-list extended LIST
permit gre host 172.16.1.253 host 172.16.1.254Po krijoj një hartë kriptimi dhe e lidh atë me ndërfaqen WAN:
VG1(config)#
crypto map CMAP 1 ipsec-isakmp
match address LIST
set transform-set TSET
set peer 172.16.1.253
interface fa0/0
crypto map CMAPPër VG2 konfigurimi është reflektues, ndryshimet:
VG2(config)#
crypto isakmp key KEY address 172.16.1.253
ip access-list extended LIST
permit gre host 172.16.1.254 host 172.16.1.253
crypto map CMAP 1 ipsec-isakmp
set peer 172.16.1.254Po kontrolloj:
root@VG2:~# tcpdump -i eth0 -w /home/dump2.pcaproot@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1128 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=126 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=1.07 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=1.12 ms
--- 1.1.1.2 statistikat e ping ---
4 paketa të dërguara, 4 të pranuara, 0% humbje paketi, koha 3006ms
rtt min/avg/max/mdev = 1.077/314.271/1128.419/472.826 ms, pipeline 2
Statistikat ISAKMP/IPsec:
root@VG1:~# sa_mgr show
ISAKMP sessions: 0 initiated, 0 responded
ISAKMP connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) State Sent Rcvd
1 1 (172.16.1.253,500)-(172.16.1.254,500) active 1086 1014
IPsec connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) Protocol Action Type Sent Rcvd
1 1 (172.16.1.253,*)-(172.16.1.254,*) 47 ESP tunn 480 480NĂ« dump-in e trafikut nuk ka pako GRE:

Shkurtimi: plani GRE-over-IPsec funksionon saktë.
Skema 1.5: IPsec-over-GRE
Nuk planifikoj të përdor IPsec-over-GRE në rrjet. E krijoj, sepse dua.

Për të zbatuar skemën GRE-over-IPsec në mënyrë të kundërt duhet:
- Korrigjoj listĂ«n e aksesit pĂ«r kriptimin â trafiku i synuar nga LAN1 nĂ« LAN2 dhe anasjelltas;
- Të konfiguroj rrugëtimin përmes GRE;
- Të lidh një hartë kriptimi me ndërfaqen GRE.
Sipërfaqja GRE nuk është e pranishme në konsolën Cisco-like të derës nga ana e default. Ajo ekziston vetëm në sistemin operativ.
Po shtoj ndërfaqen GRE në konsolën Cisco-like. Për këtë, editova skedarin /etc/ifaliases.cf:
interface (name="FastEthernet0/0" pattern="eth0")
interface (name="FastEthernet0/1" pattern="eth1")
interface (name="FastEthernet0/2" pattern="eth2")
interface (name="FastEthernet0/3" pattern="eth3")
interface (name="Tunnel0" pattern="gre1")
interface (name="default" pattern="*")ku gre1 â emri i ndĂ«rfaqes nĂ« sistemin operativ, Tunnel0 â emri i ndĂ«rfaqes nĂ« konsolĂ«n Cisco-like.
Po rregulloj hash-in e skedarit:
root@VG1:~# integr_mgr calc -f /etc/ifaliases.cf
SUCCESS: Operacioni u krye me sukses.Tani ndërfaqja Tunnel0 u shfaq në konsolën Cisco-like:
VG1# show run
interface Tunnel0
ip address 1.1.1.1 255.255.255.252
mtu 1400Po korigjoj listën e aksesit për kriptimin:
VG1(config)#
ip access-list extended LIST
permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255Po konfiguroj rrugëtimin përmes GRE:
VG1(config)#
no ip route 0.0.0.0 0.0.0.0 172.16.1.254
ip route 192.168.3.0 255.255.255.0 1.1.1.2Heqë kriptokartën nga Fa0/0 dhe e lidh me ndërfaqen GRE:
VG1(config)#
interface Tunnel0
crypto map CMAPPër VG2 në mënyrë të ngjashme.
Po kontrolloj:
root@VG2:~# tcpdump -i eth0 -w /home/dump3.pcaproot@VG1:~# ping 192.168.2.254 -I 192.168.1.253 -c 4
PING 192.168.2.254 (192.168.2.254) nga 192.168.1.253 : 56(84) bytes të dhënash.
64 bytes nga 192.168.2.254: icmp_seq=1 ttl=64 kohë=492 ms
64 bytes nga 192.168.2.254: icmp_seq=2 ttl=64 kohë=1.08 ms
64 bytes nga 192.168.2.254: icmp_seq=3 ttl=64 kohë=1.06 ms
64 bytes nga 192.168.2.254: icmp_seq=4 ttl=64 kohë=1.07 ms
--- statistikate e ping për 192.168.2.254 ---
4 paketa të dërguara, 4 të pranuara, humbje pakete 0%, kohë 3006ms
rtt min/avg/max/mdev = 1.064/124.048/492.972/212.998 msStatistikat ISAKMP/IPsec:
root@VG1:~# sa_mgr show
Seancat ISAKMP: 0 të iniciuara, 0 të përgjigjura
Koneksionet ISAKMP:
Num Conn-id (Adresa Lokale,Port)-(Adresa Remote,Port) Shteti Dërguar Pranuar
1 2 (172.16.1.253,500)-(172.16.1.254,500) aktive 1094 1022
Koneksionet IPsec:
Num Conn-id (Adresa Lokale,Port)-(Adresa Remote,Port) Protokoll Veprim Lloji Dërguar Pranuar
1 2 (192.168.1.0-192.168.1.255,*)-(192.168.2.0-192.168.2.255,*) * ESP tunn 352 352Në dumpin e trafikut ESP paketat, të inkapsuluara në GRE:

Dalja: IPsec-over-GRE funksionon si duhet.
Përfundimet
Një filxhan kafe mjaftoi. Hartova një udhëzim për marrjen e versionit demo. Konfigurova GRE-over-IPsec dhe e ndërrova përkundrazi.
Harta e ndërfaqeve rrjetësore në versionin 4.3 është automatike! Po testoj më tej.
Inxhinier anonim
t.me/anonimous_engineer
Burimi: habr.com
