Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Situata

Kam mora një version demo të produkteve S-Terra VPN 4.3 për tre muaj. Dua të kuptoj nëse jeta ime inxhinierike do të bëhet më e lehtë pas kalimit në versionin e ri.

Sot nuk është e vështirë, një paketë kafeje të tretshme 3 në 1 duhet të jetë e mjaftueshme. Do të tregoj se si të merrni versionet demo. Do të përpiqem të mbledh skemat GRE-over-IPsec dhe IPsec-over-GRE.

Si të merrni versionin demo

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Nga figura duket se për të marrë versionin demo nevojitet:

  • TĂ« dĂ«rgoni njĂ« letĂ«r nĂ« presale@s-terra.ru nga adresa juaj korporative;
  • NĂ« letĂ«r tĂ« pĂ«rmendet INN i organizatĂ«s tuaj;
  • TĂ« listoni produktet dhe sasinĂ« e tyre.

Versionet demo vlejnë për tre muaj. Shitësi nuk kufizon funksionalitetin e tyre.

Po përgatit imazhin

Versioni demo i këtij porti të sigurisë është një imazh i makinës virtuale. Unë përdor VMWare Workstation. Lista e plotë e hipervizorëve të mbështetur dhe mjediseve të virtualizimit është publikuar në faqen e internetit të shitësit.

Para se të filloni veprimet aktive, kushtojini vëmendje se në imazhin e makinës virtuale me defolt nuk ka interface rrjeti:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Logjika është e qartë, përdoruesi duhet të shtojë aq shumë interface sa i nevojitet. Do të shtoj menjëherë katër:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Tani po nis makinën virtuale. Menjëherë pas nisjes, porti kërkon emrin e përdoruesit dhe fjalëkalimin.

Në S-Terra Gateway ka disa konsola me llogari të ndryshme. Do t'i numëroj ato në një artikull të veçantë. Por për tani:
Identifikohu si: administrator
Fjalëkalimi: s-terra

Po inicoj portin. Inicimi është një sekuencë veprimesh: futja e licencës, konfigurimi i gjeneratorit biologjik të numrave të rastësishëm (trazë për tastierën - rekordi im është 27 sekonda) dhe krijimi i hartës së interface-ve të rrjetit.

Harta e interface-ve të rrjetit. U bë më lehtë

Versioni 4.2 e përshëndeti përdoruesin aktiv me mesazhe:

Duke IPsec daemon
.. dështoi
Gabim: Nuk mund të krijohet lidhja me daemonin

PĂ«rdorues aktiv (sipasje njĂ« inxhinieri anonim) – pĂ«rdorues qĂ« Ă«shtĂ« nĂ« gjendje tĂ« konfigurojĂ« gjithçka shpejt dhe pa dokumentacion.

Diçka nuk po shkonte mirë, akoma para përpjekjeve për të konfiguruar adresën IP në interface. E gjithë çështja ishte në hartën e interface-ve të rrjetit. Duhej të kryhej:

/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
shërbimi i rrjetit është riaktivizuar

Si rezultat krijohet një hartë e interface-ve të rrjetit, e cila përmban mapimin e emrave të interface-ve fizikë (0000:02:03.0) dhe emrat e tyre logjikë në sistemin operativ (eth0) dhe konsolën e ngjashme me Cisco (FastEthernet0/0):

#Unique ID iface type OS name Cisco-like name

0000:02:03.0 phye eth0 FastEthernet0/0

Emrat logjikë të interface-ve quhen alias. Aliasët ruhen në skedarin /etc/ifaliases.cf.
Në versionin 4.3, gjatë lançimit të parë të makinës virtuale, harta e interfaces krijohet automatikisht. Nëse ndryshoni numrin e interfacesve në makinë, ju lutem krijoni përsëri hartën e interfacesve:

/bin/netifcfg enum > /home/map
/bin/netifcfg map /home/map
systemctl rindez një rrjet

Skema 1: GRE-përmes-IPsec

Po vendos dy portat virtuale, duke i lidhur siç tregohet në ilustrim:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Hapi 1. Konfiguroj adresat IP dhe rrugët

VG1(config) #
interface fa0/0
ip address 172.16.1.253 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.1.253 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.254

VG2(config) #
interface fa0/0
ip address 172.16.1.254 255.255.255.0
no shutdown
interface fa0/1
ip address 192.168.2.254 255.255.255.0
no shutdown
ip route 0.0.0.0 0.0.0.0 172.16.1.253

Po kontrolloj lidhjen IP:

root@VG1:~# ping 172.16.1.254 -c 4
PING 172.16.1.254 (172.16.1.254) 56(84) bytes of data.
64 bytes from 172.16.1.254: icmp_seq=1 ttl=64 time=0.545 ms
64 bytes from 172.16.1.254: icmp_seq=2 ttl=64 time=0.657 ms
64 bytes from 172.16.1.254: icmp_seq=3 ttl=64 time=0.687 ms
64 bytes from 172.16.1.254: icmp_seq=4 ttl=64 time=0.273 ms

--- Statistikat e ping për 172.16.1.254 ---
4 packets transmitted, 4 received, 0% packet loss, time 3005ms
rtt min/avg/max/mdev = 0.273/0.540/0.687/0.164 ms

Hapi 2. Konfiguroj GRE

Mar informacionin për konfigurimin e GRE nga skenarët zyrtarë. Krijoj skedarin gre1 në drejtorinë /etc/network/interfaces.d me përmbajtjen.

Për VG1:

auto gre1
iface gre1 inet static
address 1.1.1.1
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.254 local 172.16.1.253 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1

Për VG2:

auto gre1
iface gre1 inet static
address 1.1.1.2
netmask 255.255.255.252
pre-up ip tunnel add gre1 mode gre remote 172.16.1.253 local 172.16.1.254 key 1 ttl 64 tos inherit
pre-up ethtool -K gre1 tx off > /dev/null
pre-up ip link set gre1 mtu 1400
post-down ip link del gre1

Po aktivizoj interface në sistem:

root@VG1:~# ifup gre1
root@VG2:~# ifup gre1

Po kontrolloj:

root@VG1:~# ip address show
8: gre1@NONE:  mtu 1400 qdisc noqueue state UNKNOWN group default qlen 1
    link/gre 172.16.1.253 peer 172.16.1.254
    inet 1.1.1.1/30 brd 1.1.1.3 scope global gre1
       valid_lft forever preferred_lft forever

root@VG1:~# ip tunnel show
gre0: gre/ip remote any local any ttl inherit nopmtudisc
gre1: gre/ip remote 172.16.1.254 local 172.16.1.253 ttl 64 tos inherit key 1

NĂ« C-Terra Gateway ka njĂ« sniffer tĂ« integruar pĂ«r paketat — tcpdump. Do ta regjistroj dump-in e trafikut nĂ« njĂ« skedare pcap:

root@VG2:~# tcpdump -i eth0 -w /home/dump.pcap

Po nisim ping mes interfaces GRE:

root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.850 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.918 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=0.974 ms

--- Statistikat e ping për 1.1.1.2 ---
4 packets transmitted, 4 received, 0% packet loss, time 3006ms
rtt min/avg/max/mdev = 0.850/0.915/0.974/0.043 ms

Tuneli GRE është aktiv dhe funksionon:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Hapi 3. Kriptojmë në përputhje me GOST GRE

Caktoj tipin e identifikimit - sipas adresës. Autentikimi me çelës të paracaktuar (sipas Rregullave të Përdorimit, duhet të përdoren certifikatat dixhitale):

VG1(config)#
crypto isakmp identity address
crypto isakmp key KEY address 172.16.1.254

Po vendos parametrat IPsec Faza I:

VG1(config)#
crypto isakmp policy 1
encr gost
hash gost3411-256-tc26
auth pre-share
group vko2

Po vendos parametrat IPsec Faza II:

VG1(config)#
crypto ipsec transform-set TSET esp-gost28147-4m-imit
mode tunnel

Po krijoj njĂ« listĂ« qasje pĂ«r kriptimin. Trafiku i synuar — GRE:

VG1(config)#
ip access-list extended LIST
permit gre host 172.16.1.253 host 172.16.1.254

Po krijoj një hartë kriptimi dhe e lidh atë me ndërfaqen WAN:

VG1(config)#
crypto map CMAP 1 ipsec-isakmp
match address LIST
set transform-set TSET
set peer 172.16.1.253
interface fa0/0
  crypto map CMAP

Për VG2 konfigurimi është reflektues, ndryshimet:

VG2(config)#
crypto isakmp key KEY address 172.16.1.253
ip access-list extended LIST
permit gre host 172.16.1.254 host 172.16.1.253
crypto map CMAP 1 ipsec-isakmp
set peer 172.16.1.254

Po kontrolloj:

root@VG2:~# tcpdump -i eth0 -w /home/dump2.pcap
root@VG1:~# ping 1.1.1.2 -c 4
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1128 ms
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=126 ms
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=1.07 ms
64 bytes from 1.1.1.2: icmp_seq=4 ttl=64 time=1.12 ms

--- 1.1.1.2 statistikat e ping ---
4 paketa të dërguara, 4 të pranuara, 0% humbje paketi, koha 3006ms
rtt min/avg/max/mdev = 1.077/314.271/1128.419/472.826 ms, pipeline 2

Statistikat ISAKMP/IPsec:

root@VG1:~# sa_mgr show
ISAKMP sessions: 0 initiated, 0 responded

ISAKMP connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) State Sent Rcvd
1 1 (172.16.1.253,500)-(172.16.1.254,500) active 1086 1014

IPsec connections:
Num Conn-id (Local Addr,Port)-(Remote Addr,Port) Protocol Action Type Sent Rcvd
1 1 (172.16.1.253,*)-(172.16.1.254,*) 47 ESP tunn 480 480

NĂ« dump-in e trafikut nuk ka pako GRE:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Shkurtimi: plani GRE-over-IPsec funksionon saktë.

Skema 1.5: IPsec-over-GRE

Nuk planifikoj të përdor IPsec-over-GRE në rrjet. E krijoj, sepse dua.

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Për të zbatuar skemën GRE-over-IPsec në mënyrë të kundërt duhet:

  • Korrigjoj listĂ«n e aksesit pĂ«r kriptimin – trafiku i synuar nga LAN1 nĂ« LAN2 dhe anasjelltas;
  • TĂ« konfiguroj rrugĂ«timin pĂ«rmes GRE;
  • TĂ« lidh njĂ« hartĂ« kriptimi me ndĂ«rfaqen GRE.

Sipërfaqja GRE nuk është e pranishme në konsolën Cisco-like të derës nga ana e default. Ajo ekziston vetëm në sistemin operativ.

Po shtoj ndërfaqen GRE në konsolën Cisco-like. Për këtë, editova skedarin /etc/ifaliases.cf:

interface (name="FastEthernet0/0" pattern="eth0")
interface (name="FastEthernet0/1" pattern="eth1")
interface (name="FastEthernet0/2" pattern="eth2")
interface (name="FastEthernet0/3" pattern="eth3")
interface (name="Tunnel0" pattern="gre1")
interface (name="default" pattern="*")

ku gre1 – emri i ndĂ«rfaqes nĂ« sistemin operativ, Tunnel0 – emri i ndĂ«rfaqes nĂ« konsolĂ«n Cisco-like.

Po rregulloj hash-in e skedarit:

root@VG1:~# integr_mgr calc -f /etc/ifaliases.cf

SUCCESS:  Operacioni u krye me sukses.

Tani ndërfaqja Tunnel0 u shfaq në konsolën Cisco-like:

VG1# show run
interface Tunnel0
ip address 1.1.1.1 255.255.255.252
mtu 1400

Po korigjoj listën e aksesit për kriptimin:

VG1(config)#
ip access-list extended LIST
permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255

Po konfiguroj rrugëtimin përmes GRE:

VG1(config)#
no ip route 0.0.0.0 0.0.0.0 172.16.1.254
ip route 192.168.3.0 255.255.255.0 1.1.1.2

Heqë kriptokartën nga Fa0/0 dhe e lidh me ndërfaqen GRE:

VG1(config)#
interface Tunnel0
crypto map CMAP

Për VG2 në mënyrë të ngjashme.

Po kontrolloj:

root@VG2:~# tcpdump -i eth0 -w /home/dump3.pcap

root@VG1:~# ping 192.168.2.254 -I 192.168.1.253 -c 4
PING 192.168.2.254 (192.168.2.254) nga 192.168.1.253 : 56(84) bytes të dhënash.
64 bytes nga 192.168.2.254: icmp_seq=1 ttl=64 kohë=492 ms
64 bytes nga 192.168.2.254: icmp_seq=2 ttl=64 kohë=1.08 ms
64 bytes nga 192.168.2.254: icmp_seq=3 ttl=64 kohë=1.06 ms
64 bytes nga 192.168.2.254: icmp_seq=4 ttl=64 kohë=1.07 ms

--- statistikate e ping për 192.168.2.254 ---
4 paketa të dërguara, 4 të pranuara, humbje pakete 0%, kohë 3006ms
rtt min/avg/max/mdev = 1.064/124.048/492.972/212.998 ms

Statistikat ISAKMP/IPsec:

root@VG1:~# sa_mgr show
Seancat ISAKMP: 0 të iniciuara, 0 të përgjigjura

Koneksionet ISAKMP:
Num Conn-id (Adresa Lokale,Port)-(Adresa Remote,Port) Shteti Dërguar Pranuar
1 2 (172.16.1.253,500)-(172.16.1.254,500) aktive 1094 1022

Koneksionet IPsec:
Num Conn-id (Adresa Lokale,Port)-(Adresa Remote,Port) Protokoll Veprim Lloji Dërguar Pranuar
1 2 (192.168.1.0-192.168.1.255,*)-(192.168.2.0-192.168.2.255,*) * ESP tunn 352 352

Në dumpin e trafikut ESP paketat, të inkapsuluara në GRE:

Skemat 1.5 mbi VPN IPsec të prodhimit vendas. Po testoj versionet demo

Dalja: IPsec-over-GRE funksionon si duhet.

Përfundimet

Një filxhan kafe mjaftoi. Hartova një udhëzim për marrjen e versionit demo. Konfigurova GRE-over-IPsec dhe e ndërrova përkundrazi.

Harta e ndërfaqeve rrjetësore në versionin 4.3 është automatike! Po testoj më tej.

Inxhinier anonim
t.me/anonimous_engineer


Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster