Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1

Përshëndetje! Në postimin e mëparshëm përshkruajta funksionimin e shërbimit tonë MultiSIM në lidhje me rezervimin dhe balancimin kanaleve. Siç u përmend, ne i lidhim klientët në rrjet përmes VPN-së, dhe sot do t'ju tregoj pak më shumë për VPN-në dhe mundësitë tona në këtë aspekt.

Duhet të fillojmë duke thënë që ne, si operator komunikimi, kemi një rrjet të madh MPLS, i cili për klientët e lidhjes fikse është i ndarë në dy segmente kryesore — ai që përdoret direkt për qasje në rrjetin Internet dhe ai që përdoret për krijimin e rrjeteve të izoluara — dhe pikërisht përmes këtij segmenti MPLS kalon trafiku IPVPN (L3 OSI) dhe VPLAN (L2 OSI) për klientët tanë korporativë.

Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1
Zakonisht lidhja e klientit ndodh në këtë mënyrë.

Për klientin, do të krijohet një linjë qasje nga Pika më e Afërt e Pranishmërisë në rrjet (siç janë MEN, RRL, BSSS, FTTB etj.) dhe më pas, kanali do të ndihmohet përmes rrjetit të transportit deri te rrugëzuesi i përcaktuar RË-MPLS, ku do ta lidhim në një VRF të krijuar posaçërisht për klientin duke marrë parasysh profilin e trafikut që është i nevojshëm për klientin (etiketat e profilit do të zgjidhen për secilin port qasje, duke u bazuar në vlerat e ip precedence 0, 1, 3, 5).

Nëse për ndonjë arsye nuk mund të organizojmë plotësisht milen e fundit për klientin, për shembull, nëse zyrën e klientit ndodhet në një qendër biznesi ku prioriteti është një ofrues tjetër, ose nëse afër nuk ka pikën tonë të pranishmërisë, atëherë më parë klientët ishin të detyruar të krijonin disa rrjete IPVPN me ofrues të ndryshëm (një arkitekturë jo shumë fitimprurëse) ose të zgjidhnin vetë çështjet me organizimin e qasjes në VRF-në e tyre përmes internetit.

Shumë nga ata e bënë këtë duke instaluar një portë IPVPN-internet — instalonin një router kufi (pajisje harduerike ose ndonjë zgjidhje mbi bazën e Linux-it), e lidheshin me një port kanalin IPVPN dhe me portin tjetër kanalin e internetit, aktivizonin mbi të serverin e tyre VPN dhe i lidhte përdoruesit përmes një VPN-gjeneratori të vet. Natyrisht, një skemë e tillë sjell edhe ngarkesa: një infrastrukturë të tillë duhet ta ndërtosh, dhe, më e pakëndshme — ta shfrytëzosh dhe zhvillosh.

Për të lehtësuar jetën e klientëve tanë, ne kemi vendosur një qendër VPN të centralizuar dhe organizuam mbështetje për lidhjet mbi internet duke përdorur IPSec, që do të thotë se tani klientët duhet vetëm të konfiguroni routerin e tyre për të punuar me qendrën tonë VPN përmes një tuneli IPSec në çdo internet publik, dhe ne do të lëshojmë trafikun e këtij klienti në VRF e tij.

Kujt i nevojitet

 

  • Atyre që tashmë kanë një rrjet të madh IPVPN dhe kanë nevoja për lidhje të reja në kohë të shkurtër.
  • Të gjithë ata që për ndonjë arsye duan të transferojnë një pjesë të trafikut nga interneti publik në IPVPN, por më parë janë ndeshur me kufizime teknike të lidhura me disa ofrues shërbimi.
  • Atij që tani ka disa rrjete VPN të ndara te operatorë të ndryshëm të komunikimit. Ka klientë që kanë organizuar me sukses IPVPN të Bilanit, MTS, dhe Rostelecom etj. Për t'u bërë më e lehtë, mund të mbeteni vetëm me ofruesin tonë të vetëm. VPN, të gjitha kanalet e tjera të операторëve переключить në internet, pas së cilës lidhen me IPVPN Beeline përmes IPSec dhe internetit nga këta операторë.
  • Atëherë, ata që tashmë kanë një rrjet IPVPN, të vendosur mbi Internet.

Nëse e vendosim gjithçka këtu, klientët marrin mbështetje të plotë për VPN, rezervim të rëndësishëm të infrastrukturës, dhe konfigurime standarde që do të funksionojnë në çdo router të njohur për ta (pavarësisht nëse është Cisco, apo Mikrotik, është e rëndësishme që të mbështesë IPSec/IKEv2 me metoda standardizuese të autentifikimit). Për momentin, mbështesim vetëm IPSec, por planifikojmë të fillojmë punën me OpenVPN dhe Wireguard, në mënyrë që klientët të mos varen nga protokolli dhe të kenë mundësi të thjeshtë për të kaluar gjithçka këtu, si dhe dëshirojmë të fillojmë të lidhim klientë nga kompjuterët dhe pajisjet mobile (zgjidhje të integruara në OS, Cisco AnyConnect dhe strongSwan dhe të ngjashme). Me këtë qasje, ndërtimi i infrastrukturës mund t'i dorëzohet me besim operatorit, duke lënë vetëm konfigurimin e SIP ose hostit.

Si ndodh procesi i lidhjes për modin IPSec:

  1. Klienti dërgon një kërkesë te menaxheri i tij, në të cilën specifikon shpejtësinë e nevojshme të lidhjes, profilin e trafikut dhe parametrat e adresimit IP për tunelin (nga default, nënrrjeti me maskë /30) dhe tipin e rrugëtimit (statik ose BGP). Për transmetimin e rrugëve në rrjetet lokale të klientit në zyrën e lidhur, përdoren mekanizmat IKEv2 të fazës së protokollit IPSec me ndihmën e konfigurimeve përkatëse në routerin e klientit, ose shpallen përmes BGP në MPLS nga AS i BGP privat, siç është specifikuar në kërkesë nga klienti. Kështu informacioni mbi rrugët e rrjeteve të klientëve kontrollohet plotësisht nga klienti përmes konfigurimeve të routerit të tij.
  2. Si përgjigje nga menaxheri i tij, klienti merr të dhëna llogarie për t'i përfshirë në VRF-në e tij në formatin:
    • IP-adresa VPN-HUB
    • Login
    • Fjalëkalimi i autentikimit
  3. Konfiguroni CPE, më poshtë, për shembuj, dy versione të konfigurimit bazohet:Versioni për Cisco:
    crypto ikev2 keyring BeelineIPsec_keyring
    peer Beeline_VPNHub
    address 62.141.99.183 –VPN koncentatori Beeline
    pre-shared-key
    !
    Për opsionin me rrugë statike, rrugët drejt rrjeteve që janë të arritshme përmes Vpn-hub mund të vendosen në konfigurimin IKEv2 dhe ato do të shfaqen automatikisht si rrugë statike në tabelën e rrugës SE. Këto cilësime mund të kryhen gjithashtu me mënyrën standard të vendosjes së rrugëve statike (shih më poshtë).

    crypto ikev2 authorization policy FlexClient-author

    Rruga për rrjetet përmes router-it SE është një konfigurim i detyrueshëm për rrugëtimin statik midis SE dhe PE. Shkallëzimi i të dhënave të rrugëve në RE bëhet automatikisht kur ngrihet tuneli përmes bashkëpunimit IKEv2.

    route set remote ipv4 10.1.1.0 255.255.255.0 –Rrjeti lokal i zyrës
    !
    crypto ikev2 profile BeelineIPSec_profile
    identitet lokal
    autentikimi lokal paraprak
    autentikimi i largët paraprak
    keyring lokal BeelineIPsec_keyring
    aaa authorization group psk list group-author-list FlexClient-author
    !
    crypto ikev2 client flexvpn BeelineIPsec_flex
    peer 1 Beeline_VPNHub
    client connect Tunnel1
    !
    crypto ipsec transform-set TRANSFORM1 esp-aes 256 esp-sha256-hmac
    mode tunnel
    !
    crypto ipsec profile default
    set transform-set TRANSFORM1
    set ikev2-profile BeelineIPSec_profile
    !
    interface Tunnel1
    ip address 10.20.1.2 255.255.255.252 –Adresa e tunelit
    tunnel source GigabitEthernet0/2 –Interfaci i aksesit në Internet
    tunnel mode ipsec ipv4
    tunnel destination dynamic
    tunnel protection ipsec profile default
    !
    Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statike.

    ip route 172.16.0.0 255.255.0.0 Tunnel1
    ip route 192.168.0.0 255.255.255.0 Tunnel1

    Opcioni për Huawei (ar160/120):
    ike local-name
    #
    acl name ipsec 3999
    rule 1 permit ip source 10.1.1.0 0.0.0.255 –Rrjeti lokal i zyrës
    #
    aaa
    service-scheme IPSEC
    route set acl 3999
    #
    ipsec proposal ipsec
    esp authentication-algorithm sha2-256
    esp encryption-algorithm aes-256
    #
    ike proposal default
    encryption-algorithm aes-256
    dh group2
    authentication-algorithm sha2-256
    authentication-method pre-share
    integrity-algorithm hmac-sha2-256
    prf hmac-sha2-256
    #
    ike peer ipsec
    pre-shared-key simple
    local-id-type fqdn
    remote-id-type ip
    remote-address 62.141.99.183 –VPN koncentatori Beeline
    service-scheme IPSEC
    config-exchange request
    config-exchange set accept
    config-exchange set send
    #
    ipsec profile ipsecprof
    ike-peer ipsec
    proposal ipsec
    #
    interface Tunnel0/0/0
    ip address 10.20.1.2 255.255.255.252 –Adresa e tunelit
    tunnel-protocol ipsec
    source GigabitEthernet0/0/1 –Interfaci i aksesit në Internet
    ipsec profile ipsecprof
    #
    Rrugët drejt rrjetit privat të klientit, të disponueshëm përmes VPN koncentruese Beeline, mund të caktohen në mënyrë statike

    ip route-static 192.168.0.0 255.255.255.0 Tunnel0/0/0
    ip route-static 172.16.0.0 255.255.0.0 Tunnel0/0/0

Schemi i marrëdhënies rezultues duket diçka e tillë:

Si si mund të lidhesh në IPVPN Beeline përmes IPSec. Pjesa 1

Nëse klienti nuk ka disa shembuj të konfigurimit bazë — ne zakonisht ndihmojmë në formimin e tyre dhe i bëjmë të disponueshëm për të tjerët.

Ka mbetet të lidhet CPE në internet, të bëhet ping deri te pika përgjigjëse e tunelit VPN dhe ndonjë host brenda VPN, dhe gjithçka, mund të mendohet se lidhja është krijuar.

Në artikullin e ardhshëm do të flasim për mënyrën se si e kemi kombinuar këtë skemë me IPSec dhe rezervimin MultiSIM përmes CPE Huawei: i vendosim klientëve tonë CPE Huawei, i cili mund të përdorë jo vetëm një kanale interneti me kabllo, por edhe 2 kartela SIM të ndryshme, dhe CPE automatikisht rindërton tunelin IPSec përmes WAN me kabllo ose përmes radios (LTE#1/LTE#2), duke realizuar një qëndrueshmëri të lartë të shërbimit përfundimtar.

Një falënderim të veçantë për përgatitjen e këtij artikulli (dhe, në fakt, autorëve të këtyre zgjidhjeve teknike) kolegëve nga RnD ynë!

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster