
Sot do të shqyrtojmë mundësitë e konfigurimit të VPN që na ofron NSX Edge.
Në përgjithësi, mund të ndajmë teknologjitë VPN në dy lloje kryesore:
- VPN mes vendeve. Një pjesë e madhe e kohës përdoret IPSec për të krijuar një tunel të sigurt, për shembull, midis rrjetit të selisë kryesore dhe një rrjeti në një lokacion të largët ose në cloud.
- VPN për Qasje të Largët. Përdoret për të lidhur përdorues të veçantë me rrjetet private të organizatave përmes softuerit të klientit VPN.
NSX Edge na lejon të përdorim të dyja mundësitë.
Konfigurimin do ta realizojmë me një mjedis testimi me dy NSX Edge, një server Linux me demonin dhe një laptop me Windows për testimin e VPN për Qasje të Largët.
IPsec
- Në ndërfaqen e vCloud Director kalojmë në seksionin Administrata dhe zgjedhim vDC. Në skedën Edge Gateways zgjedhim Edge-in që na nevojitet, klikojmë me të djathtën dhe zgjedhim Shërbimet e Edge Gateway.

- Në ndërfaqen NSX Edge, shkojmë te seksioni VPN-IPsec VPN, pastaj te nënseksioni IPsec VPN Sites dhe klikojmë + për të shtuar një vend të ri.

- Plotesojmë fushat e nevojshme:
- Aktivizuar â aktivizon vendin e largĂ«t.
- PFS â garanton qĂ« secili çelĂ«s kriptografik i ri nuk lidhet me ndonjĂ« çelĂ«s tĂ« mĂ«parshĂ«m.
- ID e Lokalizuar dhe Endpoint Lokalâ adresa e jashtme NSX Edge.
- Subneti Lokalâ rrjetet lokale qĂ« do tĂ« pĂ«rdorin IPsec VPN.
- ID e Partnerit dhe Endpoint i Partnerit â adresa e vendit tĂ« largĂ«t.
- Subnetet e Partnerit â rrjetet qĂ« do tĂ« pĂ«rdorin IPsec VPN nĂ« anĂ«n e largĂ«t.
- Algoritmi i Enkriptimit â algoritmi i enkriptimit tĂ« tunelit.

- Autentifikimi â si do ta autentikojmĂ« partnerin. Mund tĂ« pĂ«rdorim ĂelĂ«sin e Paracaktuar ose certifikatĂ«n.
- ĂelĂ«si i Paracaktuar â specifikojmĂ« çelĂ«sin qĂ« do tĂ« pĂ«rdoret pĂ«r autentifikim dhe duhet tĂ« pĂ«rputhet nĂ« tĂ« dyja anĂ«t.
- Grupi Diffie-Hellman â algoritmi pĂ«r shkĂ«mbimin e çelĂ«save.
Pasi të kemi plotësuar fushat e nevojshme, klikojmë Ruaj.

- Kryer.

- Pasi shtojmë vendin, shkojmë te seksioni Activation Status dhe aktivizojmë Shërbimin IPsec.

- Pasi konfigurimet të aplikohen, kalojmë te seksioni Statistika -> IPsec VPN dhe kontrollojmë statusin e tunelit. Shohim se tuneli është ngritur.

- Të verifikojmë statusin e tunelit nga konsola Edge gateway:
- show service ipsec â kontrollo i gjendjes sĂ« shĂ«rbimit.

- show service ipsec site â informacion mbi gjendjen e sitit dhe parametrat e rĂ«nĂ« dakord.

- show service ipsec sa â kontrollo statusin e Asociacionit tĂ« SigurisĂ« (SA).

- show service ipsec â kontrollo i gjendjes sĂ« shĂ«rbimit.
- Kontrollo lidhshmërinë me vendin e largët:
root@racoon:~# ifconfig eth0:1 | grep inet inet 10.255.255.1 netmask 255.255.255.0 broadcast 0.0.0.0 root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 PING 192.168.0.10 (192.168.0.10) nga 10.255.255.1 : 56(84) bytes of data. 64 bytes nga 192.168.0.10: icmp_seq=1 ttl=63 koha=59.9 ms --- 192.168.0.10 statistikat e pingut --- 1 paketa të transmetuara, 1 e pranuar, 0% humbje pakete, koha 0ms rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 msSkedarët e konfigurimit dhe komandat shtesë për diagnostikimin nga ana e serverit Linux të largët:
root@racoon:~# cat /etc/racoon/racoon.conf log debug; path pre_shared_key "/etc/racoon/psk.txt"; path certificate "/etc/racoon/certs"; listen { isakmp 80.211.43.73 [500]; strict_address; } remote 185.148.83.16 { exchange_mode main, aggressive; proposal { encryption_algorithm aes256; hash_algorithm sha1; authentication_method pre_shared_key; dh_group modp1536; } generate_policy on; } sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any { encryption_algorithm aes256; authentication_algorithm hmac_sha1; compression_algorithm deflate; } === root@racoon:~# cat /etc/racoon/psk.txt 185.148.83.16 testkey === root@racoon:~# cat /etc/ipsec-tools.conf #!/usr/sbin/setkey -f flush; spdflush; spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec esp/tunnel/185.148.83.16-80.211.43.73/require; spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec esp/tunnel/80.211.43.73-185.148.83.16/require; === root@racoon:~# racoonctl show-sa isakmp Destination Cookies Created 185.148.83.16.500 2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 === root@racoon:~# racoonctl show-sa esp 80.211.43.73 185.148.83.16 esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000) E: aes-cbc 00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d A: hmac-sha1 aa9e7cd7 51653621 67b3b2e9 64818de5 df848792 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=1 pid=7739 refcnt=0 185.148.83.16 80.211.43.73 esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000) E: aes-cbc c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044 A: hmac-sha1 cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=0 pid=7739 refcnt=0 - Gjithçka është gati, VPN IPsec site-to-site është konfiguruar dhe funksionon.
Në këtë shembull, ne përdorëm PSK për autentifikimin e palëve, por është e mundur edhe autentifikimi përmes certifikatave. Për këtë, duhet të kaloni në skedën Konfigurimi Global, të aktivizoni autentifikimin me certifikata dhe të zgjidhni certifikatën përkatëse.
Përveç kësaj, në konfigurimet e faqes duhet të ndryshoni metodën e autentifikimit.


Vlen të përmendet se numri i tunelëve IPsec varet nga madhësia e Edge Gateway të shkallëzuar (për këtë lexoni në artikullin tonë ).
SSL VPN
SSL VPN-Plus është një nga variantet e VPN për Qasje të Largët. Ai lejon përdorues të veçantë të largët të lidhin sigurtësisht në rrjetet private që ndodhen pas NSX Edge gateway. Tuneli i enkriptuar në rastin e SSL VPN-Plus krijohet midis klientit (Windows, Linux, Mac) dhe NSX Edge.
- Le të fillojmë me konfigurimin. Në panelin e menaxhimit të shërbimeve Edge Gateway, kalojmë te skeda SSL VPN-Plus, pastaj te Cilësimet e Serverit. Zgjedhim adresën dhe portin ku serveri do të dëgjojë lidhjet hyrëse, aktivizojmë regjistrimin dhe zgjedhim algoritmet e nevojshme për enkriptim.

Këtu gjithashtu mund të ndryshoni certifikatën që do të përdorë serveri.
- Kur ne gjithçka është gati, ndizni serverin dhe mos e harroni të ruani konfigurimin.

- Më pas, na nevojitet të konfigurojmë grupin e adresave që do t'u japim klientëve gjatë lidhjes. Kjo rrjetë është e ndarë nga çdo nëndrejtim ekzistues në ambientin tuaj NSX, nuk nevojitet konfigurim në pajisje të tjera në rrjetet fizike, përveç udhëzimeve që i drejtohen asaj.
Shkoni te skeda IP Pools dhe klikoni +.

- Zgjidhni adresat, maskën e rrjetit dhe portin. Në këtë pikë, mund të ndryshoni edhe konfigurimet për serverët DNS dhe WINS.

- Grupi i marrë.

- Tani do të shtojmë rrjetet, të cilat do të jenë të arritshme për përdoruesit që lidhen me VPN. Shkoni te skeda Private Networks dhe klikoni +.

- Plotësoni:
- Network â rrjeti lokal, tĂ« cilit do t'i kenĂ« qasje pĂ«rdoruesit e largĂ«t.
- Send traffic, ka dy opsione:
â over tunnel â dĂ«rgoni trafik nĂ« rrjet pĂ«rmes tunelit,
â bypass tunnel â dĂ«rgoni trafik nĂ« rrjet direkt pa kaluar nĂ«pĂ«r tunel. - Aktivizoni Optimizimin TCP â e shĂ«nojmĂ« nĂ«se zgjodhĂ«m variantin over tunnel. Kur optimizimi Ă«shtĂ« aktiv, mund tĂ« spesifikojmĂ« numrat e porteve pĂ«r tĂ« cilat duam tĂ« optimizojmĂ« trafik. Trafiku pĂ«r portet e mbetura tĂ« kĂ«saj rrjeti specifik nuk do tĂ« optimizohet. NĂ«se numrat e porteve nuk janĂ« specifikuar, trafiku pĂ«r tĂ« gjitha portet do tĂ« optimizohet. MĂ« shumĂ« rreth kĂ«saj funksionaliteti lexoni .

- Pastaj kalojmë te skeda Authentication dhe klikojmë +. Për autentifikimin do të përdorim serverin lokal në vetë NSX Edge.

- Këtu mund të zgjedhim politika për gjenerimin e fjalëkalimeve të reja dhe të konfigurojmë opsionet për bllokimin e llogarive të përdoruesve (p.sh., numri i përpjekjeve të pasuksesshme për hyrje me fjalëkalim).


- Duke qenë se përdorim autentifikimin lokal, është e nevojshme të krijojmë përdorues.

- Përveç gjërave bazike si emri dhe fjalëkalimi, këtu mund të ndalojmë përdoruesin të ndryshojë fjalëkalimin ose, nga ana tjetër, ta detyrojmë të ndryshojë fjalëkalimin gjatë hyrjes së tij të ardhshme.

- Pas shtimit të të gjithë përdoruesve të nevojshëm, kalojmë te skeda Installation Packages, klikojmë + dhe krijojmë instaluesin vetë, i cili do të shkarkojë për instalim përpunuesin e largët.

- Shtypni +. Zgjedhni adresën dhe portin e serverit me të cilin do të lidhet klienti, si dhe platformat për të cilat dëshironi të gjeneroni paketën e instalimit.

MĂ« poshtĂ« nĂ« kĂ«tĂ« dritare mund tĂ« tregoni parametrat e klientit pĂ«r Windows. Zgjedhim:- start client on logon â klienti VPN do tĂ« shtohet nĂ« ngarkesen automatike nĂ« makinĂ«n e largĂ«t;
- create desktop icon â do tĂ« krijohet ikona e klientit VPN nĂ« desktop;
- server security certificate validation â do tĂ« verifikojĂ« certifikatĂ«n e serverit gjatĂ« lidhjes.
Konfigurimi i serverit përfundoi.

- Tani do të shkarkojmë paketën e instalimit që e krijuam në hapin e fundit në PC-në e largët. Gjatë konfigurimit të serverit, treguam adresën e saj të jashtme (185.148.83.16) dhe portin (445). Duhet të kalojmë në këtë adresë në shfletuesin e internetit. Në rastin tim, kjo është :445.
Në dritaren e autentikimit, duhet të futni të dhënat e përdoruesit që e krijuam më parë.

- Pas autentikimit, para nesh shfaqet njĂ« listĂ« e paketave tĂ« instalimit tĂ« krijuara, tĂ« disponueshme pĂ«r shkarkim. Ne kemi krijuar vetĂ«m njĂ« â atĂ« do ta shkarkojmĂ«.

- Klikoni në lidhje, duke filluar shkarkimin e klientit.

- Shkarkoni arkivën e shkarkuar dhe aktivizoni instaluesin.

- Pasi kemi instaluar, hapim klientin dhe në dritaren e autentifikimit klikoni Login.

- Në dritaren e verifikimit të certifikatës zgjidhni Po.

- Shtypim të dhënat e kredencialeve për përdoruesin e krijuar më parë dhe shohim që lidhja përfundoi me sukses.


- Kontrollojmë statistikat e klientit VPN në kompjuterin lokal.


- Në komanda Windows (ipconfig /all) shohim që është shfaqur një adapter virtual shtesë dhe lidhja me rrjetin e largët është në rregull, gjithçka funksionon:


- Dhe pĂ«rfundimisht â kontrolli nga konsola Edge Gateway.

L2 VPN
L2VPN do të nevojitet kur është e nevojshme të kombinohen disa rrjete gjeografikisht të shpërndara në një domain broadcast.
Kjo mund të jetë e dobishme, për shembull, gjatë migrimit të një makine virtuale: kur VM transferohet në një lokacion të ri gjeografik, makina do të ruajë cilësimet e adresave IP dhe nuk do të humbasë lidhjen me makinat e tjera që ndodhen në të njëjtin domen L2 me të.
NĂ« ambientin tonĂ« tĂ« testimit do tĂ« lidhim njĂ«ri-tjetrin dy lokacione, tâi quajmĂ« A dhe B. Ne kemi dy NSX dhe dy rrjete tĂ« krijuara njĂ«soj, tĂ« lidhura me Edge tĂ« ndryshĂ«m. Maqina A ka adresĂ«n 10.10.10.250/24, makina B â 10.10.10.2/24.
NĂ« mjedisin tonĂ« tĂ« testimit, do tĂ« lidhim njĂ«ri-tjetrin dy platforma, do tâi quajmĂ«, pĂ«rkatĂ«sisht, A dhe B. Kemi dy NSX dhe dy rrjete tĂ« routing-ut tĂ« krijuara njĂ«soj, tĂ« lidhura me Edge tĂ« ndryshme. Maqina A ka adresĂ«n 10.10.10.250/24, ndĂ«rsa makina B â 10.10.10.2/24.
- Në vCloud Director, kalojmë te skeda Administration, hyjmë në VDC-në që na nevojitet, kalojmë te skeda Org VDC Networks dhe shtojmë dy rrjete të reja.

- Zgjidhim llojin e rrjetit routed dhe e lidhi këtë rrjet me NSX tonë. Aktivizojmë kutinë e kontrollit Create as subinterface.

- Si rezultat, duhet të kemi dy rrjete. Në shembullin tonë, ato quhen network-a dhe network-b me konfigurime të njëjta për gateway dhe maskë të njëjtë.


- Tani kalojmë te konfigurimet e NSX-it të parë. Ky do jetë NSX-i, të cilit i është lidhur rrjeti A. Ai do të funksionojë si server.
Kthehemi te ndĂ«rfaqja e NSX Edge/ Shkoni te skeda VPN â> L2VPN. Aktivizoni L2VPN, zgjidhni modin Server, nĂ« konfigurimet e Server Global specifikoni adresĂ«n IP tĂ« jashtme tĂ« NSX-it, e cila do tĂ« dĂ«gjojĂ« pĂ«r portin e tunelit. NĂ« mĂ«nyrĂ« standarde, soketi do tĂ« hapet nĂ« portin 443, por mund ta ndryshoni atĂ«. Mos harroni tĂ« zgjidhni konfigurimet e enkriptimit pĂ«r tunelin e ardhshĂ«m.

- Kalojmë te skeda Server Sites dhe shtojmë një peer.

- Aktivizoni peer-in, caktoni një emër, përshkruani, nëse është e nevojshme, caktoni një emër përdoruesi dhe fjalëkalim. Këto të dhëna do të na nevojiten më vonë gjatë konfigurimit të faqes së klientit.
Në Egress Optimization Gateway Address, vendosim adresën e gateway-it. Kjo është e nevojshme për të shmangur konfliktet e IP adresave, pasi gateway-i i rrjetit tonë ka të njëjtën adresë. Më pas, klikoni butonin SELECT SUB-INTERFACES.

- Këtu zgjedhim subinterfejsin që na nevojitet. Ruani cilësimet.

- Shohim se në cilësimet është shfaqur faqja e klientit e sapo krijuar.

- Tani kalojmë në konfigurimin e NSX nga ana e klientit.
Hyr në NSX nga ana B, shko te VPN -> L2VPN, aktivizo L2VPN, vendos L2VPN mode në modalitetin klient. Në skedën Client Global vendos adresën dhe portin NSX A, të cilin e kemi caktuar më parë si Listening IP dhe Port në anën e serverit. Gjithashtu, është e nevojshme të vendosen të njëjtat cilësime të enkriptimit për t'u përputhur gjatë ngritjes së tunelit.

Përzgjidhni më poshtë subinterfejsin përmes të cilit do të ndërtohet tuneli për L2VPN.
Në Egress Optimization Gateway Address, vendosim adresën e gateway-it. Vendosim user-id dhe fjalëkalimin. Zgjedhim subinterfejsin dhe mos harroni të ruani cilësimet.
- Në fund, kjo është gjithçka. Cilësimet e anës së klientit dhe të serverit janë praktikisht identike, përveç disa nuancave.
- Tani e tregojmĂ« se si e kemi aktivizuar tunelin tonĂ«, duke kaluar te Statistics â> L2VPN nĂ« çdo NSX.

- Nëse tani hyjmë në konsolën e çdo Edge Gateway, do të shohim në secilën nga ato në tabelën arp adresat e të dy VM-ve.

Kjo Ă«shtĂ« e gjitha pĂ«r VPN nĂ« NSX Edge nga ana ime. Pyetni nĂ«se ka diçka qĂ« mbetet e paqartĂ«. Kjo gjithashtu Ă«shtĂ« pjesa e fundit nga seria e artikujve pĂ«r punĂ«n me NSX Edge. ShpresojmĂ« se ato ishin tĂ« dobishme đ
Burimi: habr.com























































