
Sot do të shqyrtojmë mundësitë e konfigurimit të VPN-së që na ofron NSX Edge.
Në përgjithësi, mund të ndajmë teknologjitë VPN në dy lloje kryesore:
- VPN site-to-site. PĂ«r krijimin e njĂ« tuneli tĂ« sigurt, zakonisht pĂ«rdoret IPSec, pĂ«r shembull, midis rrjetit tĂ« selisĂ« dhe njĂ« rrjeti nĂ« njĂ« lokacion tĂ« largĂ«t ose nĂ« ĐŸĐ±Đ»Đ°Đș.
- VPN për akses të largët. Përdoret për lidhjen e përdoruesve të veçantë me rrjetet private të organizatave me anë të një programi klient VPN.
NSX Edge na lejon të përdorim të dyja opsionet.
Do të bëjmë konfigurimin me një test të ambienteve me dy NSX Edge, një server Linux të instaluar me demonin dhe një laptop me Windows për testimin e VPN-së për akses të largët.
IPsec
- Në ndërfaqen e vCloud Director kalojmë në seksionin Administrata dhe zgjedhim vDC. Në skedën Edge Gateways zgjedhim Edge-in që na nevojitet, klikojmë me të djathtën dhe zgjedhim Shërbimet Gateway Edge.

- Në ndërfaqen e NSX Edge kalojmë në skedën VPN-IPsec VPN, më pas në seksionin IPsec VPN Sites dhe klikojmë + për të shtuar një lokacion të ri.

- Plotësojmë fushat e nevojshme:
- Aktivizuar â aktivizon lokacionin e largĂ«t.
- PFS â garanton qĂ« çdo çelĂ«s kriptografik i ri nuk lidhet me asnjĂ« çelĂ«s tĂ« mĂ«parshĂ«m.
- Id e Lokalizuar dhe Endpoint Lokalâ adresa e jashtme e NSX Edge.
- Subnetet Lokaleâ rrjetet lokale qĂ« do tĂ« pĂ«rdorin IPsec VPN.
- Id e Partnerit dhe Endpoint i Partnerit â adresa e lokacionit tĂ« largĂ«t.
- Subnetet e Partnerit â rrjetet qĂ« do tĂ« pĂ«rdorin IPsec VPN nĂ« anĂ«n e largĂ«t.
- Algoritmi i Kriptimit â algoritmi i enkriptimit tĂ« tunelit.

- Authentication â si do ta autentifikojmĂ« partnerin. Mund tĂ« pĂ«rdorim ĂelĂ«si i ParaparĂ« ose njĂ« certifikatĂ«.
- ĂelĂ«si i ParaparĂ« â specifikoni çelĂ«sin qĂ« do tĂ« pĂ«rdoret pĂ«r autentifikim dhe duhet tĂ« pĂ«rputhet nga tĂ« dyja anĂ«t.
- Grupi i Diffie-Hellman â algoritmi pĂ«r kĂ«mbimin e çelĂ«save.
Pasi të plotësojmë fushat e nevojshme, klikojmë Ruaj.

- Gati.

- Pas shtimit të lokacionit kalojmë në skedën Statusi i Aktivizimit dhe aktivizojmë Shërbimin IPsec.

- Pasi qĂ« konfigurimet tĂ« aplikohen, kalojmĂ« nĂ« skedĂ«n Statistikat â> IPsec VPN dhe kontrollojmĂ« statusin e tunelit. Shohim se tuneli Ă«shtĂ« ngritur.

- Kontrollojmë statusin e tunelit nga konsola e gateway-it Edge:
- show service ipsec â kontrolli i gjendjes sĂ« shĂ«rbimit.

- show service ipsec site â informata mbi gjendjen e lokacionit dhe parametrat e miratuar.

- show service ipsec sa â kontrolli i statusit tĂ« Association tĂ« SigurisĂ« (SA).

- show service ipsec â kontrolli i gjendjes sĂ« shĂ«rbimit.
- Kontrollimi i lidhshmërisë me lokacionin e largët:
root@racoon:~# ifconfig eth0:1 | grep inet inet 10.255.255.1 netmask 255.255.255.0 broadcast 0.0.0.0 root@racoon:~# ping -c1 -I 10.255.255.1 192.168.0.10 PING 192.168.0.10 (192.168.0.10) from 10.255.255.1 : 56(84) bytes of data. 64 bytes from 192.168.0.10: icmp_seq=1 ttl=63 time=59.9 ms --- 192.168.0.10 ping statistics --- 1 packets transmitted, 1 received, 0% packet loss, time 0ms rtt min/avg/max/mdev = 59.941/59.941/59.941/0.000 msSkedarë konfigurimi dhe komandat shtesë për diagnostikimin nga serveri Linux i largët:
root@racoon:~# cat /etc/racoon/racoon.conf log debug; path pre_shared_key "/etc/racoon/psk.txt"; path certificate "/etc/racoon/certs"; listen { isakmp 80.211.43.73 [500]; strict_address; } remote 185.148.83.16 { exchange_mode main,aggressive; proposal { encryption_algorithm aes256; hash_algorithm sha1; authentication_method pre_shared_key; dh_group modp1536; } generate_policy on; } sainfo address 10.255.255.0/24 any address 192.168.0.0/24 any { encryption_algorithm aes256; authentication_algorithm hmac_sha1; compression_algorithm deflate; } === root@racoon:~# cat /etc/racoon/psk.txt 185.148.83.16 testkey === root@racoon:~# cat /etc/ipsec-tools.conf #! /usr/sbin/setkey -f flush; spdflush; spdadd 192.168.0.0/24 10.255.255.0/24 any -P in ipsec esp/tunnel/185.148.83.16-80.211.43.73/require; spdadd 10.255.255.0/24 192.168.0.0/24 any -P out ipsec esp/tunnel/80.211.43.73-185.148.83.16/require; === root@racoon:~# racoonctl show-sa isakmp Destination Cookies Created 185.148.83.16.500 2088977aceb1b512:a4c470cb8f9d57e9 2019-05-22 13:46:13 === root@racoon:~# racoonctl show-sa esp 80.211.43.73 185.148.83.16 esp mode=tunnel spi=1646662778(0x6226147a) reqid=0(0x00000000) E: aes-cbc 00064df4 454d14bc 9444b428 00e2296e c7bb1e03 06937597 1e522ce0 641e704d A: hmac-sha1 aa9e7cd7 51653621 67b3b2e9 64818de5 df848792 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=1 pid=7739 refcnt=0 185.148.83.16 80.211.43.73 esp mode=tunnel spi=88535449(0x0546f199) reqid=0(0x00000000) E: aes-cbc c812505a 9c30515e 9edc8c4a b3393125 ade4c320 9bde04f0 94e7ba9d 28e61044 A: hmac-sha1 cd9d6f6e 06dbcd6d da4d14f8 6d1a6239 38589878 seq=0x00000000 replay=4 flags=0x00000000 state=mature created: May 22 13:46:13 2019 current: May 22 14:07:43 2019 diff: 1290(s) hard: 3600(s) soft: 2880(s) last: May 22 13:46:13 2019 hard: 0(s) soft: 0(s) current: 72240(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 860 hard: 0 soft: 0 sadb_seq=0 pid=7739 refcnt=0 - Të gjitha janë gati, VPN i IPsec site-to-site është konfigurur dhe funksionon.
Në këtë shembull, ne përdorëm PSK për autentifikimin e palëve, por është e mundshme edhe autentifikimi me çertifikata. Për këtë, ju nevojitet të shkoni në skedën Konfigurimi Global, të aktivizoni autentifikimin me çertifikata dhe të zgjidhni vetë çertifikatën.
Për më tepër, në cilësimet e faqes do të duhet të ndërroni metodën e autentifikimit.


Do të theksoj se numri i IPsec tunnel-eve varet nga madhësia e Edge Gateway të instaluar (lexoni për këtë në tonin tonë ).
SSL VPN
SSL VPN-Plus është një nga opsionet e Remote Access VPN. Ai lejon përdorues të veçantë të distancuar të lidhen në mënyrë të sigurt me rrjetet private që ndodhen pas NSX Edge gateway. Një tunel i enkriptuar në rastin e SSL VPN-plus krijohet midis klientit (Windows, Linux, Mac) dhe NSX Edge.
- Le të fillojmë me konfigurimin. Në panelin e kontrollit të shërbimeve Edge Gateway, kalojmë në skedën SSL VPN-Plus, më pas te Server Settings. Zgjidhni adresën dhe portin ku serveri do të dëgjoi lidhjet e ardhshme, aktivizoni regjistrimin dhe zgjidhni algorithmat e nevojshme të enkriptimit.

Këtu gjithashtu mund të ndryshoni certifikatin që do të përdorë serveri.
- Pasi të jetë e gjitha gati, aktivizoni serverin dhe mos harroni të ruani konfigurimet.

- Më pas na nevojitet të konfiguroni një rezervë adresash që do t'u jepet klientëve khi lidhen. Ky rrjet është i ndarë nga çdo nënrrjet tjetër në mjedisin tuaj NSX, nuk është e nevojshme të konfigurohet në pajisje të tjera në rrjetet fizike, përveç rrugeve që tregojnë te ajo.
Kalojmë në skedën IP Pools dhe klikojmë +.

- Zgjidhni adresat, maskën e nënrrjetit dhe gateway. Këtu gjithashtu mund të ndryshoni konfigurimet për serverët DNS dhe WINS.

- Rezervuari i formuar.

- Tani do të shtojmë rrjetet, të cilat do të jenë të aksesueshme për përdoruesit e lidhur në VPN. Kalojmë në skedën Private Networks dhe klikojmë +.

- Plotësoni:
- Rrjeti â rrjeti lokal, nĂ« tĂ« cilin do tĂ« kenĂ« akses pĂ«rdoruesit e largĂ«t.
- Dërgo trafikun, ka dy opsione:
â pĂ«rmes tunelit â dĂ«rgo trafikun te rrjeti pĂ«rmes tunelit,
â pĂ«rjashto tunelin â dĂ«rgo trafikun te rrjeti direkt duke anashkaluar tunelin. - Aktivizo TCP Optimization â shĂ«noni, nĂ«se zgjodhĂ«t variantin pĂ«rmes tunelit. Kur optimizimi Ă«shtĂ« aktiv, mund tĂ« jepni numrat e portave pĂ«r tĂ« cilĂ«t duhet tĂ« optimizohet trafiku. Trafiku pĂ«r portat e tjera tĂ« kĂ«tij rrjeti specifik nuk do tĂ« optimizohet. NĂ«se numrat e portave nuk janĂ« tĂ« dhĂ«nĂ«, trafiku pĂ«r tĂ« gjithĂ« portat do tĂ« optimizohet. Lexoni mĂ« shumĂ« pĂ«r kĂ«tĂ« funksion .

- Më pas kalojmë në skedën Authentication dhe klikojmë +. Për autentifikimin do të përdorim serverin lokal në vetë NSX Edge.

- Këtu mund të zgjidhni politika për gjenerimin e fjalëkalimeve të reja dhe të rregulloni opsionet për bllokimin e llogarive të përdoruesve (për shembull, numri i përpjekjeve të përsëritura në rast të gabimeve në futjen e fjalëkalimit).


- Duke përdorim autentifikimin lokal, duhet të krijojmë përdorues.

- Përveç gjërave bazike si emri dhe fjalëkalimi, këtu mund të ndalojmë përdoruesin të ndryshojë fjalëkalimin ose, në të kundërt, ta detyrojmë atë të ndryshojë fjalëkalimin në hyrjen e ardhshme.

- Pasi të kemi shtuar të gjithë përdoruesit e nevojshëm, kalojmë në kartën Paketat e Instalimit, klikojmë + dhe krijojmë instaluesin, i cili do të shkarkojë për të instaluar punonjësin e largët.

- Klikojmë +. Zgjedhim adresën dhe portin e serverit, në të cilin do të lidhet klienti, dhe platformat për të cilat duhet të gjenerojmë paketën e instalimit.

PoshtĂ« nĂ« kĂ«tĂ« dritare mund tĂ« specifikojmĂ« parametrat e klientit pĂ«r Windows. Zgjedhim:- start client on logon â klienti VPN do tĂ« shtohet nĂ« autoload nĂ« makinĂ«n e largĂ«t;
- create desktop icon â do tĂ« krijojĂ« njĂ« ikonĂ« tĂ« klientit VPN nĂ« desktop;
- server security certificate validation â do tĂ« valide certifikatin e serverit gjatĂ« lidhjes.
Konfigurimi i serverit përfundoi.

- Tani do të shkarkojmë paketën e instalimit që krijuam në hapin e fundit në PC-në e largët. Gjatë konfigurimit të serverit kemi specifikuar adresën e tij të jashtme (185.148.83.16) dhe portin (445). Pikërisht në këtë adresë duhet të kalojmë në shfletuesin e uebit. Në rastin tim, është :445.
Në dritaren e autentifikimit duhet të futni kredencialet e përdoruesit që krijuam më parë.

- Pas autentifikimit na shfaqet lista e paketave tĂ« instalimit tĂ« krijuara, tĂ« cilat janĂ« nĂ« dispozicion pĂ«r shkarkim. Ne krijuam vetĂ«m njĂ« â atĂ« do ta shkarkojmĂ«.

- Klikojmë mbi lidhjen, fillon shkarkimi i klientit.

- Shkëputim arkivin e shkarkuar dhe fillojmë instaluesin.

- Pas instalimit hapim klientin, në dritaren e autentifikimit klikojmë Login.

- Në dritaren e verifikimit të certifikatës zgjedhim Yes.

- Futni kredencialet për përdoruesin që kemi krijuar më parë dhe shohim se lidhja u përfundua me sukses.


- Kontrolloni statistikat e klientit VPN në kompjuterin lokal.


- Në komandën e linjës të Windows (ipconfig /all) shohim se u shfaq një adapter virtual shtesë dhe ka lidhje me rrjetin e largët, gjithçka funksionon:


- Dhe pĂ«rfundimisht â kontrollimi nga konsola Edge Gateway.

L2 VPN
L2VPN do të nevojitet kur duhet të kombinosh disa rrjete të shpërndara gjeografikisht në një broadcast-domain.
rrjeteve të shpërndara në një domen të vetëm të transmetimit.
Kjo mund të jetë e dobishme, për shembull, gjatë migrimit të një makine virtuale: kur bëhet kalimi i VM-së në një vend gjeografik tjetër, makina do të ruajë konfigurimin e IP adresave dhe nuk do të humbasë lidhshmërinë me makinat e tjera që ndodhen në të njëjtin L2 domain me të.
NĂ« mjedisin tonĂ« tĂ« testimit do tĂ« lidhim dy vende, tĂ« cilat do t'i quajmĂ« A dhe B, pĂ«rkatĂ«sisht. Ne kemi dy NSX dhe dy rrjete tĂ« ruterizueshme tĂ« krijuara nĂ« mĂ«nyrĂ« tĂ« njĂ«jtĂ«, tĂ« lidhura me Edge tĂ« ndryshĂ«m. Makina A ka adresĂ«n 10.10.10.250/24, makina B â 10.10.10.2/24.
- Në vCloud Director, kalojmë në skedën Administrim, hyjmë në VDC-në që na nevojitet, kalojmë në skedën Org VDC Networks dhe shtojmë dy rrjete të reja.

- Zgjidhim tipin e rrjetit routed dhe e lidhnim këtë rrjet me NSX tonë. Vendosim kutinë Create as subinterface.

- Si pasojë, ne duhet të kemi dy rrjete. Në shembullin tonë, ato quhen network-a dhe network-b me konfigurime të njëjta gateway dhe maskë identike.


- Tani do të kalojmë në konfigurimet e NSX të parë. Kjo do të jetë NSX, të cilit i është lidhur rrjeti A. Ai do të funksionojë si server.
Kthehemi në ndërfaqen NSX Edge / Kalojmë në skedën VPN -> L2VPN. Aktivizojmë L2VPN, zgjidhim modin e punës Server, në konfigurimet Server Global specifikojmë adresën IP të jashtme të NSX, mbi të cilën do të dëgjohet porta për tunelin. Nga ana e zakonshme, socket-i hapet në portin 443, por mund ta ndryshojmë. Mos harro të zgjidhësh konfigurimet e enkriptimit për tunelin e ardhshëm.

- Kalim në skedën Server Sites dhe shtojmë një peer.

- Aktivizojmë peer-in, caktuam emrin, përshkrimin, nëse është e nevojshme, caktuam emrin e përdoruesit dhe fjalëkalimin. Këto të dhëna do të na duhen më vonë gjatë konfigurimit të faqes klient.
Në Egress Optimization Gateway Address specifikojmë adresën e gateway-it. Kjo është e nevojshme për të shmangur konfliktet e adresave IP, pasi që gateway-i i rrjeteve tona ka të njëjtën adresë. Pastaj klikojmë butonin SELECT SUB-INTERFACES.

- Këtu zgjidhim subinterface të dëshiruar. Ruajmë konfigurimet.

- Shohim se në konfigurimet është shfaqur faqja e klientit e sapokrijuar.

- Tani kalojmë në konfigurimin e NSX nga ana e klientit.
Hyrim në NSX nga ana B, kalojmë në VPN -> L2VPN, aktivizojmë L2VPN, caktuam L2VPN mode në modin e klientit. Në skedën Client Global specifikojmë adresën dhe portin e NSX A, të cilin e kemi specifikuar më parë si Listening IP dhe Port në anën e serverit. Gjithashtu, është e nevojshme që të kenë të njëjtat konfigurime të enkriptimit, që ato të pajtohen gjatë ngritjes së tunelit.

Rrotullojmë poshtë, zgjedhim subinterfacinë për të ndërtuar tunelin për L2VPN.
Në Egress Optimization Gateway Address, vendosim adresën e kalimit. Vendosim user-id dhe fjalëkalim. Zgjedhim subinterfacinë dhe mos harrojmë të ruajmë cilësimet.
- Në thelb, kjo është gjithçka. Cilësimet e anës klient dhe server janë pothuajse identike, përveç disa nuancave.
- Tani mund të shohim se tuneli ynë funksionon, duke kaluar në Statistics -> L2VPN në çdo NSX.

- Nëse tani hyjmë në konsolën e çdo Edge Gateway, do të shohim në secilin prej tyre në tabelën arp adresat e të dy VM-ve.

KĂ«shtu pĂ«r VPN nĂ« NSX Edge kam tĂ« gjithĂ« informacionin. Pyetni nĂ«se diçka mbetet e paqartĂ«. Gjithashtu, kjo Ă«shtĂ« pjesa e fundit e serisĂ« sĂ« artikujve mbi pĂ«rdorimin e NSX Edge. ShpresojmĂ« se kanĂ« qenĂ« tĂ« dobishme đ
Burimi: habr.com























































