IPsec VPN
IPsec VPN связывает вашу сеть в облаке с удалённой площадкой по защищённому туннелю через интернет. Туннель настраивается на Edge Gateway.
Два типа туннелей
| Тип | Как выбирается трафик | С какой версии Cloud Director |
|---|---|---|
| Policy-based | Явно перечисленными подсетями: локальными и удалёнными. Трафик попадает в туннель, если совпал с политикой | 10.1 |
| Route-based | Маршрутизацией через виртуальный туннельный интерфейс (VTI). Какие сети идут в туннель, определяют маршруты | 10.6 |
Policy-based проще и подходит большинству сценариев: связать две-три подсети с удалённым офисом или другой площадкой.
Route-based нужен, когда набор сетей меняется или их много: маршруты правятся без пересборки туннеля, и схема лучше масштабируется.
Набор доступных функций зависит от версии VMware Cloud Director на площадке и её настроек. Route-based туннели доступны не везде. Если нужного раздела или типа туннеля нет в интерфейсе, обратитесь в поддержку ITGLOBAL.COM — настройка выполняется на нашей стороне.
Что подготовить до настройки
Согласуйте с администратором удалённой площадки:
- публичный IP-адрес шлюза на каждой стороне;
- перечень локальных и удалённых подсетей — для policy-based туннеля;
- общий ключ (pre-shared key);
- параметры профиля безопасности: версия IKE, алгоритмы шифрования и хеширования, группа Диффи — Хеллмана, время жизни SA.
Параметры профиля безопасности должны совпадать на обеих сторонах. Расхождение хотя бы в одном значении — самая частая причина того, что туннель не поднимается.
Policy-based туннель
- Откройте Networking → Edge Gateways и выберите нужный Edge Gateway.
- Перейдите в раздел IPSec VPN и нажмите New.
- На шаге General settings задайте имя туннеля и включите его.
- На шаге Peer authentication mode укажите общий ключ.
- На шаге Endpoint configuration задайте:
- Local endpoint — публичный адрес вашего Edge Gateway;
- Local networks — подсети на вашей стороне;
- Remote endpoint — публичный адрес удалённого шлюза;
- Remote networks — подсети на удалённой стороне.
- Проверьте сводку и нажмите Save.
После сохранения туннель появится в списке. Состояние проверяется там же: в колонках видны статус туннеля и статус согласования параметров.
Route-based туннель
Отличие в том, что подсети не перечисляются: вместо них создаётся туннельный интерфейс, а трафик направляется в него маршрутами.
- Откройте Networking → Edge Gateways, выберите Edge Gateway и раздел IPSec VPN.
- При создании туннеля выберите тип Route-based.
- Задайте имя, общий ключ и адреса конечных точек — как в policy-based.
- Укажите адреса виртуального туннельного интерфейса (VTI) на обеих сторонах.
- Сохраните туннель.
- Пропишите маршруты до удалённых сетей через созданный туннельный интерфейс.
Если на площадке используется динамическая маршрутизация, маршруты в туннель могут анонсироваться автоматически. Порядок согласуйте с поддержкой ITGLOBAL.COM.
Профиль безопасности
По умолчанию применяется системный набор параметров. Если удалённая сторона требует других алгоритмов, профиль настраивается вручную: версия IKE, шифрование, хеширование, группа Диффи — Хеллмана, режим установления SA и время жизни ключей.
Меняйте профиль только согласованно с удалённой стороной и по одному параметру за раз — так проще найти несовпадение.
Если туннель не поднимается
Проверьте по порядку:
- совпадают ли общий ключ и параметры профиля безопасности на обеих сторонах;
- верно ли указаны публичные адреса конечных точек;
- не пересекаются ли локальные и удалённые подсети;
- разрешён ли трафик правилами firewall на Edge Gateway;
- для policy-based — совпадают ли перечни подсетей на обеих сторонах.