Перейти к основному содержимому

IPsec VPN

IPsec VPN связывает вашу сеть в облаке с удалённой площадкой по защищённому туннелю через интернет. Туннель настраивается на Edge Gateway.

Два типа туннелей

ТипКак выбирается трафикС какой версии Cloud Director
Policy-basedЯвно перечисленными подсетями: локальными и удалёнными. Трафик попадает в туннель, если совпал с политикой10.1
Route-basedМаршрутизацией через виртуальный туннельный интерфейс (VTI). Какие сети идут в туннель, определяют маршруты10.6

Policy-based проще и подходит большинству сценариев: связать две-три подсети с удалённым офисом или другой площадкой.

Route-based нужен, когда набор сетей меняется или их много: маршруты правятся без пересборки туннеля, и схема лучше масштабируется.

warning

Набор доступных функций зависит от версии VMware Cloud Director на площадке и её настроек. Route-based туннели доступны не везде. Если нужного раздела или типа туннеля нет в интерфейсе, обратитесь в поддержку ITGLOBAL.COM — настройка выполняется на нашей стороне.

Что подготовить до настройки

Согласуйте с администратором удалённой площадки:

  • публичный IP-адрес шлюза на каждой стороне;
  • перечень локальных и удалённых подсетей — для policy-based туннеля;
  • общий ключ (pre-shared key);
  • параметры профиля безопасности: версия IKE, алгоритмы шифрования и хеширования, группа Диффи — Хеллмана, время жизни SA.
примечание

Параметры профиля безопасности должны совпадать на обеих сторонах. Расхождение хотя бы в одном значении — самая частая причина того, что туннель не поднимается.

Policy-based туннель

  1. Откройте Networking → Edge Gateways и выберите нужный Edge Gateway.
  2. Перейдите в раздел IPSec VPN и нажмите New.
  3. На шаге General settings задайте имя туннеля и включите его.
  4. На шаге Peer authentication mode укажите общий ключ.
  5. На шаге Endpoint configuration задайте:
    • Local endpoint — публичный адрес вашего Edge Gateway;
    • Local networks — подсети на вашей стороне;
    • Remote endpoint — публичный адрес удалённого шлюза;
    • Remote networks — подсети на удалённой стороне.
  6. Проверьте сводку и нажмите Save.

После сохранения туннель появится в списке. Состояние проверяется там же: в колонках видны статус туннеля и статус согласования параметров.

Route-based туннель

Отличие в том, что подсети не перечисляются: вместо них создаётся туннельный интерфейс, а трафик направляется в него маршрутами.

  1. Откройте Networking → Edge Gateways, выберите Edge Gateway и раздел IPSec VPN.
  2. При создании туннеля выберите тип Route-based.
  3. Задайте имя, общий ключ и адреса конечных точек — как в policy-based.
  4. Укажите адреса виртуального туннельного интерфейса (VTI) на обеих сторонах.
  5. Сохраните туннель.
  6. Пропишите маршруты до удалённых сетей через созданный туннельный интерфейс.
примечание

Если на площадке используется динамическая маршрутизация, маршруты в туннель могут анонсироваться автоматически. Порядок согласуйте с поддержкой ITGLOBAL.COM.

Профиль безопасности

По умолчанию применяется системный набор параметров. Если удалённая сторона требует других алгоритмов, профиль настраивается вручную: версия IKE, шифрование, хеширование, группа Диффи — Хеллмана, режим установления SA и время жизни ключей.

Меняйте профиль только согласованно с удалённой стороной и по одному параметру за раз — так проще найти несовпадение.

Если туннель не поднимается

Проверьте по порядку:

  • совпадают ли общий ключ и параметры профиля безопасности на обеих сторонах;
  • верно ли указаны публичные адреса конечных точек;
  • не пересекаются ли локальные и удалённые подсети;
  • разрешён ли трафик правилами firewall на Edge Gateway;
  • для policy-based — совпадают ли перечни подсетей на обеих сторонах.

Документация вендора