Связать несколько филиалов: VPN Site-to-Site
Пример создания VPN туннеля Site-to-Site для протокола IPsec.
- Настройте параметры первой фазы IKE для каждого устройства.
- Настройте параметры второй фазы IKE для каждого устройства.
- Настройте разрешающие правила на межсетевом экране для работы протокола IPsec.
- Поднимите туннель между устройствами.
Настроить параметры первой фазы IKE
Настроить параметры нужно для каждого устройства, между которыми создается туннель. Значения параметров должны быть одинаковыми.
- В графическом интерфейсе в главном меню перейдите в VPN ⟶ IPsec.
- Откройте вкладку Tunnels.
- Нажмите Add P1.
- Заполните поля:
- Key Exchange Version — IKEv2;
- Internet Protocol — IPv4;
- Interface — WAN. Можно выбрать любой сетевой интерфейс, с которого будет строиться туннель;
- Remote Gateway — IP-адрес интерфейса противоположного устройства;
- Authentication Method — Mutual PSK. Для аутентификации с использованием сертификата укажите Mutual Certificate и заполните дополнительные поля My Certificate и Peer Certificate Authority;
- Negotiation Mode — Main;
- My Identifier — My IP Address. Можно указать любой идентификатор устройства, на котором производится настройка;
- Peer Identifier — Peer IP Address. Можно указать любой идентификатор противоположного устройства;
- Pre-Shared key — код для аутентификации. Используется при настройке и подключении противоположного устройства;
- Encryption Algorithm: Algorithm — AES; Key Length — 256 bits; HASH — SHA512; DH Group — 14.
- Нажмите Save.
- Нажмите Apply Changes для применения конфигурации.
Настроить параметры второй фазы IKE
Настроить параметры нужно для каждого устройства, между которыми создается туннель. Значения параметров должны быть одинаковыми.
- В графическом интерфейсе в главном меню перейдите в VPN ⟶ IPsec.
- Откройте вкладку Tunnels.
- Нажмите Show Phase 2 Entries под настроенной первой фазой.
- Нажмите Add P2.
- Заполните поля:
- Mode — Tunnel IPv4;
- Local Network: Type — Network; Address — адрес локальной подсети, которая связана туннелем;
- Remote Network: Type — Network; Address —– адрес локальной подсети с противоположной стороны;
- Protocol — ESP;
- Encryption Algorithm: AES — AES256-GCM; Key Length — 128 bits; Hash Algorithms — SHA512; PFS Key Group — 14.
- Нажмите Save.
- Нажмите Apply Changes для применения конфигурации.
Настроить разрешающие правила на межсетевом экране
Разрешающее правило для протоколов IPSEC нужно создать для интерфейсов WAN и IPSEC.
- В графическом интерфейсе в главном меню перейдите в Firewall ⟶ Rules.
- Откройте вкладку с именем интерфейса.
- Нажмите Add. Правило нужно добавить выше всех запрещающих.
- Заполните поля:
- Action — Pass;
- Interface — WAN / IPSEC;
- Source — IP-адрес или подсеть, в которую включены серверы за межсетевым экраном (для IPSEC укажите подсеть);
- Destination — адреса назначения, к которым разрешен трафик;
- Нажмите Save.
- Нажмите Apply Changes для применения конфигурации.
Поднять туннель между устройствами
- В графическом интерфейсе в главном меню перейдите в Status ⟶ IPsec.
- Откройте вкладку Overview.
- Нажмите Сonnect P1 and P2.