Облачная платформаAdvanced

Создание VPN‑соединений

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарий

Чтобы подключить ваш локальный центр обработки данных или частную сеть к вашим ECSs в VPC, необходимо создать VPN‑соединения после создания VPN gateway и customer gateway.

Примечания и ограничения

  • При создании VPN‑соединения в режиме статической маршрутизации убедитесь, что customer gateway поддерживает ICMP и правильно сконфигурирован с IP‑адресом клиентского интерфейса VPN‑соединения до включения NQA. В противном случае трафик не будет перенаправлен.

Процедура

  1. Войдите в консоль управления.
  2. Нажмите в верхнем левом углу и выберите нужный регион и проект.
  3. Нажмите в верхнем левом углу и выберите Network > Virtual Private Network.
  4. В панели навигации слева выберите Virtual Private Network > Enterprise – VPN Connections.
  5. На странице VPN Connection нажмите Create VPN Connection.
    Note

    VPN gateway может установить два VPN‑соединения с customer gateway, используя EIPs, повышая надёжность.

  6. Установите параметры согласно подсказкам и нажмите Buy Now.

    Table 1 перечисляет параметры VPN‑соединения.

    Table 1 Описание параметров VPN‑соединения

    Parameter

    Description

    Example Value

    Name

    VPN connection name. Значение может содержать только буквы, цифры, символы подчеркивания (_), дефисы (-) и точки (.).

    vpn-001

    VPN Gateway

    Имя VPN gateway, для которого создаются VPN connections.

    Вы также можете нажать Create VPN Gateway, чтобы создать VPN gateway. Подробную информацию о связанных параметрах см. в Table 2.

    vpngw-001

    VPN Gateway IP of Connection 1

    • Когда Network Type установлен в Public network, значение представляет собой активный EIP VPN gateway.
    • Когда Network Type установлен в Private network, значение представляет собой активный IP-адрес VPN gateway.

    Одно и то же адрес VPN gateway нельзя выбирать повторно при создании VPN connections между VPN gateway и тем же customer gateway.

    11.xx.xx.11

    Customer Gateway of Connection 1

    Выберите customer gateway соединения 1.

    Вы также можете нажать Create Customer Gateway, чтобы создать customer gateway. Подробную информацию о связанных параметрах см. в Table 1.

    ПРИМЕЧАНИЕ:

    Если customer gateway подключается к нескольким VPN gateway, BGP ASN и типы VPN gateway должны быть одинаковыми.

    cgw-001

    VPN Gateway IP of Connection 2

    • Когда Network Type установлен в Public network и HA Mode установлен в Active-active, значение — active EIP 2 VPN gateway.
    • Когда Network Type установлен в Private network и HA Mode установлен в Active-active, значение — active IP address 2 VPN gateway.
    • Когда Network Type установлен в Public network и HA Mode установлен в Active/Standby, значение — standby EIP VPN gateway.
    • Когда Network Type установлен в Private network и HA Mode установлен в Active/Standby, значение — standby IP address VPN gateway.

    IP-адрес VPN gateway должен быть уникальным для каждого соединения с customer gateway.

    11.xx.xx.12

    Customer Gateway of Connection 2

    Выберите customer gateway соединения 2.

    Вы также можете нажать Create Customer Gateway, чтобы создать клиентский шлюз. Подробную информацию о связанных параметрах см. в Table 1.

    ПРИМЕЧАНИЕ:

    Если клиентский шлюз подключается к нескольким VPN‑шлюзам, BGP‑ASN и типы VPN этих шлюзов должны быть одинаковыми.

    cgw-001

    VPN Type

    Режим соединения IPsec, который может быть основан на маршруте или на политике.

    • Статическая маршрутизация

      Определяет данные, которые попадают в IPsec VPN‑туннель на основе конфигурации маршрута (локальная подсеть и подсеть клиента).

      Сценарий применения: связь между клиентскими шлюзами

    • Маршрутизация BGP

      Определяет трафик, который может попасть в IPsec VPN‑туннель на основе маршрутов BGP.

      Сценарий применения: связь между клиентскими шлюзами, множество или часто меняющихся подсетей межсоединения, либо резервирование между VPN и Direct Connect.

    • Policy-based

      Определяет данные, которые попадают в IPsec VPN‑туннель на основе политики (между сетью клиента и VPC). Правила политики могут быть определены на основе исходных и целевых CIDR‑блоков.

      Сценарий применения: изоляция между клиентскими шлюзами

    ПРИМЕЧАНИЕ:

    По умолчанию тип VPN, подсеть клиента, настройка ветвления соединения (режим BGP routing) и правила политики (режим policy-based) двух соединений одинаковы.

    Статическая маршрутизация

    Подсеть клиента

    Подсеть со стороны клиента, которая должна получать доступ к VPC в облаке через VPN‑соединения.

    Если указано несколько подсетей клиента, разделяйте их запятыми (,).

    ПРИМЕЧАНИЕ:
    • Подсеть клиента может перекрываться с локальной подсетью, но не может быть идентична локальной подсети.
    • Подсеть клиента не может входить в состав существующих подсетей VPC, связанных с VPN‑шлюзом.
    • Подсети клиента не могут быть зарезервированными CIDR‑блоками VPC, например, 100.64.0.0/10, 100.64.0.0/12 и 214.0.0.0/8. Зарезервированные CIDR‑блоки различаются в зависимости от регионов и соответствуют тем, которые отображаются в консоли.

      Если необходимо использовать 100.64.0.0/10 или 100.64.0.0/12, отправьте запрос в службу поддержки.

    • Если подсеть соединения связана с правилом ACL, убедитесь, что правило ACL разрешает TCP‑порт для трафика между всеми локальными и клиентскими подсетями.
    • Группы адресов нельзя использовать для настройки исходных и целевых подсетей в политике на устройствах клиентского шлюза.
    • Когда Associate With установлено в значение Enterprise Router и VPN Type установлено в значение BGP routing или Policy-based, вам не требуется настраивать подсети клиента.

    172.16.1.0/24,172.16.2.0/24

    Ветвление соединения

    Этот параметр доступен только когда VPN Type установлен в BGP routing.

    • Включено

      Customer gateway с включённой этой функцией изучает как маршруты локальных подсетей, так и маршруты других customer gateways.

    • Отключено

      Customer gateway с отключённой этой функцией может изучать только маршруты локальных подсетей, но не маршруты других customer gateways.

    Эта функция отключена по умолчанию.

    ПРИМЕЧАНИЕ:

    Когда эта функция отключена, рекламируются только маршруты локальных подсетей.

    Отключено

    Политика

    Этот параметр доступен только когда VPN Type установлен в Policy-based.

    Определяет поток данных, который проходит через зашифрованные VPN‑соединения между локальными и customer подсетями. Необходимо настроить исходные и целевые CIDR‑блоки в каждом правиле политики. По умолчанию можно настроить максимум пять правил политики.

    • Исходный CIDR‑блок

      Исходный CIDR‑блок должен включать некоторые CIDR‑блоки локальных подсетей. 0.0.0.0/0 обозначает любой IP‑адрес. Для VPN‑соединения можно настроить максимум пять исходных CIDR‑блоков.

    • Целевой CIDR‑блок

      Блок назначения CIDR должен содержать все блоки CIDR подсетей клиента. Правило политики поддерживает максимум 50 блоков назначения CIDR, которые разделяются запятыми (,).

    • Исходный блок CIDR 1: 192.168.1.0/24
    • Блок назначения CIDR 1: 172.16.1.0/24,172.16.2.0/24
    • Исходный блок CIDR 2: 192.168.2.0/24
    • Блок назначения CIDR 2: 172.16.1.0/24,172.16.2.0/24

    Конфигурация соединения 1

    Настройте режим назначения IP-адресов туннельных интерфейсов, локальный адрес туннельного интерфейса, адрес туннельного интерфейса клиента, обнаружение канала, проверку работоспособности, PSK, подтверждение PSK, политики и расширенные параметры для соединения 1.

    Установите параметры в соответствии с требованиями площадки.

    Назначение IP-адреса интерфейса

    Этот параметр доступен только когда VPN Type установлен в Static routing или BGP routing.

    ПРИМЕЧАНИЕ:
    • Установите IP-адреса интерфейса в IP-адреса туннельных интерфейсов, используемых шлюзом VPN и шлюзом клиента для взаимного взаимодействия.
    • Если адрес туннельного интерфейса шлюза клиента фиксирован, выберите Manually specify и установите адрес туннельного интерфейса шлюза VPN на основе адреса туннельного интерфейса шлюза клиента.
    • Manually specify
      • Установите Local Tunnel Interface Address в адрес туннельного интерфейса шлюза VPN, который может находиться только в блоке CIDR 169.254.x.x/30 (за исключением 169.254.195.x/30). Затем система автоматически задает Customer Tunnel Interface Address на основе значения Local Tunnel Interface Address.

        Например, когда вы устанавливаете Local Tunnel Interface Address на 169.254.1.6/30, система автоматически устанавливает Customer Tunnel Interface Address на 169.254.1.5/30.

      • Когда вы устанавливаете VPN Type в значение BGP routing и задаёте адреса туннельных интерфейсов в режиме Manually specify, убедитесь, что локальные и удалённые адреса туннельных интерфейсов, настроенные на устройстве шлюза клиента (другой конец VPN‑соединения), совпадают со значениями Customer Tunnel Interface Address и Local Tunnel Interface Address соответственно.
    • Automatically assign
      • По умолчанию IP‑адрес из CIDR‑блока 169.254.x.x/30 назначается туннельному интерфейсу VPN gateway.
      • Чтобы просмотреть автоматически назначенные локальные и клиентские IP‑адреса интерфейсов, нажмите Modify VPN Connection на странице VPN Connection.
      • Когда вы устанавливаете VPN Type в значение BGP routing и выбираете Automatically assign, проверьте автоматически назначенные локальные и клиентские адреса туннельных интерфейсов после создания VPN‑соединения. Убедитесь, что локальные и удалённые адреса туннельных интерфейсов, настроенные на устройстве шлюза клиента (другой конец VPN‑соединения), являются обратными настройкам на стороне облака.

    Automatically assign

    Local Tunnel Interface Address

    Этот параметр доступен только когда Interface IP Address Assignment установлен в значение Manually specify.

    IP‑адрес туннельного интерфейса VPN gateway.

    N/A

    Customer Tunnel Interface Address

    Этот параметр доступен только когда Interface IP Address Assignment установлен в значение Manually specify.

    IP‑адрес туннельного интерфейса устройства шлюза клиента.

    N/A

    Link Detection

    Этот параметр доступен только когда VPN Type установлен в Static routing.

    ПРИМЕЧАНИЕ:

    При включении этой функции убедитесь, что клиентский шлюз поддерживает ICMP и правильно настроен с IP-адресом клиентского интерфейса VPN‑соединения. В противном случае трафик не будет перенаправлен.

    После включения этой функции VPN‑gateway автоматически выполняет анализ качества сети (Network Quality Analysis, NQA) по IP‑адресу клиентского интерфейса клиентского шлюза.

    Selected

    Health Check

    Функция проверки работоспособности поддерживается только когда VPN Type установлен в Static routing, BGP routing или Policy-based.

    После настройки проверки работоспособности VPN‑gateway отправляет пробные пакеты клиентскому шлюзу для сбора статистики о времени обратного пути и уровне потери пакетов физической линии, отражающих качество VPN‑соединения.

    По умолчанию проверка работоспособности включена. Включение проверки работоспособности не влияет на соединение туннеля.

    Enabled

    PSK

    PSK, настроенные для VPN‑gateway и клиентского шлюза, должны совпадать.

    The PSK:

    • Содержит от 8 до 128 символов.
    • Может содержать только три или более типов следующих символов:
      • Цифры
      • Прописные буквы
      • Строчные буквы
      • Специальные символы: ~ ! @ # $ % ^ ( ) - _ + = { } , . / : ;

    Test@123

    Confirm PSK

    Введите PSK еще раз.

    Test@123

    Policy Settings

    • Default: Использовать политики IKE и IPsec по умолчанию.
    • Custom: Использовать пользовательские политики IKE и IPsec. Для получения подробной информации о политиках см. Table 2 и Table 3.
      ПРИМЕЧАНИЕ:

      Когда Local ID и Customer ID установлены в значение IP Address, можно указать конкретные IP‑адреса в качестве локального и клиентского идентификаторов, которые должны различаться.

    Custom

    Теги

    • Тег ресурса VPN. Значение состоит из ключа и значения. Можно добавить не более 20 тегов.
    • Вы можете выбрать предопределённые теги или настроить теги.
    • Чтобы просмотреть предопределённые теги, нажмите View predefined tags.

    -

    Конфигурация соединения 2

    Определите, следует ли включить Same as that of connection 1.

    • Enabled
    • Disabled

    Enabled

    Table 2 IKE policy

    Parameter

    Description

    Example Value

    Version

    Версия протокола IKE. Значение может быть одним из следующих:

    • v1 (v1 имеет низкую безопасность. Если устройство поддерживает v2, рекомендуется v2.)

    • v2

    Значение по умолчанию — v2.

    v2

    Negotiation Mode

    Этот параметр доступен только когда Version равно v1.

    • Main
    • Aggressive

    Main

    Authentication Algorithm

    Алгоритм хеширования, используемый для аутентификации. Доступны следующие варианты:

    • SHA1(Ненадёжный. Не рекомендуется.)
    • MD5(Ненадёжный. Не рекомендуется.)
    • SHA2-256
    • SHA2-384
    • SHA2-512

    Значение по умолчанию: SHA2-256.

    SHA2-256

    Алгоритм шифрования

    Алгоритм шифрования. Доступны следующие варианты:

    • 3DES(Небезопасно. Не рекомендуется.)
    • AES-128(Небезопасно. Не рекомендуется.)
    • AES-192(Небезопасно. Не рекомендуется.)
    • AES-256(Небезопасно. Не рекомендуется.)
    • AES-128-GCM-16
    • AES-256-GCM-16

      Когда используется этот алгоритм шифрования, версия IKE может быть только v2.

    Значение по умолчанию: AES-128.

    AES-128

    Алгоритм DH

    Поддерживаются следующие алгоритмы:

    • Group 1(Небезопасно. Не рекомендуется.)
    • Group 2(Небезопасно. Не рекомендуется.)
    • Group 5(Небезопасно. Не рекомендуется.)
    • Group 14(Небезопасно. Не рекомендуется.)
    • Group 15
    • Group 16
    • Group 19
    • Group 20
    • Group 21

    Значение по умолчанию — Group 15.

    Group 15

    Время жизни (с)

    Время жизни ассоциации безопасности (SA).

    SA будет переоформлена, когда истечёт её время жизни.

    • Единица: секунда
    • Значения находятся в диапазоне от 60 до 604800.
    • Значение по умолчанию равно 86400.

    86400

    Local ID

    Идентификатор аутентификации VPN‑шлюза, используемый в переговорах IPsec. Peer ID, настроенный на клиентском шлюзе, должен совпадать с локальным ID, настроенным здесь. В противном случае IPsec‑переговоры завершатся с ошибкой.

    • IP Address (default value)
      • Система автоматически задает этот параметр IP‑адресом VPN‑шлюза.
      • Вы можете указать конкретный IP‑адрес в качестве локального ID, который должен отличаться от customer ID.
    • FQDN

      Установите FQDN в строку из 1 до 128 регистрозависимых символов, которые могут содержать буквы, цифры и специальные символы (за исключением \u0026, \u003c, \u003e, [, ], \\, ?, и пробелов).

    IP Address

    Customer ID

    Идентификатор аутентификации клиентского шлюза, используемый в переговорах IPsec. Локальный ID, настроенный на клиентском шлюзе, должен совпадать с customer ID, настроенным здесь. В противном случае IPsec‑переговоры завершатся с ошибкой.

    • IP Address (default)
      • Система автоматически задает этот параметр IP‑адресом клиентского шлюза.
      • Вы можете настроить конкретный IP address в качестве customer ID, который должен отличаться от local ID.
    • FQDN

      Установите FQDN как строку из 1 до 128 чувствительных к регистру символов, которые могут содержать буквы, цифры и специальные символы (исключая &, <, >, [, ], \, ?, и пробелы).

    IP Address

    Table 3 IPsec policy

    Parameter

    Description

    Example Value

    Authentication Algorithm

    Алгоритм хеширования, используемый для аутентификации. Доступны следующие варианты:

    • SHA1(Небезопасно. Не рекомендуется.)
    • MD5(Небезопасно. Не рекомендуется.)
    • SHA2-256
    • SHA2-384
    • SHA2-512

    Значение по умолчанию SHA2-256.

    SHA2-256

    Алгоритм шифрования

    Алгоритм шифрования. Доступны следующие варианты:

    • 3DES(Небезопасный. Не рекомендуется.)
    • AES-128(Небезопасный. Не рекомендуется.)
    • AES-192(Небезопасный. Не рекомендуется.)
    • AES-256(Небезопасный. Не рекомендуется.)
    • AES-128-GCM-16
    • AES-256-GCM-16

    Значение по умолчанию AES-128.

    AES-128

    PFS

    Алгоритм, используемый функцией Perfect forward secrecy (PFS).

    PFS поддерживает следующие алгоритмы:

    • Disable(Небезопасно. Не рекомендуется.)
    • DH group 1(Небезопасно. Не рекомендуется.)
    • DH group 2(Небезопасно. Не рекомендуется.)
    • DH group 5(Небезопасно. Не рекомендуется.)
    • DH group 14(Небезопасно. Не рекомендуется.)
    • DH group 15
    • DH group 16
    • DH group 19
    • DH group 20
    • DH group 21

    Значение по умолчанию DH group 15.

    DH group 15

    Transfer Protocol

    Протокол безопасности, используемый в IPsec для передачи и инкапсуляции пользовательских данных. Поддерживается следующий протокол:

    ESP

    Значение по умолчанию — ESP.

    ESP

    Время жизни (с)

    Время жизни SA.

    SA будет переоформлен, когда истечёт его время жизни.

    • Единица: секунда
    • Значение находится в диапазоне от 30 до 604800.
    • Значение по умолчанию — 3600.

    3600

    Note

    Политика IKE определяет алгоритмы шифрования и аутентификации, используемые на этапе согласования IPsec‑туннеля. Политика IPsec определяет протокол, алгоритм шифрования и алгоритм аутентификации, используемые на этапе передачи данных IPsec‑туннеля. Параметры политики для VPN‑соединений должны быть одинаковыми как в VPC, так и в стороне локального центра обработки данных. Если они различаются, согласование VPN завершится неудачей, что приведёт к невозможности установить VPN‑соединения.

    Следующие алгоритмы не рекомендуется использовать, так как они недостаточно безопасны:

    • Алгоритмы аутентификации: SHA1 и MD5
    • Алгоритмы шифрования: 3DES, AES-128, AES-192 и AES-256

      Поскольку некоторые клиентские устройства не поддерживают безопасные алгоритмы шифрования, алгоритм шифрования VPN‑соединений по умолчанию остаётся AES-128. Рекомендуется использовать более безопасный алгоритм шифрования, если клиентские устройства поддерживают безопасные алгоритмы шифрования.

    • Алгоритмы DH: Group 1, Group 2, Group 5 и Group 14

  7. Подтвердите конфигурацию VPN‑соединения и нажмите Create Now.