Облачная платформаAdvanced

Покупка VPN Connection

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

Чтобы подключить ваш локальный центр обработки данных или частную сеть к вашим ECSs в VPC, необходимо создать VPN connection после получения VPN gateway.

Процедура

  1. Войдите в консоль управления.
  2. Нажмите в верхнем левом углу и выберите нужный регион и проект.
  3. Нажмите Service List и выберите Networking > Virtual Private Network.
  4. Нажмите в верхнем левом углу, выберите регион и выберите Network > Virtual Private Network.

    Отображается консоль VPN.

  5. В панели навигации слева выберите Virtual Private Network > Classic > VPN Connections.

    Если Enterprise Edition VPN доступен для выбранного региона, выберите Virtual Private Network > Classic.

  6. На странице VPN Connections нажмите Create VPN Connection.
  7. Настройте параметры согласно подсказкам и нажмите Pay NowCreate Now. Table 1 описывает параметры VPN connection.
    Table 1 Описание параметров VPN connection

    Параметр

    Описание

    Пример значения

    Регион

    Регион — это географические области, которые физически изолированы друг от друга. Сети внутри разных регионов не соединены между собой, поэтому ресурсы нельзя совместно использовать между регионами. Для низкой сетевой задержки и быстрого доступа к ресурсам выберите регион, ближайший к вашим целевым пользователям.

    N/A

    Имя

    Имя VPN‑соединения.

    vpn-001

    VPN Gateway

    Имя VPN gateway, для которого создаётся VPN‑соединение.

    vpcgw-001

    Локальная подсеть

    Подсети VPC, которые будут получать доступ к вашей локальной сети через VPN. Вы можете задать локальную подсеть, используя один из следующих методов:

    • Select subnet: Выберите подсети, которым необходимо получить доступ к вашему локальному дата‑центру или частной сети.
    • Specify CIDR block: Укажите CIDR‑блоки, которым необходимо получить доступ к вашему локальному дата‑центру или частной сети.

    192.168.1.0/24,

    192.168.2.0/24

    Remote Gateway

    Публичный IP-адрес шлюза в вашем дата‑центре или в частной сети. Этот IP‑адрес используется для связи с вашим VPC. В режиме active‑active можно указать два удалённых адреса шлюза.

    N/A

    Remote Subnet

    Подсети вашей локальной сети, которые будут получать доступ к VPC через VPN. Удалённые и локальные подсети не могут пересекаться друг с другом. Удалённая подсеть не может пересекаться с CIDR‑блоками, участвующими в существующих соединениях VPC peering, Direct Connect или Cloud Connect, созданных для локального VPC.

    192.168.3.0/24,

    192.168.4.0/24

    PSK

    Приватный ключ, совместно используемый двумя концами VPN‑соединения для согласования. PSK, настроенный на обоих концах VPN‑соединения, должен быть одинаковым.

    The PSK:

    • Содержит от 6 до 128 символов.
    • Может содержать только:
      • Цифры
      • Буквы
      • Специальные символы: ~ ` ! @ # $ % ^ ( ) - _ + = [ ] { } | \ , . / : ;

    Test@123

    Confirm PSK

    Введите PSK еще раз.

    Test@123

    Advanced Settings

    • Default: Использовать политики IKE и IPsec по умолчанию.
    • Existing: Использовать существующие политики IKE и IPsec.
    • Custom: включая IKE Policy и IPsec Policy, которые определяют алгоритмы шифрования и аутентификации VPN‑туннеля. Для получения подробной информации см. Table 2 и Table 3.

    Custom

    Table 2 IKE policy

    Parameter

    Description

    Example Value

    Authentication Algorithm

    Хеш‑алгоритм, используемый для аутентификации. Поддерживаются следующие алгоритмы:

    • MD5(Небезопасно. Не рекомендуется.)
    • SHA1(Небезопасно. Не рекомендуется.)
    • SHA2-256
    • SHA2-384
    • SHA2-512

    Алгоритм по умолчанию SHA1.

    Алгоритм по умолчанию SHA2-256.

    SHA2-256

    Алгоритм шифрования

    Алгоритм шифрования. Поддерживаются следующие алгоритмы:

    • AES-128
    • AES-192
    • AES-256
    • 3DES(Небезопасный. Не рекомендуется.)

    Алгоритм по умолчанию AES-128.

    AES-128

    Алгоритм DH

    Алгоритм обмена ключами Diffie-Hellman. Поддерживаются следующие алгоритмы:

    • Group 1(Небезопасно. Не рекомендуется.)
    • Group 2(Небезопасно. Не рекомендуется.)
    • Group 5(Небезопасно. Не рекомендуется.)
    • Group 14
    • Group 15
    • Group 16
    • Group 19
    • Group 20
    • Group 21

    Алгоритм по умолчанию — Group 14.

    Group 14

    Версия

    Версия протокола IKE. Значение может быть одним из следующих:

    • v1 (не рекомендуется из‑за рисков безопасности)
    • v2

    Значение по умолчанию — v2.

    v2

    Lifetime (s)

    Время жизни SA в секундах

    SA будет повторно согласован, когда истечёт его время жизни.

    Значение по умолчанию — 86400.

    86400

    Negotiation Mode

    Этот параметр доступен только когда Version установлен в v1. Вы можете задать Negotiation Mode как Main или Aggressive.

    Режим по умолчанию — Main.

    Main

    Table 3 IPsec policy

    Parameter

    Description

    Example Value

    Authentication Algorithm

    Хеш‑алгоритм, используемый для аутентификации. Поддерживаются следующие алгоритмы:

    • SHA1(Небезопасный. Не рекомендуется.)
    • MD5(Небезопасный. Не рекомендуется.)
    • SHA2-256
    • SHA2-384
    • SHA2-512

    Алгоритм по умолчанию — SHA2-256.

    SHA2-256

    Encryption Algorithm

    Алгоритм шифрования. Поддерживаются следующие алгоритмы:

    • AES-128
    • AES-192
    • AES-256
    • 3DES(Небезопасный. Не рекомендуется.)

    Алгоритм по умолчанию AES-128.

    AES-128

    PFS

    Алгоритм, используемый функцией Perfect forward secrecy (PFS).

    PFS поддерживает следующие алгоритмы:

    • DH group 1(Ненадёжный. Не рекомендуется.)
    • DH group 2(Ненадёжный. Не рекомендуется.)
    • DH group 5(Ненадёжный. Не рекомендуется.)
    • DH group 14
    • DH group 15
    • DH group 16
    • DH group 19
    • DH group 20
    • DH group 21

    Алгоритм по умолчанию DH group 14.

    DH group 14

    Transfer Protocol

    Протокол безопасности, используемый в IPsec для передачи и инкапсуляции пользовательских данных. Поддерживаются следующие протоколы:

    • AH
    • ESP
    • AH-ESP

    Протокол по умолчанию — ESP.

    ESP

    Lifetime (s)

    Время жизни SA в секундах

    SA будет переоформлен, когда истечёт его время жизни.

    Значение по умолчанию — 3600.

    3600

    Note

    Политика IKE определяет алгоритмы шифрования и аутентификации, которые будут использоваться на этапе согласования IPsec‑туннеля. Политика IPsec определяет протокол, алгоритм шифрования и алгоритм аутентификации, которые будут использоваться на этапе передачи данных IPsec‑туннеля. Политики IKE и IPsec должны совпадать на обоих концах VPN‑соединения. Если они различаются, установить VPN‑соединение невозможно.

  8. Нажмите Submit.
  9. Необходимо настроить IPsec‑VPN‑туннель на маршрутизаторе или межсетевом экране в вашем локальном дата‑центре.