С помощью этого руководства вы настроите VPN-туннель между Evolution и виртуальным роутером Cisco CSR 1000v. Сетевая связность между ресурсами будет организована через интернет с использованием защищенного канала связи по протоколу IPsec.
Вы будете использовать следующие сервисы:
VPC — изолированная виртуальная сеть для создания безопасной инфраструктуры.
«Подсети» — сервис, позволяющий создавать подсети для размещения в них облачных ресурсов.
«Виртуальные машины» — сервис, в рамках которого предоставляется виртуальная машина.
«Группы безопасности» — сервис для контроля трафика виртуальных машин.
Шаги:
Зарегистрируйтесь в личном кабинете Cloud.ru.
Если вы уже зарегистрированы, войдите под своей учетной записью.
Создайте ресурсы на платформе Evolution согласно схеме:
Создайте VPC VPC-1.
Создайте подсеть 192.168.10.0/24 в зоне доступности ru.AZ-3.
Разместите в подсети виртуальные машины.
На этом шаге вы создадите VPN-шлюз в Evolution и получите его IP-адрес.
Авторизуйтесь в личном кабинете.
Выберите сервис VPN.
Создайте VPN-шлюз с параметрами:
Название — vpn-gateway-test.
Производительность — 100 Mb/s.
Зона доступности — ru.AZ-3.
Тип подключения — VPC.
VPC — VPC-1.
IP-адрес шлюзу будет назначен автоматически, например 188.72.117.81. Скопируйте адрес, он понадобится на следующем шаге.
На этом шаге вы настроите аутентификацию устройств на виртуальном роутере.
Подключитесь к роутеру через серийную консоль.
Создайте политику шифрования для фазы 1:
CSR-1000v(config)# crypto ikev2 proposal IKEV2_PROPCSR-1000v(config-ikev2-proposal)# encryption aes-cbc-128CSR-1000v(config-ikev2-proposal)# integrity sha256CSR-1000v(config-ikev2-proposal)# group 14CSR-1000v(config-ikev2-proposal)# exit
Привяжите proposals к созданной политике:
CSR-1000v(config)# crypto ikev2 policy IKEV2_POLCSR-1000v(config-ikev2-policy)# proposal IKEV2_PROPCSR-1000v(config-ikev2-policy)# exit
Задайте общий ключ (Pre-Shared Key) для связи с Evolution:
CSR-1000v(config)# crypto ikev2 keyring VPN_KEYSCSR-1000v(config-ikev2-keyring)# peer 188.72.117.81CSR-1000v(config-ikev2-keyring-peer)# address 188.72.117.81CSR-1000v(config-ikev2-keyring-peer)# pre-shared-key local <your_psk>CSR-1000v(config-ikev2-keyring-peer)# pre-shared-key remote <your_psk>CSR-1000v(config-ikev2-keyring-peer)# exitCSR-1000v(config-ikev2-keyring)# exit
Где <your_psk> — пароль, который будет использоваться для VPN-соединения, например password.
Создайте профиль профиль IKEv2:
CSR-1000v(config)# crypto ikev2 profile IKEV2_PROFCSR-1000v(config-ikev2-profile)# match identity remote address 188.72.117.81 255.255.255.255CSR-1000v(config-ikev2-profile)# identity local address 176.108.241.207CSR-1000v(config-ikev2-profile)# authentication local pre-shareCSR-1000v(config-ikev2-profile)# authentication remote pre-shareCSR-1000v(config-ikev2-profile)# keyring local VPN_KEYSCSR-1000v(config-ikev2-profile)# exit
На этом шаге вы настроите шифрование трафика на виртуальном роутере.
В серийной консоли роутера создайте список доступа (ACL), определяющий трафик для шифрования:
CSR-1000v(config)# ip access-list extended VPN_TRAFFICCSR-1000v(config-ext-nacl)# permit ip 192.168.210.0 0.0.0.255 192.168.10.0 0.0.0.255CSR-1000v(config-ext-nacl)# exit
Создайте набор преобразований (Transform Set) для шифрования пакетов данных:
CSR-1000v(config)# crypto ipsec transform-set IPSEC_SET esp-aes 128 esp-sha256-hmacCSR-1000v(cfg-crypto-trans)# mode tunnelCSR-1000v(cfg-crypto-trans)# exit
На этом шаге вы создадите Crypto Map и привяжете его к интерфейсу.
В серийной консоли роутера создайте Crypto Map:
CSR-1000v(config)# crypto map CMAP 10 ipsec-isakmpCSR-1000v(config-crypto-map)# set peer 188.72.117.81CSR-1000v(config-crypto-map)# set transform-set IPSEC_SETCSR-1000v(config-crypto-map)# set ikev2-profile IKEV2_PROFCSR-1000v(config-crypto-map)# match address VPN_TRAFFICCSR-1000v(config-crypto-map)# exit
Привяжите Crypto Map к интерфейсу:
CSR-1000v(config)# interface GigabitEthernet2CSR-1000v(config-if)# crypto map CMAPCSR-1000v(config-if)# exit
На этом шаге вы настроите параметры шифрования VPN со стороны Evolution.
В сервисе VPN перейдите на вкладку Профили безопасности.
Нажмите Создать.
Укажите Название vpn-profile-test.
В поле Версия IKE выберите IKE v2.
Настройте IKE proposals:
Включите опцию Только шифрование.
В поле Шифрование выберите aes128.
В поле Целостность выберите sha256.
В поле Обмен ключами выберите modp2048.
Включите ESP proposals:
Выберите опцию Только шифрование.
В поле Шифрование выберите aes128.
В поле Целостность выберите sha256.
В поле Обмен ключами выберите modp2048.
Остальные параметры профиля безопасности заполнять не требуется.
Нажмите Создать.
На этом шаге вы создадите в Evolution правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.
Выберите сервис «Группы безопасности».
Для группы безопасности SSH-access_ru.AZ-3 создайте правило для входящего трафика с параметрами:
Протокол — ICMP.
Тип источника — IP-адрес.
Источник — 192.168.210.0/24.
Убедитесь, что прохождение трафика разрешено иными средствами безопасности, установленными на уровне гостевой OC.
На этом шаге вы настроите секрет и VPN-туннель.
Создайте секрет secret-test, указав в нем пароль password.
Создайте VPN-туннель с параметрами:
Название — tunnel-test.
Локальные сетевые адреса — сеть в формате CIDR со стороны платформы Evolution 192.168.10.0/24.
Удаленные сетевые адреса — сеть в формате CIDR со стороны виртуального маршрутизатора 192.168.210.0/24.
Адрес удаленного VPN-шлюза — IP-адрес для построения туннеля со стороны виртуального маршрутизатора 176.108.241.207.
Тип авторизации — Секрет.
Секрет (из Secret Management) — secret-test.
Профиль безопасности — vpn-profile-test.
Убедитесь, что на странице сервиса Evolution VPN отображается VPN-туннель tunnel-test в статусе «Активный».
С помощью команды ping проверьте сетевую связность между ресурсами Evolution и ресурсами со стороны виртуального маршрутизатора.
Вы настроили VPN-туннель между Evolution и и ресурсами со стороны виртуального маршрутизатора.