Облачная платформаEvolution

Настройка VPN-туннеля между Evolution и Cisco CSR 1000v


С помощью этого руководства вы настроите VPN-туннель между Evolution и виртуальным роутером Cisco CSR 1000v. Сетевая связность между ресурсами будет организована через интернет с использованием защищенного канала связи по протоколу IPsec.

Схема VPN-туннеля между платформами Evolution и роутером Cisco CSR 1000v

Вы будете использовать следующие сервисы:

  • VPC — изолированная виртуальная сеть для создания безопасной инфраструктуры.

  • «Подсети» — сервис, позволяющий создавать подсети для размещения в них облачных ресурсов.

  • «Виртуальные машины» — сервис, в рамках которого предоставляется виртуальная машина.

  • «Группы безопасности» — сервис для контроля трафика виртуальных машин.

Шаги:

  1. Создайте VPN-шлюз в Evolution.

  2. Настройте аутентификацию устройств на Cisco CSR 1000v.

  3. Настройте шифрование трафика на Cisco CSR 1000v.

  4. Создайте Crypto Map.

  5. Создайте профиль безопасности в Evolution.

  6. Настройте правила группы безопасности в Evolution.

  7. Настройте секрет и VPN-туннель в Evolution.

  8. Проверьте сетевую связность.

Перед началом работы

  1. Зарегистрируйтесь в личном кабинете Cloud.ru.

    Если вы уже зарегистрированы, войдите под своей учетной записью.

  2. Создайте ресурсы на платформе Evolution согласно схеме:

    1. Создайте VPC VPC-1.

    2. Создайте подсеть 192.168.10.0/24 в зоне доступности ru.AZ-3.

    3. Разместите в подсети виртуальные машины.

1. Создайте VPN-шлюз в Evolution

На этом шаге вы создадите VPN-шлюз в Evolution и получите его IP-адрес.

  1. Авторизуйтесь в личном кабинете.

  2. Выберите сервис VPN.

  3. Создайте VPN-шлюз с параметрами:

    • Название — vpn-gateway-test.

    • Производительность — 100 Mb/s.

    • Зона доступности — ru.AZ-3.

    • Тип подключения — VPC.

    • VPC — VPC-1.

    IP-адрес шлюзу будет назначен автоматически, например 188.72.117.81. Скопируйте адрес, он понадобится на следующем шаге.

2. Настройте аутентификацию устройств на Cisco CSR 1000v

На этом шаге вы настроите аутентификацию устройств на виртуальном роутере.

  1. Подключитесь к роутеру через серийную консоль.

  2. Создайте политику шифрования для фазы 1:

    CSR-1000v(config)# crypto ikev2 proposal IKEV2_PROP
    CSR-1000v(config-ikev2-proposal)# encryption aes-cbc-128
    CSR-1000v(config-ikev2-proposal)# integrity sha256
    CSR-1000v(config-ikev2-proposal)# group 14
    CSR-1000v(config-ikev2-proposal)# exit
  3. Привяжите proposals к созданной политике:

    CSR-1000v(config)# crypto ikev2 policy IKEV2_POL
    CSR-1000v(config-ikev2-policy)# proposal IKEV2_PROP
    CSR-1000v(config-ikev2-policy)# exit
  4. Задайте общий ключ (Pre-Shared Key) для связи с Evolution:

    CSR-1000v(config)# crypto ikev2 keyring VPN_KEYS
    CSR-1000v(config-ikev2-keyring)# peer 188.72.117.81
    CSR-1000v(config-ikev2-keyring-peer)# address 188.72.117.81
    CSR-1000v(config-ikev2-keyring-peer)# pre-shared-key local <your_psk>
    CSR-1000v(config-ikev2-keyring-peer)# pre-shared-key remote <your_psk>
    CSR-1000v(config-ikev2-keyring-peer)# exit
    CSR-1000v(config-ikev2-keyring)# exit

    Где <your_psk> — пароль, который будет использоваться для VPN-соединения, например password.

  5. Создайте профиль профиль IKEv2:

    CSR-1000v(config)# crypto ikev2 profile IKEV2_PROF
    CSR-1000v(config-ikev2-profile)# match identity remote address 188.72.117.81 255.255.255.255
    CSR-1000v(config-ikev2-profile)# identity local address 176.108.241.207
    CSR-1000v(config-ikev2-profile)# authentication local pre-share
    CSR-1000v(config-ikev2-profile)# authentication remote pre-share
    CSR-1000v(config-ikev2-profile)# keyring local VPN_KEYS
    CSR-1000v(config-ikev2-profile)# exit

3. Настройте шифрование трафика на Cisco CSR 1000v

На этом шаге вы настроите шифрование трафика на виртуальном роутере.

  1. В серийной консоли роутера создайте список доступа (ACL), определяющий трафик для шифрования:

    CSR-1000v(config)# ip access-list extended VPN_TRAFFIC
    CSR-1000v(config-ext-nacl)# permit ip 192.168.210.0 0.0.0.255 192.168.10.0 0.0.0.255
    CSR-1000v(config-ext-nacl)# exit
  2. Создайте набор преобразований (Transform Set) для шифрования пакетов данных:

    CSR-1000v(config)# crypto ipsec transform-set IPSEC_SET esp-aes 128 esp-sha256-hmac
    CSR-1000v(cfg-crypto-trans)# mode tunnel
    CSR-1000v(cfg-crypto-trans)# exit

4. Создайте Crypto Map

На этом шаге вы создадите Crypto Map и привяжете его к интерфейсу.

  1. В серийной консоли роутера создайте Crypto Map:

    CSR-1000v(config)# crypto map CMAP 10 ipsec-isakmp
    CSR-1000v(config-crypto-map)# set peer 188.72.117.81
    CSR-1000v(config-crypto-map)# set transform-set IPSEC_SET
    CSR-1000v(config-crypto-map)# set ikev2-profile IKEV2_PROF
    CSR-1000v(config-crypto-map)# match address VPN_TRAFFIC
    CSR-1000v(config-crypto-map)# exit
  2. Привяжите Crypto Map к интерфейсу:

    CSR-1000v(config)# interface GigabitEthernet2
    CSR-1000v(config-if)# crypto map CMAP
    CSR-1000v(config-if)# exit

5. Создайте профиль безопасности в Evolution

На этом шаге вы настроите параметры шифрования VPN со стороны Evolution.

  1. В сервисе VPN перейдите на вкладку Профили безопасности.

  2. Нажмите Создать.

  3. Укажите Название vpn-profile-test.

  4. В поле Версия IKE выберите IKE v2.

  5. Настройте IKE proposals:

    1. Включите опцию Только шифрование.

    2. В поле Шифрование выберите aes128.

    3. В поле Целостность выберите sha256.

    4. В поле Обмен ключами выберите modp2048.

  6. Включите ESP proposals:

    1. Выберите опцию Только шифрование.

    2. В поле Шифрование выберите aes128.

    3. В поле Целостность выберите sha256.

    4. В поле Обмен ключами выберите modp2048.

  7. Остальные параметры профиля безопасности заполнять не требуется.

  8. Нажмите Создать.

6. Настройте правила группы безопасности в Evolution

На этом шаге вы создадите в Evolution правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.

  1. Выберите сервис «Группы безопасности».

  2. Для группы безопасности SSH-access_ru.AZ-3 создайте правило для входящего трафика с параметрами:

    • Протокол — ICMP.

    • Тип источника — IP-адрес.

    • Источник — 192.168.210.0/24.

  3. Убедитесь, что прохождение трафика разрешено иными средствами безопасности, установленными на уровне гостевой OC.

7. Настройте секрет и VPN-туннель в Evolution

На этом шаге вы настроите секрет и VPN-туннель.

  1. Создайте секрет secret-test, указав в нем пароль password.

  2. Создайте VPN-туннель с параметрами:

    • Название — tunnel-test.

    • Локальные сетевые адреса — сеть в формате CIDR со стороны платформы Evolution 192.168.10.0/24.

    • Удаленные сетевые адреса — сеть в формате CIDR со стороны виртуального маршрутизатора 192.168.210.0/24.

    • Адрес удаленного VPN-шлюза — IP-адрес для построения туннеля со стороны виртуального маршрутизатора 176.108.241.207.

    • Тип авторизации — Секрет.

    • Секрет (из Secret Management) — secret-test.

    • Профиль безопасности — vpn-profile-test.

    Убедитесь, что на странице сервиса Evolution VPN отображается VPN-туннель tunnel-test в статусе «Активный».

8. Проверьте сетевую связность

С помощью команды ping проверьте сетевую связность между ресурсами Evolution и ресурсами со стороны виртуального маршрутизатора.

Результат

Вы настроили VPN-туннель между Evolution и и ресурсами со стороны виртуального маршрутизатора.