Облачная платформаEvolution

Настройка VPN-туннеля между платфомами Evolution и Облако VMware


С помощью этого руководства вы настроите VPN-туннель между платформами Evolution и Облако VMware. Сетевая связность между платформами будет организована через интернет с использованием защищенного канала связи по протоколу IPsec.

Схема VPN-туннеля между платформами Evolution и Облако VMware

Вы будете использовать следующие сервисы:

  • VPC — изолированная виртуальная сеть для создания безопасной инфраструктуры.

  • «Подсети» — сервис, позволяющий создавать подсети для размещения в них облачных ресурсов.

  • «Виртуальные машины» — сервис, в рамках которого предоставляется виртуальная машина.

  • «Группы безопасности» — сервис для контроля трафика виртуальных машин.

Шаги:

  1. Создайте VPN-шлюз в Evolution.

  2. Создайте VPN в Облако VMware.

  3. Настройте профили безопасности в Облако VMware.

  4. Настройте правила межсетевого экрана в Облако VMware.

  5. Создайте профиль безопасности в Evolution.

  6. Настройте правила группы безопасности в Evolution.

  7. Настройте секрет и VPN-туннель в Evolution.

  8. Проверьте сетевую связность.

Перед началом работы

  1. Зарегистрируйтесь в личном кабинете Cloud.ru.

    Если вы уже зарегистрированы, войдите под своей учетной записью.

  2. Создайте ресурсы на платформе Облако VMware согласно схеме:

    1. Настройте виртуальный ЦОД.

    2. Создайте виртуальные машины и разместите их в подсети 192.168.210.0/24.

    3. Создайте Edge Gateway.

  3. Создайте ресурсы на платформе Evolution согласно схеме:

    1. Создайте VPC VPC-1.

    2. Создайте подсеть 192.168.10.0/24 в зоне доступности ru.AZ-3.

    3. Разместите в подсети виртуальные машины.

1. Создайте VPN-шлюз в Evolution

На этом шаге вы создадите VPN-шлюз в Evolution и получите его IP-адрес.

  1. Авторизуйтесь в личном кабинете.

  2. Выберите сервис VPN.

  3. Создайте VPN-шлюз с параметрами:

    • Название — vpn-gateway-test.

    • Производительность — 100 Mb/s.

    • Зона доступности — ru.AZ-3.

    • Тип подключения — VPC.

    • VPC — VPC-1.

    IP-адрес шлюзу будет назначен автоматически, например 188.72.117.11. Скопируйте адрес, он понадобится на следующем шаге.

2. Создайте VPN в Облако VMware

На этом шаге вы настроите VPN в Облако VMware.

  1. Войдите в VMware Cloud Director.

  2. Перейдите в раздел Data Centers → Networking → Edges.

  3. В таблице Edge Gateways нажмите на название Edge Gateway/T1.

  4. Перейдите в раздел IPsec VPN.

  5. Нажмите NEW.

  6. В поле Name укажите vpn-test.

  7. Если требуется логирование, включите опцию Logging.

  8. Нажмите NEXT.

  9. В поле Pre-Shared Key введите пароль, который будет использоваться для VPN-соединения, например password.

  10. Нажмите NEXT.

  11. Настройте параметры Local Endpoint:

    • IP Adress — IP-адрес для построения туннеля со стороны платформы Облако VMware — 37.230.139.81.

    • Networks — сеть в формате CIDR со стороны платформы Облако VMware — 192.168.210.0/24.

  12. Настройте параметры Remote Endpoint:

    • IP Adress — IP-адрес VPN-шлюза Evolution — 188.72.117.11.

    • Networks — сеть в формате CIDR со стороны платформы Evolution — 192.168.10.0/24.

    • Remote ID — то же значение, что и в поле IP Adress — 188.72.117.11.

  13. Нажмите NEXT.

  14. На странице Ready to Complete проверьте, все ли параметры указаны верно, и нажмите FINISH.

3. Настройте профили безопасности в Облако VMware

На этом шаге вы настроите параметры шифрования VPN со стороны Облако VMware.

  1. В таблице IPSec VPN в строке с созданным VPN нажмите Горизонтальное меню и выберите Security Profile Customization.

  2. Настройте параметры IKE Profiles:

    • Version — IKE v2.

    • Encription — AES 128.

    • Digest — SHA 2 - 256.

    • Diffie-Hellman Group — Group 14.

  3. Настройте параметры Tunnel Configuration:

    • Encription — AES 128.

    • Digest — SHA 2 - 256.

    • Diffie-Hellman Group — Group 14.

  4. Нажмите SAVE.

4. Настройте правила межсетевого экрана в Облако VMware

На этом шаге вы создадите в Облако VMware правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.

  1. Перейдите в раздел Firewall.

  2. На вкладке Rules нажмите NEW.

  3. Укажите параметры правила:

    • Name — ICMP.

    • Application — ICMP ALL.

    • Source и Destination — адреса сетей со стороны платформ Evolution и Облако VMware, например 192.168.10.0/24, 192.168.210.0/24.

  4. Нажмите SAVE.

5. Создайте профиль безопасности в Evolution

На этом шаге вы настроите параметры шифрования VPN со стороны Evolution.

  1. В сервисе VPN перейдите на вкладку Профили безопасности.

  2. Нажмите Создать.

  3. Укажите Название vpn-profile-test.

  4. В поле Версия IKE выберите IKE v2.

  5. Настройте IKE proposals:

    1. Включите опцию Только шифрование.

    2. В поле Шифрование выберите aes128.

    3. В поле Целостность выберите sha256.

    4. В поле Обмен ключами выберите modp2048.

  6. Включите ESP proposals:

    1. Выберите опцию Только шифрование.

    2. В поле Шифрование выберите aes128.

    3. В поле Целостность выберите sha256.

    4. В поле Обмен ключами выберите modp2048.

  7. Остальные параметры профиля безопасности заполнять не требуется.

  8. Нажмите Создать.

6. Настройте правила группы безопасности

На этом шаге вы создадите в Evolution правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.

  1. Выберите сервис «Группы безопасности».

  2. Для группы безопасности SSH-access_ru.AZ-3 создайте правило для входящего трафика с параметрами:

    • Протокол — ICMP.

    • Тип источника — IP-адрес.

    • Источник — 192.168.210.0/24.

  3. Убедитесь, что прохождение трафика разрешено иными средствами безопасности, установленными на уровне гостевой OC.

7. Настройте секрет и VPN-туннель

На этом шаге вы настроите секрет и VPN-туннель.

  1. Создайте секрет secret-test, указав в нем пароль password.

  2. Создайте VPN-туннель с параметрами:

    • Название — tunnel-test.

    • Локальные сетевые адреса — сеть в формате CIDR со стороны платформы Evolution 192.168.10.0/24.

    • Удаленные сетевые адреса — сеть в формате CIDR со стороны платформы Облако VMware 192.168.210.0/24.

    • Адрес удаленного VPN-шлюза — IP-адрес для построения туннеля со стороны платформы Облако VMware 37.230.139.81.

    • Тип авторизации — Секрет.

    • Секрет (из Secret Management) — secret-test.

    • Профиль безопасности — vpn-profile-test.

    Убедитесь, что на странице сервиса Evolution VPN отображается VPN-туннель tunnel-test в статусе «Активный».

8. Проверьте сетевую связность

С помощью команды ping проверьте сетевую связность между ресурсами Evolution и Облако VMware.

Результат

Вы настроили VPN-туннель между платформами Evolution и Облако VMware.