С помощью этого руководства вы настроите VPN-туннель между платформами Evolution и Облако VMware. Сетевая связность между платформами будет организована через интернет с использованием защищенного канала связи по протоколу IPsec.
Вы будете использовать следующие сервисы:
VPC — изолированная виртуальная сеть для создания безопасной инфраструктуры.
«Подсети» — сервис, позволяющий создавать подсети для размещения в них облачных ресурсов.
«Виртуальные машины» — сервис, в рамках которого предоставляется виртуальная машина.
«Группы безопасности» — сервис для контроля трафика виртуальных машин.
Шаги:
Зарегистрируйтесь в личном кабинете Cloud.ru.
Если вы уже зарегистрированы, войдите под своей учетной записью.
Создайте ресурсы на платформе Облако VMware согласно схеме:
Создайте виртуальные машины и разместите их в подсети 192.168.210.0/24.
Создайте ресурсы на платформе Evolution согласно схеме:
Создайте VPC VPC-1.
Создайте подсеть 192.168.10.0/24 в зоне доступности ru.AZ-3.
Разместите в подсети виртуальные машины.
На этом шаге вы создадите VPN-шлюз в Evolution и получите его IP-адрес.
Авторизуйтесь в личном кабинете.
Выберите сервис VPN.
Создайте VPN-шлюз с параметрами:
Название — vpn-gateway-test.
Производительность — 100 Mb/s.
Зона доступности — ru.AZ-3.
Тип подключения — VPC.
VPC — VPC-1.
IP-адрес шлюзу будет назначен автоматически, например 188.72.117.11. Скопируйте адрес, он понадобится на следующем шаге.
На этом шаге вы настроите VPN в Облако VMware.
Перейдите в раздел Data Centers → Networking → Edges.
В таблице Edge Gateways нажмите на название Edge Gateway/T1.
Перейдите в раздел IPsec VPN.
Нажмите NEW.
В поле Name укажите vpn-test.
Если требуется логирование, включите опцию Logging.
Нажмите NEXT.
В поле Pre-Shared Key введите пароль, который будет использоваться для VPN-соединения, например password.
Нажмите NEXT.
Настройте параметры Local Endpoint:
IP Adress — IP-адрес для построения туннеля со стороны платформы Облако VMware — 37.230.139.81.
Networks — сеть в формате CIDR со стороны платформы Облако VMware — 192.168.210.0/24.
Настройте параметры Remote Endpoint:
IP Adress — IP-адрес VPN-шлюза Evolution — 188.72.117.11.
Networks — сеть в формате CIDR со стороны платформы Evolution — 192.168.10.0/24.
Remote ID — то же значение, что и в поле IP Adress — 188.72.117.11.
Нажмите NEXT.
На странице Ready to Complete проверьте, все ли параметры указаны верно, и нажмите FINISH.
На этом шаге вы настроите параметры шифрования VPN со стороны Облако VMware.
В таблице IPSec VPN в строке с созданным VPN нажмите и выберите Security Profile Customization.
Настройте параметры IKE Profiles:
Version — IKE v2.
Encription — AES 128.
Digest — SHA 2 - 256.
Diffie-Hellman Group — Group 14.
Настройте параметры Tunnel Configuration:
Encription — AES 128.
Digest — SHA 2 - 256.
Diffie-Hellman Group — Group 14.
Нажмите SAVE.
На этом шаге вы создадите в Облако VMware правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.
Перейдите в раздел Firewall.
На вкладке Rules нажмите NEW.
Укажите параметры правила:
Name — ICMP.
Application — ICMP ALL.
Source и Destination — адреса сетей со стороны платформ Evolution и Облако VMware, например 192.168.10.0/24, 192.168.210.0/24.
Нажмите SAVE.
На этом шаге вы настроите параметры шифрования VPN со стороны Evolution.
В сервисе VPN перейдите на вкладку Профили безопасности.
Нажмите Создать.
Укажите Название vpn-profile-test.
В поле Версия IKE выберите IKE v2.
Настройте IKE proposals:
Включите опцию Только шифрование.
В поле Шифрование выберите aes128.
В поле Целостность выберите sha256.
В поле Обмен ключами выберите modp2048.
Включите ESP proposals:
Выберите опцию Только шифрование.
В поле Шифрование выберите aes128.
В поле Целостность выберите sha256.
В поле Обмен ключами выберите modp2048.
Остальные параметры профиля безопасности заполнять не требуется.
Нажмите Создать.
На этом шаге вы создадите в Evolution правило, разрешающее прохождение трафика между сетями Evolution и Облако VMware.
Выберите сервис «Группы безопасности».
Для группы безопасности SSH-access_ru.AZ-3 создайте правило для входящего трафика с параметрами:
Протокол — ICMP.
Тип источника — IP-адрес.
Источник — 192.168.210.0/24.
Убедитесь, что прохождение трафика разрешено иными средствами безопасности, установленными на уровне гостевой OC.
На этом шаге вы настроите секрет и VPN-туннель.
Создайте секрет secret-test, указав в нем пароль password.
Создайте VPN-туннель с параметрами:
Название — tunnel-test.
Локальные сетевые адреса — сеть в формате CIDR со стороны платформы Evolution 192.168.10.0/24.
Удаленные сетевые адреса — сеть в формате CIDR со стороны платформы Облако VMware 192.168.210.0/24.
Адрес удаленного VPN-шлюза — IP-адрес для построения туннеля со стороны платформы Облако VMware 37.230.139.81.
Тип авторизации — Секрет.
Секрет (из Secret Management) — secret-test.
Профиль безопасности — vpn-profile-test.
Убедитесь, что на странице сервиса Evolution VPN отображается VPN-туннель tunnel-test в статусе «Активный».
С помощью команды ping проверьте сетевую связность между ресурсами Evolution и Облако VMware.
Вы настроили VPN-туннель между платформами Evolution и Облако VMware.