Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технологии виртуальных частных сетей. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать

2. GRE

Хотя фреймворк IPsec обеспечивает безопасный метод туннелирования данных по IP-сети, он имеет ограничения. IPsec не поддерживает широковеща­тельную или многоадресную рассылку, вызывая проблемы при использовании протоколов, которые используют такие рассылки (например: протоколы мар­шрутизации). Фреймворк IPsec также не поддерживает использование много­протокольного трафика.
GRE – это протокол, который может использоваться для «переноса» дан­ных других протоколов-пассажиров, широковещат гоадресных IP-пакетов, а также протоколов, отличных от IP.
Использование туннелей GRE в сочетании с фреймворком IPsec обеспе­чивает возможность работы протоколов маршрутизации, многоадресной рас­сылки IP или передачи многопротокольного трафика по сети между сетями.
Протокол туннелирования GRE также обеспечивает приватную адреса­цию. Без протокола туннелирования все конечные станции должны иметь пуб­личную адресацию. Инкапсуляция IP-пакета в пакет туннелирующего протоко­ла позволяет ис
пользовать приватное адресное пространство (рис. 2.1).
ельных IP-пакетов или мно-
Рис. 2.1. Инкапсуляция GRE
С помощью решения GRE over IPsec для туннелей point-to-point весь тра­фик между сторонами инкапсулируется в пакет GRE P2P до процесса шифро­вания, упрощая использование списков контроля доступа, используемых в опе­раторах криптографической карты. В операторах криптографической карты по­требуется только одна строка, разрешающая протокол GRE (протокол № 47).
Начиная с Cisco IOS 12.2 (8) T, на туннельных интерфейсах доступна для использования функция GRE keepalive. Эта функциональность позволяет ли­нейному протоколу интерфейса туннеля отслеживать доступность канала меж­ду двумя конечными точками туннеля. Начиная с Cisco IOS 12.2 (11) T, сооб­щения GRE в поле DSCP маркируются значениями CS6.
Если сообщение GRE keepalives было отправлено и было подтверждено удалённым маршрутизатором, канальный протокол переходит в состояние up
(line protocol is up). Если несколько последовательных сообщений GRE keepalives
не подтверждены, канальный протокол переходит в состояние down.
Интервал отправки сообщений и количества повторных попыток отправки со­общений настраиваются администратором.

2.1. GRE KEEPALIVES

21
Если конфигурируется протокол маршрутизации, работающий внутри туннеля, пакеты приветствия протокола маршрутизации на уровне 3 выполняют аналогичную функцию, что и пакеты GRE keepalive. Тем не менее с точки зре­ния сетевого управления желательно иметь возможность генерировать trap­сообщения протокола SNMP (Simple Network Management Protocol), когда на канальном уровне интерфейс GRE P2P переходит в состояние down.
Есть преимущества в исключении проверки протокола маршрутизации и использовании GRE keepalive для проверки возможност
и подключения. Если spoke-маршрутизатор находится в тупиковой сети и на нём настроен статиче­ский маршрут по умолчанию с указанием интерфейса туннеля на hub-марш­рутизаторе в качестве адреса следующего перехода, hub-маршрутизатор может перераспределять статический маршрут, используя имя туннельного интерфей­са в качестве следующего перехода. Если пакеты GRE keepalives были потеря­ны, интерфейс на канальном уровне переходит в состояние down, а перераспре­делённый маршрут выводится из таблицы мар
шрутизации и об этом оповеща-
ются соседние маршрутизаторы.

2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ

В режиме туннеля добавляются дополнительные 20 байт к общему разме­ру пакета. И туннельный, и транспортный режим могут быть использованы в реализации решения GRE overIPsec. Однако следует учитывать несколько огра­ничений транспортного режима. Если крипто-туннель проходит через устрой­ство с трансляции сетевых адресов (NAT) или портов (PAT), возможно исполь­зование только туннельного режима. Кроме того, в этой главе показаны приме­ры конфигурации реализации GRE P2P over IPse
c, в котором конечные точки
(endpoints) туннеля GRE P2P отличаются от конечных точек криптографическо-
го туннеля. В этих случаях также необходимо использование режим туннели­рования.

2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP

На обоих пирах туннеля должна быть, по крайней мере, одна общая поли­тика ISAKMP. Ниже приведен пример конфигурации с использованием предус­тановленных ключей (PSK) с алгоритмом шифрования 3DES.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 ! crypto isakmp policy 10 encr 3des authentication pre-share crypto isakmp key bigsecret address 192.168.161.2
Настройки на маршрутизаторе филиала:
interfaceSerial0/0 ip address 192.168.161.2 255.255.255.0 ! crypto isakmp policy 10 encr 3des authentication pre-share crypto isakmp key bigsecret address 192.168.251.1
22
Набор преобразований (transform set) должен совпадать на обоих пирах IPsec. Имена наборов преобразований являются локально значимыми. Однако
алгоритм шифрования, хеш-функция и используемые протоколы (ESP или AH) должны совпадать. Также возможна настройка сжатия данных, но её не реко­мендуется использовать для пиров с высокоскоростными каналами. В случае наличия нескольких наборов преобразований на пирах будет выбран наиболее криптостойкий вари
ант.
Следующий пример конфигурации демонстрирует настройки набора пре­образований на маршрутизаторе основного офиса и филиала:
interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 ! crypto isakmp policy 10 encr 3des authentication pre-share crypto isakmp key bigsecret address 192.168.161.2 crypto isakmp keepalive 10 ! ! crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac
interface Serial0/0 ip address 192.168.161.2 255.255.255.0 ! crypto isakmp policy 10 encr 3des authentication pre-share crypto isakmp key bigsecret address 192.168.251.1 crypto isakmp keepalive 10 ! ! crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac

2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА

Элементы списка управления доступом, определяющие шифруемый тра­фик на криптографических узлах, должны быть зеркальными отображениями друг друга. Если записи списка управления доступом включают диапазоны портов, списки управления доступом также должны включать зеркальное ото­бражение тех же диапазонов. Адреса, указанные в списках контроля доступа, не зависят от адресов, используемых криптографическими пирами. В примере ни­же указан протокол IP как для источника, та троля доступа. Весь трафик, инкапсулированный в пакеты GRE P2P, защищён.
В примере конфигурации для создания списка контроля доступа исполь­зуются статические адреса маршрутизатора филиала и головного офиса.
Настройки на маршрутизаторе главного офиса:
ip access-list extended vpn-static1 permit gre host 192.168.251.1 host 192.168.1.2
Настройки на маршрутизаторе филиала:
ip access-list extended vpn-static2 permit gre host 192.168.1.2 host 192.168.251.1
к и для получателя в списках кон-
23

2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ

Криптографическая карты (Crypto Map) связывают вместе криптографи­ческие узлы, используемый набор преобразований и список управления досту­пом для определения трафика, который должен быть зашифрован.
В приведённом ниже примере имя криптографической карты (static-map) и номера криптографических карт (10 и 20) являются локально значимыми. Первый оператор определяет IP-адрес, используемый пиром для идентифика­ции себя на других пирах. Этот адрес должен соответствовать адресу, ус
танов­ленному оператором peer в записях криптографической карты удалённых пи­ров. Этот адрес также должен соответствовать адресу, используемому в методе PSK, который настроен на удалённых пирах.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 ! crypto map static-map local-address FastEthernet1/0 crypto map static-map 10 ipsec-isakmp set peer 192.168.161.2 set transform-set vpn-test matchaddressvpn-static1
Настройки на маршрутизаторе филиала:
interface Serial0/0 ip address 192.168.161.2 255.255.255.0 ! crypto map static-map local-address Serial0/0 crypto map static-map 20 ipsec-isakmp set peer 192.168.251.1 set transform-set vpn-test match address vpn-static2
Следующий пример демонстрирует конфигурацию маршрутизатора ос­новного офиса с учётом использования динамического IP-адреса на маршрути­заторе филиала.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 ! crypto isakmp key bigsecret address 0.0.0.0 0.0.0.0 ! crypto dynamic-map dmap 10 set transform-set vpn-test ! ! crypto map dynamic-map local-address FastEthernet1/0 crypto map dynamic-map 10 ipsec-isakmp dynamic dmap
Настройки на маршрутизаторе филиала:
Interface Serial0/0 ip address dhcp ! crypto isakmp key bigsecret address 192.168.251.1 ! crypto map static-map local-address Serial0/0 crypto map static-map 20 ipsec-isakmp set peer 192.168.251.1 set transform-set vpn-test match address vpn-static2
24

2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ

В ранних выпусках Cisco IOS криптографические карты применялась как к физическим интерфейсам, так и к логическим интерфейсам, таким как тун­нельные интерфейсы GRE P2P. В новых релизах (предполагается в примере ниже) криптографическая карта применяется только к физическому интерфей­су, а не к логическому интерфейсу.
Настройки на маршрутизаторе главного офиса:
Interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 crypto map dynamic-map
Настройки на маршрутизаторе филиала:
Interface Serial0/0 ip address dhcp crypto map static-map
Ниже показана конфигурация туннельного интерфейса с использованием статического публичного IP-адреса филиала.
Настройки на маршрутизаторе главного офиса:
Interface FastEthernet1/0 ip address 192.168.251.1 255.255.255.0 ! interface Tunnel0 bandwidth 1536 ip address 10.62.1.193 255.255.255.252 tunnel source 192.168.251.1 tunnel destination 10.62.1.255 ! ip route 10.62.1.255 255.255.255 192.168.251.2
Настройки на маршрутизаторе филиала:
interface Serial0/0 ip address dhcp ! interface Loopback0 ip address 10.62.1.255 255.255.255.255 ! interface Tunnel0 bandwidth 1536 ip address 10.62.1.194 255.255.255.252 tunnel source 10.62.1.255 tunnel destination 192.168.251.1

2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE

Ниже приведен пример конфигурации головного маршрутизатора и мар­шрутизатора филиала с дополнительной настройкой значений GRE keepalives.
Настройки на маршрутизаторе главного офиса:
interface Tunnel0 ip address 10.62.1.193 255.255.255.252 keepalive 10 3 ! ip route 10.62.1.0 255.255.255.0 10.62.1.194
Настройки на маршрутизаторе филиала:
interface Tunnel0 ip address 10.62.1.194 255.255.255.252
25
keepalive 10 3 ! ip route 10.0.0.0 255.0.0.0 10.62.1.193

2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ

Ниже приведен пример конфигурации головного маршрутизатора с ис­пользованием EIGRP в качестве протокола маршрутизации.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet0/0 ip address 10.57.1.1 255.255.255.0 ! interface Tunnel0 ip address 10.62.1.193 255.255.255.252 ! router eigrp 10 network 10.0.0.0 no auto-summary
Настройки на маршрутизаторе филиала:
interface FastEthernet0/0 ip address 10.62.1.1 255.255.255.128 ! interface Tunnel0
ip address 10.62.1.194 255.255.255.252 ! router eigrp 10 network 10.0.0.0 no auto-summary
26

3. VTI VPN

Межсайтовые VPN IPsec VTI – это гораздо более простой способ защиты пользовательских данных, которые передаются между двумя сетями. В этой главе описывается планирование IP-сетей VPN на основе технологии VTI, на­стройка базового IKE-пиринга с предварительно разделяемыми ключами (PSK), настройка статических туннелей IPsec VTI и настройка динамических туннелей IPsec VTI с использованием программного обеспечения Cisco IOS.
Технология IPsec VTI значительно упрощает защиту пользовательских данных при настройке туннеля VPN типа Site-to-Site. Использование интерфей­са виртуального туннеля (VTI – Virtual Tunnel Interface) намного проще, чем использование туннелей GRE или протокола L2TP для инкапсуляции и исполь­зования криптографических карт IPsec. Один из аспектов, упрощающих ис­пользование VPN, заключается в том, что больше не требуется статически со­поставлять криптографическую карту IPsec с физическим интерфейсом на маршрутизаторе. Конечная точка туннеля IPsec связ фейсом. Поскольку этот виртуальный туннельный интерфейс является полно­функциональным маршрутизируемым интерфейсом, многие базовые настройки интерфейса, которые могут применяться к физическим интерфейсам, теперь могут быть применены и к интерфейсу виртуального туннеля IPsec. На рисун­ке 3.1 показана базовая топология сети IPsec VTI. Пользовательские данные между интерфейсом FastEthernet 1/0 на R1 и интерфейсо защищены инкапсулированием и шифрованием туннеля IPsec VTI.
При конфигурировании IPsec VTI требуется меньше строк конфигурации, поскольку после создания виртуального туннельного интерфейса и применения к нему профиля IPsec криптографические карты автоматически генерируются для каждого туннеля. В этой главе рассматриваются решения VPN на основе VTI со статическим или динамическим пирингом и предварительно разделяе­мыми ключами для аутентификации IK

3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN

ана с виртуальным интер-
м FastEthernet 1/0 на R3
E.
Рис. 3.1. Схема топологии сети IPsec VTI
27

3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ

IPsec VTI – это функция программного обеспечения Cisco IOS, исполь­зуемая для реализации IPsec VPN. VTI поддерживает собственное туннелиро­вание IPsec, в том числе совместим со стандартными реализациями IPsec дру­гих поставщиков. Конечная точка туннеля IPsec связана с маршрутизируемым виртуальным интерфейсом, который позволяет применять много общих интер­фейсных функций к туннелю IPsec.
Несколько особенностей VTI:
интерфейсы VTI действуют как обычные туннели, по одному для
каждой удалённой стороны VPN;
инкапсуляция должна быть реализована либо протоколом Encapsulat-
ing Security Payload (ESP), либо протоколом Authentication Header (AH);
канальный протокол зависит от состояния VPN-туннелей (IPsec SA –
Security Associations).
В примере ниже показан туннель IPsec, созданный между интерфейсом GigabitEthernet 0/0 на локальном маршрутизаторе и конечной точкой туннеля
удалённого маршрутизатора с адресом 192.168.2.2. Трафик, отправляемый че­рез туннель (полезный трафик), указан в профиле IPsec с имен
Router# configure terminal Router(config)# interface Tunnel0 Router(config-if)# description VPN tunnel to branch office Router(config-if)# ip unnumbered GigabitEthernet0/0 Router(config-if)# tunnel source GigabitEthernet0/0 Router(config-if)# tunnel destination 192.168.2.2 Router(config-if)# tunnel mode ipsec ipv4 Router(config-if)# tunnel protection ipsec profile ENC-Profile Router# copy running-config startup-config
ем ENC-Profile:
Механизм IPsec VTI имеет следующие преимущества:
упрощение конфигурации. Настройка пиринга IPsec выполняется на-
много проще при использовании виртуальных туннельных интерфейсов по сравнению с настройкой пиринга IPsec с криптографическими картами или туннелями GRE/IPsec;
гибкая поддержка интерфейсов. IPsec VTI – это программный ин-
терфейс Cisco IOS, который предлагает гибкость при использовании функций, применяемых к физическим интерфейсам (тех, что работают с зашифрованным трафиком), или IPsec VTI, который работает с открытым трафиком;
поддержка многоадресной рассылки. IPsec VTI поддерживают мн
о-
гоадресный трафик, голосовые потоки и видеопотоки;
улучшенная масштабируемость. IPsec VTI требует меньше SA для
поддержки всех типов трафика;
маршрутизируемый интерфейс. Как и GRE/IPsec, VTI поддержива-
ют все виды протоколов IP-маршрутизации, что обеспечивает масштабируе­мость и избыточность топологий.
Механизм IPsec VTI имеет следующие о
граничения:
туннели IPsec VTI ограничены передачей только одноадресного и
многоадресного трафика, а туннели GRE/IPsec поддерживают гораздо более широкий диапазон протоколов и приложений;
28
программное обеспечение Cisco IOS IPsec не поддерживает меха-
низмы отказоустойчивости VTI, хотя в качестве альтернативных методов пере­ключения при отказе могут использоваться другие функции реализации избы­точности, такие как динамические протоколы маршрутизации.
3.1. Преимущества и ограничения технологии IPsec VTI
Преимущества Ограничения
Упрощённая конфигурация Отсутствие многопротокольной под-
держки
Гибкая поддержка функций интер-
Нет обеспечения отказоустойчивости
фейса
Поддержка многоадресной рассылки
Улучшенная масштабируемость
Простые способы настройки мар­шрутизации

3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ

Развёртывание туннелей Site-to-Site на основе VTI требует выполнения следующих задач.
Шаг 1. Настройка обмена ключами Internet Key Exchange (IKE) между ко­нечными точками VPN.
Шаг 2. Настройка политики защиты трафика IPsec для всех пиров.
Шаг 3. Настройка статического или динамического туннеля VTI для каж­дого пира.
Шаг 4. Настройка статической или динамической маршрутизации через туннели VTI.

3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ

При развёртывании туннелей Site-to-Site, основанных на VTI, необходимо сделать выбор в пользу одного из вариантов. В таблице 3.2 представлена ин­формация об этих вариантах.
3.2. Варианты развёртывания туннелей IPsec VTI
Вариант Критерий
Статические или динамические туннели VTI
Динамические туннели VTI должны быть использованы на hub-маршрутизаторах в крупных сетях hub-and-spoke. В противном случае рекомендуется использовать статиче­ские туннели VTI
29
Вариант Критерий
Продолжение табл. 3.1
Статический или динамический протокол мар­шрутизации по туннелям VTI
Протоколы динамической маршрутизации должны исполь­зоваться в крупных сетях или для обеспечения резервиро­вания за счёт нескольких туннелей VTI. В противном слу­чае рекомендуется использовать статическую маршрутиза­цию через туннели VTI

3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ

При развёртывании виртуальных частных сетей IPsec на основе VTI учи­тывайте следующие рекомендации:
используйте виртуальные VPN-соединения на основе VTI в качестве
основной технологии IPsec по умолчанию для отдельных VPN-соединений «точка–точка» и для hub-and-spoke;
рассмотрите возможность развёртывания VPN с динамическим мно-
готочечным VPN (DMVPN) или Group Encrypted Transport (GET) для более крупных сред, требующих частичную или полную связность.
3.6. НАСТРОЙКА БАЗОВОГО IK
E-ПИРИНГА
При настройке виртуальных сетей IPsec Site-to-Site на основе VTI первый шаг, который должен быть выполнен, заключается в настройке пиринга IKE между узламиVPN. Определите подходящую политику IKE ISAKMP Phase 1, отвечающую требованиям безопасности, а затем настройте эту политику для всех пиров. Разработка хорошо спланированного плана политики IKE до раз­вёртывания повысит шансы на успешное развёртывание. Ниже приводится спи­сок параметров, которые должны быть настроен
ы в политике ISAKMP. Эти па­раметры должны совпадать на двух пирах для успешного согласования фазы номер 1:
определите метод аутентификации пиров. Выберите метод провер-
ки подлинности на основе общих учётных данных для всех пиров. Программ­ное обеспечение Cisco IOS обеспечивает поддержку предварительных ключей, шифрования сеансового ключа алгоритмом RSA и RSA-подписей для аутенти­фикации пиров IPsec;
определите политику защиты для сеанса IKE: выберите алгоритм
шифрования и алгоритмы хеширован
ия;
определите длину ключа: выберите длину ключей для протокола
Диффи–Хеллмана;
определите время жизни сеанса IKE.
Выбранные параметры понадобятся позже на этапах конфигурации.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]