Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Технологии виртуальных частных сетей. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1.1. ТЕХНОЛОГИИ ТУННЕЛИРОВАНИЯ
- •1.1.1. PPTP
- •1.1.2. L2TP/IPsec
- •1.1.3. SSTP
- •1.2. GRE
- •1.3. DMVPN
- •1.4. МНОГОТОЧЕЧНЫЙ GRE
- •1.6. IPSEC
- •1.7. ВАРИАНТЫ РЕАЛИЗАЦИИ МЕЖСАЙТОВЫХ VPN-РЕШЕНИЙ
- •1.7.1. Выбор топологии VPN для локальной сети
- •1.7.2. Выбор технологии VPN для глобальной сети
- •1.5. NHRP
- •2. GRE
- •2.1. GRE KEEPALIVES
- •2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ
- •2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP
- •2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА
- •2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ
- •2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ
- •2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE
- •2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ
- •3. VTI VPN
- •3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN
- •3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ
- •3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ
- •3.7. IKE НА ОСНОВЕ PSK
- •3.7.1. Задачи конфигурации
- •3.7.2. Сценарий конфигурации
- •3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.8.1. Задачи конфигурации
- •3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа
- •3.9.2. Профили ISAKMP
- •3.9.3. Задачи конфигурации
- •4. DMVPN
- •4.1. ЭЛЕМЕНТЫ DMVPN
- •4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN
- •4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN
- •4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN
- •4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКА–ТОЧКА»
- •4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE
- •4.7.1. Сценарий конфигурации
- •4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP
- •4.8.1. Сценарий конфигурации
- •4.8.2. Отладка NHRP
- •4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ
- •4.9.1. Сценарий конфигурации
- •4.9.2. Проверка регистрации spoke
- •4.9.3. Детальная проверка регистрации spoke
- •4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN
- •4.11.1. Конфигурация EIGRP на hub-маршрутизаторе
- •4.11.2. Конфигурация OSPF на hub-маршрутизаторе
- •5. КОНЦЕПЦИЯ ИНФРАСТРУКТУРЫ ОТКРЫТЫХ КЛЮЧЕЙ
- •5.1. РУЧНОЙ ОБМЕН КЛЮЧАМИ С ПРОВЕРКОЙ
- •5.2. ДОВЕРЕННОЕ ВНЕДРЕНИЕ
- •5.3. ИНФРАСТРУКТУРА ОТКРЫТОГО КЛЮЧА: ЦЕНТРЫ СЕРТИФИКАЦИИ
- •5.4. СТАНДАРТ X.509
- •5.5. ПРОВЕРКА ОТЗЫВА СЕРТИФИКАТОВ
- •5.5.2. Online Certificate Status Protocol
- •5.7. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •5.8. ШАГИ РАЗВЁРТЫВАНИЯ
- •5.9. НАЧАЛО ПЛАНИРОВАНИЯ
- •5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI
- •5.13.1. Простой протокол регистрации сертификатов
- •5.13.2. Хранение ключей
- •5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ
- •5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN
- •5.20. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6. GET VPN
- •6.1. АУТЕНТИФИКАЦИЯ ПИРОВ
- •6.2. ОБМЕН ТРАФИКОМ В GET VPN
- •6.3. СЕРВИСЫ БЕЗОПАСНОСТИ
- •6.4. АРХИТЕКТУРА УПРАВЛЕНИЯ КЛЮЧАМИ
- •6.5. МЕТОДЫ ПЕРЕСОЗДАНИЯ КЛЮЧЕЙ
- •6.6. ИНКАПСУЛЯЦИЯ ТРАФИКА
- •6.8. ПЛАНИРОВАНИЕ РАЗВЁРТЫВАНИЯ IOS GET VPN
- •6.9. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •6.10. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •6.11. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
- •6.12. НАСТРОЙКА И ПРОВЕРКА ЧЛЕНОВ ГРУППЫ GET VPN
- •6.13. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6.14. УСТРАНЕНИЕ НЕПОЛАДОК
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

2. GRE
Хотя фреймворк IPsec обеспечивает безопасный метод туннелирования
данных по IP-сети, он имеет ограничения. IPsec не поддерживает широковещательную или многоадресную рассылку, вызывая проблемы при использовании
протоколов, которые используют такие рассылки (например: протоколы маршрутизации). Фреймворк IPsec также не поддерживает использование многопротокольного трафика.
GRE – это протокол, который может использоваться для «переноса» данных других протоколов-пассажиров, широковещат
гоадресных IP-пакетов, а также протоколов, отличных от IP.
Использование туннелей GRE в сочетании с фреймворком IPsec обеспечивает возможность работы протоколов маршрутизации, многоадресной рассылки IP или передачи многопротокольного трафика по сети между сетями.
Протокол туннелирования GRE также обеспечивает приватную адресацию. Без протокола туннелирования все конечные станции должны иметь публичную адресацию. Инкапсуляция IP-пакета в пакет туннелирующего протокола позволяет ис
пользовать приватное адресное пространство (рис. 2.1).
ельных IP-пакетов или мно-
Рис. 2.1. Инкапсуляция GRE
С помощью решения GRE over IPsec для туннелей point-to-point весь трафик между сторонами инкапсулируется в пакет GRE P2P до процесса шифрования, упрощая использование списков контроля доступа, используемых в операторах криптографической карты. В операторах криптографической карты потребуется только одна строка, разрешающая протокол GRE (протокол № 47).
Начиная с Cisco IOS 12.2 (8) T, на туннельных интерфейсах доступна для
использования функция GRE keepalive. Эта функциональность позволяет линейному протоколу интерфейса туннеля отслеживать доступность канала между двумя конечными точками туннеля. Начиная с Cisco IOS 12.2 (11) T, сообщения GRE в поле DSCP маркируются значениями CS6.
Если сообщение GRE keepalives было отправлено и было подтверждено
удалённым маршрутизатором, канальный протокол переходит в состояние up
(line protocol is up). Если несколько последовательных сообщений GRE
keepalives
не подтверждены, канальный протокол переходит в состояние down.
Интервал отправки сообщений и количества повторных попыток отправки сообщений настраиваются администратором.
2.1. GRE KEEPALIVES
21

Если конфигурируется протокол маршрутизации, работающий внутри
туннеля, пакеты приветствия протокола маршрутизации на уровне 3 выполняют
аналогичную функцию, что и пакеты GRE keepalive. Тем не менее с точки зрения сетевого управления желательно иметь возможность генерировать trapсообщения протокола SNMP (Simple Network Management Protocol), когда на
канальном уровне интерфейс GRE P2P переходит в состояние down.
Есть преимущества в исключении проверки протокола маршрутизации и
использовании GRE keepalive для проверки возможност
и подключения. Если
spoke-маршрутизатор находится в тупиковой сети и на нём настроен статический маршрут по умолчанию с указанием интерфейса туннеля на hub-маршрутизаторе в качестве адреса следующего перехода, hub-маршрутизатор может
перераспределять статический маршрут, используя имя туннельного интерфейса в качестве следующего перехода. Если пакеты GRE keepalives были потеряны, интерфейс на канальном уровне переходит в состояние down, а перераспределённый маршрут выводится из таблицы мар
шрутизации и об этом оповеща-
ются соседние маршрутизаторы.
2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ
В режиме туннеля добавляются дополнительные 20 байт к общему размеру пакета. И туннельный, и транспортный режим могут быть использованы в
реализации решения GRE overIPsec. Однако следует учитывать несколько ограничений транспортного режима. Если крипто-туннель проходит через устройство с трансляции сетевых адресов (NAT) или портов (PAT), возможно использование только туннельного режима. Кроме того, в этой главе показаны примеры конфигурации реализации GRE P2P over IPse
c, в котором конечные точки
(endpoints) туннеля GRE P2P отличаются от конечных точек криптографическо-
го туннеля. В этих случаях также необходимо использование режим туннелирования.
2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP
На обоих пирах туннеля должна быть, по крайней мере, одна общая политика ISAKMP. Ниже приведен пример конфигурации с использованием предустановленных ключей (PSK) с алгоритмом шифрования 3DES.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
!
crypto isakmp policy 10
encr 3des
authentication pre-share
crypto isakmp key bigsecret address 192.168.161.2
Настройки на маршрутизаторе филиала:
interfaceSerial0/0
ip address 192.168.161.2 255.255.255.0
!
crypto isakmp policy 10
encr 3des
authentication pre-share
crypto isakmp key bigsecret address 192.168.251.1
22

Набор преобразований (transform set) должен совпадать на обоих пирах
IPsec. Имена наборов преобразований являются локально значимыми. Однако
алгоритм шифрования, хеш-функция и используемые протоколы (ESP или AH)
должны совпадать. Также возможна настройка сжатия данных, но её не рекомендуется использовать для пиров с высокоскоростными каналами. В случае
наличия нескольких наборов преобразований на пирах будет выбран наиболее
криптостойкий вари
ант.
Следующий пример конфигурации демонстрирует настройки набора преобразований на маршрутизаторе основного офиса и филиала:
interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
!
crypto isakmp policy 10
encr 3des
authentication pre-share
crypto isakmp key bigsecret address 192.168.161.2
crypto isakmp keepalive 10
!
!
crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac
interface Serial0/0
ip address 192.168.161.2 255.255.255.0
!
crypto isakmp policy 10
encr 3des
authentication pre-share
crypto isakmp key bigsecret address 192.168.251.1
crypto isakmp keepalive 10
!
!
crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac
2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА
Элементы списка управления доступом, определяющие шифруемый трафик на криптографических узлах, должны быть зеркальными отображениями
друг друга. Если записи списка управления доступом включают диапазоны
портов, списки управления доступом также должны включать зеркальное отображение тех же диапазонов. Адреса, указанные в списках контроля доступа, не
зависят от адресов, используемых криптографическими пирами. В примере ниже указан протокол IP как для источника, та
троля доступа. Весь трафик, инкапсулированный в пакеты GRE P2P, защищён.
В примере конфигурации для создания списка контроля доступа используются статические адреса маршрутизатора филиала и головного офиса.
Настройки на маршрутизаторе главного офиса:
ip access-list extended vpn-static1
permit gre host 192.168.251.1 host 192.168.1.2
Настройки на маршрутизаторе филиала:
ip access-list extended vpn-static2
permit gre host 192.168.1.2 host 192.168.251.1
к и для получателя в списках кон-
23

2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ
Криптографическая карты (Crypto Map) связывают вместе криптографические узлы, используемый набор преобразований и список управления доступом для определения трафика, который должен быть зашифрован.
В приведённом ниже примере имя криптографической карты (static-map)
и номера криптографических карт (10 и 20) являются локально значимыми.
Первый оператор определяет IP-адрес, используемый пиром для идентификации себя на других пирах. Этот адрес должен соответствовать адресу, ус
тановленному оператором peer в записях криптографической карты удалённых пиров. Этот адрес также должен соответствовать адресу, используемому в методе
PSK, который настроен на удалённых пирах.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
!
crypto map static-map local-address FastEthernet1/0
crypto map static-map 10 ipsec-isakmp
set peer 192.168.161.2
set transform-set vpn-test
matchaddressvpn-static1
Настройки на маршрутизаторе филиала:
interface Serial0/0
ip address 192.168.161.2 255.255.255.0
!
crypto map static-map local-address Serial0/0
crypto map static-map 20 ipsec-isakmp
set peer 192.168.251.1
set transform-set vpn-test
match address vpn-static2
Следующий пример демонстрирует конфигурацию маршрутизатора основного офиса с учётом использования динамического IP-адреса на маршрутизаторе филиала.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
!
crypto isakmp key bigsecret address 0.0.0.0 0.0.0.0
!
crypto dynamic-map dmap 10
set transform-set vpn-test
!
!
crypto map dynamic-map local-address FastEthernet1/0
crypto map dynamic-map 10 ipsec-isakmp dynamic dmap
Настройки на маршрутизаторе филиала:
Interface Serial0/0
ip address dhcp
!
crypto isakmp key bigsecret address 192.168.251.1
!
crypto map static-map local-address Serial0/0
crypto map static-map 20 ipsec-isakmp
set peer 192.168.251.1
set transform-set vpn-test
match address vpn-static2
24

2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ
В ранних выпусках Cisco IOS криптографические карты применялась как
к физическим интерфейсам, так и к логическим интерфейсам, таким как туннельные интерфейсы GRE P2P. В новых релизах (предполагается в примере
ниже) криптографическая карта применяется только к физическому интерфейсу, а не к логическому интерфейсу.
Настройки на маршрутизаторе главного офиса:
Interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
crypto map dynamic-map
Настройки на маршрутизаторе филиала:
Interface Serial0/0
ip address dhcp
crypto map static-map
Ниже показана конфигурация туннельного интерфейса с использованием
статического публичного IP-адреса филиала.
Настройки на маршрутизаторе главного офиса:
Interface FastEthernet1/0
ip address 192.168.251.1 255.255.255.0
!
interface Tunnel0
bandwidth 1536
ip address 10.62.1.193 255.255.255.252
tunnel source 192.168.251.1
tunnel destination 10.62.1.255
!
ip route 10.62.1.255 255.255.255 192.168.251.2
Настройки на маршрутизаторе филиала:
interface Serial0/0
ip address dhcp
!
interface Loopback0
ip address 10.62.1.255 255.255.255.255
!
interface Tunnel0
bandwidth 1536
ip address 10.62.1.194 255.255.255.252
tunnel source 10.62.1.255
tunnel destination 192.168.251.1
2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE
Ниже приведен пример конфигурации головного маршрутизатора и маршрутизатора филиала с дополнительной настройкой значений GRE keepalives.
Настройки на маршрутизаторе главного офиса:
interface Tunnel0
ip address 10.62.1.193 255.255.255.252
keepalive 10 3
!
ip route 10.62.1.0 255.255.255.0 10.62.1.194
Настройки на маршрутизаторе филиала:
interface Tunnel0
ip address 10.62.1.194 255.255.255.252
25

keepalive 10 3
!
ip route 10.0.0.0 255.0.0.0 10.62.1.193
2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ
Ниже приведен пример конфигурации головного маршрутизатора с использованием EIGRP в качестве протокола маршрутизации.
Настройки на маршрутизаторе главного офиса:
interface FastEthernet0/0
ip address 10.57.1.1 255.255.255.0
!
interface Tunnel0
ip address 10.62.1.193 255.255.255.252
!
router eigrp 10
network 10.0.0.0
no auto-summary
Настройки на маршрутизаторе филиала:
interface FastEthernet0/0
ip address 10.62.1.1 255.255.255.128
!
interface Tunnel0
ip address 10.62.1.194 255.255.255.252
!
router eigrp 10
network 10.0.0.0
no auto-summary
26

3. VTI VPN
Межсайтовые VPN IPsec VTI – это гораздо более простой способ защиты
пользовательских данных, которые передаются между двумя сетями. В этой
главе описывается планирование IP-сетей VPN на основе технологии VTI, настройка базового IKE-пиринга с предварительно разделяемыми ключами (PSK),
настройка статических туннелей IPsec VTI и настройка динамических туннелей
IPsec VTI с использованием программного обеспечения Cisco IOS.
Технология IPsec VTI значительно упрощает защиту пользовательских
данных при настройке туннеля VPN типа Site-to-Site. Использование интерфейса виртуального туннеля (VTI – Virtual Tunnel Interface) намного проще, чем
использование туннелей GRE или протокола L2TP для инкапсуляции и использования криптографических карт IPsec. Один из аспектов, упрощающих использование VPN, заключается в том, что больше не требуется статически сопоставлять криптографическую карту IPsec с физическим интерфейсом на
маршрутизаторе. Конечная точка туннеля IPsec связ
фейсом. Поскольку этот виртуальный туннельный интерфейс является полнофункциональным маршрутизируемым интерфейсом, многие базовые настройки
интерфейса, которые могут применяться к физическим интерфейсам, теперь
могут быть применены и к интерфейсу виртуального туннеля IPsec. На рисунке 3.1 показана базовая топология сети IPsec VTI. Пользовательские данные
между интерфейсом FastEthernet 1/0 на R1 и интерфейсо
защищены инкапсулированием и шифрованием туннеля IPsec VTI.
При конфигурировании IPsec VTI требуется меньше строк конфигурации,
поскольку после создания виртуального туннельного интерфейса и применения
к нему профиля IPsec криптографические карты автоматически генерируются
для каждого туннеля. В этой главе рассматриваются решения VPN на основе
VTI со статическим или динамическим пирингом и предварительно разделяемыми ключами для аутентификации IK
3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN
ана с виртуальным интер-
м FastEthernet 1/0 на R3
E.
Рис. 3.1. Схема топологии сети IPsec VTI
27

3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ
IPsec VTI – это функция программного обеспечения Cisco IOS, используемая для реализации IPsec VPN. VTI поддерживает собственное туннелирование IPsec, в том числе совместим со стандартными реализациями IPsec других поставщиков. Конечная точка туннеля IPsec связана с маршрутизируемым
виртуальным интерфейсом, который позволяет применять много общих интерфейсных функций к туннелю IPsec.
Несколько особенностей VTI:
− интерфейсы VTI действуют как обычные туннели, по одному для
каждой удалённой стороны VPN;
− инкапсуляция должна быть реализована либо протоколом Encapsulat-
ing Security Payload (ESP), либо протоколом Authentication Header (AH);
− канальный протокол зависит от состояния VPN-туннелей (IPsec SA –
Security Associations).
В примере ниже показан туннель IPsec, созданный между интерфейсом
GigabitEthernet 0/0 на локальном маршрутизаторе и конечной точкой туннеля
удалённого маршрутизатора с адресом 192.168.2.2. Трафик, отправляемый через туннель (полезный трафик), указан в профиле IPsec с имен
Router# configure terminal
Router(config)# interface Tunnel0
Router(config-if)# description VPN tunnel to branch office
Router(config-if)# ip unnumbered GigabitEthernet0/0
Router(config-if)# tunnel source GigabitEthernet0/0
Router(config-if)# tunnel destination 192.168.2.2
Router(config-if)# tunnel mode ipsec ipv4
Router(config-if)# tunnel protection ipsec profile ENC-Profile
Router# copy running-config startup-config
ем ENC-Profile:
Механизм IPsec VTI имеет следующие преимущества:
− упрощение конфигурации. Настройка пиринга IPsec выполняется на-
много проще при использовании виртуальных туннельных интерфейсов по
сравнению с настройкой пиринга IPsec с криптографическими картами или
туннелями GRE/IPsec;
− гибкая поддержка интерфейсов. IPsec VTI – это программный ин-
терфейс Cisco IOS, который предлагает гибкость при использовании функций,
применяемых к физическим интерфейсам (тех, что работают с зашифрованным
трафиком), или IPsec VTI, который работает с открытым трафиком;
− поддержка многоадресной рассылки. IPsec VTI поддерживают мн
о-
гоадресный трафик, голосовые потоки и видеопотоки;
− улучшенная масштабируемость. IPsec VTI требует меньше SA для
поддержки всех типов трафика;
− маршрутизируемый интерфейс. Как и GRE/IPsec, VTI поддержива-
ют все виды протоколов IP-маршрутизации, что обеспечивает масштабируемость и избыточность топологий.
Механизм IPsec VTI имеет следующие о
граничения:
− туннели IPsec VTI ограничены передачей только одноадресного и
многоадресного трафика, а туннели GRE/IPsec поддерживают гораздо более
широкий диапазон протоколов и приложений;
28

− программное обеспечение Cisco IOS IPsec не поддерживает меха-
низмы отказоустойчивости VTI, хотя в качестве альтернативных методов переключения при отказе могут использоваться другие функции реализации избыточности, такие как динамические протоколы маршрутизации.
3.1. Преимущества и ограничения технологии IPsec VTI
Преимущества Ограничения
Упрощённая конфигурация Отсутствие многопротокольной под-
держки
Гибкая поддержка функций интер-
Нет обеспечения отказоустойчивости
фейса
Поддержка многоадресной рассылки
Улучшенная масштабируемость
Простые способы настройки маршрутизации
3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
Развёртывание туннелей Site-to-Site на основе VTI требует выполнения
следующих задач.
Шаг 1. Настройка обмена ключами Internet Key Exchange (IKE) между конечными точками VPN.
Шаг 2. Настройка политики защиты трафика IPsec для всех пиров.
Шаг 3. Настройка статического или динамического туннеля VTI для каждого пира.
Шаг 4. Настройка статической или динамической маршрутизации через
туннели VTI.
3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
При развёртывании туннелей Site-to-Site, основанных на VTI, необходимо
сделать выбор в пользу одного из вариантов. В таблице 3.2 представлена информация об этих вариантах.
3.2. Варианты развёртывания туннелей IPsec VTI
Вариант Критерий
Статические или
динамические
туннели VTI
Динамические туннели VTI должны быть использованы на
hub-маршрутизаторах в крупных сетях hub-and-spoke.
В противном случае рекомендуется использовать статические туннели VTI
29

Вариант Критерий
Продолжение табл. 3.1
Статический или
динамический
протокол маршрутизации по
туннелям VTI
Протоколы динамической маршрутизации должны использоваться в крупных сетях или для обеспечения резервирования за счёт нескольких туннелей VTI. В противном случае рекомендуется использовать статическую маршрутизацию через туннели VTI
3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ
При развёртывании виртуальных частных сетей IPsec на основе VTI учитывайте следующие рекомендации:
− используйте виртуальные VPN-соединения на основе VTI в качестве
основной технологии IPsec по умолчанию для отдельных VPN-соединений
«точка–точка» и для hub-and-spoke;
− рассмотрите возможность развёртывания VPN с динамическим мно-
готочечным VPN (DMVPN) или Group Encrypted Transport (GET) для более
крупных сред, требующих частичную или полную связность.
3.6. НАСТРОЙКА БАЗОВОГО IK
E-ПИРИНГА
При настройке виртуальных сетей IPsec Site-to-Site на основе VTI первый
шаг, который должен быть выполнен, заключается в настройке пиринга IKE
между узламиVPN. Определите подходящую политику IKE ISAKMP Phase 1,
отвечающую требованиям безопасности, а затем настройте эту политику для
всех пиров. Разработка хорошо спланированного плана политики IKE до развёртывания повысит шансы на успешное развёртывание. Ниже приводится список параметров, которые должны быть настроен
ы в политике ISAKMP. Эти параметры должны совпадать на двух пирах для успешного согласования фазы
номер 1:
− определите метод аутентификации пиров. Выберите метод провер-
ки подлинности на основе общих учётных данных для всех пиров. Программное обеспечение Cisco IOS обеспечивает поддержку предварительных ключей,
шифрования сеансового ключа алгоритмом RSA и RSA-подписей для аутентификации пиров IPsec;
− определите политику защиты для сеанса IKE: выберите алгоритм
шифрования и алгоритмы хеширован
ия;
− определите длину ключа: выберите длину ключей для протокола
Диффи–Хеллмана;
− определите время жизни сеанса IKE.
Выбранные параметры понадобятся позже на этапах конфигурации.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
