Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Технологии виртуальных частных сетей. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1.1. ТЕХНОЛОГИИ ТУННЕЛИРОВАНИЯ
- •1.1.1. PPTP
- •1.1.2. L2TP/IPsec
- •1.1.3. SSTP
- •1.2. GRE
- •1.3. DMVPN
- •1.4. МНОГОТОЧЕЧНЫЙ GRE
- •1.6. IPSEC
- •1.7. ВАРИАНТЫ РЕАЛИЗАЦИИ МЕЖСАЙТОВЫХ VPN-РЕШЕНИЙ
- •1.7.1. Выбор топологии VPN для локальной сети
- •1.7.2. Выбор технологии VPN для глобальной сети
- •1.5. NHRP
- •2. GRE
- •2.1. GRE KEEPALIVES
- •2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ
- •2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP
- •2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА
- •2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ
- •2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ
- •2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE
- •2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ
- •3. VTI VPN
- •3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN
- •3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ
- •3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ
- •3.7. IKE НА ОСНОВЕ PSK
- •3.7.1. Задачи конфигурации
- •3.7.2. Сценарий конфигурации
- •3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.8.1. Задачи конфигурации
- •3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа
- •3.9.2. Профили ISAKMP
- •3.9.3. Задачи конфигурации
- •4. DMVPN
- •4.1. ЭЛЕМЕНТЫ DMVPN
- •4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN
- •4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN
- •4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN
- •4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКА–ТОЧКА»
- •4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE
- •4.7.1. Сценарий конфигурации
- •4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP
- •4.8.1. Сценарий конфигурации
- •4.8.2. Отладка NHRP
- •4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ
- •4.9.1. Сценарий конфигурации
- •4.9.2. Проверка регистрации spoke
- •4.9.3. Детальная проверка регистрации spoke
- •4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN
- •4.11.1. Конфигурация EIGRP на hub-маршрутизаторе
- •4.11.2. Конфигурация OSPF на hub-маршрутизаторе
- •5. КОНЦЕПЦИЯ ИНФРАСТРУКТУРЫ ОТКРЫТЫХ КЛЮЧЕЙ
- •5.1. РУЧНОЙ ОБМЕН КЛЮЧАМИ С ПРОВЕРКОЙ
- •5.2. ДОВЕРЕННОЕ ВНЕДРЕНИЕ
- •5.3. ИНФРАСТРУКТУРА ОТКРЫТОГО КЛЮЧА: ЦЕНТРЫ СЕРТИФИКАЦИИ
- •5.4. СТАНДАРТ X.509
- •5.5. ПРОВЕРКА ОТЗЫВА СЕРТИФИКАТОВ
- •5.5.2. Online Certificate Status Protocol
- •5.7. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •5.8. ШАГИ РАЗВЁРТЫВАНИЯ
- •5.9. НАЧАЛО ПЛАНИРОВАНИЯ
- •5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI
- •5.13.1. Простой протокол регистрации сертификатов
- •5.13.2. Хранение ключей
- •5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ
- •5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN
- •5.20. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6. GET VPN
- •6.1. АУТЕНТИФИКАЦИЯ ПИРОВ
- •6.2. ОБМЕН ТРАФИКОМ В GET VPN
- •6.3. СЕРВИСЫ БЕЗОПАСНОСТИ
- •6.4. АРХИТЕКТУРА УПРАВЛЕНИЯ КЛЮЧАМИ
- •6.5. МЕТОДЫ ПЕРЕСОЗДАНИЯ КЛЮЧЕЙ
- •6.6. ИНКАПСУЛЯЦИЯ ТРАФИКА
- •6.8. ПЛАНИРОВАНИЕ РАЗВЁРТЫВАНИЯ IOS GET VPN
- •6.9. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •6.10. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •6.11. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
- •6.12. НАСТРОЙКА И ПРОВЕРКА ЧЛЕНОВ ГРУППЫ GET VPN
- •6.13. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6.14. УСТРАНЕНИЕ НЕПОЛАДОК
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

3.7. IKE НА ОСНОВЕ PSK
Программное обеспечение Cisco IOS имеет политики IKE по умолчанию.
Существует восемь политик по умолчанию с приоритетами от 65507 до 65514,
причём политика 65507 имеет наивысший приоритет, а 65514 – самый низкий
приоритет. Политика максимального приоритета (65508), основанная на ключах, обеспечивает максимальную защиту. Эта политика обеспечивает использование алгоритма AES в качестве алгоритма шифрования, SHA – в качестве алгоритма хеширования и группу Diffie–Hellman (DH) 5.
Существу
ющие политики по умолчанию представлены в табл. 3.3.
3.3. Существующие политики IKE
Приоритет
Алгоритм
аутентификации
Алгоритм
шифрования
Алгоритм
хеширования
Группа
Диффи–Хеллмана
65508 PSK AES SHA 5
65510 PSK AES MD5 5
65512 PSK 3DES SHA 2
65514 PSK 3DES MD5 2
3.7.1. Задачи конфигурации
Выполните следующие шаги для настройки базового пиринга IKE.
Задача 1 (необязательная). Настройте политику IKE (ISAKMP) для каждого пира.
Задача 2. Сгенерируйте учётные данные аутентификации (PSK) для каждой пары пиров.
Задача 3. Настройте учётные данные для проверки подлинности.
3.7.2. Сценарий конфигурации
В сценарии, для которого применяются приведённые в этом разделе конфигурации, имеются два пира с адресами 172.17.1.1 и 172.17.2.4.
Политики пиров будут настроены с использованием следующих параметров:
− IKE-аутентификация с предварительно разделяемыми ключами;
− алгоритм хеширования IKE: SHA-1 Hash-based Message Authentica-
tion Code (HMAC);
− шифрование IKE: 128 бит AES;
− обмен ключами IKE: группа 14 Диффи–Хеллмана (длина ключа
2048 бит);
− продолжительность сеанса IKE
: один час (3600 секунд).
Предварительно разделяемый ключ аутентификации также будет сгенерирован и настроен на обоих пирах в качестве части сценария. Также предполагаем, что существует физическое соединение между двумя пирами и что сеансы
IKE разрешены между внешними интерфейсами пиров.
31

Первая задача настройки пиринга IKE является необязательной из-за наличия политики по умолчанию, имеющейся в ПО Cisco IOS. Чтобы создать
собственную политику IKE, отвечающую требованиям безопасности, создайте
политику с помощью глобальной команды конфигурации crypto isakmp policy.
Внутри этой политики задайте необходимые параметры с помощью команд,
показанных в примере ниже:
Router# configure terminal
Router(config)# crypto isakmp policy 10
Router(config-isakmp)# authentication pre-share
Router(config-isakmp)# hash sha
Router(config-isakmp)# encryption aes 128
Router(config-isakmp)# group 14
Router(config-isakmp)# lifetime 3600
Router(config-isakmp)# exit
Router(config)# crypto isakmp key !%@$^#@&%RRETWERsdf address 172.17.2.4
Вторая и третья задачи настройки – это генерация и настройка учётных
данных для проверки подлинности (предварительно разделяемые ключи). Обязательно создайте случайные предварительно разделяемые ключи достаточной
длины в целях обеспечения надёжной защиты. Свяжите предварительно разделяемый ключ с IP-адресом назначения туннеля для каждого пира, используя
команду crypto isakmp key, как показано в примере ниже:
Router# configure terminal
Router(config)# crypto isakmp key !%@$^#@&%RRETWERsdf address 172.17.2.4
Router(config)# end
Router# copy running-config startup-config
Используйте команду show crypto isakmp policy для отображения параметров, настроенных для каждой локальной политики IKE. Если вы не добавили персонализированные политики IKE с помощью команды crypto isakmp
policy или не удалили политики по умолчанию IKE с помощью команды no
crypto isakmp default policy, политики IKE по умолчанию будут отображаться
в выводе команды show isakmp policy. В примере ниже показаны параметры,
которые отображаются после ввода этой команд
Router# show crypto isakmp policy
Global IKE policy
Protection suite of policy 10
Encryption algorithm: AES - Advanced Encryption Standard (128 bit keys)
Hash algorithm: Secure Hash Algorithm
Authentication method: Pre-shared Key
Diffie-Hellman Group: #14 (2048 bit)
Lifetime: 3600 seconds, no volume limit
ы:
Используйте команду show crypto isakmp sa, чтобы отобразить текущие
ассоциации безопасности IKE (SA) на локальном маршрутизаторе. Статус
QM_IDLE указывает на успешное создание IKESA, а также означает, что процесс ISAKMP бездействует после успешного согласования и установления SA.
В примере ниже показан вывод команды show crypto isakmp sa:
Router# show crypto isakmp sa
IPv4 Crypto ISAKMP SA
Dst src state conn-id status
172.17.2.4 172.17.1.1 QM_IDLE 1004 ACTIVE
32

3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
Статические туннели VTI VPN обеспечивают безопасную связь между
двумя сетями. Развёртывание статических туннелей VTI включает настройку
интерфейса туннеля Cisco IOS на обоих пирах VPN. Эти туннельные интерфейсы однозначно идентифицируют пиринг между двумя сетями. Статические
туннели VTI устанавливаются на постоянной основе сразу после настройки и
могут использоваться для реализации ограниченного количества туннелей IPsec
от одного узла к другому в виртуальных сетях IP-сети с топологие
й как hub-
and-spoke, так и частично связной, и полносвязной.
3.8.1. Задачи конфигурации
Выполните следующие задачи для настройки VPN-взаимодействия между
сайтами с использованием статического туннеля VTI «точка–точка» для каждого пира.
Задача 1. Настройте пиринг IKE между двумя пирами. Шаги настройки
были рассмотрены в предыдущем разделе.
Задача 2 (необязательная). Настройте набор преобразований IPsec. Эта
задача необязательна, поскольку могут использоваться настройки преобразования по умолчанию, если не настроены собственные политики.
Задача 3. Настройте профиль защиты IPsec с ук
азанием политики защиты
трафика для туннеля VTI.
Задача 4. Настройте VTI и примените IP-адресацию.
Задача 5. Включите инкапсуляцию IPsec в VTI и примените профиль защиты IPsec к VTI.
Задача 6. Настройте статическую или динамическую маршрутизацию через туннель VTI.
Для решения первой задачи обратитесь к разделу c настройками политик
IKE для пиров.
Вторая задача настройки – необязат
ельная задача создания настраиваемого набора преобразований IPsec. Например, для настройки набора преобразований IPsec с именем AES128-SHA, который использует режим туннеля ESP с
128-битным шифрованием алгоритмом AES и алгоритмом проверки целостности/аутентификации SHA-1 HMAC, необходимо использовать следующие команды:
Router(config)# crypto ipsec transform-set AES128-SHA esp-aes 128 espsha-hmac
Задача 3 – это конфигурация профиля защиты IPsec. Профиль защиты
IPsec определяет политику защиты трафика для туннеля VTI и включает следующие параметры:
− набор преобразований IPsec, используемый в политике защиты. Если
собственный набор преобразований не настроен, будет использоваться набор
преобразований IPsec по умолчанию;
− время жизни IPsec SA (сеансового ключа): будет использоваться
время жизни по умолчанию – 1 час, если не настр
оено иначе;
33

− настройка Perfect Forward Secrecy (PFS): PFS не будет согласовы-
ваться по умолчанию.
В примере ниже показана глобальная конфигурация crypto ipsec profile,
используемая для создания именованного профиля IPsec (MY IPsec Profile).
В режиме конфигурации профиля администратор задан набор преобразований с
использованием команды set transform-set и указанием имени настраиваемого
набора преобразований:
Router(config)# crypto ipsec profile MYIPsecProfile
Router(ipsec-profile)# set transform-set AES128-SHA
Четвертая задача настройки VPN-пиринга на основе VTI – это создание и
базовая конфигурация VTI:
Шаг 1. Используя номер свободного туннельного интерфейса, создайте
новый интерфейс туннеля с помощью команды interface tunnel и задайте на
нём IP-адрес и маску подсети. В качестве альтернативы используйте безнумерную IP-адресацию, как показано в примере ниже, с помощью команды ip
unnumbered.
Шаг 2. Настройте адрес источника ту
ннеля с помощью команды tunnel
source.
Шаг 3. С помощью команды tunnel destination настройте адрес назначения туннеля, указав удалённый IP-адрес пира:
Router(config)# interface Tunnel0
Router(config-if)# ip unnumbered GigabitEthernet0/0
Router(config-if)# tunnel source GigabitEthernet0/0
Router(config-if)# tunnel destination 172.17.2.4
Router(config-if)# end
Router# copy running-config startup-config
В рамках следующей задачи необходимо настроить инкапсуляцию IPsec в
туннеле с помощью команды tunnel mode ipsec ipv4 и применить политику защиты трафика туннеля с помощью команды tunnel protection ipsec profile.
Пример ниже иллюстрирует использование этих команд:
Router(config)# interfaceTunnel0
Router(config-if)# tunnel mode ipsec ipv4
Router(config-if)# tunnel protection ipsec profile MYIPsecProfile
Для шестой и последней задачи конфигурации в примере ниже показана
конфигурация, в которой трафик маршрутизируется во все доступные сети через туннель. В этом примере показан статический маршрут для сети 10.1.2.0/24,
указывающий на интерфейс Tunnel0. Другой VPN-маршрутизатор будет иметь
аналогичную конфигурацию, которая маршрутизирует трафик сети 10.1.1.0/24
(внутренняя сеть локального маршрутизатора) в туннель VTI VPN.
Router(config)# ip route 10.1.2.0 255.255.255.0 Tunnel0
3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
Динамические VTI (DVTI – Dynamic VTI) обеспечивают масштабируемую конфигурацию hub-маршрутизатора в топологиях hub-and-spoke для реализации архитектуры Site-to-Site и соединений удалённого доступа. С механизмом DVTI нет необходимости статически сопоставлять сеансы IPsec с физическими интерфейсами. Вместо этого интерфейсы VTI на hub-маршрутизаторе
34

создаются динамически при создании туннелей к hub-маршрутизатору. Виртуальный интерфейс создаётся динамически на основе предварительно сконфигурированного виртуального шаблона, который включает в себя всю необходимую конфигурацию IPsec, а также любые требуемые функции программного
обеспечения Cisco IOS, такие как параметры качества обслуживания (QoS),
NetFlow или списки контроля доступа (ACL).
Использование динамических интерфейсов VTI требует минимальной
конфигурации на hub-маршрутизаторе для поддержки VPN с большим коли
чеством VTI-пиров. Когда spoke-узел инициирует туннель, создаются и туннель,
и динамический VTI. На spoke-узле используется статический VTI для создания
туннеля с hub-маршрутизатором.
3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа
Когда решается задача создания динамических VTI и конфигурирования
spoke-узлов, динамические VTI на hub-маршрутизаторе не отображаются как
интерфейс туннеля, как в случае статических VTI. Вместо этого они отображаются как интерфейсы виртуального доступа (Virtual Access Interfaces), созданные с параметрами, настроенными в интерфейсе виртуального шаблона. Виртуальные шаблоны (Virtual Template) интерфейсов представляют собой наборы
общих параметров, которые содержат информацию, необходимую для создан
ия
интерфейсов виртуального доступа.
Параметры в интерфейсе виртуального шаблона предназначены для всех
динамических интерфейсов и включают в себя IP-адрес hub-маршрутизатора
внутри туннеля (ненумерованный, unnumbered), туннельный режим (IPsec) и
способ защиты туннеля, и могут дополнительно включать в себя другие сервисы программного обеспечения Cisco IOS, такие как настройки учётной записи
NetFlow или файервола. Маршрутизатор использует эту информацию для создания интерфейса виртуального доступа (DVTI)
. Другая информация (источник
туннеля и IP-адрес назначения) в интерфейсе виртуального шаблона добавляется в интерфейс виртуального доступа, когда spoke-маршрутизатор завершает
согласование параметров IKE.
В примере ниже показан виртуальный шаблон и интерфейс виртуального
доступа, созданный в виде туннеля к hub-маршрутизатору:
interface Virtual-template 1
ip unnumbered FastEthernet0/0
tunnel mode ipsec ipv4
tunnel protection ipsec profile Profile1
ip flow ingress
zone-member security B2BVPN-Zone
interface Virtual-access 125
ip unnumbered FastEthernet0/0
tunnel source 10.1.1.1
tunnel mode ipsec ipv4
tunnel destination 10.1.1.2
tunnel protection ipsec profile Profile1
no tunnel protection ipsec initiate
ip flow ingress
zone-member security B2BVPN-Zone
35

Ещё одной особенностью программного обеспечения Cisco IOS являются
профили ISAKMP, которые требуются для использования DVTI. Профили
ISAKMP содержат набор операторов match, используемых для определения пира или набора пиров. Например, при использовании базового VPN с общим
PSK-ключом пир идентифицируется за счёт IP-адреса. Однако идентификация
пира также может основываться на полностью определённом доменном имени
(FQDN – Fully Qualified Domain Name) пира или полях имени в сертификате.
Профили ISAKMP могут совпадать для одного пира, нескольких пиров или мо-
3.9.2. Профили ISAKMP
гут не сов
падать вообще.
3.9.3. Задачи конфигурации
Выполните следующие задачи для настройки VPN-пиринга между сетями
с использованием динамического туннеля VTI типа «точка–точка» на hubмаршрутизаторе.
Задача 1. Настройте пиринг IKE с использованием предварительно разделённых ключей вместо одноразовых ключей ISAKMP.
Задача 2 (необязательная). Настройте набор преобразований IPsec. Эта
задача необязательна, поскольку могут использоваться настройки преобразования по умолчанию, если не настроены собственные политики.
Задача 3. Настройте профиль защиты IPsec для применения к виртуальному шаб
лону интерфейса.
Задача 4. Настройте интерфейс виртуального шаблона, в котором будет
включена инкапсуляция IPsec, и будет применён профиль защиты из задачи 3.
Задача 5. Настройте профиль ISAKMP для сопоставления удалённых пиров с настроенным виртуальным шаблоном интерфейса.
Топология сети, использующаяся для последующей конфигурации, включает в себя два пира IKE, которые имеют интерфейсы с IP-адресами 172.17.1.1
и 172.17.2.4. Далее будет настроен статический туннель VTI между IP-адресами
со ст
атической маршрутизацией. Предполагается, что существует физическое
соединение между пирами, и что сеансы IKE разрешены между двумя внешними интерфейсами каждого пира.
Также предполагается, что базовый IKE-пиринг, как описано в предыду-
щей теме, уже был настроен.
На рисунке 3.2 по
казана топология для задач конфигурации. Hub-маршрутизатор будет настроен для защиты двунаправленного трафика как сети Site A
(10.1.2.0/24), так и сети Site B (10.1.3.0/24). Эти сети подключаются непосредственно к центральной сети (10.1.1.0/24). Hub-маршрутизатор будет сконфигурирован c динамическими VTI за счёт использования шаблона туннеля VTI, который будет использоваться для туннелей обоих пиров, после чего будут динамически созданы туннели типа «точка–точка» (DVTI). В этом сц
енарии предполагается, что требуется полная связность между пирами, и что пиринг IKE
настроен на всех узлах.
36

Рис. 3.2. Схема топологии сети IPsec DVTI
Первой задачей при конфигурировании динамических туннелей VTI
«точка–точка» на hub-маршрутизаторе является создание предварительно раз-
делённых ключей для проверки подлинности удалённых пиров, а затем группировка их с использованием глобальной команды конфигурации crypto keyring.
Используйте команду pre-sharedkey address для указания общего предварительного ключа для определённого IP-адреса пира. Использование команды показано в прим
Crypto keyring NEWKEYRING
pre-shared-key address 172.17.2.4 key ier58ewrui90aEEQEd0erq9
pre-shared-key address 172.17.2.7 key iqwur@#$7234898245@#3jk
ере ниже:
Вторая задача настройки – необязательная задача создания преобразований IPsec на hub-маршрутизаторе. Чтобы настроить набор преобразований
IPsec с именем AES128-SHA, который использует режим туннеля ESP со 128битным шифрованием по алгоритму AES и алгоритм проверки целостности/
аутентификации SHA-1HMAC, необходимо использовать следующую команду:
Router(config)# crypto ipsec transform-set AES128-SHA esp-aes 128 espsha-hmac
Следующая задача – это конфигурация профиля защиты IPsec. Профиль
защиты IPsec определяет политику защиты трафика для туннеля VTI и включает следующие основные параметры:
− набор преобразований IPsec, используемый в политике защиты. Бу-
дет использоваться набор преобразований IPsec по умолчанию, если собственный набор преобразований не настроен;
− время жизни IPsec SA (сеансовый ключ): используется время жизни
по умолчанию, равное одному часу, если не настр
оено иное значение;
− Perfect Forward Secrecy (PFS): по умолчанию не будет согласовы-
ваться.
В примере ниже показана команда конфигурации crypto ipsec profile, используемая для создания именованного профиля IPsec (MY IPsec Profile). В ре-
37

жиме конфигурации профиля администратор задаётся настраиваемый набор
преобразований с использованием команды set transform-set и указанием имени настраиваемого набора преобразований:
Router(config)# crypto ipsec profile MYIPsecProfile
Router(ipsec-profile)# set transform-set AES128-SHA
Задача 4 заключается в настройке виртуального шаблона интерфейса, на
котором будут определены общие настройки для динамических VTI. В примере
ниже показана команда глобальной конфигурации туннеля interface Virtual-
template1 type tunnel, используемая для создания виртуального шаблона интерфейса:
interface Virtual-template1 type tunnel
ip unnumbered GigabitEthernet0/0
tunnel mode ipsec ipv4
tunnel protection ipsec profile MY IPsec Profile
Последняя задача заключается в настройке профиля ISAKMP, который
сопоставляет удалённые пиры с вновь созданным виртуальным шаблоном интерфейса. Сначала с помощью команды crypto isakmp profile создаётся профиль ISAKMP, а затем он ассоциируется с ключами, связанными с группами
пиров, с помощью команды keyring профиля ISAKMP.
Затем необходимо использовать команду match для идентификации удалённых пиров (IP-адреса spoke-маршрутизаторов). Это действие вы
полняется с
помощью команды match identity address. Наконец, необходимо указать виртуальный шаблон интерфейса, который маршрутизатор будет использовать для
создания динамического VTI для этого пира.
В примере ниже показан профиль ISAKMP и удалённое сопоставление с
пирами:
Router# show crypto isakmp profile ISAKMPProfile
Keyring NEWKEYRING
Match identity address 172.17.2.4 255.255.255.255
Match identity address 172.17.2.7 255.255.255.255
Virtual-template 1
Статус туннеля на hub-маршрутизаторе можно увидеть с помощью команды show ip interfaces brief | include Virtual-Access. В выводе должен отображаться интерфейс виртуального доступа для каждого динамически созданного виртуального туннельного интерфейса (VTI) (на каждый spoke). Специальный интерфейс Virtual-Access1 используется внутри Cisco IOS и всегда присутствует в выводе этой команды.
Команда show interfaces virtual-access может использоваться для проверки того, чтобы динамические VTI работали правильно. Интерфейс виртуального доступа всегда находится в состоянии up.
После завершения согласования
IPsec SA канальный протокол тоже будет находиться в состоянии up.
Полную конфигурацию для виртуального интерфейса динамического VTI
можно увидеть, используя команду show running-config Virtual-access. Обратите внимание, что конфигурация для интерфейса виртуального доступа создаётся динамически частично на основе информации, содержащейся в виртуальном шаблоне интерфейса, и не сохраняется авт
оматически в стартовую конфи-
гурацию и не может быть сохранена вручную.
38

4. DMVPN
Динамическая многоточечная виртуальная частная сеть (DMVPN –
Dynamic Multipoint Virtual Private Networks) – это функция программного обес-
печения Cisco IOS, которая значительно упрощает развёртывание крупных топологий VPN вида hub-and-spoke, частично связанных топологий и полносвязных сетей.
Функция Cisco DMVPN позволяет администраторам развёртывать легко
масштабируемые IPsec VPN-решения для малых и крупных сетей. Функция
Cisco DMVPN сочетает в себе функции и преимущества туннелей протокола
mGRE (multipoint GRE), шифрования IPsec и протокола NHRP (Next Hop
Resolution Protocol) для реали
бавление пиров в сеть VPN. DMVPN также поддерживает динамически адресуемые spoke-маршрутизаторы, если используется соответствующая одноранговая аутентификация.
Сети DMVPN могут быть развёрнуты с использованием двух моделей:
1) Hub-and-spoke: Hub-and-spoke DMVPN требует, чтобы каждая ветвь
(spoke) имела интерфейс GRE типа «точка–точка», который используется для
создания туннеля к hub-маршрутизатору. Весь трафик между ветвям
проходить через hub-маршрутизатор. Эта модель обеспечивает масштабируемую конфигурацию на hub-маршрутизаторе, но не обеспечивает прямую связь
(spoke-to-spoke) между spoke-маршрутизаторами;
2) Spoke-to-spoke: Spoke-to-spoke DMVPN требует, чтобы каждая ветвь
(spoke) имела интерфейс mGRE, через который динамические туннели spoke-tospoke используются для передачи трафика вида spoke-to-spoke. Эта модель
обеспечивает масштабируемую конфигурацию для всех задействованных устройств, а также обеспечив
ми spoke. Имейте в виду, что DMVPN не сразу создаёт связную (частично или
полно) топологию. Сначала реализуется топология hub-and-spoke, на основе которой динамически генерируется частично связная или полносвязная сеть в соответствии с шаблонами трафика.
Основные преимущества внедрения DMVPN заключаются в следующем:
зации решения, которое обеспечивает простое до-
и должен
ает прямую связь (spoke-to-spoke) между устройства-
− сокращение конфигурации на hub-маршрутизаторе: традиционные
IPsec VPN-сети включают настройку характеристик криптографической кар
ты
(crypto map), криптографических списков управления доступом (ACL) и интер-
фейса туннеля GRE на каждом spoke-маршрутизаторе. Функция DMVPN позволяет создать один туннельный интерфейс mGRE и один профиль IPsec и не
требует криптографических списков ACL на hub-маршрутизаторе. Такой подход делает объём конфигурации hub-маршрутизатора практически не требующим изменений, даже если в сеть добавляются нов
ые spoke-маршрутизаторы;
− автоматическое инициирование IPsec: GRE использует протокол
NHRP для настройки и разрешения адресов получателей. Такое решение позво-
ляет IPsec немедленно инициировать динамическое создание туннелей GRE
между точками и позволяет начать согласование сеанса IPsec без традиционной
конфигурации IPsec;
39

− поддержка spoke-маршрутизаторов, настроенных с динамической
адресацией: традиционные IPsec VPN-сети с топологией hub-and-spoke требу-
ют, чтобы все узлы были настроены со статическими IP-адресами на интерфейсах маршрутизатора, так как эта информация используется при настройке IPадреса назначения туннеля GRE и IP-адреса пира IPsec. DMVPN разрешает использование spoke-маршрутизаторов с динамическими IP-адресами интерфейсов и использует NHRP для регистрации IP-адреса интер
на hub-устройстве.
фейса маршрутизатора
4.1. ЭЛЕМЕНТЫ DMVPN
Технология DMVPN использует преимущества других функций маршрутизаторов, чтобы обеспечить масштабируемое VPN-решение для любых топологий. Механизмы, которые объединяются в DMVPN:
− mGRE: Протокол mGRE позволяет использовать один общий интер-
фейс GRE для поддержки нескольких туннелей GRE и упрощения конфигурации туннелей. Использование туннелей GRE обеспечивает поддержку протоколов многоадресной передачи и протоколов, отличных от IP, для обеспечения
передачи их данных через инте
рфейс. Поддержка многоадресной рассылки IP
позволяет использовать динамические протоколы маршрутизации, такие как
Enhanced IGRP (EIGRP) или Open Shortest Path First (OSPF), для обновления
таблиц маршрутизации и создания избыточных путей VPN, если это необходимо. Все узлы сети DMVPN используют интерфейсы GRE или mGRE для создания туннелей с другими пирами;
− NHRP: Протокол разрешения следующего хопа (NHRP – Next Hop
Resolution Protocol) – это клиент-серверный протокол, в котором hub-маршру-
тизатор де
йствует как сервер NHRP, а spoke-маршрутизаторы являются клиентами NHRP. База данных NHRP поддерживает сопоставления между маршрутизатором (его публичным физическим интерфейсом) и IP-адресом туннеля (внутри интерфейса туннеля) каждого spoke-маршрутизатора. Каждый spoke-маршрутизатор регистрирует свои публичные и внутренние туннельные адреса, а также запрашивает базу данных NHRP адресов других spoke. Протокол NHRP использу
ется для того, чтобы сделать конфигурацию и управление частично или
полносвязной средой менее сложной, чем, например, в топологии hub-and-spoke;
− IPsec: фреймворк IPsec обеспечивает защиту передаваемых данных
для туннелей GRE. Технология DMVPN служит для образования постоянной
hub-and-spoke IPsec VPN-сети, которая может динамически перенастроить себя
в частично или полносвязную конфигурацию по мере необходимости.
4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN
Топология, представленная на рис. 4.1, иллюстрирует сеть DMVPN, в которой верхний маршрутизатор (hub) и другие три маршрутизатора (spoke)
сконфигурированы для подключения к hub-устройству с использованием технологий NHRP, GRE и IPsec. Первоначально все spoke-маршрутизаторы создают туннель GRE/IPsec с hub-маршрутизатором и регистрируются в базе данных
NHRP на нём.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
