Chuyển đến nội dung chính

第12課:VPN——IPsec 站點間連接

在VyOS上設定IPsec站點間連接,區分基於政策和基於路由的方式,與Cisco/Palo Alto整合,使用BGP疊層的實驗室練習,故障排除。

VPN——IPsec 站點間連接

VyOS上的IPsec VPN簡介

IPsec是站點間安全VPN的業界標準。VyOS全面支援IPsec,包括IKEv2、ESP、NAT-T、VTI。本課程指導您設定站點間連接,區分基於政策和基於路由的方式,與其他設備整合,以及使用BGP疊層的實驗室練習。

IPsec基礎知識

  • IKEv2:金鑰協商協定,安全性高於IKEv1。
  • ESP:封裝安全有效負載,資料加密。
  • SA:安全關聯,每個連接的安全參數。
  • Proposal:加密和身份驗證演算法的集合。
  • DH Group:Diffie-Hellman群組,決定金鑰交換的強度。

基於政策vs基於路由(VTI)VPN

  • 基於政策:根據政策定義哪些流量將被加密。
  • 基於路由(VTI):建立虛擬介面(vti)用於靈活路由,支援BGP等動態路由。

在兩個VyOS之間配置IPsec站點間連接

# 建立proposal
set vpn ipsec esp-group ESP-GROUP proposal 1 encryption aes256
set vpn ipsec esp-group ESP-GROUP proposal 1 hash sha256
set vpn ipsec ike-group IKE-GROUP proposal 1 encryption aes256
set vpn ipsec ike-group IKE-GROUP proposal 1 dh-group 14
set vpn ipsec ike-group IKE-GROUP proposal 1 hash sha256

對等體

set vpn ipsec site-to-site peer <peer-wan-ip> authentication mode pre-shared-secret set vpn ipsec site-to-site peer <peer-wan-ip> authentication pre-shared-secret '<secret>' set vpn ipsec site-to-site peer <peer-wan-ip> ike-group IKE-GROUP set vpn ipsec site-to-site peer <peer-wan-ip> esp-group ESP-GROUP set vpn ipsec site-to-site peer <peer-wan-ip> local-address '<local-wan-ip>' set vpn ipsec site-to-site peer <peer-wan-ip> tunnel 1 local prefix '192.168.1.0/24' set vpn ipsec site-to-site peer <peer-wan-ip> tunnel 1 remote prefix '192.168.2.0/24'

使用VTI的基於路由的VPN

set interfaces vti vti0 address '10.100.100.1/30'
set vpn ipsec site-to-site peer <peer-wan-ip> vti bind vti0
set vpn ipsec site-to-site peer <peer-wan-ip> vti esp-group ESP-GROUP
set vpn ipsec site-to-site peer <peer-wan-ip> vti ike-group IKE-GROUP

與Cisco/Palo Alto的IPsec連接

只需同步proposal、預共享金鑰、本地/遠端子網。如果有NAT,確保NAT-T已啟用。

使用BGP連接到Azure的基於路由的VPN

set interfaces vti vti1 address '169.254.21.2/30'
set protocols bgp 65001 neighbor 169.254.21.1 remote-as 65515
set protocols bgp 65001 neighbor 169.254.21.1 update-source vti1

DMVPN雙中樞概念

VyOS支援使用多個中樞的DMVPN,提高可用性。配置類似於基於路由的方式,但要新增多個對等體。

檢查和排除IPsec故障

show vpn ipsec sa
show vpn ipsec status
run monitor vpn ipsec

如果隧道未啟動,調試對等體:

run monitor vpn ipsec log peer <peer-wan-ip>

實踐實驗室:使用BGP疊層的基於路由的IPsec VPN

  1. 在兩個VyOS上配置VTI介面。
  2. 配置IPsec對等體、proposal、預共享金鑰。
  3. 在VTI介面上建立BGP以交換路由。
  4. 檢查隧道狀態和路由。
# 檢查IPsec狀態
show vpn ipsec sa
# 檢查VTI介面
show interfaces vti
# 檢查BGP
show ip bgp summary

總結

本課程幫助您深入瞭解VyOS上的IPsec、區分基於政策和基於路由的方式、與其他設備整合、使用BGP疊層進行實驗室練習,以及檢查和排除故障的實際技能。