VPN LAN-LAN IPsec IKEv2 pomiÄ™dzy routerem Vigor a Microsoft Azure

Zapoznaj siÄ™ z przykÅ‚adem RozwiÄ…zywanie problemów z VPN.

Spis treści:
1. Microsoft Azure (serwer VPN)
2. Router Vigor (klient VPN)

Główne założenia przykładu:
– typ tunelu: LAN-LAN (site-site) z routingiem pomiÄ™dzy podsieciami
– protokół VPN: IPsec IKEv2
– szyfrowanie: AES256, SHA256, DH2
– Microsoft Azure (serwer VPN): publiczny adres IP  1.1.1.1, sieć wirtualna 10.0.0.0/16
– router Vigor (klient VPN): publiczny adres IP 2.2.2.2, sieć lokalna 192.168.2.0/24

1. Microsoft Azure (serwer VPN)

Tutorial: Create a site-to-site VPN connection in the Azure portal.

Przejdź do grup zasobów (resource groups).
Utwórz grupę zasobów.
W omawianym przykÅ‚adzie grupa zasobów o nazwie „TestRG1”.

Przejdź do sieci wirtualnych (virtual networks).
Utwórz sieć wirtualną.
W omawianym przykÅ‚adzie sieć wirtualna o nazwie „VNet1” z przestrzeniÄ… adresowÄ… 10.0.0.0/16 oraz domyÅ›lnÄ… podsieciÄ… 10.0.0.0/24.

Przejdź do bram sieci wirtualnej (virtual network gateways).
Utwórz bramę sieci wirtualnej.
W omawianym przykÅ‚adzie brama sieci wirtualnej o nazwie „VNet1GW”.
Wybierz tryb bramy VPN oraz typ sieci VPN oparty na trasie.
Wybierz SKU, który bÄ™dzie speÅ‚niaÅ‚ Twoje oczekiwania (najtaÅ„sza brama VPN „basic” wspiera do 10 poÅ‚Ä…czeÅ„ Site-to-Site z przepustowoÅ›ciÄ… do 100Mbps).
Szczegóły dotyczące SKU oraz cennik bramy VPN.
Sprawdź przydzielony publiczny adres IP.
W omawianym przykÅ‚adzie publiczny adres IP o nazwie „VNet1GW” z adresem 1.1.1.1.
Przejdź do bram sieci lokalnej (local network gateways).
Utwórz bramę sieci lokalnej.
W omawianym przykÅ‚adzie brama sieci lokalnej o nazwie „Site1” z adresem IP 2.2.2.2.
JeÅ›li router Vigor posiada zmienny publiczny IP to użyj dynamicznego DNS a w Azure ustawieniach bramy sieci lokalnej jako punkt koÅ„cowy użyj nazwy FQDN.
Przejdź do połączeń (connections).
Utwórz połączenie.
W omawianym przykÅ‚adzie poÅ‚Ä…czenie o nazwie „Site1toVNet1” z typem poÅ‚Ä…czenia Site-to-Site (IPsec), kluczem PSK, protokoÅ‚em IKEv2, domyÅ›lnÄ… politykÄ… IKE.
W typie połączenia wybierz ResponderOnly, aby Azure pełnił rolę serwera VPN.

JeÅ›li router Vigor posiada dwa Å‚Ä…cza WAN to utwórz w Azure dodatkowÄ… bramÄ™ sieci lokalnej wraz z poÅ‚Ä…czeniem.

2. Router Vigor (klient VPN)

Przejdź do zakładki VPN and Remote Access >> Remote Access Control.
Włącz obsługę protokołu IPsec.
Wyłącz nieużywane protokoły VPN.Przejdź do zakładki VPN and Remote Access >> LAN-LAN.
Kliknij dowolny indeks np. 1, aby stworzyć profil VPN.
Wybierz/wypeÅ‚nij nastÄ™pujÄ…ce pola w sekcji Common Settings:
– wpisz dowolnÄ… nazwÄ™ profilu.
– zaznacz Enable this profile.
– wybierz kierunek poÅ‚Ä…czenia Dial-out, aby profil sÅ‚użyÅ‚ do inicjowania poÅ‚Ä…czenia
– jeÅ›li chcesz aby tunel zestawiaÅ‚ siÄ™ dopiero po wygenerowaniu ruchu do sieci zdalnej to nie zaznaczaj opcji Always on, natomiast zaznacz opcjÄ™ Always on (Idle Timeout zmieni siÄ™ na -1), aby poÅ‚Ä…czenie byÅ‚o aktywne caÅ‚y czas
Szczegóły znajdziesz tutaj.
Wybierz/wypeÅ‚nij nastÄ™pujÄ…ce pola w sekcji Dial-out:
– jako  protokół zaznacz IPsec Tunnel i wybierz IKEv2
– w polu Server IP/Host Name for VPN wpisz publiczny adres IP Azure (w przykÅ‚adzie 1.1.1.1), do którego zestawiasz tunel VPN
– wpisz klucz IKE Pre-Shared Key. W omawianym przykÅ‚adzie klucz ‘test’.
– wybierz algorytmy AES256, SHA256, Group2
W domyślnych ustawieniach Azure wymaga Diffie Hellman Group2(1024bit).
Szczegóły znajdziesz tutaj.
– ustaw 27000 w Phase 2 Key Lifetieme
Wybierz/wypeÅ‚nij nastÄ™pujÄ…ce pola w sekcji TCP/IP Network Settings:
– wpisz adresacjÄ™ sieci lokalnej w polu Local Network IP (w przykÅ‚adzie 192.168.2.1) oraz jej maskÄ™ w polu Local Network Mask (w przykÅ‚adzie 255.255.255.0)
– wpisz adresacjÄ™ sieci zdalnej w polu Remote Network IP (w przykÅ‚adzie 10.0.0.0) oraz jej maskÄ™ w polu Remote Network Mask (w przykÅ‚adzie 255.255.0.0)
– wybierz tryb Route, aby wykonywać routing pomiÄ™dzy podsieciami.
Wygeneruj ruch do sieci zdalnej np. ping do maszyny wirtualnej.
Przejdź do zakładki VPN and Remote Access >> Connection Management, aby sprawdzić status połączeń VPN.
Po zestawieniu tunelu router automatycznie dodaje również trasę statyczną do zdalnej podsieci.
Przejdź do zakładki Diagnostics >> Routing Table, aby sprawdzić aktualną tabelę routingu.

W tej witrynie stosujemy pliki cookies. Standardowe ustawienia przeglądarki internetowej zezwalają na zapisywanie ich na urządzeniu końcowym Użytkownika. Kontynuowanie przeglądania serwisu bez zmiany ustawień traktujemy jako zgodę na użycie plików cookies. Więcej informacji w Polityce Cookies.

AkceptujÄ™