[DrayOS5] VPN LAN-LAN IPsec IKEv2(ID)

Routery DrayTek z systemem DrayOS5 to m.in. seria Vigor 2136.

Spis treści:
1. Konfiguracja serwera VPN
2. Konfiguracja klienta VPN
3. Status połączenia

Główne założenia przykładu:
– typ tunelu: LAN-to-LAN (site-to-site) z routingiem pomiÄ™dzy podsieciami
– protokół VPN: IPsec IKEv2 z użyciem ID
– szyfrowanie: AES
– adres WAN serwera VPN: staÅ‚y (IP – 1.1.1.1) lub zmienny (domenowy – vigor.drayddns.com)
– adres WAN klienta VPN: zmienny
– różne adresacje sieci lokalnych: serwer VPN 192.168.1.1 /24, klient VPN 192.168.2.1 /24

IPsec IKEv2 umożliwia użycie identyfikatora ID zamiast adresu IP jeśli klient nie posiada stałego publicznego IP.

JeÅ›li serwer VPN posiada zmienny publiczny IP to skorzystaj z dynamicznego DNS., aby komunikować siÄ™ z routerem przez adres domenowy.

1. Konfiguracja serwera VPN

Przejdź do zakÅ‚adki VPN / General Setup / Access Control.
Sprawdź czy router akceptuje połączenia.
Przejdź do zakÅ‚adki VPN / General Setup / IPsec.
Włącz usługę IPsec.

Przejdź do zakÅ‚adki VPN / Site-to-Site VPN.
Kliknij Add aby dodać nowy profil

Wybierz/wypełnij następujące pola:
– Wpisz dowolnÄ… nazwÄ™ profilu
– Zaznacz Enabled
– Wybierz kierunek połączenia Dial-in, aby profil sÅ‚użyÅ‚ do odbierania połączenia
– Jako typ VPN wybierz IPsec wraz z protokoÅ‚em IKEv1/IKEv2
– Zaznacz opcjÄ™ Specify VPN Peer i wpisz identyfikator zdalnego routera w polu Peer ID. W omawianym przykÅ‚adzie ‘Vigor2’.
– Wpisz klucz IKE Pre-Shared Key
– Wpisz adresacjÄ™ sieci lokalnej w polu Local Network (w przykÅ‚adzie 192.168.1.0) oraz jej maskÄ™ w polu Subnet Mask (w przykÅ‚adzie 255.255.255.0)
– Wpisz adresacjÄ™ sieci zdalnej w polu Remote Network (w przykÅ‚adzie 192.168.2.0) oraz jej maskÄ™ w polu Subnet Mask (w przykÅ‚adzie 255.255.255.0)

2. Konfiguracja klienta VPN

Przejdź do zakÅ‚adki VPN / General Setup / IPsec.
Włącz usługę IPsec.

Przejdź do zakÅ‚adki VPN / Site-to-Site VPN.
Kliknij Add aby dodać nowy profil
Wybierz/wypełnij następujące pola:
– Wpisz dowolnÄ… nazwÄ™ profilu.
– Zaznacz Enabled
– Wybierz kierunek połączenia Dial-out, aby profil sÅ‚użyÅ‚ do inicjowania połączenia
– Jako typ VPN wybierz IPsec wraz z protokoÅ‚em IKEv2
– W polu Remote IP/Domain wpisz adres IP routera (w przykÅ‚adzie 1.1.1.1), do którego zestawiasz tunel VPN, albo jego adres domenowy (w przykÅ‚adzie vigor.drayddns.com)
– Zaznacz opcjÄ™ Always on, aby połączenie byÅ‚o aktywne caÅ‚y czas
– Wpisz klucz IKE Pre-Shared Key
– Wpisz lokalny identyfikator routera w polu Local ID. W omawianym przykÅ‚adzie ‘Vigor2’.
– Wpisz adresacjÄ™ sieci lokalnej w polu Local Network (w przykÅ‚adzie 192.168.2.0) oraz jej maskÄ™ w polu Subnet Mask (w przykÅ‚adzie 255.255.255.0)
– Wpisz adresacjÄ™ sieci zdalnej w polu Remote Network (w przykÅ‚adzie 192.168.1.0) oraz jej maskÄ™ w polu Subnet Mask (w przykÅ‚adzie 255.255.255.0)
– Wybierz tryb Route, aby wykonywać routing pomiÄ™dzy podsieciami.

3. Status połączenia

Przejdź do zakÅ‚adki VPN / VPN Connection Status / Site-to-Site VPN, aby sprawdzić status połączeÅ„ VPN.

Po zestawieniu tunelu router automatycznie dodaje również trasę statyczną do zdalnej podsieci.
Przejdź do zakÅ‚adki Monitoring / Route Table, aby sprawdzić aktualnÄ… tabelÄ™ routingu.