Wiedza Jak skonfigurować sieć VPN typu lokacja-lokacja między urządzeniem QuWAN a urządzeniem Fortinet®?

Szczegóły​


Ten samouczek prowadzi przez proces ustanawiania połączenia VPN typu lokacja-lokacja między routerem QNAP dodanym do sieci QuWAN a urządzeniem Fortinet® FortiGate®. Konfigurując ustawienia VPN na obu urządzeniach, można utworzyć bezpieczne i niezawodne połączenie między dwiema sieciami, umożliwiające transfer danych i zdalny dostęp. Niniejszy przewodnik zawiera instrukcje krok po kroku dotyczące konfigurowania, weryfikowania i zarządzania połączeniem VPN w celu zapewnienia prawidłowej integracji sieci i bezpieczeństwa.
Ważne
  • Sieć VPN typu lokacja-lokacja QuWAN obsługuje wyłącznie protokół IKEv2.
  • Router połączony z QuWAN i urządzenie Fortinet® FortiGate® muszą być skonfigurowane z identycznymi ustawieniami, aby zapewnić prawidłowe działanie VPN.
  • Urządzenie QNAP musi zostać dodane do QuWAN Orchestrator przed skonfigurowaniem sieci VPN typu lokacja-lokacja. Informacje na temat dodawania urządzenia można znaleźć w Pomocy QuWAN i QuWAN Orchestrator: Configuration | QuWAN and QuWAN Orchestrator Help (qnap.com)

Ostrzeżenie
Wdrożenie sieci VPN typu lokacja-lokacja zwiększa złożoność sieci. Przed jej włączeniem należy upewnić się, że rozumie się implikacje dotyczące bezpieczeństwa.

Procedura​


Skonfiguruj poniższe ustawienia na urządzeniu FortiGate®, aby ustanowić tunel IPsec VPN typu lokacja-lokacja z routerem połączonym z QuWAN. Zdefiniuj metodę uwierzytelniania, algorytmy szyfrowania i ustawienia wymiany kluczy, aby zapewnić bezpieczne połączenie. Włącz opcje takie jak przechodzenie przez NAT i wykrywanie nieaktywnych węzłów, aby zachować stabilność tunelu i zgodność z platformą VPN QuWAN. Poniższe ustawienia są oparte na FortiProxy 1.1.0 Online Help dla urządzenia FortiGate® 300C.

  1. Zaloguj się do interfejsu użytkownika FortiGate®.
  2. Przejdź do VPN > IPSec > Tunnels.
  3. Kliknij Create New.
  4. Skonfiguruj ustawienia IPSec VPN.

    Ustawienia ogólne​


    UstawienieDziałanie użytkownika
    NameWprowadź unikatową nazwę tunelu VPN.
    Comments (opcjonalnie)Dodaj opis tunelu.
    Enable IPsec Interface ModeZaznacz, aby włączyć protokół IPsec dla tunelu VPN.

    Ustawienia sieci​


    UstawienieDziałanie użytkownika
    IP VersionWybierz IPv4 jako wersję protokołu.
    Remote GatewayWybierz Static IP Address, jeśli zdalny węzeł ma stały adres IP.
    IP AddressWprowadź adres IP zdalnego węzła.
    InterfaceWybierz interfejs sieciowy dla tunelu VPN.
    Mode Config (opcjonalnie)Włącz, aby przypisywać adresy IP klientom VPN.
    NAT TraversalWłącz funkcję NAT Traversal, jeśli między węzłami znajduje się urządzenie NAT.
    Keepalive FrequencyUstaw częstotliwość wysyłania pakietów keepalive.
    Dead Peer DetectionWłącz wykrywanie nieaktywnych węzłów, aby identyfikować i usuwać nieodpowiadające węzły VPN.

    f8381c1ef1f046e20dc8727bef23e46d.png


    Ustawienia uwierzytelniania​


    UstawienieDziałanie użytkownika
    MethodWybierz Pre-shared Key jako metodę uwierzytelniania.
    Pre-shared KeySkopiuj klucz wstępny z okna konfiguracji połączenia VPN opartego na trasach w QuWAN Orchestrator i wklej go w polu klucza wstępnego.
    IKE VersionWybierz 2 jako wersję protokołu IKE.
    ModeWybierz Main (ID Protection) dla bezpiecznej obsługi tożsamości.

    ffd5e64c911d687fa31faeeb3621540a.png


    Ustawienia propozycji fazy 1​


    uwaga
    Upewnij się, że oba urządzenia mają zgodne ustawienia szyfrowania i uwierzytelniania.


    UstawienieDziałanie użytkownika
    EncryptionWybierz algorytm szyfrowania AES256.
    AuthenticationWybierz SHA256 do uwierzytelniania.
    Diffie-Hellman GroupsWybierz grupy wymiany kluczy: 2, 5, 14, 15, 16, 19, 20 lub 21.
    Key Lifetime (seconds)Ustaw czas ważności klucza szyfrowania (domyślnie: 86400 sekund).
    Local IDWprowadź lokalny identyfikator, jeśli jest wymagany.
    Jeśli korzystasz z usługi dynamicznego DNS (DDNS) dla połączenia IPsec VPN opartego na trasach, musisz ustawić lokalny identyfikator w formacie FQDN.

    ce9150be350561dc0761abe56a3acebb.png


    Ustawienia XAUTH​


    UstawienieDziałanie użytkownika
    TypeWybierz Disabled, chyba że wymagane jest rozszerzone uwierzytelnianie.

    Selektory fazy 2​


    UstawienieDziałanie użytkownika
    Local AddressZdefiniuj sieć lokalną (domyślnie: 0.0.0.0/0).
    Remote AddressZdefiniuj sieć zdalną (domyślnie: 0.0.0.0/0).

    536159549fc892260c2058510ad254dd.png


    Ustawienia fazy 2​


    UstawienieDziałanie użytkownika
    NameZachowaj tę samą nazwę co w fazie 1 lub zmień ją według potrzeb.
    Comments (opcjonalnie)Dodaj opis.
    Local AddressWybierz Subnet i skonfiguruj zakres sieci lokalnej.
    Remote AddressWybierz Subnet i skonfiguruj zakres sieci zdalnej.
  5. Kliknij OK.

Urządzenie FortiGate® tworzy tunel IPSec VPN.

Aby połączyć router podłączony do QuWAN z urządzeniem FortiGate®, należy skonfigurować sieć VPN opartą na trasach. Metoda ta ustanawia szyfrowany tunel kierujący ruchem między dwiema sieciami na podstawie zasad routingu. W odróżnieniu od sieci VPN opartych na zasadach, sieci VPN oparte na trasach obsługują routing dynamiczny i wiele podsieci, zapewniając precyzyjną kontrolę ruchu i wydajną wymianę danych między połączonymi lokalizacjami.

Przed skonfigurowaniem połączenia VPN opartego na trasach w QuWAN Orchestrator należy upewnić się, że urządzenie węzła jest prawidłowo skonfigurowane. Przez urządzenie węzła rozumie się urządzenie po drugiej stronie tunelu VPN, np. inny router lub zaporę sieciową.

uwaga
Upewnij się, że ustawienia skonfigurowane na urządzeniu węzła (np. klucz wstępny, szyfrowanie) dokładnie odpowiadają ustawieniom planowanym do użycia w QuWAN Orchestrator. Szczegółowe kroki konfiguracji można znaleźć w dokumentacji urządzenia węzła.


  1. Zaloguj się do QuWAN Orchestrator.
  2. Przejdź do QuWAN Topology > Route-Based VPN.
  3. Kliknij Create New Connection.
    Pojawi się okno Create New Connection.
    530cd74c6e47a12a982f929fd1d6cb0a.png
  4. Podaj nazwę połączenia o długości od 1 do 64 znaków.
  5. Wybierz Tunnel Mode jako tryb IPSec.
  6. Wybierz koncentrator (hub) do kierowania ruchem i centralnego zarządzania.
  7. Wybierz port interfejsu WAN.
  8. Podaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy.
  9. Kliknij Test Connection, aby przetestować połączenie ze zdalną bramą.
  10. Podaj klucz wstępny (pre-shared key).
    uwaga
    Upewnij się, że klucz wstępny na urządzeniu zdalnym jest identyczny z tym skonfigurowanym w QuWAN Orchestrator.
  11. Opcjonalnie: Kliknij Advanced Settings, aby wyświetlić dodatkowe opcje konfiguracji połączeń VPN opartych na trasach.
  12. Skonfiguruj ustawienia Internet Key Exchange (IKE):
    1. Wybierz wersję IKE.
    2. Wybierz algorytm uwierzytelniania.
    3. Wybierz odpowiednią metodę szyfrowania.
    4. Wybierz grupę Diffie-Hellmana (DH).
      uwaga
      Grupy DH definiują siłę kryptograficzną służącą do bezpiecznego ustanowienia klucza prywatnego podczas komunikacji początkowej.
    5. Zdefiniuj czas trwania skojarzenia zabezpieczeń (SA) IKE w celu ograniczenia ryzyka kryptograficznego związanego z ujawnieniem klucza.
    6. Opcjonalnie: Podaj lokalny identyfikator (nazwę domeny) do uwierzytelniania zdalnej witryny.
    7. Podaj lokalny identyfikator tylko wtedy, gdy dla połączenia VPN opartego na trasach skonfigurowano usługę DDNS.
  13. Skonfiguruj ustawienia Encapsulating Security Payload (ESP):
    1. Wybierz algorytm uwierzytelniania.
    2. Wybierz odpowiednią metodę szyfrowania.
    3. Wybierz Enable Perfect Forward Secrecy (PFS), aby wygenerować nowy klucz DH.
    4. Wybierz grupę DH.
    5. Zdefiniuj czas trwania SA ESP.
    6. Opcjonalnie: Wybierz Enable Dead Peer Detection (DPD), aby identyfikować przestoje urządzeń równorzędnych i reagować na nie.
    7. Podaj wartość limitu czasu DPD w sekundach.
  14. Opcjonalnie: Wybierz Enable NAT mode, aby zapewnić prawidłowe działanie połączenia VPN nawet w przypadku obecności urządzeń NAT w sieci.
    1. Podaj lokalny adres IP tunelu, aby ułatwić przechodzenie przez NAT (NAT traversal).
  15. Opcjonalnie: Skonfiguruj ustawienia podsieci witryny:
    1. W sekcji Site Subnets kliknij Add Subnet.
    2. Podaj podsieć witryny.
    3. Podaj opis.
    4. Kliknij
      e722a4bbf0aaebb42aa274d0dbae7add.png

      .
  16. Kliknij Create.
    QuWAN Orchestrator tworzy połączenie VPN oparte na trasach.
  17. Zidentyfikuj połączenie VPN oparte na trasach FortiGate® na stronie QuWAN Topology/Route-based VPN.
  18. Kliknij
    4b10cc26014fcbef1364f34e20d0bf68.jpg

    , aby włączyć połączenie VPN oparte na trasach.

QuWAN Orchestrator ustanawia połączenie VPN między lokalizacjami (site-to-site) między routerem QNAP a urządzeniem Fortinet® FortiGate®.

Dalsza lektura​



https://www.qnap.com/go/how-to/tutorial/con_show.php?cid=546"