VMware-организация, в которой нужно настроить безопасную передачу данных через IPSec VPN-туннель, должна быть создана в зоне доступности AZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU).
Чтобы настроить безопасную передачу данных через IPSec VPN-туннель междувиртуальными дата-центрами А и Б, в каждом виртуальном дата-центре:
Для примера создадим IPSec VPN-туннель между двумя виртуальными дата-центрами внутри одной VMware-организации. Маршрутизатор виртуального дата-центра А
Чтобы создатьIPSec VPN-туннель в локальном маршрутизаторе виртуального дата-центра А:
Войдитев VMware-организацию (в зоне доступностиAZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно создатьIPSec VPN-туннель.
Перейдите в разделNetworking →Edge Gateways и выберите маршрутизатор, в котором нужносоздать IPSec VPN-туннель.
В разделе IPSec VPN нажмите на кнопку NEW.
Заполните поля:
Name * — наименование IPSec VPN-туннеля;
Description— описание IPSec VPN-туннеля, заполняется при необходимости;
Security Profile— профиль безопасности IPSec VPN-туннеля. Выберите значение по умолчанию Default. После создания IPSec VPN-туннеля его профиль безопасности можно изменить;
Status— оставьте переключатель активированным, чтобы включить IPSec VPN-туннель после создания;
Logging— активируйте переключатель, чтобы включить логирование.
Нажмите на кнопку NEXT.
Заполните поля:
AuthenticationMode— метод аутентификации удалённого маршрутизатора:
Pre-Shared Key — ключ совместного использования. Укажите ключ в поле Pre-Shared Key *. Используется для шифрования данных перед их отправкой и для расшифровки при их открытии. Ключ должен совпадать в виртуальных дата-центрах Аи Б;
Certificate —выберите сертификаты:
Server Certificate * — сертификат сервера. Нажмите на кнопку SELECT, выберите сертификат и нажмите на кнопку USECERTIFIСATE. Какзагрузить сертификат сервера, см. в разделе Импорт сертификата на платформу VMware Cloud Director;
CA Certificate * — корневой сертификат. Нажмите на кнопку SELECT, выберите сертификат и нажмите на кнопку USECERTIFIСATE.
Нажмите на кнопку NEXT.
Заполните поля:
Local Endpoint— локальный маршрутизатор:
IP Address *— публичный IP-адрес локального маршрутизатора;
Networks *— локальная сеть или сети в формате CIDR, которые будут использовать IPSec VPN-туннель.
Remote Endpoint— удалённый маршрутизатор:
IP Address *— публичный IP-адрес удалённого маршрутизатора;
Networks *— локальная сеть или сети удалённой стороны в формате CIDR, которые будут использовать IPSec VPN-туннель;
Аналогично создайте VPN-туннель в удалённом маршрутизаторе виртуального дата-центра Б.
Созданный IPSecVPN-туннель отображается на платформе VMware Cloud Director:
Проверка работоспособности IPSec VPN-туннеля
Чтобы проверить работоспособность IPSec VPN-туннеля:
Войдитев VMware-организацию (в зоне доступностиAZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно проверить работоспособность IPSec VPN-туннеля.
Перейдите в разделNetworking → Edge Gateways и выберите нужный маршрутизатор.
В разделе IPSec VPN выберите IPSec VPN-туннель, работоспособность которого нужно проверить.
Нажмите на кнопку VIEW STATISTICS.
Статус работающего VPN-туннеля отображается в столбцах Tunnel Status и IKE service Status — Up.
Настройка параметров Security Profile
Чтобы настроить профиль безопасности Default созданного IPSec VPN-туннеля:
Войдитев VMware-организацию (в зоне доступностиAZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно настроить профиль безопасности IPSec VPN-туннеля.
Перейдите в разделNetworking→ Edge Gateways и выберите нужный маршрутизатор.
В разделе IPSec VPN выберите IPSec VPN-туннель, профиль безопасности которого нужно настроить.
Нажмите на кнопку SECURITY PROFILE CUSTOMIZATION.
Измените настройки профиля безопасности Default:
IKE Profiles — профили обмена ключами в Интернете:
Version *— версия протокола IKE для настройки безопасности:
Probe Interval (seconds)— количество секунд отсутствия входящего трафика от удалённого маршрутизатора. По истечении указанного количества секунд активируется DPD-сессия при наличии исходящего трафика от локального маршрутизатора.