Документация: ПО Факел — разрабатываемая версия

Стек протоколов IPsec

Обзор

Использование протокола GRE поверх стека протоколов IPSec (протокола IPIP, SIT или любого другого протокола без контроля соединений поверх стека протоколов IPSec) является распространенным способом защиты трафика внутри туннеля.

Преимущество этой схемы заключается в том, что вы получаете реальный интерфейс с собственным адресом, что облегчает настройку статических маршрутов или использование протоколов динамической маршрутизации без необходимости модификации политик IPSec. Другим преимуществом является значительное упрощение взаимодействия между маршрутизаторами, которое может быть затруднено при использовании обычного IPSec, поскольку внешний адрес маршрутизатора обычно не соответствует политике IPSec при типичной настройке site-to-site, и для него необходимо добавлять специальные параметры конфигурации или изменять адрес источника для исходящего трафика приложений. Протокол GRE поверх стека протоколов IPSec не имеет такой проблемы и полностью прозрачен для приложений.

Протокол GRE, IPIP, SIT, а также стек протоколов IPSec являются общепринятыми стандартами, что позволяет легко реализовать эту схему между ПО Факел и любым другим маршрутизатором с поддержкой тех же функций.

Предположим, что выбран протокол GRE. При этом стек протоколов IPSec будет использовать аутентификацию по общему секретному ключу (Pre-shared Secret), а для шифрования и контроля целостности будут использоваться алгоритмы AES-128 и SHA-1 соответственно. При необходимости данную конфигурацию можно изменить.

Пример настройки

IPsec с использованием GRE

Первый вариант развертывания VPN - настройка политики IPSec для учета пакетов протокола GRE, которыми обмениваются внешние адреса маршрутизаторов. Это лучший вариант, если оба маршрутизатора имеют статические внешние адреса.

Предположим, что маршрутизатор LEFT (условно «левый») имеет внешний адрес 192.0.2.10 на интерфейсе eth0, а маршрутизатор RIGHT (условно «правый») - 203.0.113.45 на интерфейсе eth0.

Участник VPN сети (peer) на каждом маршрутизаторе носит имя удаленного маршрутизатора. Настройка маршрутизатора RIGHT зеркальна настройке маршрутизатора LEFT: адреса локальной и удаленной сторон меняются местами.

Настройка маршрутизатора LEFT:

Шаг

Команда

Описание

1

set interfaces tunnel tun0 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun0

2

set interfaces tunnel tun0 source-address 192.0.2.10

Задает адрес источника GRE туннеля

3

set interfaces tunnel tun0 remote 203.0.113.45

Задает адрес назначения GRE туннеля

4

set interfaces tunnel tun0 address 10.10.10.1/30

Назначает адрес интерфейсу туннеля tun0

5

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

6

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

7

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

8

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

9

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

10

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

11

set vpn ipsec authentication psk MyPSK id 192.0.2.10

Создает запись общего секретного ключа MyPSK и добавляет в нее идентификатор маршрутизатора LEFT

12

set vpn ipsec authentication psk MyPSK id 203.0.113.45

Добавляет в запись MyPSK идентификатор маршрутизатора RIGHT

13

set vpn ipsec authentication psk MyPSK secret MYSECRETKEY

Задает общий секретный ключ MYSECRETKEY

14

set vpn ipsec site-to-site peer RIGHT authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

15

set vpn ipsec site-to-site peer RIGHT authentication local-id 192.0.2.10

Задает локальный идентификатор маршрутизатора

16

set vpn ipsec site-to-site peer RIGHT authentication remote-id 203.0.113.45

Задает идентификатор удаленного маршрутизатора

17

set vpn ipsec site-to-site peer RIGHT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

18

set vpn ipsec site-to-site peer RIGHT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

19

set vpn ipsec site-to-site peer RIGHT local-address 192.0.2.10

Задает локальный адрес для подключения к участнику

20

set vpn ipsec site-to-site peer RIGHT remote-address 203.0.113.45

Задает адрес удаленного участника

21

set vpn ipsec site-to-site peer RIGHT tunnel 1 protocol gre

Настраивает политику IPSec с учетом протокола GRE

Настройка маршрутизатора RIGHT:

Шаг

Команда

Описание

1

set interfaces tunnel tun0 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun0

2

set interfaces tunnel tun0 source-address 203.0.113.45

Задает адрес источника GRE туннеля

3

set interfaces tunnel tun0 remote 192.0.2.10

Задает адрес назначения GRE туннеля

4

set interfaces tunnel tun0 address 10.10.10.2/30

Назначает адрес интерфейсу туннеля tun0

5

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

6

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

7

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

8

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

9

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

10

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

11

set vpn ipsec authentication psk MyPSK id 192.0.2.10

Создает запись общего секретного ключа MyPSK и добавляет в нее идентификатор маршрутизатора LEFT

12

set vpn ipsec authentication psk MyPSK id 203.0.113.45

Добавляет в запись MyPSK идентификатор маршрутизатора RIGHT

13

set vpn ipsec authentication psk MyPSK secret MYSECRETKEY

Задает общий секретный ключ MYSECRETKEY

14

set vpn ipsec site-to-site peer LEFT authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

15

set vpn ipsec site-to-site peer LEFT authentication local-id 203.0.113.45

Задает локальный идентификатор маршрутизатора

16

set vpn ipsec site-to-site peer LEFT authentication remote-id 192.0.2.10

Задает идентификатор удаленного маршрутизатора

17

set vpn ipsec site-to-site peer LEFT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

18

set vpn ipsec site-to-site peer LEFT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

19

set vpn ipsec site-to-site peer LEFT local-address 203.0.113.45

Задает локальный адрес для подключения к участнику

20

set vpn ipsec site-to-site peer LEFT remote-address 192.0.2.10

Задает адрес удаленного участника

21

set vpn ipsec site-to-site peer LEFT tunnel 1 protocol gre

Настраивает политику IPSec с учетом протокола GRE

Построение туннелей с интерфейсов Loopback

Описанная выше схема не работает, если один из маршрутизаторов имеет динамический внешний адрес. Классическим решением этой проблемы является задание адреса на интерфейсе Loopback и использование его в качестве адреса источника для GRE туннеля, а затем настройка политики IPsec для соответствия этим адрес на Loopback интерфейсах.

Мы предполагаем, что маршрутизатор LEFT имеет статический адрес 192.0.2.10 на интерфейсе eth0, а маршрутизатор RIGHT имеет динамический адрес на интерфейсе eth0.

Сначала на обоих маршрутизаторах настраивается GRE туннель, адресами которого служат адреса интерфейсов Loopback.

Настройка маршрутизатора LEFT:

Шаг

Команда

Описание

1

set interfaces loopback lo address 192.168.99.1/32

Назначает интерфейсу Loopback дополнительный адрес

2

set interfaces tunnel tun0 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun0

3

set interfaces tunnel tun0 address 10.10.10.1/30

Назначает адрес интерфейсу туннеля tun0

4

set interfaces tunnel tun0 source-address 192.168.99.1

Задает адрес источника GRE туннеля (адрес интерфейса Loopback на данном маршрутизаторе)

5

set interfaces tunnel tun0 remote 192.168.99.2

Задает адрес назначения GRE туннеля (адрес интерфейса Loopback на удаленном маршрутизаторе)

Настройка маршрутизатора RIGHT:

Шаг

Команда

Описание

1

set interfaces loopback lo address 192.168.99.2/32

Назначает интерфейсу Loopback дополнительный адрес

2

set interfaces tunnel tun0 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun0

3

set interfaces tunnel tun0 address 10.10.10.2/30

Назначает адрес интерфейсу туннеля tun0

4

set interfaces tunnel tun0 source-address 192.168.99.2

Задает адрес источника GRE туннеля (адрес интерфейса Loopback на данном маршрутизаторе)

5

set interfaces tunnel tun0 remote 192.168.99.1

Задает адрес назначения GRE туннеля (адрес интерфейса Loopback на удаленном маршрутизаторе)

Далее необходимо выполнить настройку использования стека протоколов IPSec. Однако теперь необходимо обеспечить работу политики IPsec с динамическим адресом на стороне маршрутизатора RIGHT. Для аутентификации участников в этом примере используются ключи RSA, а не общий секретный ключ (Pre-shared Secret).

Ключи RSA хранятся в конфигурации PKI в виде пар ключей (pki key-pair). Порядок создания пары ключей командой generate pki key-pair install <name> и обмена открытыми ключами описан в разделе Ключевая схема RSA. В данном примере на маршрутизаторе LEFT создается пара ключей с именем LEFT, на маршрутизаторе RIGHT - с именем RIGHT. Открытый ключ каждого маршрутизатора добавляется в конфигурацию противоположного маршрутизатора под тем же именем (первый шаг в таблицах ниже).

Теперь можно выполнить настройку политики IPSec. Для этого теперь необходимо использовать идентификатор маршрутизатора RIGHT вместо адреса (динамического): на маршрутизаторе LEFT в качестве адреса удаленного участника задается значение any, а участник определяется по идентификатору authentication remote-id. Маршрутизатор LEFT имеет статический адрес и ожидает подключения от RIGHT (connection-type respond), а RIGHT инициирует подключение (connection-type initiate).

Настройка маршрутизатора LEFT:

Шаг

Команда

Описание

1

set pki key-pair RIGHT public key <RIGHT-PUBLIC-KEY>

Добавляет в конфигурацию открытый ключ удаленного маршрутизатора

2

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

3

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

4

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

5

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

6

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

7

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

8

set vpn ipsec site-to-site peer RIGHT authentication mode rsa

Создает участника VPN сети и задает аутентификацию по ключу RSA

9

set vpn ipsec site-to-site peer RIGHT authentication local-id LEFT

Задает локальный идентификатор маршрутизатора

10

set vpn ipsec site-to-site peer RIGHT authentication remote-id RIGHT

Задает идентификатор удаленного маршрутизатора

11

set vpn ipsec site-to-site peer RIGHT authentication rsa local-key LEFT

Задает пару ключей PKI с локальным закрытым ключом

12

set vpn ipsec site-to-site peer RIGHT authentication rsa remote-key RIGHT

Задает пару ключей PKI с открытым ключом удаленного маршрутизатора

13

set vpn ipsec site-to-site peer RIGHT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

14

set vpn ipsec site-to-site peer RIGHT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

15

set vpn ipsec site-to-site peer RIGHT local-address 192.0.2.10

Задает локальный адрес для подключения к участнику; any - любой адрес, присутствующий в системе

16

set vpn ipsec site-to-site peer RIGHT remote-address any

Задает адрес удаленного участника; any - любой адрес

17

set vpn ipsec site-to-site peer RIGHT connection-type respond

Задает режим взаимодействия: respond - ожидание подключения от удаленного участника, initiate - инициирование подключения

18

set vpn ipsec site-to-site peer RIGHT tunnel 1 local prefix 192.168.99.1/32

Задает локальную сторону политики: дополнительный адрес интерфейса Loopback на данном маршрутизаторе

19

set vpn ipsec site-to-site peer RIGHT tunnel 1 remote prefix 192.168.99.2/32

Задает удаленную сторону политики: дополнительный адрес интерфейса Loopback на удаленном маршрутизаторе

Настройка маршрутизатора RIGHT:

Шаг

Команда

Описание

1

set pki key-pair LEFT public key <LEFT-PUBLIC-KEY>

Добавляет в конфигурацию открытый ключ удаленного маршрутизатора

2

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

3

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

4

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

5

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

6

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

7

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

8

set vpn ipsec site-to-site peer LEFT authentication mode rsa

Создает участника VPN сети и задает аутентификацию по ключу RSA

9

set vpn ipsec site-to-site peer LEFT authentication local-id RIGHT

Задает локальный идентификатор маршрутизатора

10

set vpn ipsec site-to-site peer LEFT authentication remote-id LEFT

Задает идентификатор удаленного маршрутизатора

11

set vpn ipsec site-to-site peer LEFT authentication rsa local-key RIGHT

Задает пару ключей PKI с локальным закрытым ключом

12

set vpn ipsec site-to-site peer LEFT authentication rsa remote-key LEFT

Задает пару ключей PKI с открытым ключом удаленного маршрутизатора

13

set vpn ipsec site-to-site peer LEFT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

14

set vpn ipsec site-to-site peer LEFT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

15

set vpn ipsec site-to-site peer LEFT local-address any

Задает локальный адрес для подключения к участнику; any - любой адрес, присутствующий в системе

16

set vpn ipsec site-to-site peer LEFT remote-address 192.0.2.10

Задает адрес удаленного участника; any - любой адрес

17

set vpn ipsec site-to-site peer LEFT connection-type initiate

Задает режим взаимодействия: respond - ожидание подключения от удаленного участника, initiate - инициирование подключения

18

set vpn ipsec site-to-site peer LEFT tunnel 1 local prefix 192.168.99.2/32

Задает локальную сторону политики: дополнительный адрес интерфейса Loopback на данном маршрутизаторе

19

set vpn ipsec site-to-site peer LEFT tunnel 1 remote prefix 192.168.99.1/32

Задает удаленную сторону политики: дополнительный адрес интерфейса Loopback на удаленном маршрутизаторе

Список команд


Режим «Конфигурирование»


interfaces tunnel <interface> encapsulation gre

Описание:
Включает протокол туннелирования GRE на интерфейсе туннеля.

Синтаксис:

  • set interfaces tunnel <interface> encapsulation gre

  • delete interfaces tunnel <interface> encapsulation gre

  • show interfaces tunnel <interface> encapsulation

Аргументы:

  • <interface> — имя интерфейса туннеля. Формат: tunN.

Режим: «Конфигурирование».


interfaces tunnel <interface> source-address <address>

Описание:
Задает интерфейсу туннеля IP-адрес источника.

Синтаксис:

  • set interfaces tunnel <interface> source-address <address>

  • delete interfaces tunnel <interface> source-address <address>

  • show interfaces tunnel <interface> source-address

Аргументы:

  • <interface> — имя интерфейса туннеля. Формат: tunN.

  • <address> — IP-адрес источника. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).

Режим: «Конфигурирование».


interfaces tunnel <interface> remote <address>

Описание:
Задает интерфейсу туннеля IP-адрес назначения.

Синтаксис:

  • set interfaces tunnel <interface> remote <address>

  • delete interfaces tunnel <interface> remote <address>

  • show interfaces tunnel <interface> remote

Аргументы:

  • <interface> — имя интерфейса туннеля. Формат: tunN.

  • <address> — IP-адрес назначения другого интерфейса туннеля. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).

Режим: «Конфигурирование».


interfaces tunnel <interface> address <address>

Описание:
Задает интерфейсу туннеля локальный IP-адрес.

Синтаксис:

  • set interfaces tunnel <interface> address <address>

  • delete interfaces tunnel <interface> address <address>

  • show interfaces tunnel <interface> address

Аргументы:

  • <interface> — имя интерфейса туннеля. Формат: tunN.

  • <address> — локальный IP-адрес, который администратор вручную назначает интерфейсу туннеля. Формат: IPv4-адрес с длиной префикса (x.x.x.x/x) или IPv6-адрес с длиной префикса (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec interface <interface>

Описание:
Задает сетевой интерфейс, который используется для IPsec.

Синтаксис:

  • set vpn ipsec interface <interface>

  • delete vpn ipsec interface <interface>

  • show vpn ipsec interface

Аргументы:

  • <interface> — имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

Описание:
Задает группу Диффи-Хеллмана (DH) для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> dh-group

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <dh-group> — номер группы Диффи-Хеллмана. Возможные значения: 1 — modp768; 2 — modp1024; 5 — modp1536; 14 — modp2048; 15 — modp3072; 16 — modp4096; 17 — modp6144; 18 — modp8192; 19 — ecp256; 20 — ecp384; 21 — ecp521; 22 — modp1024s160; 23 — modp2048s224; 24 — modp2048s256; 25 — ecp192; 26 — ecp224; 27 — ecp224bp; 28 — ecp256bp; 29 — ecp384bp; 30 — ecp512bp; 31 — curve25519; 32 — curve448. Значение по умолчанию: 2.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> encryption

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> hash

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> encryption

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> hash

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec authentication psk <psk> id <id>

Описание:
Добавляет идентификатор <id> в список идентификаторов, для которых используется общий секретный ключ <psk>.
В список необходимо добавить идентификаторы локального и удаленного участников VPN сети, заданные параметрами authentication local-id и authentication remote-id участника.

Синтаксис:

  • set vpn ipsec authentication psk <psk> id <id>

  • delete vpn ipsec authentication psk <psk> id <id>

  • show vpn ipsec authentication psk <psk> id

Аргументы:

  • <psk> — имя записи с общим секретным ключом. Формат: строка.

  • <id> — идентификатор участника VPN сети. Формат: строка. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec authentication psk <psk> secret <secret>

Описание:
Задает общий секретный ключ, который должен быть одинаковым для локальной и удаленной сторон защищенной коммуникации. Используется, если для участника VPN сети задан режим аутентификации pre-shared-secret.

Синтаксис:

  • set vpn ipsec authentication psk <psk> secret <secret>

  • delete vpn ipsec authentication psk <psk> secret <secret>

  • show vpn ipsec authentication psk <psk> secret

Аргументы:

  • <psk> — имя записи с общим секретным ключом. Формат: строка.

  • <secret> — общий секретный ключ (последовательность символов). Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication mode <mode>

Описание:
Задает режим аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • delete vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • show vpn ipsec site-to-site peer <peer> authentication mode

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <mode> — режим аутентификации. Возможные значения: pre-shared-secret — общий секретный ключ, который задается командами vpn ipsec authentication psk; rsa — ключи RSA из конфигурации PKI; x509 — сертификаты X.509.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

Описание:
Задает локальный идентификатор устройства под управлением ПО Факел. Если данный параметр задан, то в процессе аутентификации он будет направлен удаленному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • delete vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • show vpn ipsec site-to-site peer <peer> authentication local-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-id> — локальный идентификатор. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

Описание:
Задает идентификатор удаленного участника VPN сети. Параметр рекомендуется использовать в случае, если удаленный участник VPN сети находится за устройством с настроенным механизмом трансляции адресов (NAT) или если задан режим аутентификации x509.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • delete vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • show vpn ipsec site-to-site peer <peer> authentication remote-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-id> — идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию: %any.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> ike-group <ike-group>

Описание:
Задает группу алгоритмов для протокола IKE, которая будет использована при обмене ключами.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • delete vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • show vpn ipsec site-to-site peer <peer> ike-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

Описание:
Задает группу алгоритмов для протокола ESP по умолчанию, которая будет использована при шифровании передаваемых данных. Группа может быть переопределена отдельными настройками туннеля или VTI интерфейса.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

  • delete vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

  • show vpn ipsec site-to-site peer <peer> default-esp-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> local-address <local-address>

Описание:
Задает локальный IP адрес для подключения к данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> local-address <local-address>

  • delete vpn ipsec site-to-site peer <peer> local-address <local-address>

  • show vpn ipsec site-to-site peer <peer> local-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-address> — IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значении any для VPN может использоваться любой IPv4-адрес, присутствующий в системе.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> remote-address <remote-address>

Описание:
Задает адрес удаленного участника VPN сети. Адрес может быть указан как IP-адрес или как DNS имя (FQDN).

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • delete vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • show vpn ipsec site-to-site peer <peer> remote-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-address> — адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значении any допускается любой IP-адрес удаленного участника. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> protocol <protocol>

Описание:
Задает протокол, для которого выполняется шифрование перед передачей данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> protocol <protocol>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> protocol <protocol>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> protocol

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <protocol> — название протокола, например gre. Формат: строка.

Режим: «Конфигурирование».


Режим «Администрирование»


generate pki key-pair install <name>

Описание:
Генерирует пару из открытого и закрытого ключей и предлагает добавить их в конфигурацию PKI под именем <name>.
Команда запрашивает тип ключа (по умолчанию rsa), его длину в битах, необходимость защиты закрытого ключа парольной фразой и, отдельно для открытого и для закрытого ключа, необходимость установки ключа в конфигурацию. Если команда выполняется в режиме конфигурирования (с префиксом run), подтвержденные ключи добавляются в конфигурацию, иначе команда выводит команды set pki key-pair для ввода в режиме конфигурирования. Ключ, от установки которого отказались, выводится на экран. Подробнее см. раздел Ключевая схема RSA.

Синтаксис:

  • generate pki key-pair install <name>

Аргументы:

  • <name> — имя пары ключей в конфигурации PKI. Формат: строка.

Режим: «Администрирование».