Документация: ПО Факел — разрабатываемая версия
Стек протоколов IPsec¶
Обзор¶
Использование протокола GRE поверх стека протоколов IPSec (протокола IPIP, SIT или любого другого протокола без контроля соединений поверх стека протоколов IPSec) является распространенным способом защиты трафика внутри туннеля.
Преимущество этой схемы заключается в том, что вы получаете реальный интерфейс с собственным адресом, что облегчает настройку статических маршрутов или использование протоколов динамической маршрутизации без необходимости модификации политик IPSec. Другим преимуществом является значительное упрощение взаимодействия между маршрутизаторами, которое может быть затруднено при использовании обычного IPSec, поскольку внешний адрес маршрутизатора обычно не соответствует политике IPSec при типичной настройке site-to-site, и для него необходимо добавлять специальные параметры конфигурации или изменять адрес источника для исходящего трафика приложений. Протокол GRE поверх стека протоколов IPSec не имеет такой проблемы и полностью прозрачен для приложений.
Протокол GRE, IPIP, SIT, а также стек протоколов IPSec являются общепринятыми стандартами, что позволяет легко реализовать эту схему между ПО Факел и любым другим маршрутизатором с поддержкой тех же функций.
Предположим, что выбран протокол GRE. При этом стек протоколов IPSec будет использовать аутентификацию по общему секретному ключу (Pre-shared Secret), а для шифрования и контроля целостности будут использоваться алгоритмы AES-128 и SHA-1 соответственно. При необходимости данную конфигурацию можно изменить.
Пример настройки¶
IPsec с использованием GRE¶
Первый вариант развертывания VPN - настройка политики IPSec для учета пакетов протокола GRE, которыми обмениваются внешние адреса маршрутизаторов. Это лучший вариант, если оба маршрутизатора имеют статические внешние адреса.
Предположим, что маршрутизатор LEFT (условно «левый») имеет внешний
адрес 192.0.2.10 на интерфейсе eth0, а маршрутизатор RIGHT
(условно «правый») - 203.0.113.45 на интерфейсе eth0.
Участник VPN сети (peer) на каждом маршрутизаторе носит имя удаленного маршрутизатора.
Настройка маршрутизатора RIGHT зеркальна настройке маршрутизатора LEFT: адреса локальной и удаленной сторон меняются местами.
Настройка маршрутизатора LEFT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces tunnel |
Задает инкапсуляцию GRE для интерфейса туннеля |
2 |
set interfaces tunnel |
Задает адрес источника GRE туннеля |
3 |
set interfaces tunnel |
Задает адрес назначения GRE туннеля |
4 |
set interfaces tunnel |
Назначает адрес интерфейсу туннеля |
5 |
set vpn ipsec interface |
Задает интерфейс |
6 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
7 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
8 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
9 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
10 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
11 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
12 |
set vpn ipsec authentication psk |
Добавляет в запись |
13 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
14 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
15 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
16 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора |
17 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
18 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
19 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику |
20 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника |
21 |
set vpn ipsec site-to-site peer |
Настраивает политику IPSec с учетом протокола GRE |
Настройка маршрутизатора RIGHT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces tunnel |
Задает инкапсуляцию GRE для интерфейса туннеля |
2 |
set interfaces tunnel |
Задает адрес источника GRE туннеля |
3 |
set interfaces tunnel |
Задает адрес назначения GRE туннеля |
4 |
set interfaces tunnel |
Назначает адрес интерфейсу туннеля |
5 |
set vpn ipsec interface |
Задает интерфейс |
6 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
7 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
8 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
9 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
10 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
11 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
12 |
set vpn ipsec authentication psk |
Добавляет в запись |
13 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
14 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
15 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
16 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора |
17 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
18 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
19 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику |
20 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника |
21 |
set vpn ipsec site-to-site peer |
Настраивает политику IPSec с учетом протокола GRE |
Построение туннелей с интерфейсов Loopback¶
Описанная выше схема не работает, если один из маршрутизаторов имеет динамический внешний адрес. Классическим решением этой проблемы является задание адреса на интерфейсе Loopback и использование его в качестве адреса источника для GRE туннеля, а затем настройка политики IPsec для соответствия этим адрес на Loopback интерфейсах.
Мы предполагаем, что маршрутизатор LEFT имеет статический адрес 192.0.2.10
на интерфейсе eth0, а маршрутизатор RIGHT имеет динамический адрес на интерфейсе eth0.
Сначала на обоих маршрутизаторах настраивается GRE туннель, адресами которого служат адреса интерфейсов Loopback.
Настройка маршрутизатора LEFT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces loopback |
Назначает интерфейсу Loopback дополнительный адрес |
2 |
set interfaces tunnel |
Задает инкапсуляцию GRE для интерфейса туннеля |
3 |
set interfaces tunnel |
Назначает адрес интерфейсу туннеля |
4 |
set interfaces tunnel |
Задает адрес источника GRE туннеля (адрес интерфейса Loopback на данном маршрутизаторе) |
5 |
set interfaces tunnel |
Задает адрес назначения GRE туннеля (адрес интерфейса Loopback на удаленном маршрутизаторе) |
Настройка маршрутизатора RIGHT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces loopback |
Назначает интерфейсу Loopback дополнительный адрес |
2 |
set interfaces tunnel |
Задает инкапсуляцию GRE для интерфейса туннеля |
3 |
set interfaces tunnel |
Назначает адрес интерфейсу туннеля |
4 |
set interfaces tunnel |
Задает адрес источника GRE туннеля (адрес интерфейса Loopback на данном маршрутизаторе) |
5 |
set interfaces tunnel |
Задает адрес назначения GRE туннеля (адрес интерфейса Loopback на удаленном маршрутизаторе) |
Далее необходимо выполнить настройку использования стека протоколов IPSec.
Однако теперь необходимо обеспечить работу политики IPsec с динамическим
адресом на стороне маршрутизатора RIGHT. Для аутентификации участников
в этом примере используются ключи RSA, а не общий секретный ключ (Pre-shared Secret).
Ключи RSA хранятся в конфигурации PKI в виде пар ключей (pki key-pair). Порядок создания
пары ключей командой generate pki key-pair install <name> и обмена открытыми ключами
описан в разделе Ключевая схема RSA. В данном примере на маршрутизаторе LEFT создается пара ключей
с именем LEFT, на маршрутизаторе RIGHT - с именем RIGHT. Открытый ключ каждого
маршрутизатора добавляется в конфигурацию противоположного маршрутизатора под тем же именем (первый шаг в таблицах ниже).
Теперь можно выполнить настройку политики IPSec. Для этого теперь необходимо
использовать идентификатор маршрутизатора RIGHT вместо адреса (динамического):
на маршрутизаторе LEFT в качестве адреса удаленного участника задается значение any,
а участник определяется по идентификатору authentication remote-id. Маршрутизатор LEFT
имеет статический адрес и ожидает подключения от RIGHT (connection-type respond),
а RIGHT инициирует подключение (connection-type initiate).
Настройка маршрутизатора LEFT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set pki key-pair |
Добавляет в конфигурацию открытый ключ удаленного маршрутизатора |
2 |
set vpn ipsec interface |
Задает интерфейс |
3 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
4 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
5 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
6 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
7 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
8 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по ключу RSA |
9 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
10 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора |
11 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с локальным закрытым ключом |
12 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с открытым ключом удаленного маршрутизатора |
13 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
14 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
15 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику; |
16 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника; |
17 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия: |
18 |
set vpn ipsec site-to-site peer |
Задает локальную сторону политики: дополнительный адрес интерфейса Loopback на данном маршрутизаторе |
19 |
set vpn ipsec site-to-site peer |
Задает удаленную сторону политики: дополнительный адрес интерфейса Loopback на удаленном маршрутизаторе |
Настройка маршрутизатора RIGHT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set pki key-pair |
Добавляет в конфигурацию открытый ключ удаленного маршрутизатора |
2 |
set vpn ipsec interface |
Задает интерфейс |
3 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
4 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
5 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
6 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
7 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
8 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по ключу RSA |
9 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
10 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора |
11 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с локальным закрытым ключом |
12 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с открытым ключом удаленного маршрутизатора |
13 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
14 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
15 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику; |
16 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника; |
17 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия: |
18 |
set vpn ipsec site-to-site peer |
Задает локальную сторону политики: дополнительный адрес интерфейса Loopback на данном маршрутизаторе |
19 |
set vpn ipsec site-to-site peer |
Задает удаленную сторону политики: дополнительный адрес интерфейса Loopback на удаленном маршрутизаторе |
Список команд¶
Режим «Конфигурирование»¶
interfaces tunnel <interface> encapsulation gre¶
Синтаксис:
set interfaces tunnel
<interface>encapsulation gredelete interfaces tunnel
<interface>encapsulation greshow interfaces tunnel
<interface>encapsulation
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN.
Режим: «Конфигурирование».
interfaces tunnel <interface> source-address <address>¶
Синтаксис:
set interfaces tunnel
<interface>source-address<address>delete interfaces tunnel
<interface>source-address<address>show interfaces tunnel
<interface>source-address
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN.<address>— IP-адрес источника. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).
Режим: «Конфигурирование».
interfaces tunnel <interface> remote <address>¶
Синтаксис:
set interfaces tunnel
<interface>remote<address>delete interfaces tunnel
<interface>remote<address>show interfaces tunnel
<interface>remote
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN.<address>— IP-адрес назначения другого интерфейса туннеля. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).
Режим: «Конфигурирование».
interfaces tunnel <interface> address <address>¶
Синтаксис:
set interfaces tunnel
<interface>address<address>delete interfaces tunnel
<interface>address<address>show interfaces tunnel
<interface>address
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN.<address>— локальный IP-адрес, который администратор вручную назначает интерфейсу туннеля. Формат: IPv4-адрес с длиной префикса (x.x.x.x/x) или IPv6-адрес с длиной префикса (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec interface <interface>¶
Синтаксис:
set vpn ipsec interface
<interface>delete vpn ipsec interface
<interface>show vpn ipsec interface
Аргументы:
<interface>— имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>delete vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>show vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<dh-group>— номер группы Диффи-Хеллмана. Возможные значения:1— modp768;2— modp1024;5— modp1536;14— modp2048;15— modp3072;16— modp4096;17— modp6144;18— modp8192;19— ecp256;20— ecp384;21— ecp521;22— modp1024s160;23— modp2048s224;24— modp2048s256;25— ecp192;26— ecp224;27— ecp224bp;28— ecp256bp;29— ecp384bp;30— ecp512bp;31— curve25519;32— curve448. Значение по умолчанию:2.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>delete vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>show vpn ipsec ike-group
<ike-group>proposal<proposal>encryption
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>delete vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>show vpn ipsec ike-group
<ike-group>proposal<proposal>hash
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>delete vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>show vpn ipsec esp-group
<esp-group>proposal<proposal>encryption
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>delete vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>show vpn ipsec esp-group
<esp-group>proposal<proposal>hash
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec authentication psk <psk> id <id>¶
<id> в список идентификаторов, для которых используется общий секретный ключ <psk>.authentication local-id и authentication remote-id участника.Синтаксис:
set vpn ipsec authentication psk
<psk>id<id>delete vpn ipsec authentication psk
<psk>id<id>show vpn ipsec authentication psk
<psk>id
Аргументы:
<psk>— имя записи с общим секретным ключом. Формат: строка.<id>— идентификатор участника VPN сети. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec authentication psk <psk> secret <secret>¶
pre-shared-secret.Синтаксис:
set vpn ipsec authentication psk
<psk>secret<secret>delete vpn ipsec authentication psk
<psk>secret<secret>show vpn ipsec authentication psk
<psk>secret
Аргументы:
<psk>— имя записи с общим секретным ключом. Формат: строка.<secret>— общий секретный ключ (последовательность символов). Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication mode <mode>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication mode<mode>delete vpn ipsec site-to-site peer
<peer>authentication mode<mode>show vpn ipsec site-to-site peer
<peer>authentication mode
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<mode>— режим аутентификации. Возможные значения:pre-shared-secret— общий секретный ключ, который задается командамиvpn ipsec authentication psk;rsa— ключи RSA из конфигурации PKI;x509— сертификаты X.509.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication local-id <local-id>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>delete vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>show vpn ipsec site-to-site peer
<peer>authentication local-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-id>— локальный идентификатор. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>¶
x509.Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>delete vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>show vpn ipsec site-to-site peer
<peer>authentication remote-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-id>— идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию:%any.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> ike-group <ike-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>ike-group<ike-group>delete vpn ipsec site-to-site peer
<peer>ike-group<ike-group>show vpn ipsec site-to-site peer
<peer>ike-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<ike-group>— имя группы алгоритмов IKE. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>default-esp-group<esp-group>delete vpn ipsec site-to-site peer
<peer>default-esp-group<esp-group>show vpn ipsec site-to-site peer
<peer>default-esp-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<esp-group>— имя группы алгоритмов ESP. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> local-address <local-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>local-address<local-address>delete vpn ipsec site-to-site peer
<peer>local-address<local-address>show vpn ipsec site-to-site peer
<peer>local-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-address>— IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значенииanyдля VPN может использоваться любой IPv4-адрес, присутствующий в системе.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> remote-address <remote-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>remote-address<remote-address>delete vpn ipsec site-to-site peer
<peer>remote-address<remote-address>show vpn ipsec site-to-site peer
<peer>remote-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-address>— адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значенииanyдопускается любой IP-адрес удаленного участника. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> protocol <protocol>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>protocol<protocol>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>protocol<protocol>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>protocol
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<protocol>— название протокола, напримерgre. Формат: строка.
Режим: «Конфигурирование».
Режим «Администрирование»¶
generate pki key-pair install <name>¶
<name>.rsa), его длину в битах, необходимость защиты закрытого ключа парольной фразой и, отдельно для открытого и для закрытого ключа, необходимость установки ключа в конфигурацию. Если команда выполняется в режиме конфигурирования (с префиксом run), подтвержденные ключи добавляются в конфигурацию, иначе команда выводит команды set pki key-pair для ввода в режиме конфигурирования. Ключ, от установки которого отказались, выводится на экран. Подробнее см. раздел Ключевая схема RSA.Синтаксис:
generate pki key-pair install
<name>
Аргументы:
<name>— имя пары ключей в конфигурации PKI. Формат: строка.
Режим: «Администрирование».