Документация: ПО Факел — разрабатываемая версия
Ключевая схема RSA¶
Обзор¶
Ключевая схема RSA может использоваться для таких сервисов, как обмен ключами и для организации шифрования. Аутентификация по ключам RSA является альтернативой аутентификации по общему секретному ключу (Pre-shared Secret): она не требует передачи общего секрета между маршрутизаторами и может быть предпочтительна при динамических адресах с одной и другой стороны. Настройка данной ключевой схемы проста и осуществляется быстро.
Ключи RSA хранятся в конфигурации PKI в виде пар ключей (set pki key-pair <key-pair>).
Пара ключей может содержать открытый ключ (public key), закрытый ключ (private key) или
оба ключа. Для аутентификации участника VPN сети по ключам RSA (authentication mode rsa)
необходимо задать следующие параметры:
authentication rsa local-key- имя пары ключей, содержащей закрытый ключ данного маршрутизатора;authentication rsa remote-key- имя пары ключей, содержащей открытый ключ удаленного маршрутизатора;authentication rsa passphrase- парольная фраза закрытого ключа данного маршрутизатора (только если закрытый ключ защищен парольной фразой).
Пара ключей создается командой generate pki key-pair install <name> (режим Администрирования).
Закрытый ключ остается на маршрутизаторе, а открытый ключ необходимо добавить в конфигурацию
противоположного маршрутизатора командой set pki key-pair <name> public key <key>. Значение открытого ключа
можно вывести в режиме конфигурирования командой show pki key-pair <name> public key.
Остальные параметры участников VPN сети и групп алгоритмов IKE и ESP описаны в разделе Site-to-Site VPN.
Пример настройки¶
Пример настройки RSA между двумя маршрутизаторами: LEFT (инициатор соединения) и RIGHT
(ответчик, внешний адрес 192.0.2.60).
Сначала на обоих маршрутизаторах необходимо создать пару ключей командой
generate pki key-pair install <name> в режиме Администрирования: на маршрутизаторе LEFT - с именем LEFT,
на маршрутизаторе RIGHT - с именем RIGHT. Опционально можно выбрать длину ключа, отличную от значения
по умолчанию - 2048.
fakel@left# run generate pki key-pair install LEFT
Обязательно скопируйте или запишите открытый ключ, так как его нужно будет добавить в конфигурацию противоположного маршрутизатора (первый шаг в таблицах ниже). Участник VPN сети (peer) на каждом маршрутизаторе носит имя удаленного маршрутизатора.
Настройка маршрутизатора LEFT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set pki key-pair |
Добавляет в конфигурацию открытый ключ маршрутизатора RIGHT под именем |
2 |
set vpn ipsec interface |
Задает интерфейс |
3 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
4 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
5 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
6 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
7 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
8 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по ключам RSA |
9 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
10 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора |
11 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с локальным закрытым ключом |
12 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с открытым ключом удаленного маршрутизатора |
13 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
14 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
15 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику; |
16 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника: внешний адрес маршрутизатора RIGHT |
17 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия: |
18 |
set vpn ipsec site-to-site peer |
Задает локальную сторону политики IPsec: трафик от адреса |
19 |
set vpn ipsec site-to-site peer |
Задает удаленную сторону политики IPsec: трафик к адресу |
Настройка маршрутизатора RIGHT:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set pki key-pair |
Добавляет в конфигурацию открытый ключ маршрутизатора LEFT под именем |
2 |
set vpn ipsec interface |
Задает интерфейс |
3 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
4 |
set vpn ipsec esp-group |
Задает алгоритм хеширования |
5 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
6 |
set vpn ipsec ike-group |
Задает алгоритм шифрования |
7 |
set vpn ipsec ike-group |
Задает алгоритм хеширования |
8 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по ключам RSA |
9 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор маршрутизатора |
10 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного маршрутизатора, по которому определяется участник |
11 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с локальным закрытым ключом |
12 |
set vpn ipsec site-to-site peer |
Задает пару ключей PKI с открытым ключом удаленного маршрутизатора |
13 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP |
14 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
15 |
set vpn ipsec site-to-site peer |
Задает локальный адрес для подключения к участнику; |
16 |
set vpn ipsec site-to-site peer |
Задает адрес удаленного участника; |
17 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия: |
18 |
set vpn ipsec site-to-site peer |
Задает локальную сторону политики IPsec: трафик от адреса |
19 |
set vpn ipsec site-to-site peer |
Задает удаленную сторону политики IPsec: трафик к адресу |
Основные моменты:
Поскольку оба маршрутизатора не знают своих активных публичных адресов, нужно установить локальный адрес участника VPN сети (
local-address) в значениеany.На инициаторе нужно установить адрес участника VPN сети (
remote-address) в публичный адрес ответчика, а на ответчике - в значениеany: инициатор определяется по идентификатору.На инициаторе нужно установить параметр
authentication remote-id, чтобы он мог правильно идентифицировать IKE-трафик от ответчика. На ответчике этот параметр задает идентификатор, по которому определяется инициатор.На ответчике нужно установить локальный идентификатор (
authentication local-id), чтобы инициатор мог знать, кто с ним разговаривает, чтобы точка №3 работала.Если между маршрутизаторами находится межсетевой экран или устройство с трансляцией адресов (NAT), которое не может обрабатывать ESP пакеты, для участника VPN сети можно включить принудительную инкапсуляцию ESP пакетов в UDP параметром
force-udp-encapsulation(см. Site-to-Site VPN).
Список команд¶
Режим «Конфигурирование»¶
pki key-pair <key-pair> public key <key>¶
<key-pair> конфигурации PKI. Для аутентификации участника VPN сети по ключам RSA в конфигурацию добавляется открытый ключ удаленного маршрутизатора; имя пары ключей затем указывается в параметре authentication rsa remote-key.Синтаксис:
set pki key-pair
<key-pair>public key<key>delete pki key-pair
<key-pair>public key<key>show pki key-pair
<key-pair>public key
Аргументы:
<key-pair>— имя пары ключей в конфигурации PKI. Формат: строка.<key>— открытый ключ в формате PEM без первой и последней строк (-----BEGIN PUBLIC KEY-----и-----END PUBLIC KEY-----) и без переводов строки. Формат: строка в кодировке base64.
Режим: «Конфигурирование».
pki key-pair <key-pair> private key <key>¶
<key-pair> конфигурации PKI. Пара ключей с закрытым ключом указывается в параметре authentication rsa local-key участника VPN сети.Синтаксис:
set pki key-pair
<key-pair>private key<key>delete pki key-pair
<key-pair>private key<key>show pki key-pair
<key-pair>private key
Аргументы:
<key-pair>— имя пары ключей в конфигурации PKI. Формат: строка.<key>— закрытый ключ в формате PEM без первой и последней строк (-----BEGIN PRIVATE KEY-----и-----END PRIVATE KEY-----, для ключа, защищенного парольной фразой, ------BEGIN ENCRYPTED PRIVATE KEY-----и-----END ENCRYPTED PRIVATE KEY-----) и без переводов строки. Формат: строка в кодировке base64.
Режим: «Конфигурирование».
pki key-pair <key-pair> private password-protected¶
<key-pair> защищен парольной фразой. Парольная фраза задается в параметре authentication rsa passphrase участника VPN сети.Синтаксис:
set pki key-pair
<key-pair>private password-protecteddelete pki key-pair
<key-pair>private password-protectedshow pki key-pair
<key-pair>private password-protected
Аргументы:
<key-pair>— имя пары ключей в конфигурации PKI. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec interface <interface>¶
Синтаксис:
set vpn ipsec interface
<interface>delete vpn ipsec interface
<interface>show vpn ipsec interface
Аргументы:
<interface>— имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>delete vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>show vpn ipsec esp-group
<esp-group>proposal<proposal>encryption
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>delete vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>show vpn ipsec esp-group
<esp-group>proposal<proposal>hash
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>delete vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>show vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<dh-group>— номер группы Диффи-Хеллмана. Возможные значения:1— modp768;2— modp1024;5— modp1536;14— modp2048;15— modp3072;16— modp4096;17— modp6144;18— modp8192;19— ecp256;20— ecp384;21— ecp521;22— modp1024s160;23— modp2048s224;24— modp2048s256;25— ecp192;26— ecp224;27— ecp224bp;28— ecp256bp;29— ecp384bp;30— ecp512bp;31— curve25519;32— curve448. Значение по умолчанию:2.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>delete vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>show vpn ipsec ike-group
<ike-group>proposal<proposal>encryption
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>delete vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>show vpn ipsec ike-group
<ike-group>proposal<proposal>hash
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication mode <mode>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication mode<mode>delete vpn ipsec site-to-site peer
<peer>authentication mode<mode>show vpn ipsec site-to-site peer
<peer>authentication mode
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<mode>— режим аутентификации. Возможные значения:pre-shared-secret— общий секретный ключ, который задается командамиvpn ipsec authentication psk;rsa— ключи RSA из конфигурации PKI;x509— сертификаты X.509.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication local-id <local-id>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>delete vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>show vpn ipsec site-to-site peer
<peer>authentication local-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-id>— локальный идентификатор. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>¶
x509.Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>delete vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>show vpn ipsec site-to-site peer
<peer>authentication remote-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-id>— идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию:%any.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication rsa local-key <local-key>¶
rsa.Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication rsa local-key<local-key>delete vpn ipsec site-to-site peer
<peer>authentication rsa local-key<local-key>show vpn ipsec site-to-site peer
<peer>authentication rsa local-key
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-key>— имя пары ключей в конфигурации PKI (pki key-pair), содержащей закрытый ключ (private key). Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication rsa remote-key <remote-key>¶
rsa.Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication rsa remote-key<remote-key>delete vpn ipsec site-to-site peer
<peer>authentication rsa remote-key<remote-key>show vpn ipsec site-to-site peer
<peer>authentication rsa remote-key
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-key>— имя пары ключей в конфигурации PKI (pki key-pair), содержащей открытый ключ (public key) удаленного участника. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication rsa passphrase <passphrase>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication rsa passphrase<passphrase>delete vpn ipsec site-to-site peer
<peer>authentication rsa passphrase<passphrase>show vpn ipsec site-to-site peer
<peer>authentication rsa passphrase
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<passphrase>— парольная фраза закрытого ключа.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>default-esp-group<esp-group>delete vpn ipsec site-to-site peer
<peer>default-esp-group<esp-group>show vpn ipsec site-to-site peer
<peer>default-esp-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<esp-group>— имя группы алгоритмов ESP. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> ike-group <ike-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>ike-group<ike-group>delete vpn ipsec site-to-site peer
<peer>ike-group<ike-group>show vpn ipsec site-to-site peer
<peer>ike-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<ike-group>— имя группы алгоритмов IKE. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> local-address <local-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>local-address<local-address>delete vpn ipsec site-to-site peer
<peer>local-address<local-address>show vpn ipsec site-to-site peer
<peer>local-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-address>— IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значенииanyдля VPN может использоваться любой IPv4-адрес, присутствующий в системе.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> remote-address <remote-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>remote-address<remote-address>delete vpn ipsec site-to-site peer
<peer>remote-address<remote-address>show vpn ipsec site-to-site peer
<peer>remote-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-address>— адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значенииanyдопускается любой IP-адрес удаленного участника. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> connection-type <connection-type>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>connection-type<connection-type>delete vpn ipsec site-to-site peer
<peer>connection-type<connection-type>show vpn ipsec site-to-site peer
<peer>connection-type
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<connection-type>— режим взаимодействия. Возможные значения:initiate— устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки;respond— устройство ожидает, что соединение будет установлено по инициативе удаленного участника;none— соединение только загружается в конфигурацию IPSec.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix<prefix>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix<prefix>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<prefix>— префикс сети на локальной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix<prefix>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix<prefix>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<prefix>— префикс сети на удаленной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
Режим «Администрирование»¶
generate pki key-pair install <name>¶
<name>.rsa), его длину в битах (для rsa допустимы значения 512, 1024, 2048 и 4096, по умолчанию 2048), необходимость защиты закрытого ключа парольной фразой (по умолчанию не защищать) и необходимость установки открытого и закрытого ключей в конфигурацию (по умолчанию установить). Если команда выполняется в режиме конфигурирования (с префиксом run), выбранные ключи добавляются в конфигурацию, после чего изменения необходимо зафиксировать командой commit; иначе команда выводит команды set pki key-pair для ввода в режиме конфигурирования. Ключ, от установки которого отказались, выводится на экран.Синтаксис:
generate pki key-pair install
<name>
Аргументы:
<name>— имя пары ключей в конфигурации PKI. Формат: строка.
Режим: «Администрирование».