Документация: ПО Факел — разрабатываемая версия

Ключевая схема RSA

Обзор

Ключевая схема RSA может использоваться для таких сервисов, как обмен ключами и для организации шифрования. Аутентификация по ключам RSA является альтернативой аутентификации по общему секретному ключу (Pre-shared Secret): она не требует передачи общего секрета между маршрутизаторами и может быть предпочтительна при динамических адресах с одной и другой стороны. Настройка данной ключевой схемы проста и осуществляется быстро.

Ключи RSA хранятся в конфигурации PKI в виде пар ключей (set pki key-pair <key-pair>). Пара ключей может содержать открытый ключ (public key), закрытый ключ (private key) или оба ключа. Для аутентификации участника VPN сети по ключам RSA (authentication mode rsa) необходимо задать следующие параметры:

  • authentication rsa local-key - имя пары ключей, содержащей закрытый ключ данного маршрутизатора;

  • authentication rsa remote-key - имя пары ключей, содержащей открытый ключ удаленного маршрутизатора;

  • authentication rsa passphrase - парольная фраза закрытого ключа данного маршрутизатора (только если закрытый ключ защищен парольной фразой).

Пара ключей создается командой generate pki key-pair install <name> (режим Администрирования). Закрытый ключ остается на маршрутизаторе, а открытый ключ необходимо добавить в конфигурацию противоположного маршрутизатора командой set pki key-pair <name> public key <key>. Значение открытого ключа можно вывести в режиме конфигурирования командой show pki key-pair <name> public key.

Остальные параметры участников VPN сети и групп алгоритмов IKE и ESP описаны в разделе Site-to-Site VPN.

Пример настройки

Пример настройки RSA между двумя маршрутизаторами: LEFT (инициатор соединения) и RIGHT (ответчик, внешний адрес 192.0.2.60).

Сначала на обоих маршрутизаторах необходимо создать пару ключей командой generate pki key-pair install <name> в режиме Администрирования: на маршрутизаторе LEFT - с именем LEFT, на маршрутизаторе RIGHT - с именем RIGHT. Опционально можно выбрать длину ключа, отличную от значения по умолчанию - 2048.

fakel@left# run generate pki key-pair install LEFT

Обязательно скопируйте или запишите открытый ключ, так как его нужно будет добавить в конфигурацию противоположного маршрутизатора (первый шаг в таблицах ниже). Участник VPN сети (peer) на каждом маршрутизаторе носит имя удаленного маршрутизатора.

Настройка маршрутизатора LEFT:

Шаг

Команда

Описание

1

set pki key-pair RIGHT public key <RIGHT-PUBLIC-KEY>

Добавляет в конфигурацию открытый ключ маршрутизатора RIGHT под именем RIGHT

2

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

3

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

4

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

5

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

6

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

7

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

8

set vpn ipsec site-to-site peer RIGHT authentication mode rsa

Создает участника VPN сети и задает аутентификацию по ключам RSA

9

set vpn ipsec site-to-site peer RIGHT authentication local-id LEFT

Задает локальный идентификатор маршрутизатора

10

set vpn ipsec site-to-site peer RIGHT authentication remote-id RIGHT

Задает идентификатор удаленного маршрутизатора

11

set vpn ipsec site-to-site peer RIGHT authentication rsa local-key LEFT

Задает пару ключей PKI с локальным закрытым ключом

12

set vpn ipsec site-to-site peer RIGHT authentication rsa remote-key RIGHT

Задает пару ключей PKI с открытым ключом удаленного маршрутизатора

13

set vpn ipsec site-to-site peer RIGHT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

14

set vpn ipsec site-to-site peer RIGHT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

15

set vpn ipsec site-to-site peer RIGHT local-address any

Задает локальный адрес для подключения к участнику; any - любой адрес, присутствующий в системе

16

set vpn ipsec site-to-site peer RIGHT remote-address 192.0.2.60

Задает адрес удаленного участника: внешний адрес маршрутизатора RIGHT

17

set vpn ipsec site-to-site peer RIGHT connection-type initiate

Задает режим взаимодействия: initiate - инициирование подключения к удаленному участнику

18

set vpn ipsec site-to-site peer RIGHT tunnel 1 local prefix 192.168.99.1/32

Задает локальную сторону политики IPsec: трафик от адреса 192.168.99.1/32

19

set vpn ipsec site-to-site peer RIGHT tunnel 1 remote prefix 192.168.99.2/32

Задает удаленную сторону политики IPsec: трафик к адресу 192.168.99.2/32

Настройка маршрутизатора RIGHT:

Шаг

Команда

Описание

1

set pki key-pair LEFT public key <LEFT-PUBLIC-KEY>

Добавляет в конфигурацию открытый ключ маршрутизатора LEFT под именем LEFT

2

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

3

set vpn ipsec esp-group MyESPGroup proposal 1 encryption aes128

Создает группу алгоритмов ESP MyESPGroup и задает алгоритм шифрования aes128

4

set vpn ipsec esp-group MyESPGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyESPGroup

5

set vpn ipsec ike-group MyIKEGroup proposal 1 dh-group 2

Создает группу алгоритмов IKE MyIKEGroup и задает группу Диффи-Хеллмана 2

6

set vpn ipsec ike-group MyIKEGroup proposal 1 encryption aes128

Задает алгоритм шифрования aes128 для группы MyIKEGroup

7

set vpn ipsec ike-group MyIKEGroup proposal 1 hash sha1

Задает алгоритм хеширования sha1 для группы MyIKEGroup

8

set vpn ipsec site-to-site peer LEFT authentication mode rsa

Создает участника VPN сети и задает аутентификацию по ключам RSA

9

set vpn ipsec site-to-site peer LEFT authentication local-id RIGHT

Задает локальный идентификатор маршрутизатора

10

set vpn ipsec site-to-site peer LEFT authentication remote-id LEFT

Задает идентификатор удаленного маршрутизатора, по которому определяется участник

11

set vpn ipsec site-to-site peer LEFT authentication rsa local-key RIGHT

Задает пару ключей PKI с локальным закрытым ключом

12

set vpn ipsec site-to-site peer LEFT authentication rsa remote-key LEFT

Задает пару ключей PKI с открытым ключом удаленного маршрутизатора

13

set vpn ipsec site-to-site peer LEFT default-esp-group MyESPGroup

Задает группу алгоритмов ESP MyESPGroup по умолчанию

14

set vpn ipsec site-to-site peer LEFT ike-group MyIKEGroup

Задает группу алгоритмов IKE MyIKEGroup

15

set vpn ipsec site-to-site peer LEFT local-address any

Задает локальный адрес для подключения к участнику; any - любой адрес, присутствующий в системе

16

set vpn ipsec site-to-site peer LEFT remote-address any

Задает адрес удаленного участника; any - любой адрес, маршрутизатор LEFT определяется по идентификатору

17

set vpn ipsec site-to-site peer LEFT connection-type respond

Задает режим взаимодействия: respond - ожидание подключения от удаленного участника

18

set vpn ipsec site-to-site peer LEFT tunnel 1 local prefix 192.168.99.2/32

Задает локальную сторону политики IPsec: трафик от адреса 192.168.99.2/32

19

set vpn ipsec site-to-site peer LEFT tunnel 1 remote prefix 192.168.99.1/32

Задает удаленную сторону политики IPsec: трафик к адресу 192.168.99.1/32

Основные моменты:

  1. Поскольку оба маршрутизатора не знают своих активных публичных адресов, нужно установить локальный адрес участника VPN сети (local-address) в значение any.

  2. На инициаторе нужно установить адрес участника VPN сети (remote-address) в публичный адрес ответчика, а на ответчике - в значение any: инициатор определяется по идентификатору.

  3. На инициаторе нужно установить параметр authentication remote-id, чтобы он мог правильно идентифицировать IKE-трафик от ответчика. На ответчике этот параметр задает идентификатор, по которому определяется инициатор.

  4. На ответчике нужно установить локальный идентификатор (authentication local-id), чтобы инициатор мог знать, кто с ним разговаривает, чтобы точка №3 работала.

  5. Если между маршрутизаторами находится межсетевой экран или устройство с трансляцией адресов (NAT), которое не может обрабатывать ESP пакеты, для участника VPN сети можно включить принудительную инкапсуляцию ESP пакетов в UDP параметром force-udp-encapsulation (см. Site-to-Site VPN).

Список команд

Режим «Конфигурирование»


pki key-pair <key-pair> public key <key>

Описание:
Задает открытый ключ в паре ключей <key-pair> конфигурации PKI. Для аутентификации участника VPN сети по ключам RSA в конфигурацию добавляется открытый ключ удаленного маршрутизатора; имя пары ключей затем указывается в параметре authentication rsa remote-key.

Синтаксис:

  • set pki key-pair <key-pair> public key <key>

  • delete pki key-pair <key-pair> public key <key>

  • show pki key-pair <key-pair> public key

Аргументы:

  • <key-pair> — имя пары ключей в конфигурации PKI. Формат: строка.

  • <key> — открытый ключ в формате PEM без первой и последней строк (-----BEGIN PUBLIC KEY----- и -----END PUBLIC KEY-----) и без переводов строки. Формат: строка в кодировке base64.

Режим: «Конфигурирование».


pki key-pair <key-pair> private key <key>

Описание:
Задает закрытый ключ в паре ключей <key-pair> конфигурации PKI. Пара ключей с закрытым ключом указывается в параметре authentication rsa local-key участника VPN сети.

Синтаксис:

  • set pki key-pair <key-pair> private key <key>

  • delete pki key-pair <key-pair> private key <key>

  • show pki key-pair <key-pair> private key

Аргументы:

  • <key-pair> — имя пары ключей в конфигурации PKI. Формат: строка.

  • <key> — закрытый ключ в формате PEM без первой и последней строк (-----BEGIN PRIVATE KEY----- и -----END PRIVATE KEY-----, для ключа, защищенного парольной фразой, - -----BEGIN ENCRYPTED PRIVATE KEY----- и -----END ENCRYPTED PRIVATE KEY-----) и без переводов строки. Формат: строка в кодировке base64.

Режим: «Конфигурирование».


pki key-pair <key-pair> private password-protected

Описание:
Указывает, что закрытый ключ пары ключей <key-pair> защищен парольной фразой. Парольная фраза задается в параметре authentication rsa passphrase участника VPN сети.

Синтаксис:

  • set pki key-pair <key-pair> private password-protected

  • delete pki key-pair <key-pair> private password-protected

  • show pki key-pair <key-pair> private password-protected

Аргументы:

  • <key-pair> — имя пары ключей в конфигурации PKI. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec interface <interface>

Описание:
Задает сетевой интерфейс, который используется для IPsec.

Синтаксис:

  • set vpn ipsec interface <interface>

  • delete vpn ipsec interface <interface>

  • show vpn ipsec interface

Аргументы:

  • <interface> — имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> encryption

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> hash

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

Описание:
Задает группу Диффи-Хеллмана (DH) для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> dh-group

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <dh-group> — номер группы Диффи-Хеллмана. Возможные значения: 1 — modp768; 2 — modp1024; 5 — modp1536; 14 — modp2048; 15 — modp3072; 16 — modp4096; 17 — modp6144; 18 — modp8192; 19 — ecp256; 20 — ecp384; 21 — ecp521; 22 — modp1024s160; 23 — modp2048s224; 24 — modp2048s256; 25 — ecp192; 26 — ecp224; 27 — ecp224bp; 28 — ecp256bp; 29 — ecp384bp; 30 — ecp512bp; 31 — curve25519; 32 — curve448. Значение по умолчанию: 2.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> encryption

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> hash

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication mode <mode>

Описание:
Задает режим аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • delete vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • show vpn ipsec site-to-site peer <peer> authentication mode

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <mode> — режим аутентификации. Возможные значения: pre-shared-secret — общий секретный ключ, который задается командами vpn ipsec authentication psk; rsa — ключи RSA из конфигурации PKI; x509 — сертификаты X.509.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

Описание:
Задает локальный идентификатор устройства под управлением ПО Факел. Если данный параметр задан, то в процессе аутентификации он будет направлен удаленному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • delete vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • show vpn ipsec site-to-site peer <peer> authentication local-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-id> — локальный идентификатор. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

Описание:
Задает идентификатор удаленного участника VPN сети. Параметр рекомендуется использовать в случае, если удаленный участник VPN сети находится за устройством с настроенным механизмом трансляции адресов (NAT) или если задан режим аутентификации x509.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • delete vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • show vpn ipsec site-to-site peer <peer> authentication remote-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-id> — идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию: %any.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication rsa local-key <local-key>

Описание:
Задает пару ключей PKI, закрытый ключ которой используется для аутентификации устройства под управлением ПО Факел при режиме аутентификации rsa.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication rsa local-key <local-key>

  • delete vpn ipsec site-to-site peer <peer> authentication rsa local-key <local-key>

  • show vpn ipsec site-to-site peer <peer> authentication rsa local-key

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-key> — имя пары ключей в конфигурации PKI (pki key-pair), содержащей закрытый ключ (private key). Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication rsa remote-key <remote-key>

Описание:
Задает пару ключей PKI, открытый ключ которой используется для аутентификации удаленного участника VPN сети при режиме аутентификации rsa.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication rsa remote-key <remote-key>

  • delete vpn ipsec site-to-site peer <peer> authentication rsa remote-key <remote-key>

  • show vpn ipsec site-to-site peer <peer> authentication rsa remote-key

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-key> — имя пары ключей в конфигурации PKI (pki key-pair), содержащей открытый ключ (public key) удаленного участника. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication rsa passphrase <passphrase>

Описание:
Задает парольную фразу закрытого ключа локальной пары ключей, если он защищен парольной фразой.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication rsa passphrase <passphrase>

  • delete vpn ipsec site-to-site peer <peer> authentication rsa passphrase <passphrase>

  • show vpn ipsec site-to-site peer <peer> authentication rsa passphrase

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <passphrase> — парольная фраза закрытого ключа.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

Описание:
Задает группу алгоритмов для протокола ESP по умолчанию, которая будет использована при шифровании передаваемых данных. Группа может быть переопределена отдельными настройками туннеля или VTI интерфейса.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

  • delete vpn ipsec site-to-site peer <peer> default-esp-group <esp-group>

  • show vpn ipsec site-to-site peer <peer> default-esp-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> ike-group <ike-group>

Описание:
Задает группу алгоритмов для протокола IKE, которая будет использована при обмене ключами.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • delete vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • show vpn ipsec site-to-site peer <peer> ike-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> local-address <local-address>

Описание:
Задает локальный IP адрес для подключения к данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> local-address <local-address>

  • delete vpn ipsec site-to-site peer <peer> local-address <local-address>

  • show vpn ipsec site-to-site peer <peer> local-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-address> — IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значении any для VPN может использоваться любой IPv4-адрес, присутствующий в системе.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> remote-address <remote-address>

Описание:
Задает адрес удаленного участника VPN сети. Адрес может быть указан как IP-адрес или как DNS имя (FQDN).

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • delete vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • show vpn ipsec site-to-site peer <peer> remote-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-address> — адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значении any допускается любой IP-адрес удаленного участника. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> connection-type <connection-type>

Описание:
Задает режим взаимодействия устройства под управлением ПО Факел с удаленным участником VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> connection-type <connection-type>

  • delete vpn ipsec site-to-site peer <peer> connection-type <connection-type>

  • show vpn ipsec site-to-site peer <peer> connection-type

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <connection-type> — режим взаимодействия. Возможные значения: initiate — устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки; respond — устройство ожидает, что соединение будет установлено по инициативе удаленного участника; none — соединение только загружается в конфигурацию IPSec.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

Описание:
Задает сеть на локальной стороне туннеля, трафик которой шифруется перед передачей данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <prefix> — префикс сети на локальной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

Описание:
Задает сеть на удаленной стороне туннеля, трафик которой шифруется перед передачей данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <prefix> — префикс сети на удаленной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


Режим «Администрирование»


generate pki key-pair install <name>

Описание:
Генерирует пару из открытого и закрытого ключей и предлагает добавить их в конфигурацию PKI под именем <name>.
Команда запрашивает тип ключа (по умолчанию rsa), его длину в битах (для rsa допустимы значения 512, 1024, 2048 и 4096, по умолчанию 2048), необходимость защиты закрытого ключа парольной фразой (по умолчанию не защищать) и необходимость установки открытого и закрытого ключей в конфигурацию (по умолчанию установить). Если команда выполняется в режиме конфигурирования (с префиксом run), выбранные ключи добавляются в конфигурацию, после чего изменения необходимо зафиксировать командой commit; иначе команда выводит команды set pki key-pair для ввода в режиме конфигурирования. Ключ, от установки которого отказались, выводится на экран.

Синтаксис:

  • generate pki key-pair install <name>

Аргументы:

  • <name> — имя пары ключей в конфигурации PKI. Формат: строка.

Режим: «Администрирование».