Документация: ПО Факел — разрабатываемая версия
Site-to-Site VPN¶
Обзор¶
Подход к построению VPN сети Site-to-Site подразумевает добавление удаленных участников VPN сети, которые могут быть сконфигурированы для обмена зашифрованной информацией между ними и устройством под управлением ПО Факел или подключенными к ним сетями.
Для конфигурирования Site-to-Site подключений необходимо добавить
участников VPN сети с помощью команды set vpn ipsec site-to-site peer <peer>.
Имя участника <peer> может содержать буквы, цифры, дефис и подчеркивание;
точки и двоеточия в имени не допускаются.
Удаленный участник VPN сети может быть идентифицирован с помощью следующих данных:
IPv4 или IPv6 адреса, заданного параметром
remote-address. Этот способ является самым простым и используется в случае назначения участникам VPN сети статических публичных IP адресов.Имя хоста. Этот способ аналогичен предыдущему, только с одним отличием - в параметре
remote-addressуказывается DNS имя участника VPN сети вместо IP адреса. Используется в случае, если участник имеет публичный IP адрес и DNS имя, но IP адрес может иногда изменяться.Идентификатор удаленного участника VPN сети, заданный параметром
authentication remote-id. Этот способ не предусматривает задания IP-адреса или DNS имени участника VPN сети (в параметреremote-addressуказывается значениеany). Используется в случае, если участник не имеет доступных публичных IP адресов (например, в случае использования трансляции адресов - NAT) или IP адреса могут быть изменены.
Каждый участник VPN сети Site-to-Site располагает следующим набором параметров:
authentication- набор параметров аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети:local-id- локальный идентификатор устройства под управлением ПО Факел. Если данный параметр задан, то в процессе аутентификации он будет направлен удаленному участнику VPN сети;mode- режим аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети:pre-shared-secret- последовательность символов, представляющая собой общий секретный ключ, который должен быть одинаковым как для локальной, так и для удаленной стороны защищенной коммуникации. Ключ и идентификаторы, для которых он используется, задаются командамиset vpn ipsec authentication psk <psk>;rsa- ключи RSA, которые должны быть определены в конфигурации PKI (set pki key-pair <key-pair>) и указаны параметрамиrsa local-keyиrsa remote-key;x509- инфраструктура сертификатов, используемая для аутентификации.
remote-id- идентификатор удаленного участника VPN сети. Данный параметр рекомендуется использовать в случае, если удаленный участник VPN сети находится за устройством с настроенным механизмом трансляции адресов (NAT) или если задан параметрmode x509;rsa- набор параметров аутентификации с использованием ключей RSA:local-key- имя пары ключей в конфигурации PKI, содержащей закрытый ключ локального участника VPN сети;remote-key- имя пары ключей в конфигурации PKI, содержащей открытый ключ удаленного участника VPN сети;passphrase- парольная фраза закрытого ключа локального участника VPN сети;
use-x509-id- признак использования в качестве локального идентификатора общего имени (common name) сертификата X.509. Данный параметр не может быть использован совместно с заданным параметромlocal-id;x509- набор параметров аутентификации с использованием сертификатов X.509 из конфигурации PKI:ca-certificate- имя сертификата удостоверяющего центра в конфигурации PKI. Используется для аутентификации удаленного участника VPN сети. Можно указать несколько удостоверяющих центров. Список отозванных сертификатов, который используется для проверки действительности сертификата удаленного участника VPN сети, задается в конфигурации удостоверяющего центра (set pki ca <ca> crl <crl>);certificate- имя сертификата в конфигурации PKI, используемого для аутентификации локального участника VPN сети по отношению к удаленному участнику. Закрытый ключ берется из конфигурации этого сертификата;passphrase- парольная фраза закрытого ключа сертификата (опционально).
connection-type- режим взаимодействия устройства под управлением ПО Факел с удаленными участниками VPN сети:initiate- режим, при котором устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки. В этом режиме соединение не будет установлено повторно в случае его разрыва. Рекомендуется использовать только совместно механизмом DPD или другими механизмами контроля соединений.respond- режим, при котором устройство не пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и ожидает, что IPSec-сессия будет установлена по инициативе удаленного участника. Рекомендуется использовать в случае, если отсутствует прямое подключение к удаленному участнику, например, из-за того, что он находится за межсетевым экраном или устройством с настроенным механизмом трансляции адресов (NAT).none- режим, при котором соединение только загружается в конфигурацию IPSec.
default-esp-group- группа алгоритмов для протокола ESP по умолчанию, которая будет использована при шифровании передаваемых данных. Группа может быть переопределена отдельными настройками туннеля или VTI интерфейса;description- краткое описание участника VPN сети;dhcp-interface- имя интерфейса, IP адрес которого получен по протоколу DHCP. Этот адрес используется локальным участником VPN сети для установления IPSec сессий вместо адреса, указанного в параметреlocal-address;force-udp-encapsulation- признак принудительной инкапсуляции ESP пакетов в UDP. Рекомендуется использовать в случае, если между локальным и удаленным участниками VPN сети находится межсетевой экран или устройство с настроенным механизмом трансляции адресов (NAT), которое не может обрабатывать ESP пакеты;ike-group- группа алгоритмов для протокола IKE, которая будет использована при обмене ключами;ikev2-reauth- режим повторной аутентификации удаленного участника VPN сети при смене ключей, которая выполняется только в рамках протокола IKEv2:yes- режим, при котором со сменой ключей осуществляется попытка повторного создания всех ранее созданных записей в новой таблице SA. По описанию схемы команд этот режим не работает. В текущей версии ПО Факел параметрikev2-reauthне применяется (см. Ограничения);no- режим, при котором со сменой ключей не происходит изменений в части записей таблицы SA;inherit- режим, при котором со сменой ключей используется порядок действий по умолчанию, обусловленный выбранной группой алгоритмов для протокола IKE.
local-address- локальный IP адрес для подключения к данному участнику VPN сети. При значенииanyдля VPN может использоваться любой IPv4 адрес, присутствующий в системе;remote-address- адрес удаленного участника VPN сети: IPv4 или IPv6 адрес, DNS имя или значениеany(допускается любой IP адрес удаленного участника);tunnel- классификатор трафика, при соответствии которому принимается решение о шифровании данных, перед их передачей другому участнику VPN сети:disable- признак отключения данного туннеля;esp-group- группа алгоритмов для протокола ESP по отношению к выбранному туннелю;local- локальный отправитель трафика, для которого выполняется шифрование перед передачей данному участнику VPN сети:port- номер порта отправителя, учитывается при использовании совместно с параметромprefix(для группы ESP в режимеtunnel);prefix- IP адрес сети на локальной стороне.
protocol- протокол, для которого выполняется шифрование перед передачей данному участнику VPN сети;remote- удаленный получатель трафика, для которого выполняется шифрование перед передачей данному участнику VPN сети:port- номер порта получателя, учитывается при использовании совместно с параметромprefix(для группы ESP в режимеtunnel);prefix- IP адрес сети на удаленной стороне.
vti- набор параметров использования VTI интерфейса для шифрования трафика. Любой трафик, который будет отправлен на VTI интерфейс, будет зашифрован и отправлен данному участнику VPN сети. Использование VTI интерфейса упрощает настройку механизма IPSec и предоставляет некоторую гибкость в сложных сценариях использования, а также позволяет динамически добавлять и удалять сети, доступные через удаленного участника VPN сети, так как в этом режиме для устройства не требуется создание дополнительных записей в таблице SA или политик SP для каждой удаленной сети:bind- параметр, который позволяет выбрать и привязать к данному участнику VPN сети определенный VTI интерфейс;esp-group- группа алгоритмов для протокола ESP, которая будет использована для шифрования трафика, проходящего через данный VTI интерфейс.
Контроль работы¶
Состояние IPsec отображают команды режима «Администрирование» группы show vpn:
команда
show vpn ipsec statusпоказывает, запущена ли служба IPsec, и состояние установленных соединений; командаshow vpn ike status— сводку о работе службы IKE. Если служба не запущена, команды выводят сообщенияIPsec process not runningиProcess is not runningсоответственно;команда
show vpn ipsec connectionsвыводит таблицу настроенных соединений: имя, состояние, тип, адрес удаленного участника, локальный и удаленный селекторы трафика, локальный и удаленный идентификаторы и набор алгоритмов;команды
show vpn ike saиshow vpn ipsec saвыводят установленные ассоциации безопасности (SA) IKE и IPsec;команды
show vpn ipsec policyиshow vpn ipsec stateвыводят политики и состояния IPsec, загруженные в ядро операционной системы;команды
show vpn ipsec remote-access …выводят активные сеансы удаленного доступа по протоколу IKEv2: идентификатор соединения, имя пользователя, протокол, состояние, время работы, туннельный и удаленный адреса, удаленный идентификатор и наборы алгоритмов IKE и IPsec;команда
show vpn ike secretsвыводит общие секретные ключи, заданные командамиset vpn ipsec authentication psk <psk>, вместе с идентификаторами, для которых они используются;команды
show vpn debug …выводят подробную отладочную информацию о работе IPsec — для всех соединений или для соединений указанного удаленного участника. Эту информацию запрашивает техническая поддержка при разборе неисправностей.
Предупреждение
Команда show vpn ike secrets выводит общие секретные ключи в открытом виде. Не выполняйте ее при посторонних и не передавайте ее вывод третьим лицам.
Команда restart ipsec перезапускает службу IPsec. Если служба не запущена, команда ничего не перезапускает и выводит сообщение IPsec process not running. Команда доступна только пользователю уровня «Администратор» (см. Уровни пользователей).
Сеансы IPsec сбрасывают команды reset vpn ipsec. Команды reset vpn ipsec site-to-site … разрывают туннели всех участников, одного участника, одного туннеля участника или туннеля VTI. Если для участника задан тип соединения initiate, туннели после сброса устанавливаются заново. Команды reset vpn ipsec remote-access … завершают сеансы удаленного доступа всех пользователей или одного пользователя. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Профили для клиентов удаленного доступа IKEv2 формируют команды режима «Администрирование» группы generate ipsec profile. Команды берут параметры соединения удаленного доступа vpn ipsec remote-access connection <connection> из конфигурации и выводят готовую настройку клиента, которую администратор передает пользователю:
команды
generate ipsec profile ios-remote-access …выводят профиль для устройств Apple в формате XML. В профиль входят цепочки сертификатов центров сертификации, заданных для соединения, и имя (CN) сертификата сервера из конфигурации PKI (Инфраструктура открытых ключей). Сохраните вывод в файл с расширением.mobileconfigи передайте его на устройство, например по электронной почте;команды
generate ipsec profile windows-remote-access …выводят команды PowerShell, которые создают на компьютере Windows подключение VPN IKEv2 с алгоритмами шифрования, проверки целостности и группой Диффи — Хеллмана соединения.
Команды выбирают из групп ike-group и esp-group соединения предложения (proposal), которые поддерживает клиент. Если подходящих предложений несколько, команда выводит их список и просит выбрать одно. Если подходящих предложений нет, команда выводит сообщение None of the configured IKE proposals for "<connection>" are supported by the client! (или такое же сообщение об ESP). Если группа PFS соединения не поддерживается клиентом, выводится сообщение The PFS group configured for "<connection>" is not supported by the client!. Если удаленный доступ не настроен, команды выводят сообщение IPsec remote-access is not configured!, если соединения нет — IPsec remote-access connection "<connection>" does not exist!. Профиль для устройств Apple требует настроенной PKI; иначе выводится сообщение PKI is not configured!.
Команда generate ipsec debug-archive собирает в архив диагностические сведения о работе IPsec: состояние соединений и ассоциаций безопасности службы IPsec, политики и состояния IPsec ядра операционной системы, туннельные интерфейсы, адреса интерфейсов, правила и таблицы маршрутизации, журнал службы IPsec с момента загрузки системы. Архив сохраняется во временный каталог, путь к нему команда выводит в сообщении Debug file is generated and located in <file>. Архив запрашивает техническая поддержка при разборе неисправностей. Если архив создать не удалось, выводится сообщение Error during generating a debug file: <error>.
Команды generate ipsec … доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Пример настройки¶
Протокол IKEv1¶
В данном примере рассматривается настройка взаимодействия двух устройств, которые для удобства обозначены Левой стороной и Правой стороной соответственно, при следующих условиях:
в качестве внешнего (WAN) интерфейса рассматривается интерфейс
eth1;левая подсеть с адресом
192.168.0.0/24рассматривается как сеть головного офиса (hq);локальный IP адрес левой стороны
198.51.100.3рассматривается как внешний (WAN) IP адрес головного офиса;правая подсеть с адресом
10.0.0.0/24рассматривается как сеть удаленного филиала (branch);локальный IP адрес правой стороны
203.0.113.2рассматривается как внешний (WAN) IP адрес удаленного филиала;участник VPN сети на стороне головного офиса носит имя
branch, на стороне удаленного филиала -hq.
Настройка головного офиса (hq):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
2 |
set vpn ipsec esp-group |
Задает режим работы ESP |
3 |
set vpn ipsec esp-group |
Включает PFS с наследованием группы Диффи-Хеллмана из группы IKE |
4 |
set vpn ipsec esp-group |
Задает алгоритм шифрования ESP |
5 |
set vpn ipsec esp-group |
Задает алгоритм хеширования ESP |
6 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
7 |
set vpn ipsec ike-group |
Задает время жизни IKE в секундах |
8 |
set vpn ipsec ike-group |
Задает алгоритм шифрования IKE |
9 |
set vpn ipsec ike-group |
Задает алгоритм хеширования IKE |
10 |
set vpn ipsec interface |
Задает внешний (WAN) интерфейс |
11 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
12 |
set vpn ipsec authentication psk |
Добавляет в запись |
13 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
14 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
15 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор устройства |
16 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного участника |
17 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
18 |
set vpn ipsec site-to-site peer |
Задает локальный IP адрес для подключения к участнику |
19 |
set vpn ipsec site-to-site peer |
Задает IP адрес удаленного участника |
20 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP для туннеля |
21 |
set vpn ipsec site-to-site peer |
Задает сеть на локальной стороне |
22 |
set vpn ipsec site-to-site peer |
Задает сеть на удаленной стороне |
Настройка удаленного филиала (branch):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
2 |
set vpn ipsec esp-group |
Задает режим работы ESP |
3 |
set vpn ipsec esp-group |
Включает PFS с наследованием группы Диффи-Хеллмана из группы IKE |
4 |
set vpn ipsec esp-group |
Задает алгоритм шифрования ESP |
5 |
set vpn ipsec esp-group |
Задает алгоритм хеширования ESP |
6 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
7 |
set vpn ipsec ike-group |
Задает время жизни IKE в секундах |
8 |
set vpn ipsec ike-group |
Задает алгоритм шифрования IKE |
9 |
set vpn ipsec ike-group |
Задает алгоритм хеширования IKE |
10 |
set vpn ipsec interface |
Задает внешний (WAN) интерфейс |
11 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
12 |
set vpn ipsec authentication psk |
Добавляет в запись |
13 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
14 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
15 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор устройства |
16 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного участника |
17 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
18 |
set vpn ipsec site-to-site peer |
Задает локальный IP адрес для подключения к участнику |
19 |
set vpn ipsec site-to-site peer |
Задает IP адрес удаленного участника |
20 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP для туннеля |
21 |
set vpn ipsec site-to-site peer |
Задает сеть на локальной стороне |
22 |
set vpn ipsec site-to-site peer |
Задает сеть на удаленной стороне |
После этого необходимо убедиться в результатах конфигурирования.
fakel@hq:~$ show vpn ike sa
Peer ID / IP Local ID / IP
------------ -------------
203.0.113.2 203.0.113.2 198.51.100.3 198.51.100.3
State IKEVer Encrypt Hash D-H Group NAT-T A-Time L-Time
----- ------ ------- ---- --------- ----- ------ ------
up IKEv1 AES_CBC_256 HMAC_SHA1_96 MODP_1024 no 734 3600
fakel@hq:~$ show vpn ipsec sa
Connection State Uptime Bytes In/Out Packets In/Out Remote address Remote ID Proposal
--------------- ----- ------ ------------ -------------- -------------- ----------- ----------------------------------
branch-tunnel-0 up 9m27s 230K/7M 3K/5K 203.0.113.2 203.0.113.2 AES_CBC_256/HMAC_SHA1_96/MODP_1024
При настроенных правилах трансляции адреса отправителя (SNAT) на интерфейсе
eth1 необходимо добавить исключающее правило.
Настройка головного офиса (hq):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set nat source rule |
Задает адрес получателя трафика, для которого трансляция не выполняется |
2 |
set nat source rule |
Исключает трафик, соответствующий правилу, из трансляции адресов |
3 |
set nat source rule |
Задает исходящий интерфейс |
4 |
set nat source rule |
Задает адрес отправителя трафика |
Настройка удаленного филиала (branch):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set nat source rule |
Задает адрес получателя трафика, для которого трансляция не выполняется |
2 |
set nat source rule |
Исключает трафик, соответствующий правилу, из трансляции адресов |
3 |
set nat source rule |
Задает исходящий интерфейс |
4 |
set nat source rule |
Задает адрес отправителя трафика |
Для прохождения трафика, адресованного клиентским хостам, необходимо добавить соответствующие разрешающие правила фильтрации.
Настройка головного офиса (hq):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set firewall ipv4 input filter rule |
Создает правило |
2 |
set firewall ipv4 input filter rule |
Разрешает трафик от сети удаленной стороны |
Настройка удаленного филиала (branch):
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set firewall ipv4 input filter rule |
Создает правило |
2 |
set firewall ipv4 input filter rule |
Разрешает трафик от сети удаленной стороны |
Протокол IKEv2¶
Рассмотрим следующую топологию сети.
Примечание
Использование маски /31 для подсети туннеля допускается для
подключений «точка-точка» согласно RFC 3021.
Участник VPN сети на левой стороне носит имя right, на правой стороне - left.
Настройка на левой стороне:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces vti |
Назначает адрес интерфейсу VTI |
2 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
3 |
set vpn ipsec esp-group |
Задает режим работы ESP |
4 |
set vpn ipsec esp-group |
Включает PFS с использованием группы Диффи-Хеллмана 19 |
5 |
set vpn ipsec esp-group |
Задает алгоритм шифрования ESP |
6 |
set vpn ipsec esp-group |
Задает алгоритм хеширования ESP |
7 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
8 |
set vpn ipsec ike-group |
Задает интервал отправки проверочных сообщений DPD в секундах |
9 |
set vpn ipsec ike-group |
Задает версию протокола IKE |
10 |
set vpn ipsec ike-group |
Задает время жизни IKE в секундах |
11 |
set vpn ipsec ike-group |
Отключает поддержку MOBIKE |
12 |
set vpn ipsec ike-group |
Задает группу Диффи-Хеллмана |
13 |
set vpn ipsec ike-group |
Задает алгоритм шифрования IKE |
14 |
set vpn ipsec ike-group |
Задает алгоритм хеширования IKE |
15 |
set vpn ipsec interface |
Задает интерфейс для IPsec |
16 |
set vpn ipsec options disable-route-autoinstall |
Отключает автоматическую установку маршрутов до удаленных сетей (рекомендуется при использовании VTI) |
17 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
18 |
set vpn ipsec authentication psk |
Добавляет в запись |
19 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
20 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
21 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор устройства |
22 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного участника |
23 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия с участником |
24 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
25 |
set vpn ipsec site-to-site peer |
Предназначен для выбора порядка повторной аутентификации, заданного группой IKE. В текущей версии ПО Факел параметр не применяется (см. Ограничения) |
26 |
set vpn ipsec site-to-site peer |
Задает локальный IP адрес для подключения к участнику |
27 |
set vpn ipsec site-to-site peer |
Задает IP адрес удаленного участника |
28 |
set vpn ipsec site-to-site peer |
Привязывает интерфейс VTI |
29 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP для трафика через интерфейс VTI |
Настройка на правой стороне:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces vti |
Назначает адрес интерфейсу VTI |
2 |
set vpn ipsec esp-group |
Создает группу алгоритмов ESP |
3 |
set vpn ipsec esp-group |
Задает режим работы ESP |
4 |
set vpn ipsec esp-group |
Включает PFS с использованием группы Диффи-Хеллмана 19 |
5 |
set vpn ipsec esp-group |
Задает алгоритм шифрования ESP |
6 |
set vpn ipsec esp-group |
Задает алгоритм хеширования ESP |
7 |
set vpn ipsec ike-group |
Создает группу алгоритмов IKE |
8 |
set vpn ipsec ike-group |
Задает интервал отправки проверочных сообщений DPD в секундах |
9 |
set vpn ipsec ike-group |
Задает версию протокола IKE |
10 |
set vpn ipsec ike-group |
Задает время жизни IKE в секундах |
11 |
set vpn ipsec ike-group |
Отключает поддержку MOBIKE |
12 |
set vpn ipsec ike-group |
Задает группу Диффи-Хеллмана |
13 |
set vpn ipsec ike-group |
Задает алгоритм шифрования IKE |
14 |
set vpn ipsec ike-group |
Задает алгоритм хеширования IKE |
15 |
set vpn ipsec interface |
Задает интерфейс для IPsec |
16 |
set vpn ipsec options disable-route-autoinstall |
Отключает автоматическую установку маршрутов до удаленных сетей (рекомендуется при использовании VTI) |
17 |
set vpn ipsec authentication psk |
Создает запись общего секретного ключа |
18 |
set vpn ipsec authentication psk |
Добавляет в запись |
19 |
set vpn ipsec authentication psk |
Задает общий секретный ключ |
20 |
set vpn ipsec site-to-site peer |
Создает участника VPN сети и задает аутентификацию по общему секретному ключу |
21 |
set vpn ipsec site-to-site peer |
Задает локальный идентификатор устройства |
22 |
set vpn ipsec site-to-site peer |
Задает идентификатор удаленного участника |
23 |
set vpn ipsec site-to-site peer |
Задает режим взаимодействия с участником |
24 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов IKE |
25 |
set vpn ipsec site-to-site peer |
Предназначен для выбора порядка повторной аутентификации, заданного группой IKE. В текущей версии ПО Факел параметр не применяется (см. Ограничения) |
26 |
set vpn ipsec site-to-site peer |
Задает локальный IP адрес для подключения к участнику |
27 |
set vpn ipsec site-to-site peer |
Задает IP адрес удаленного участника |
28 |
set vpn ipsec site-to-site peer |
Привязывает интерфейс VTI |
29 |
set vpn ipsec site-to-site peer |
Задает группу алгоритмов ESP для трафика через интерфейс VTI |
В данном примере используются ключевые параметры, представленные ниже.
authentication local-id/remote-id- идентификация IKE используется для валидации устройств участников VPN в процессе фазы согласования IKE. Если вы не будете использовать параметрlocal-id, по умолчанию устройство будет использовать в качестве идентификатора IPv4 или IPv6 адрес локального участника VPN сети. Если не задан параметрremote-id, принимается любой идентификатор удаленного участника (значение по умолчанию%any). В некоторых сетевых конфигурация, например, если используется интерфейс IPSec с динамическим адресом или устройство находится за другим устройством с настроенным механизмом трансляции адресов (NAT), идентификатор IKE, полученный от участника VPN сети, не будет совпадать со шлюзом IKE, настроенным на устройстве. Это может привести к сбою валидации в ходе Фазы 1 IKE. Поэтому очень важно убедиться в том, что параметрыlocal-idилиremote-idзаданы, а также в том, что идентификатор IKE соответствует значениюremote-id, сконфигурированному на другом участнике VPN сети. Идентификаторы обоих участников должны быть добавлены в запись общего секретного ключа (vpn ipsec authentication psk).disable-route-autoinstall- данная опция отключает использование маршрутов, установленных в таблице по умолчанию с идентификатором 220 для поддержки маршрутизации в топологии Site-to-Site. Данная таблица в основном используется при настройке VTI интерфейсов.dead-peer-detection action = trap | clear | restart- данная опция предусматривает периодическую отправку участнику VPN сети сообщений R_U_THERE (IKEv1) и пустых сообщений INFORMATIONAL (IKEv2) для проверки работоспособности. Значенияtrap,clearиrestartактивируют механизм DPD и определяют действия при истечении соответствующего тайм-аута. При использовании значенияclearсоединение разрывается без каких-либо дальнейших действий. При использовании значенияtrapустанавливается политика перехвата подходящего трафика с попыткой повторного согласования соединения по запросу. При использовании значенияrestartвыполняется безусловная попытка повторного согласования соединения.close-action = none | trap | start- данная опция определяет действие, которое необходимо предпринять в случае, если удаленный участник VPN сети непредвиденно удаляет дочернюю запись SA (CHILD_SA). При использовании значенияnoneникаких действий не выполняется, значенияtrapиstartпредусматривают повторное согласование соединения при появлении подходящего трафика и немедленно соответственно. Когда данная опция установлена для участников, необходимо внимательно выбирать режим взаимодействия, задаваемый параметромconnection-type. Например, если опция со значениемstartустановлена для обоих участников VPN сети, то оба участника будут пытаться инициировать и удерживать открытыми соединения, соответствующие каждой дочерней записи SA (CHILD_SA). Это может привести к нестабильной работе устройства или исчерпанию ресурсов процессора и памяти.
Список команд¶
Режим «Конфигурирование»¶
vpn ipsec interface <interface>¶
Синтаксис:
set vpn ipsec interface
<interface>delete vpn ipsec interface
<interface>show vpn ipsec interface
Аргументы:
<interface>— имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec options disable-route-autoinstall¶
Синтаксис:
set vpn ipsec options disable-route-autoinstall
delete vpn ipsec options disable-route-autoinstall
show vpn ipsec options disable-route-autoinstall
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> compression¶
<esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>compressiondelete vpn ipsec esp-group
<esp-group>compressionshow vpn ipsec esp-group
<esp-group>compression
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> lifetime <lifetime>¶
<esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>lifetime<lifetime>delete vpn ipsec esp-group
<esp-group>lifetime<lifetime>show vpn ipsec esp-group
<esp-group>lifetime
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<lifetime>— время жизни SA в секундах. Формат: целое число. Диапазон значений: от 30 до 86400. Значение по умолчанию:3600.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> mode <mode>¶
<esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>mode<mode>delete vpn ipsec esp-group
<esp-group>mode<mode>show vpn ipsec esp-group
<esp-group>mode
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<mode>— режим работы ESP. Возможные значения:tunnel— режим туннеля;transport— транспортный режим. Значение по умолчанию:tunnel.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> pfs <pfs>¶
<esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>pfs<pfs>delete vpn ipsec esp-group
<esp-group>pfs<pfs>show vpn ipsec esp-group
<esp-group>pfs
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<pfs>— режим PFS. Возможные значения:enable— наследовать группу Диффи-Хеллмана из группы IKE;dh-groupN— использовать группу Диффи-Хеллмана с номером N (1, 2, 5 и 14–32; соответствие номеров группам описано в параметреdh-groupгруппы IKE);disable— отключить PFS. Значение по умолчанию:enable.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>delete vpn ipsec esp-group
<esp-group>proposal<proposal>encryption<encryption>show vpn ipsec esp-group
<esp-group>proposal<proposal>encryption
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов ESP <esp-group>.Синтаксис:
set vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>delete vpn ipsec esp-group
<esp-group>proposal<proposal>hash<hash>show vpn ipsec esp-group
<esp-group>proposal<proposal>hash
Аргументы:
<esp-group>— имя группы алгоритмов ESP. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> ikev2-reauth¶
<ike-group>. В текущей версии ПО Факел параметр не применяется: он не передается в конфигурацию службы IPsec (см. Ограничения).Синтаксис:
set vpn ipsec ike-group
<ike-group>ikev2-reauthdelete vpn ipsec ike-group
<ike-group>ikev2-reauthshow vpn ipsec ike-group
<ike-group>ikev2-reauth
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> key-exchange <key-exchange>¶
Синтаксис:
set vpn ipsec ike-group
<ike-group>key-exchange<key-exchange>delete vpn ipsec ike-group
<ike-group>key-exchange<key-exchange>show vpn ipsec ike-group
<ike-group>key-exchange
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<key-exchange>— версия протокола IKE. Возможные значения:ikev1— использовать IKEv1;ikev2— использовать IKEv2.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> lifetime <lifetime>¶
<ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>lifetime<lifetime>delete vpn ipsec ike-group
<ike-group>lifetime<lifetime>show vpn ipsec ike-group
<ike-group>lifetime
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<lifetime>— время жизни IKE в секундах. Формат: целое число. Диапазон значений: от 0 до 86400. Значение по умолчанию:28800.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>delete vpn ipsec ike-group
<ike-group>proposal<proposal>encryption<encryption>show vpn ipsec ike-group
<ike-group>proposal<proposal>encryption
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<encryption>— алгоритм шифрования. Возможные значения:null— без шифрования;aes128,aes192,aes256— AES-CBC с ключом 128, 192 и 256 бит соответственно;aes128ctr,aes192ctr,aes256ctr— AES-COUNTER с ключом 128, 192 и 256 бит соответственно;aes128ccm64,aes192ccm64,aes256ccm64— AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;aes128ccm96,aes192ccm96,aes256ccm96— AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128ccm128,aes192ccm128,aes256ccm128— AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gcm64,aes192gcm64,aes256gcm64— AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;aes128gcm96,aes192gcm96,aes256gcm96— AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;aes128gcm128,aes192gcm128,aes256gcm128— AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;aes128gmac,aes192gmac,aes256gmac— шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;3des— 3DES-EDE-CBC (168 бит);blowfish128,blowfish192,blowfish256— Blowfish-CBC с ключом 128, 192 и 256 бит;camellia128,camellia192,camellia256— Camellia-CBC с ключом 128, 192 и 256 бит;camellia128ctr,camellia192ctr,camellia256ctr— Camellia-COUNTER с ключом 128, 192 и 256 бит;camellia128ccm64,camellia192ccm64,camellia256ccm64— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;camellia128ccm96,camellia192ccm96,camellia256ccm96— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;camellia128ccm128,camellia192ccm128,camellia256ccm128— Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;serpent128,serpent192,serpent256— Serpent-CBC с ключом 128, 192 и 256 бит;twofish128,twofish192,twofish256— Twofish-CBC с ключом 128, 192 и 256 бит;cast128— CAST-CBC (128 бит);chacha20poly1305— ChaCha20/Poly1305 (256 бит) с ICV 128 бит.
Значение по умолчанию:
aes128.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>delete vpn ipsec ike-group
<ike-group>proposal<proposal>hash<hash>show vpn ipsec ike-group
<ike-group>proposal<proposal>hash
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<hash>— алгоритм хеширования. Возможные значения:md5— HMAC-MD5;md5_128— HMAC-MD5_128;sha1— HMAC-SHA1;sha1_160— HMAC-SHA1_160;sha256— HMAC-SHA2_256_128;sha256_96— HMAC-SHA2_256_96;sha384— HMAC-SHA2_384_192;sha512— HMAC-SHA2_512_256;aesxcbc— AES-XCBC;aescmac— AES-CMAC;aes128gmac— AES-GMAC с ключом 128 бит;aes192gmac— AES-GMAC с ключом 192 бита;aes256gmac— AES-GMAC с ключом 256 бит.
Значение по умолчанию:
sha1.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>¶
<proposal> группы алгоритмов IKE <ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>delete vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group<dh-group>show vpn ipsec ike-group
<ike-group>proposal<proposal>dh-group
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<proposal>— номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.<dh-group>— номер группы Диффи-Хеллмана. Возможные значения:1— modp768;2— modp1024;5— modp1536;14— modp2048;15— modp3072;16— modp4096;17— modp6144;18— modp8192;19— ecp256;20— ecp384;21— ecp521;22— modp1024s160;23— modp2048s224;24— modp2048s256;25— ecp192;26— ecp224;27— ecp224bp;28— ecp256bp;29— ecp384bp;30— ecp512bp;31— curve25519;32— curve448. Значение по умолчанию:2.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> dead-peer-detection action <action>¶
R_U_THERE (IKEv1) и пустых сообщений INFORMATIONAL (IKEv2) для проверки работоспособности.Синтаксис:
set vpn ipsec ike-group
<ike-group>dead-peer-detection action<action>delete vpn ipsec ike-group
<ike-group>dead-peer-detection action<action>show vpn ipsec ike-group
<ike-group>dead-peer-detection action
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<action>— действие при истечении тайм-аута. Возможные значения:trap— установить политику перехвата подходящего трафика и пытаться повторно согласовать соединение по запросу;clear— разорвать соединение без каких-либо дальнейших действий;restart— безусловно пытаться повторно согласовать соединение. Значение по умолчанию:clear.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> dead-peer-detection interval <interval>¶
<ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>dead-peer-detection interval<interval>delete vpn ipsec ike-group
<ike-group>dead-peer-detection interval<interval>show vpn ipsec ike-group
<ike-group>dead-peer-detection interval
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<interval>— интервал в секундах. Формат: целое число. Диапазон значений: от 2 до 86400. Значение по умолчанию:30.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> dead-peer-detection timeout <timeout>¶
<ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>dead-peer-detection timeout<timeout>delete vpn ipsec ike-group
<ike-group>dead-peer-detection timeout<timeout>show vpn ipsec ike-group
<ike-group>dead-peer-detection timeout
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.<timeout>— тайм-аут в секундах. Формат: целое число. Диапазон значений: от 2 до 86400. Значение по умолчанию:120.
Режим: «Конфигурирование».
vpn ipsec ike-group <ike-group> disable-mobike¶
<ike-group>.Синтаксис:
set vpn ipsec ike-group
<ike-group>disable-mobikedelete vpn ipsec ike-group
<ike-group>disable-mobikeshow vpn ipsec ike-group
<ike-group>disable-mobike
Аргументы:
<ike-group>— имя группы алгоритмов IKE. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec authentication psk <psk> id <id>¶
<id> в список идентификаторов, для которых используется общий секретный ключ <psk>.authentication local-id и authentication remote-id участника.Синтаксис:
set vpn ipsec authentication psk
<psk>id<id>delete vpn ipsec authentication psk
<psk>id<id>show vpn ipsec authentication psk
<psk>id
Аргументы:
<psk>— имя записи с общим секретным ключом. Формат: строка.<id>— идентификатор участника VPN сети. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec authentication psk <psk> secret <secret>¶
pre-shared-secret.Синтаксис:
set vpn ipsec authentication psk
<psk>secret<secret>delete vpn ipsec authentication psk
<psk>secret<secret>show vpn ipsec authentication psk
<psk>secret
Аргументы:
<psk>— имя записи с общим секретным ключом. Формат: строка.<secret>— общий секретный ключ (последовательность символов). Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication mode <mode>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication mode<mode>delete vpn ipsec site-to-site peer
<peer>authentication mode<mode>show vpn ipsec site-to-site peer
<peer>authentication mode
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<mode>— режим аутентификации. Возможные значения:pre-shared-secret— общий секретный ключ, который задается командамиvpn ipsec authentication psk;rsa— ключи RSA из конфигурации PKI;x509— сертификаты X.509.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication local-id <local-id>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>delete vpn ipsec site-to-site peer
<peer>authentication local-id<local-id>show vpn ipsec site-to-site peer
<peer>authentication local-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-id>— локальный идентификатор. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>¶
x509.Синтаксис:
set vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>delete vpn ipsec site-to-site peer
<peer>authentication remote-id<remote-id>show vpn ipsec site-to-site peer
<peer>authentication remote-id
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-id>— идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию:%any.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> remote-address <remote-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>remote-address<remote-address>delete vpn ipsec site-to-site peer
<peer>remote-address<remote-address>show vpn ipsec site-to-site peer
<peer>remote-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<remote-address>— адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значенииanyдопускается любой IP-адрес удаленного участника. Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> local-address <local-address>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>local-address<local-address>delete vpn ipsec site-to-site peer
<peer>local-address<local-address>show vpn ipsec site-to-site peer
<peer>local-address
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<local-address>— IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значенииanyдля VPN может использоваться любой IPv4-адрес, присутствующий в системе.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> ike-group <ike-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>ike-group<ike-group>delete vpn ipsec site-to-site peer
<peer>ike-group<ike-group>show vpn ipsec site-to-site peer
<peer>ike-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<ike-group>— имя группы алгоритмов IKE. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> connection-type <connection-type>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>connection-type<connection-type>delete vpn ipsec site-to-site peer
<peer>connection-type<connection-type>show vpn ipsec site-to-site peer
<peer>connection-type
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<connection-type>— режим взаимодействия. Возможные значения:initiate— устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки;respond— устройство ожидает, что соединение будет установлено по инициативе удаленного участника;none— соединение только загружается в конфигурацию IPSec.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> ikev2-reauth <ikev2-reauth>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>ikev2-reauth<ikev2-reauth>delete vpn ipsec site-to-site peer
<peer>ikev2-reauth<ikev2-reauth>show vpn ipsec site-to-site peer
<peer>ikev2-reauth
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<ikev2-reauth>— режим повторной аутентификации. Возможные значения:yes— со сменой ключей осуществляется попытка повторного создания всех ранее созданных записей в новой таблице SA (по описанию схемы команд этот режим не работает);no— со сменой ключей не происходит изменений в части записей таблицы SA;inherit— со сменой ключей используется порядок действий по умолчанию, обусловленный выбранной группой алгоритмов для протокола IKE.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> esp-group <esp-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>esp-group<esp-group>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>esp-group<esp-group>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>esp-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<esp-group>— имя группы алгоритмов ESP. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix<prefix>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix<prefix>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>local prefix
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<prefix>— префикс сети на локальной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix<prefix>delete vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix<prefix>show vpn ipsec site-to-site peer
<peer>tunnel<tunnel>remote prefix
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<tunnel>— номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.<prefix>— префикс сети на удаленной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> vti bind <interface>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>vti bind<interface>delete vpn ipsec site-to-site peer
<peer>vti bind<interface>show vpn ipsec site-to-site peer
<peer>vti bind
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<interface>— имя интерфейса VTI. Формат: строка.
Режим: «Конфигурирование».
vpn ipsec site-to-site peer <peer> vti esp-group <esp-group>¶
Синтаксис:
set vpn ipsec site-to-site peer
<peer>vti esp-group<esp-group>delete vpn ipsec site-to-site peer
<peer>vti esp-group<esp-group>show vpn ipsec site-to-site peer
<peer>vti esp-group
Аргументы:
<peer>— имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.<esp-group>— имя группы алгоритмов ESP. Формат: строка.
Режим: «Конфигурирование».
interfaces vti <interface> address <address>¶
Синтаксис:
set interfaces vti
<interface>address<address>delete interfaces vti
<interface>address<address>show interfaces vti
<interface>address
Аргументы:
<interface>— имя интерфейса VTI.<address>— IP-адрес, который администратор вручную назначает интерфейсу VTI. Формат: IPv4-адрес с длиной префикса (x.x.x.x/x) или IPv6-адрес с длиной префикса (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
Режим «Администрирование»¶
vpn ike sa¶
Синтаксис:
show vpn ike sa
Режим: «Администрирование».
vpn ike sa nat-traversal¶
Синтаксис:
show vpn ike sa nat-traversal
Режим: «Администрирование».
vpn ike sa peer <peer>¶
Синтаксис:
show vpn ike sa peer
<peer>
Аргументы:
<peer>— адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).
Режим: «Администрирование».
vpn ipsec sa¶
Синтаксис:
show vpn ipsec sa
Режим: «Администрирование».
vpn ipsec sa detail¶
Синтаксис:
show vpn ipsec sa detail
Режим: «Администрирование».
vpn debug¶
Синтаксис:
show vpn debug
Режим: «Администрирование».
vpn debug peer <peer>¶
Peer not found, aborting.Синтаксис:
show vpn debug peer
<peer>
Аргументы:
<peer>— имя удаленного участника VPN сети, заданное командойset vpn ipsec site-to-site peer <peer>.
Режим: «Администрирование».
vpn debug peer <peer> tunnel <tunnel>¶
Синтаксис:
show vpn debug peer
<peer>tunnel<tunnel>
Аргументы:
<peer>— имя удаленного участника VPN сети, заданное командойset vpn ipsec site-to-site peer <peer>.<tunnel>— номер туннеля удаленного участника.
Режим: «Администрирование».
vpn ike secrets¶
VPN ipsec psk authentication is not configured.Синтаксис:
show vpn ike secrets
Режим: «Администрирование».
vpn ike status¶
Process is not running.Синтаксис:
show vpn ike status
Режим: «Администрирование».
vpn ipsec connections¶
Синтаксис:
show vpn ipsec connections
Режим: «Администрирование».
vpn ipsec policy¶
Синтаксис:
show vpn ipsec policy
Режим: «Администрирование».
vpn ipsec state¶
Синтаксис:
show vpn ipsec state
Режим: «Администрирование».
vpn ipsec status¶
IPsec process not running.Синтаксис:
show vpn ipsec status
Режим: «Администрирование».
vpn ipsec remote-access summary¶
Синтаксис:
show vpn ipsec remote-access summary
Режим: «Администрирование».
vpn ipsec remote-access detail¶
Синтаксис:
show vpn ipsec remote-access detail
Режим: «Администрирование».
vpn ipsec remote-access connection-id <connection-id>¶
No active connections found, aborting.Синтаксис:
show vpn ipsec remote-access connection-id
<connection-id>
Аргументы:
<connection-id>— идентификатор соединения из вывода командыshow vpn ipsec remote-access summary.
Режим: «Администрирование».
vpn ipsec remote-access username <username>¶
No active connections found, aborting.Синтаксис:
show vpn ipsec remote-access username
<username>
Аргументы:
<username>— имя пользователя. Формат: строка.
Режим: «Администрирование».
restart ipsec¶
IPsec process restarted. Если служба не запущена, команда ничего не перезапускает и выводит сообщение IPsec process not running.Синтаксис:
restart ipsec
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec site-to-site all¶
initiate, туннели устанавливаются заново. По окончании команда выводит сообщение Peers reset result: success; если участники не настроены — VPN IPSec site-to-site is not configured, aborting.Синтаксис:
reset vpn ipsec site-to-site all
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec site-to-site peer <peer>¶
initiate, туннели устанавливаются заново.Синтаксис:
reset vpn ipsec site-to-site peer
<peer>
Аргументы:
<peer>— имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec site-to-site peer <peer> tunnel <tunnel>¶
initiate, туннель устанавливается заново.Синтаксис:
reset vpn ipsec site-to-site peer
<peer>tunnel<tunnel>
Аргументы:
<peer>— имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка;<tunnel>— номер туннеля участника (vpn ipsec site-to-site peer <peer> tunnel). Формат: целое число.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec site-to-site peer <peer> vti¶
initiate, туннель устанавливается заново.Синтаксис:
reset vpn ipsec site-to-site peer
<peer>vti
Аргументы:
<peer>— имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec remote-access all¶
Синтаксис:
reset vpn ipsec remote-access all
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset vpn ipsec remote-access user <user>¶
Синтаксис:
reset vpn ipsec remote-access user
<user>
Аргументы:
<user>— имя пользователя удаленного доступа. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec debug-archive¶
Debug file is generated and located in <file>.Синтаксис:
generate ipsec debug-archive
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile ios-remote-access <connection> remote <remote>¶
Fakel IKEv2 VPN, имя профиля — Fakel IKEv2 Profile.Синтаксис:
generate ipsec profile ios-remote-access
<connection>remote<remote>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile ios-remote-access <connection> remote <remote> name <name>¶
Fakel IKEv2 Profile.Синтаксис:
generate ipsec profile ios-remote-access
<connection>remote<remote>name<name>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;<name>— имя подключения, которое отображается в приложении VPN. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile ios-remote-access <connection> remote <remote> name <name> profile <profile>¶
Синтаксис:
generate ipsec profile ios-remote-access
<connection>remote<remote>name<name>profile<profile>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;<name>— имя подключения, которое отображается в приложении VPN. Формат: строка;<profile>— имя профиля, которое отображается в списке профилей устройства. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile>¶
Fakel IKEv2 VPN.Синтаксис:
generate ipsec profile ios-remote-access
<connection>remote<remote>profile<profile>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;<profile>— имя профиля, которое отображается в списке профилей устройства. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile> name <name>¶
Синтаксис:
generate ipsec profile ios-remote-access
<connection>remote<remote>profile<profile>name<name>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;<profile>— имя профиля, которое отображается в списке профилей устройства. Формат: строка;<name>— имя подключения, которое отображается в приложении VPN. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile windows-remote-access <connection> remote <remote>¶
Fakel IKEv2 VPN.Синтаксис:
generate ipsec profile windows-remote-access
<connection>remote<remote>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate ipsec profile windows-remote-access <connection> remote <remote> name <name>¶
Синтаксис:
generate ipsec profile windows-remote-access
<connection>remote<remote>name<name>
Аргументы:
<connection>— имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);<remote>— IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;<name>— имя подключения, которое отображается в приложении VPN. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».