Документация: ПО Факел — разрабатываемая версия

Site-to-Site VPN

Обзор

Подход к построению VPN сети Site-to-Site подразумевает добавление удаленных участников VPN сети, которые могут быть сконфигурированы для обмена зашифрованной информацией между ними и устройством под управлением ПО Факел или подключенными к ним сетями.

Для конфигурирования Site-to-Site подключений необходимо добавить участников VPN сети с помощью команды set vpn ipsec site-to-site peer <peer>. Имя участника <peer> может содержать буквы, цифры, дефис и подчеркивание; точки и двоеточия в имени не допускаются.

Удаленный участник VPN сети может быть идентифицирован с помощью следующих данных:

  • IPv4 или IPv6 адреса, заданного параметром remote-address. Этот способ является самым простым и используется в случае назначения участникам VPN сети статических публичных IP адресов.

  • Имя хоста. Этот способ аналогичен предыдущему, только с одним отличием - в параметре remote-address указывается DNS имя участника VPN сети вместо IP адреса. Используется в случае, если участник имеет публичный IP адрес и DNS имя, но IP адрес может иногда изменяться.

  • Идентификатор удаленного участника VPN сети, заданный параметром authentication remote-id. Этот способ не предусматривает задания IP-адреса или DNS имени участника VPN сети (в параметре remote-address указывается значение any). Используется в случае, если участник не имеет доступных публичных IP адресов (например, в случае использования трансляции адресов - NAT) или IP адреса могут быть изменены.

Каждый участник VPN сети Site-to-Site располагает следующим набором параметров:

  • authentication - набор параметров аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети:

    • local-id - локальный идентификатор устройства под управлением ПО Факел. Если данный параметр задан, то в процессе аутентификации он будет направлен удаленному участнику VPN сети;

    • mode - режим аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети:

      • pre-shared-secret - последовательность символов, представляющая собой общий секретный ключ, который должен быть одинаковым как для локальной, так и для удаленной стороны защищенной коммуникации. Ключ и идентификаторы, для которых он используется, задаются командами set vpn ipsec authentication psk <psk>;

      • rsa - ключи RSA, которые должны быть определены в конфигурации PKI (set pki key-pair <key-pair>) и указаны параметрами rsa local-key и rsa remote-key;

      • x509 - инфраструктура сертификатов, используемая для аутентификации.

    • remote-id - идентификатор удаленного участника VPN сети. Данный параметр рекомендуется использовать в случае, если удаленный участник VPN сети находится за устройством с настроенным механизмом трансляции адресов (NAT) или если задан параметр mode x509;

    • rsa - набор параметров аутентификации с использованием ключей RSA:

      • local-key - имя пары ключей в конфигурации PKI, содержащей закрытый ключ локального участника VPN сети;

      • remote-key - имя пары ключей в конфигурации PKI, содержащей открытый ключ удаленного участника VPN сети;

      • passphrase - парольная фраза закрытого ключа локального участника VPN сети;

    • use-x509-id - признак использования в качестве локального идентификатора общего имени (common name) сертификата X.509. Данный параметр не может быть использован совместно с заданным параметром local-id;

    • x509 - набор параметров аутентификации с использованием сертификатов X.509 из конфигурации PKI:

      • ca-certificate - имя сертификата удостоверяющего центра в конфигурации PKI. Используется для аутентификации удаленного участника VPN сети. Можно указать несколько удостоверяющих центров. Список отозванных сертификатов, который используется для проверки действительности сертификата удаленного участника VPN сети, задается в конфигурации удостоверяющего центра (set pki ca <ca> crl <crl>);

      • certificate - имя сертификата в конфигурации PKI, используемого для аутентификации локального участника VPN сети по отношению к удаленному участнику. Закрытый ключ берется из конфигурации этого сертификата;

      • passphrase - парольная фраза закрытого ключа сертификата (опционально).

  • connection-type - режим взаимодействия устройства под управлением ПО Факел с удаленными участниками VPN сети:

    • initiate - режим, при котором устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки. В этом режиме соединение не будет установлено повторно в случае его разрыва. Рекомендуется использовать только совместно механизмом DPD или другими механизмами контроля соединений.

    • respond - режим, при котором устройство не пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и ожидает, что IPSec-сессия будет установлена по инициативе удаленного участника. Рекомендуется использовать в случае, если отсутствует прямое подключение к удаленному участнику, например, из-за того, что он находится за межсетевым экраном или устройством с настроенным механизмом трансляции адресов (NAT).

    • none - режим, при котором соединение только загружается в конфигурацию IPSec.

  • default-esp-group - группа алгоритмов для протокола ESP по умолчанию, которая будет использована при шифровании передаваемых данных. Группа может быть переопределена отдельными настройками туннеля или VTI интерфейса;

  • description - краткое описание участника VPN сети;

  • dhcp-interface - имя интерфейса, IP адрес которого получен по протоколу DHCP. Этот адрес используется локальным участником VPN сети для установления IPSec сессий вместо адреса, указанного в параметре local-address;

  • force-udp-encapsulation - признак принудительной инкапсуляции ESP пакетов в UDP. Рекомендуется использовать в случае, если между локальным и удаленным участниками VPN сети находится межсетевой экран или устройство с настроенным механизмом трансляции адресов (NAT), которое не может обрабатывать ESP пакеты;

  • ike-group - группа алгоритмов для протокола IKE, которая будет использована при обмене ключами;

  • ikev2-reauth - режим повторной аутентификации удаленного участника VPN сети при смене ключей, которая выполняется только в рамках протокола IKEv2:

    • yes - режим, при котором со сменой ключей осуществляется попытка повторного создания всех ранее созданных записей в новой таблице SA. По описанию схемы команд этот режим не работает. В текущей версии ПО Факел параметр ikev2-reauth не применяется (см. Ограничения);

    • no - режим, при котором со сменой ключей не происходит изменений в части записей таблицы SA;

    • inherit - режим, при котором со сменой ключей используется порядок действий по умолчанию, обусловленный выбранной группой алгоритмов для протокола IKE.

  • local-address - локальный IP адрес для подключения к данному участнику VPN сети. При значении any для VPN может использоваться любой IPv4 адрес, присутствующий в системе;

  • remote-address - адрес удаленного участника VPN сети: IPv4 или IPv6 адрес, DNS имя или значение any (допускается любой IP адрес удаленного участника);

  • tunnel - классификатор трафика, при соответствии которому принимается решение о шифровании данных, перед их передачей другому участнику VPN сети:

    • disable - признак отключения данного туннеля;

    • esp-group - группа алгоритмов для протокола ESP по отношению к выбранному туннелю;

    • local - локальный отправитель трафика, для которого выполняется шифрование перед передачей данному участнику VPN сети:

      • port - номер порта отправителя, учитывается при использовании совместно с параметром prefix (для группы ESP в режиме tunnel);

      • prefix - IP адрес сети на локальной стороне.

    • protocol - протокол, для которого выполняется шифрование перед передачей данному участнику VPN сети;

    • remote - удаленный получатель трафика, для которого выполняется шифрование перед передачей данному участнику VPN сети:

      • port - номер порта получателя, учитывается при использовании совместно с параметром prefix (для группы ESP в режиме tunnel);

      • prefix - IP адрес сети на удаленной стороне.

  • vti - набор параметров использования VTI интерфейса для шифрования трафика. Любой трафик, который будет отправлен на VTI интерфейс, будет зашифрован и отправлен данному участнику VPN сети. Использование VTI интерфейса упрощает настройку механизма IPSec и предоставляет некоторую гибкость в сложных сценариях использования, а также позволяет динамически добавлять и удалять сети, доступные через удаленного участника VPN сети, так как в этом режиме для устройства не требуется создание дополнительных записей в таблице SA или политик SP для каждой удаленной сети:

    • bind - параметр, который позволяет выбрать и привязать к данному участнику VPN сети определенный VTI интерфейс;

    • esp-group - группа алгоритмов для протокола ESP, которая будет использована для шифрования трафика, проходящего через данный VTI интерфейс.

Контроль работы

Состояние IPsec отображают команды режима «Администрирование» группы show vpn:

  • команда show vpn ipsec status показывает, запущена ли служба IPsec, и состояние установленных соединений; команда show vpn ike status — сводку о работе службы IKE. Если служба не запущена, команды выводят сообщения IPsec process not running и Process is not running соответственно;

  • команда show vpn ipsec connections выводит таблицу настроенных соединений: имя, состояние, тип, адрес удаленного участника, локальный и удаленный селекторы трафика, локальный и удаленный идентификаторы и набор алгоритмов;

  • команды show vpn ike sa и show vpn ipsec sa выводят установленные ассоциации безопасности (SA) IKE и IPsec;

  • команды show vpn ipsec policy и show vpn ipsec state выводят политики и состояния IPsec, загруженные в ядро операционной системы;

  • команды show vpn ipsec remote-access … выводят активные сеансы удаленного доступа по протоколу IKEv2: идентификатор соединения, имя пользователя, протокол, состояние, время работы, туннельный и удаленный адреса, удаленный идентификатор и наборы алгоритмов IKE и IPsec;

  • команда show vpn ike secrets выводит общие секретные ключи, заданные командами set vpn ipsec authentication psk <psk>, вместе с идентификаторами, для которых они используются;

  • команды show vpn debug … выводят подробную отладочную информацию о работе IPsec — для всех соединений или для соединений указанного удаленного участника. Эту информацию запрашивает техническая поддержка при разборе неисправностей.

Предупреждение

Команда show vpn ike secrets выводит общие секретные ключи в открытом виде. Не выполняйте ее при посторонних и не передавайте ее вывод третьим лицам.

Команда restart ipsec перезапускает службу IPsec. Если служба не запущена, команда ничего не перезапускает и выводит сообщение IPsec process not running. Команда доступна только пользователю уровня «Администратор» (см. Уровни пользователей).

Сеансы IPsec сбрасывают команды reset vpn ipsec. Команды reset vpn ipsec site-to-site … разрывают туннели всех участников, одного участника, одного туннеля участника или туннеля VTI. Если для участника задан тип соединения initiate, туннели после сброса устанавливаются заново. Команды reset vpn ipsec remote-access … завершают сеансы удаленного доступа всех пользователей или одного пользователя. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Профили для клиентов удаленного доступа IKEv2 формируют команды режима «Администрирование» группы generate ipsec profile. Команды берут параметры соединения удаленного доступа vpn ipsec remote-access connection <connection> из конфигурации и выводят готовую настройку клиента, которую администратор передает пользователю:

  • команды generate ipsec profile ios-remote-access … выводят профиль для устройств Apple в формате XML. В профиль входят цепочки сертификатов центров сертификации, заданных для соединения, и имя (CN) сертификата сервера из конфигурации PKI (Инфраструктура открытых ключей). Сохраните вывод в файл с расширением .mobileconfig и передайте его на устройство, например по электронной почте;

  • команды generate ipsec profile windows-remote-access … выводят команды PowerShell, которые создают на компьютере Windows подключение VPN IKEv2 с алгоритмами шифрования, проверки целостности и группой Диффи — Хеллмана соединения.

Команды выбирают из групп ike-group и esp-group соединения предложения (proposal), которые поддерживает клиент. Если подходящих предложений несколько, команда выводит их список и просит выбрать одно. Если подходящих предложений нет, команда выводит сообщение None of the configured IKE proposals for "<connection>" are supported by the client! (или такое же сообщение об ESP). Если группа PFS соединения не поддерживается клиентом, выводится сообщение The PFS group configured for "<connection>" is not supported by the client!. Если удаленный доступ не настроен, команды выводят сообщение IPsec remote-access is not configured!, если соединения нет — IPsec remote-access connection "<connection>" does not exist!. Профиль для устройств Apple требует настроенной PKI; иначе выводится сообщение PKI is not configured!.

Команда generate ipsec debug-archive собирает в архив диагностические сведения о работе IPsec: состояние соединений и ассоциаций безопасности службы IPsec, политики и состояния IPsec ядра операционной системы, туннельные интерфейсы, адреса интерфейсов, правила и таблицы маршрутизации, журнал службы IPsec с момента загрузки системы. Архив сохраняется во временный каталог, путь к нему команда выводит в сообщении Debug file is generated and located in <file>. Архив запрашивает техническая поддержка при разборе неисправностей. Если архив создать не удалось, выводится сообщение Error during generating a debug file: <error>.

Команды generate ipsec … доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Пример настройки

Протокол IKEv1

В данном примере рассматривается настройка взаимодействия двух устройств, которые для удобства обозначены Левой стороной и Правой стороной соответственно, при следующих условиях:

  • в качестве внешнего (WAN) интерфейса рассматривается интерфейс eth1;

  • левая подсеть с адресом 192.168.0.0/24 рассматривается как сеть головного офиса (hq);

  • локальный IP адрес левой стороны 198.51.100.3 рассматривается как внешний (WAN) IP адрес головного офиса;

  • правая подсеть с адресом 10.0.0.0/24 рассматривается как сеть удаленного филиала (branch);

  • локальный IP адрес правой стороны 203.0.113.2 рассматривается как внешний (WAN) IP адрес удаленного филиала;

  • участник VPN сети на стороне головного офиса носит имя branch, на стороне удаленного филиала - hq.

Настройка головного офиса (hq):

Шаг

Команда

Описание

1

set vpn ipsec esp-group office-srv-esp lifetime 1800

Создает группу алгоритмов ESP office-srv-esp и задает время жизни SA в секундах

2

set vpn ipsec esp-group office-srv-esp mode tunnel

Задает режим работы ESP

3

set vpn ipsec esp-group office-srv-esp pfs enable

Включает PFS с наследованием группы Диффи-Хеллмана из группы IKE

4

set vpn ipsec esp-group office-srv-esp proposal 1 encryption aes256

Задает алгоритм шифрования ESP

5

set vpn ipsec esp-group office-srv-esp proposal 1 hash sha1

Задает алгоритм хеширования ESP

6

set vpn ipsec ike-group office-srv-ike key-exchange ikev1

Создает группу алгоритмов IKE office-srv-ike и задает версию протокола IKE

7

set vpn ipsec ike-group office-srv-ike lifetime 3600

Задает время жизни IKE в секундах

8

set vpn ipsec ike-group office-srv-ike proposal 1 encryption aes256

Задает алгоритм шифрования IKE

9

set vpn ipsec ike-group office-srv-ike proposal 1 hash sha1

Задает алгоритм хеширования IKE

10

set vpn ipsec interface eth1

Задает внешний (WAN) интерфейс eth1 для IPsec

11

set vpn ipsec authentication psk office-srv-psk id 198.51.100.3

Создает запись общего секретного ключа office-srv-psk и добавляет в нее идентификатор головного офиса

12

set vpn ipsec authentication psk office-srv-psk id 203.0.113.2

Добавляет в запись office-srv-psk идентификатор удаленного филиала

13

set vpn ipsec authentication psk office-srv-psk secret SomePreSharedKey

Задает общий секретный ключ

14

set vpn ipsec site-to-site peer branch authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

15

set vpn ipsec site-to-site peer branch authentication local-id 198.51.100.3

Задает локальный идентификатор устройства

16

set vpn ipsec site-to-site peer branch authentication remote-id 203.0.113.2

Задает идентификатор удаленного участника

17

set vpn ipsec site-to-site peer branch ike-group office-srv-ike

Задает группу алгоритмов IKE

18

set vpn ipsec site-to-site peer branch local-address 198.51.100.3

Задает локальный IP адрес для подключения к участнику

19

set vpn ipsec site-to-site peer branch remote-address 203.0.113.2

Задает IP адрес удаленного участника

20

set vpn ipsec site-to-site peer branch tunnel 0 esp-group office-srv-esp

Задает группу алгоритмов ESP для туннеля 0

21

set vpn ipsec site-to-site peer branch tunnel 0 local prefix 192.168.0.0/24

Задает сеть на локальной стороне

22

set vpn ipsec site-to-site peer branch tunnel 0 remote prefix 10.0.0.0/24

Задает сеть на удаленной стороне

Настройка удаленного филиала (branch):

Шаг

Команда

Описание

1

set vpn ipsec esp-group office-srv-esp lifetime 1800

Создает группу алгоритмов ESP office-srv-esp и задает время жизни SA в секундах

2

set vpn ipsec esp-group office-srv-esp mode tunnel

Задает режим работы ESP

3

set vpn ipsec esp-group office-srv-esp pfs enable

Включает PFS с наследованием группы Диффи-Хеллмана из группы IKE

4

set vpn ipsec esp-group office-srv-esp proposal 1 encryption aes256

Задает алгоритм шифрования ESP

5

set vpn ipsec esp-group office-srv-esp proposal 1 hash sha1

Задает алгоритм хеширования ESP

6

set vpn ipsec ike-group office-srv-ike key-exchange ikev1

Создает группу алгоритмов IKE office-srv-ike и задает версию протокола IKE

7

set vpn ipsec ike-group office-srv-ike lifetime 3600

Задает время жизни IKE в секундах

8

set vpn ipsec ike-group office-srv-ike proposal 1 encryption aes256

Задает алгоритм шифрования IKE

9

set vpn ipsec ike-group office-srv-ike proposal 1 hash sha1

Задает алгоритм хеширования IKE

10

set vpn ipsec interface eth1

Задает внешний (WAN) интерфейс eth1 для IPsec

11

set vpn ipsec authentication psk office-srv-psk id 198.51.100.3

Создает запись общего секретного ключа office-srv-psk и добавляет в нее идентификатор головного офиса

12

set vpn ipsec authentication psk office-srv-psk id 203.0.113.2

Добавляет в запись office-srv-psk идентификатор удаленного филиала

13

set vpn ipsec authentication psk office-srv-psk secret SomePreSharedKey

Задает общий секретный ключ

14

set vpn ipsec site-to-site peer hq authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

15

set vpn ipsec site-to-site peer hq authentication local-id 203.0.113.2

Задает локальный идентификатор устройства

16

set vpn ipsec site-to-site peer hq authentication remote-id 198.51.100.3

Задает идентификатор удаленного участника

17

set vpn ipsec site-to-site peer hq ike-group office-srv-ike

Задает группу алгоритмов IKE

18

set vpn ipsec site-to-site peer hq local-address 203.0.113.2

Задает локальный IP адрес для подключения к участнику

19

set vpn ipsec site-to-site peer hq remote-address 198.51.100.3

Задает IP адрес удаленного участника

20

set vpn ipsec site-to-site peer hq tunnel 0 esp-group office-srv-esp

Задает группу алгоритмов ESP для туннеля 0

21

set vpn ipsec site-to-site peer hq tunnel 0 local prefix 10.0.0.0/24

Задает сеть на локальной стороне

22

set vpn ipsec site-to-site peer hq tunnel 0 remote prefix 192.168.0.0/24

Задает сеть на удаленной стороне

После этого необходимо убедиться в результатах конфигурирования.

fakel@hq:~$ show vpn ike sa
Peer ID / IP                            Local ID / IP
------------                            -------------
203.0.113.2 203.0.113.2                 198.51.100.3 198.51.100.3


    State  IKEVer  Encrypt      Hash          D-H Group      NAT-T  A-Time  L-Time
    -----  ------  -------      ----          ---------      -----  ------  ------
    up     IKEv1   AES_CBC_256  HMAC_SHA1_96  MODP_1024      no     734     3600

fakel@hq:~$ show vpn ipsec sa
Connection       State  Uptime  Bytes In/Out  Packets In/Out  Remote address  Remote ID    Proposal
---------------  -----  ------  ------------  --------------  --------------  -----------  ----------------------------------
branch-tunnel-0  up     9m27s   230K/7M       3K/5K           203.0.113.2     203.0.113.2  AES_CBC_256/HMAC_SHA1_96/MODP_1024

При настроенных правилах трансляции адреса отправителя (SNAT) на интерфейсе eth1 необходимо добавить исключающее правило.

Настройка головного офиса (hq):

Шаг

Команда

Описание

1

set nat source rule 10 destination address 10.0.0.0/24

Задает адрес получателя трафика, для которого трансляция не выполняется

2

set nat source rule 10 exclude

Исключает трафик, соответствующий правилу, из трансляции адресов

3

set nat source rule 10 outbound-interface name eth1

Задает исходящий интерфейс eth1

4

set nat source rule 10 source address 192.168.0.0/24

Задает адрес отправителя трафика

Настройка удаленного филиала (branch):

Шаг

Команда

Описание

1

set nat source rule 10 destination address 192.168.0.0/24

Задает адрес получателя трафика, для которого трансляция не выполняется

2

set nat source rule 10 exclude

Исключает трафик, соответствующий правилу, из трансляции адресов

3

set nat source rule 10 outbound-interface name eth1

Задает исходящий интерфейс eth1

4

set nat source rule 10 source address 10.0.0.0/24

Задает адрес отправителя трафика

Для прохождения трафика, адресованного клиентским хостам, необходимо добавить соответствующие разрешающие правила фильтрации.

Настройка головного офиса (hq):

Шаг

Команда

Описание

1

set firewall ipv4 input filter rule 32 action accept

Создает правило 32 в цепочке input с действием accept

2

set firewall ipv4 input filter rule 32 source address 10.0.0.0/24

Разрешает трафик от сети удаленной стороны

Настройка удаленного филиала (branch):

Шаг

Команда

Описание

1

set firewall ipv4 input filter rule 32 action accept

Создает правило 32 в цепочке input с действием accept

2

set firewall ipv4 input filter rule 32 source address 192.168.0.0/24

Разрешает трафик от сети удаленной стороны

Протокол IKEv2

Рассмотрим следующую топологию сети.

../../../_images/fakel_site2site_schema.png

Примечание

Использование маски /31 для подсети туннеля допускается для подключений «точка-точка» согласно RFC 3021.

Участник VPN сети на левой стороне носит имя right, на правой стороне - left.

Настройка на левой стороне:

Шаг

Команда

Описание

1

set interfaces vti vti10 address 10.0.0.2/31

Назначает адрес интерфейсу VTI vti10

2

set vpn ipsec esp-group ESP_DEFAULT lifetime 3600

Создает группу алгоритмов ESP ESP_DEFAULT и задает время жизни SA в секундах

3

set vpn ipsec esp-group ESP_DEFAULT mode tunnel

Задает режим работы ESP

4

set vpn ipsec esp-group ESP_DEFAULT pfs dh-group19

Включает PFS с использованием группы Диффи-Хеллмана 19

5

set vpn ipsec esp-group ESP_DEFAULT proposal 10 encryption aes256gcm128

Задает алгоритм шифрования ESP

6

set vpn ipsec esp-group ESP_DEFAULT proposal 10 hash sha256

Задает алгоритм хеширования ESP

7

set vpn ipsec ike-group IKEv2_DEFAULT dead-peer-detection action restart

Создает группу алгоритмов IKE IKEv2_DEFAULT и задает действие при отсутствии ответа на проверочные сообщения DPD

8

set vpn ipsec ike-group IKEv2_DEFAULT dead-peer-detection interval 30

Задает интервал отправки проверочных сообщений DPD в секундах

9

set vpn ipsec ike-group IKEv2_DEFAULT key-exchange ikev2

Задает версию протокола IKE

10

set vpn ipsec ike-group IKEv2_DEFAULT lifetime 10800

Задает время жизни IKE в секундах

11

set vpn ipsec ike-group IKEv2_DEFAULT disable-mobike

Отключает поддержку MOBIKE

12

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 dh-group 19

Задает группу Диффи-Хеллмана

13

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 encryption aes256gcm128

Задает алгоритм шифрования IKE

14

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 hash sha256

Задает алгоритм хеширования IKE

15

set vpn ipsec interface eth0.201

Задает интерфейс для IPsec

16

set vpn ipsec options disable-route-autoinstall

Отключает автоматическую установку маршрутов до удаленных сетей (рекомендуется при использовании VTI)

17

set vpn ipsec authentication psk office-vti-psk id 172.18.201.10

Создает запись общего секретного ключа office-vti-psk и добавляет в нее идентификатор левой стороны

18

set vpn ipsec authentication psk office-vti-psk id 172.18.202.10

Добавляет в запись office-vti-psk идентификатор правой стороны

19

set vpn ipsec authentication psk office-vti-psk secret secretkey

Задает общий секретный ключ

20

set vpn ipsec site-to-site peer right authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

21

set vpn ipsec site-to-site peer right authentication local-id 172.18.201.10

Задает локальный идентификатор устройства

22

set vpn ipsec site-to-site peer right authentication remote-id 172.18.202.10

Задает идентификатор удаленного участника

23

set vpn ipsec site-to-site peer right connection-type initiate

Задает режим взаимодействия с участником

24

set vpn ipsec site-to-site peer right ike-group IKEv2_DEFAULT

Задает группу алгоритмов IKE

25

set vpn ipsec site-to-site peer right ikev2-reauth inherit

Предназначен для выбора порядка повторной аутентификации, заданного группой IKE. В текущей версии ПО Факел параметр не применяется (см. Ограничения)

26

set vpn ipsec site-to-site peer right local-address 172.18.201.10

Задает локальный IP адрес для подключения к участнику

27

set vpn ipsec site-to-site peer right remote-address 172.18.202.10

Задает IP адрес удаленного участника

28

set vpn ipsec site-to-site peer right vti bind vti10

Привязывает интерфейс VTI vti10 к участнику

29

set vpn ipsec site-to-site peer right vti esp-group ESP_DEFAULT

Задает группу алгоритмов ESP для трафика через интерфейс VTI

Настройка на правой стороне:

Шаг

Команда

Описание

1

set interfaces vti vti10 address 10.0.0.3/31

Назначает адрес интерфейсу VTI vti10

2

set vpn ipsec esp-group ESP_DEFAULT lifetime 3600

Создает группу алгоритмов ESP ESP_DEFAULT и задает время жизни SA в секундах

3

set vpn ipsec esp-group ESP_DEFAULT mode tunnel

Задает режим работы ESP

4

set vpn ipsec esp-group ESP_DEFAULT pfs dh-group19

Включает PFS с использованием группы Диффи-Хеллмана 19

5

set vpn ipsec esp-group ESP_DEFAULT proposal 10 encryption aes256gcm128

Задает алгоритм шифрования ESP

6

set vpn ipsec esp-group ESP_DEFAULT proposal 10 hash sha256

Задает алгоритм хеширования ESP

7

set vpn ipsec ike-group IKEv2_DEFAULT dead-peer-detection action restart

Создает группу алгоритмов IKE IKEv2_DEFAULT и задает действие при отсутствии ответа на проверочные сообщения DPD

8

set vpn ipsec ike-group IKEv2_DEFAULT dead-peer-detection interval 30

Задает интервал отправки проверочных сообщений DPD в секундах

9

set vpn ipsec ike-group IKEv2_DEFAULT key-exchange ikev2

Задает версию протокола IKE

10

set vpn ipsec ike-group IKEv2_DEFAULT lifetime 10800

Задает время жизни IKE в секундах

11

set vpn ipsec ike-group IKEv2_DEFAULT disable-mobike

Отключает поддержку MOBIKE

12

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 dh-group 19

Задает группу Диффи-Хеллмана

13

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 encryption aes256gcm128

Задает алгоритм шифрования IKE

14

set vpn ipsec ike-group IKEv2_DEFAULT proposal 10 hash sha256

Задает алгоритм хеширования IKE

15

set vpn ipsec interface eth0.202

Задает интерфейс для IPsec

16

set vpn ipsec options disable-route-autoinstall

Отключает автоматическую установку маршрутов до удаленных сетей (рекомендуется при использовании VTI)

17

set vpn ipsec authentication psk office-vti-psk id 172.18.201.10

Создает запись общего секретного ключа office-vti-psk и добавляет в нее идентификатор левой стороны

18

set vpn ipsec authentication psk office-vti-psk id 172.18.202.10

Добавляет в запись office-vti-psk идентификатор правой стороны

19

set vpn ipsec authentication psk office-vti-psk secret secretkey

Задает общий секретный ключ

20

set vpn ipsec site-to-site peer left authentication mode pre-shared-secret

Создает участника VPN сети и задает аутентификацию по общему секретному ключу

21

set vpn ipsec site-to-site peer left authentication local-id 172.18.202.10

Задает локальный идентификатор устройства

22

set vpn ipsec site-to-site peer left authentication remote-id 172.18.201.10

Задает идентификатор удаленного участника

23

set vpn ipsec site-to-site peer left connection-type initiate

Задает режим взаимодействия с участником

24

set vpn ipsec site-to-site peer left ike-group IKEv2_DEFAULT

Задает группу алгоритмов IKE

25

set vpn ipsec site-to-site peer left ikev2-reauth inherit

Предназначен для выбора порядка повторной аутентификации, заданного группой IKE. В текущей версии ПО Факел параметр не применяется (см. Ограничения)

26

set vpn ipsec site-to-site peer left local-address 172.18.202.10

Задает локальный IP адрес для подключения к участнику

27

set vpn ipsec site-to-site peer left remote-address 172.18.201.10

Задает IP адрес удаленного участника

28

set vpn ipsec site-to-site peer left vti bind vti10

Привязывает интерфейс VTI vti10 к участнику

29

set vpn ipsec site-to-site peer left vti esp-group ESP_DEFAULT

Задает группу алгоритмов ESP для трафика через интерфейс VTI

В данном примере используются ключевые параметры, представленные ниже.

  • authentication local-id/remote-id - идентификация IKE используется для валидации устройств участников VPN в процессе фазы согласования IKE. Если вы не будете использовать параметр local-id, по умолчанию устройство будет использовать в качестве идентификатора IPv4 или IPv6 адрес локального участника VPN сети. Если не задан параметр remote-id, принимается любой идентификатор удаленного участника (значение по умолчанию %any). В некоторых сетевых конфигурация, например, если используется интерфейс IPSec с динамическим адресом или устройство находится за другим устройством с настроенным механизмом трансляции адресов (NAT), идентификатор IKE, полученный от участника VPN сети, не будет совпадать со шлюзом IKE, настроенным на устройстве. Это может привести к сбою валидации в ходе Фазы 1 IKE. Поэтому очень важно убедиться в том, что параметры local-id или remote-id заданы, а также в том, что идентификатор IKE соответствует значению remote-id, сконфигурированному на другом участнике VPN сети. Идентификаторы обоих участников должны быть добавлены в запись общего секретного ключа (vpn ipsec authentication psk).

  • disable-route-autoinstall - данная опция отключает использование маршрутов, установленных в таблице по умолчанию с идентификатором 220 для поддержки маршрутизации в топологии Site-to-Site. Данная таблица в основном используется при настройке VTI интерфейсов.

  • dead-peer-detection action = trap | clear | restart - данная опция предусматривает периодическую отправку участнику VPN сети сообщений R_U_THERE (IKEv1) и пустых сообщений INFORMATIONAL (IKEv2) для проверки работоспособности. Значения trap, clear и restart активируют механизм DPD и определяют действия при истечении соответствующего тайм-аута. При использовании значения clear соединение разрывается без каких-либо дальнейших действий. При использовании значения trap устанавливается политика перехвата подходящего трафика с попыткой повторного согласования соединения по запросу. При использовании значения restart выполняется безусловная попытка повторного согласования соединения.

  • close-action = none | trap | start - данная опция определяет действие, которое необходимо предпринять в случае, если удаленный участник VPN сети непредвиденно удаляет дочернюю запись SA (CHILD_SA). При использовании значения none никаких действий не выполняется, значения trap и start предусматривают повторное согласование соединения при появлении подходящего трафика и немедленно соответственно. Когда данная опция установлена для участников, необходимо внимательно выбирать режим взаимодействия, задаваемый параметром connection-type. Например, если опция со значением start установлена для обоих участников VPN сети, то оба участника будут пытаться инициировать и удерживать открытыми соединения, соответствующие каждой дочерней записи SA (CHILD_SA). Это может привести к нестабильной работе устройства или исчерпанию ресурсов процессора и памяти.

Список команд


Режим «Конфигурирование»


vpn ipsec interface <interface>

Описание:
Задает сетевой интерфейс, который используется для IPsec.

Синтаксис:

  • set vpn ipsec interface <interface>

  • delete vpn ipsec interface <interface>

  • show vpn ipsec interface

Аргументы:

  • <interface> — имя сетевого интерфейса. Формат: строка. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec options disable-route-autoinstall

Описание:
Отключает автоматическую установку маршрутов до удаленных сетей в таблице по умолчанию с идентификатором 220, которая используется для поддержки маршрутизации в топологии Site-to-Site.
Данная таблица в основном используется при настройке VTI интерфейсов, поэтому при использовании VTI интерфейсов рекомендуется задавать этот параметр.

Синтаксис:

  • set vpn ipsec options disable-route-autoinstall

  • delete vpn ipsec options disable-route-autoinstall

  • show vpn ipsec options disable-route-autoinstall

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> compression

Описание:
Включает сжатие ESP для группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> compression

  • delete vpn ipsec esp-group <esp-group> compression

  • show vpn ipsec esp-group <esp-group> compression

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> lifetime <lifetime>

Описание:
Задает время жизни ассоциации безопасности (SA) для группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> lifetime <lifetime>

  • delete vpn ipsec esp-group <esp-group> lifetime <lifetime>

  • show vpn ipsec esp-group <esp-group> lifetime

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <lifetime> — время жизни SA в секундах. Формат: целое число. Диапазон значений: от 30 до 86400. Значение по умолчанию: 3600.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> mode <mode>

Описание:
Задает режим работы ESP для группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> mode <mode>

  • delete vpn ipsec esp-group <esp-group> mode <mode>

  • show vpn ipsec esp-group <esp-group> mode

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <mode> — режим работы ESP. Возможные значения: tunnel — режим туннеля; transport — транспортный режим. Значение по умолчанию: tunnel.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> pfs <pfs>

Описание:
Задает режим PFS для группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> pfs <pfs>

  • delete vpn ipsec esp-group <esp-group> pfs <pfs>

  • show vpn ipsec esp-group <esp-group> pfs

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <pfs> — режим PFS. Возможные значения: enable — наследовать группу Диффи-Хеллмана из группы IKE; dh-groupN — использовать группу Диффи-Хеллмана с номером N (1, 2, 5 и 14–32; соответствие номеров группам описано в параметре dh-group группы IKE); disable — отключить PFS. Значение по умолчанию: enable.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> encryption

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов ESP <esp-group>.

Синтаксис:

  • set vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • delete vpn ipsec esp-group <esp-group> proposal <proposal> hash <hash>

  • show vpn ipsec esp-group <esp-group> proposal <proposal> hash

Аргументы:

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> ikev2-reauth

Описание:
Включает повторную аутентификацию удаленного участника VPN сети при смене ключей IKE (только для IKEv2) для группы алгоритмов IKE <ike-group>. В текущей версии ПО Факел параметр не применяется: он не передается в конфигурацию службы IPsec (см. Ограничения).

Синтаксис:

  • set vpn ipsec ike-group <ike-group> ikev2-reauth

  • delete vpn ipsec ike-group <ike-group> ikev2-reauth

  • show vpn ipsec ike-group <ike-group> ikev2-reauth

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> key-exchange <key-exchange>

Описание:
Задает версию протокола IKE, которая используется при обмене ключами.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> key-exchange <key-exchange>

  • delete vpn ipsec ike-group <ike-group> key-exchange <key-exchange>

  • show vpn ipsec ike-group <ike-group> key-exchange

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <key-exchange> — версия протокола IKE. Возможные значения: ikev1 — использовать IKEv1; ikev2 — использовать IKEv2.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> lifetime <lifetime>

Описание:
Задает время жизни IKE для группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> lifetime <lifetime>

  • delete vpn ipsec ike-group <ike-group> lifetime <lifetime>

  • show vpn ipsec ike-group <ike-group> lifetime

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <lifetime> — время жизни IKE в секундах. Формат: целое число. Диапазон значений: от 0 до 86400. Значение по умолчанию: 28800.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

Описание:
Задает алгоритм шифрования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> encryption <encryption>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> encryption

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <encryption> — алгоритм шифрования. Возможные значения:

    • null — без шифрования;

    • aes128, aes192, aes256 — AES-CBC с ключом 128, 192 и 256 бит соответственно;

    • aes128ctr, aes192ctr, aes256ctr — AES-COUNTER с ключом 128, 192 и 256 бит соответственно;

    • aes128ccm64, aes192ccm64, aes256ccm64 — AES-CCM с ключом 128, 192 и 256 бит и значением проверки целостности (ICV) 64 бита;

    • aes128ccm96, aes192ccm96, aes256ccm96 — AES-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128ccm128, aes192ccm128, aes256ccm128 — AES-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gcm64, aes192gcm64, aes256gcm64 — AES-GCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • aes128gcm96, aes192gcm96, aes256gcm96 — AES-GCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • aes128gcm128, aes192gcm128, aes256gcm128 — AES-GCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • aes128gmac, aes192gmac, aes256gmac — шифрование null с AES-GMAC с ключом 128, 192 и 256 бит;

    • 3des — 3DES-EDE-CBC (168 бит);

    • blowfish128, blowfish192, blowfish256 — Blowfish-CBC с ключом 128, 192 и 256 бит;

    • camellia128, camellia192, camellia256 — Camellia-CBC с ключом 128, 192 и 256 бит;

    • camellia128ctr, camellia192ctr, camellia256ctr — Camellia-COUNTER с ключом 128, 192 и 256 бит;

    • camellia128ccm64, camellia192ccm64, camellia256ccm64 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 64 бита;

    • camellia128ccm96, camellia192ccm96, camellia256ccm96 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 96 бит;

    • camellia128ccm128, camellia192ccm128, camellia256ccm128 — Camellia-CCM с ключом 128, 192 и 256 бит и ICV 128 бит;

    • serpent128, serpent192, serpent256 — Serpent-CBC с ключом 128, 192 и 256 бит;

    • twofish128, twofish192, twofish256 — Twofish-CBC с ключом 128, 192 и 256 бит;

    • cast128 — CAST-CBC (128 бит);

    • chacha20poly1305 — ChaCha20/Poly1305 (256 бит) с ICV 128 бит.

    Значение по умолчанию: aes128.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

Описание:
Задает алгоритм хеширования для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> hash <hash>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> hash

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <hash> — алгоритм хеширования. Возможные значения:

    • md5 — HMAC-MD5;

    • md5_128 — HMAC-MD5_128;

    • sha1 — HMAC-SHA1;

    • sha1_160 — HMAC-SHA1_160;

    • sha256 — HMAC-SHA2_256_128;

    • sha256_96 — HMAC-SHA2_256_96;

    • sha384 — HMAC-SHA2_384_192;

    • sha512 — HMAC-SHA2_512_256;

    • aesxcbc — AES-XCBC;

    • aescmac — AES-CMAC;

    • aes128gmac — AES-GMAC с ключом 128 бит;

    • aes192gmac — AES-GMAC с ключом 192 бита;

    • aes256gmac — AES-GMAC с ключом 256 бит.

    Значение по умолчанию: sha1.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

Описание:
Задает группу Диффи-Хеллмана (DH) для предложения <proposal> группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • delete vpn ipsec ike-group <ike-group> proposal <proposal> dh-group <dh-group>

  • show vpn ipsec ike-group <ike-group> proposal <proposal> dh-group

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <proposal> — номер предложения (proposal) в группе алгоритмов. Формат: целое число. Диапазон значений: от 1 до 65535.

  • <dh-group> — номер группы Диффи-Хеллмана. Возможные значения: 1 — modp768; 2 — modp1024; 5 — modp1536; 14 — modp2048; 15 — modp3072; 16 — modp4096; 17 — modp6144; 18 — modp8192; 19 — ecp256; 20 — ecp384; 21 — ecp521; 22 — modp1024s160; 23 — modp2048s224; 24 — modp2048s256; 25 — ecp192; 26 — ecp224; 27 — ecp224bp; 28 — ecp256bp; 29 — ecp384bp; 30 — ecp512bp; 31 — curve25519; 32 — curve448. Значение по умолчанию: 2.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> dead-peer-detection action <action>

Описание:
Задает действие при отсутствии ответа на проверочные сообщения DPD. Механизм DPD предусматривает периодическую отправку участнику VPN сети сообщений R_U_THERE (IKEv1) и пустых сообщений INFORMATIONAL (IKEv2) для проверки работоспособности.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> dead-peer-detection action <action>

  • delete vpn ipsec ike-group <ike-group> dead-peer-detection action <action>

  • show vpn ipsec ike-group <ike-group> dead-peer-detection action

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <action> — действие при истечении тайм-аута. Возможные значения: trap — установить политику перехвата подходящего трафика и пытаться повторно согласовать соединение по запросу; clear — разорвать соединение без каких-либо дальнейших действий; restart — безусловно пытаться повторно согласовать соединение. Значение по умолчанию: clear.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> dead-peer-detection interval <interval>

Описание:
Задает интервал отправки проверочных сообщений DPD для группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> dead-peer-detection interval <interval>

  • delete vpn ipsec ike-group <ike-group> dead-peer-detection interval <interval>

  • show vpn ipsec ike-group <ike-group> dead-peer-detection interval

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <interval> — интервал в секундах. Формат: целое число. Диапазон значений: от 2 до 86400. Значение по умолчанию: 30.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> dead-peer-detection timeout <timeout>

Описание:
Задает тайм-аут проверочных сообщений DPD (только для IKEv1) для группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> dead-peer-detection timeout <timeout>

  • delete vpn ipsec ike-group <ike-group> dead-peer-detection timeout <timeout>

  • show vpn ipsec ike-group <ike-group> dead-peer-detection timeout

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

  • <timeout> — тайм-аут в секундах. Формат: целое число. Диапазон значений: от 2 до 86400. Значение по умолчанию: 120.

Режим: «Конфигурирование».


vpn ipsec ike-group <ike-group> disable-mobike

Описание:
Отключает поддержку MOBIKE (только для IKEv2) для группы алгоритмов IKE <ike-group>.

Синтаксис:

  • set vpn ipsec ike-group <ike-group> disable-mobike

  • delete vpn ipsec ike-group <ike-group> disable-mobike

  • show vpn ipsec ike-group <ike-group> disable-mobike

Аргументы:

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec authentication psk <psk> id <id>

Описание:
Добавляет идентификатор <id> в список идентификаторов, для которых используется общий секретный ключ <psk>.
В список необходимо добавить идентификаторы локального и удаленного участников VPN сети, заданные параметрами authentication local-id и authentication remote-id участника.

Синтаксис:

  • set vpn ipsec authentication psk <psk> id <id>

  • delete vpn ipsec authentication psk <psk> id <id>

  • show vpn ipsec authentication psk <psk> id

Аргументы:

  • <psk> — имя записи с общим секретным ключом. Формат: строка.

  • <id> — идентификатор участника VPN сети. Формат: строка. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec authentication psk <psk> secret <secret>

Описание:
Задает общий секретный ключ, который должен быть одинаковым для локальной и удаленной сторон защищенной коммуникации. Используется, если для участника VPN сети задан режим аутентификации pre-shared-secret.

Синтаксис:

  • set vpn ipsec authentication psk <psk> secret <secret>

  • delete vpn ipsec authentication psk <psk> secret <secret>

  • show vpn ipsec authentication psk <psk> secret

Аргументы:

  • <psk> — имя записи с общим секретным ключом. Формат: строка.

  • <secret> — общий секретный ключ (последовательность символов). Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication mode <mode>

Описание:
Задает режим аутентификации между устройством под управлением ПО Факел и удаленным участником VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • delete vpn ipsec site-to-site peer <peer> authentication mode <mode>

  • show vpn ipsec site-to-site peer <peer> authentication mode

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <mode> — режим аутентификации. Возможные значения: pre-shared-secret — общий секретный ключ, который задается командами vpn ipsec authentication psk; rsa — ключи RSA из конфигурации PKI; x509 — сертификаты X.509.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

Описание:
Задает локальный идентификатор устройства под управлением ПО Факел. Если данный параметр задан, то в процессе аутентификации он будет направлен удаленному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • delete vpn ipsec site-to-site peer <peer> authentication local-id <local-id>

  • show vpn ipsec site-to-site peer <peer> authentication local-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-id> — локальный идентификатор. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

Описание:
Задает идентификатор удаленного участника VPN сети. Параметр рекомендуется использовать в случае, если удаленный участник VPN сети находится за устройством с настроенным механизмом трансляции адресов (NAT) или если задан режим аутентификации x509.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • delete vpn ipsec site-to-site peer <peer> authentication remote-id <remote-id>

  • show vpn ipsec site-to-site peer <peer> authentication remote-id

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-id> — идентификатор удаленного участника VPN сети. Формат: строка. Значение по умолчанию: %any.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> remote-address <remote-address>

Описание:
Задает адрес удаленного участника VPN сети. Адрес может быть указан как IP-адрес или как DNS имя (FQDN).

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • delete vpn ipsec site-to-site peer <peer> remote-address <remote-address>

  • show vpn ipsec site-to-site peer <peer> remote-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <remote-address> — адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x), IPv6-адрес (h:h:h:h:h:h:h:h) или полное доменное имя. При значении any допускается любой IP-адрес удаленного участника. Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> local-address <local-address>

Описание:
Задает локальный IP адрес для подключения к данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> local-address <local-address>

  • delete vpn ipsec site-to-site peer <peer> local-address <local-address>

  • show vpn ipsec site-to-site peer <peer> local-address

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <local-address> — IP-адрес локального интерфейса. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). При значении any для VPN может использоваться любой IPv4-адрес, присутствующий в системе.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> ike-group <ike-group>

Описание:
Задает группу алгоритмов для протокола IKE, которая будет использована при обмене ключами.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • delete vpn ipsec site-to-site peer <peer> ike-group <ike-group>

  • show vpn ipsec site-to-site peer <peer> ike-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <ike-group> — имя группы алгоритмов IKE. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> connection-type <connection-type>

Описание:
Задает режим взаимодействия устройства под управлением ПО Факел с удаленным участником VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> connection-type <connection-type>

  • delete vpn ipsec site-to-site peer <peer> connection-type <connection-type>

  • show vpn ipsec site-to-site peer <peer> connection-type

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <connection-type> — режим взаимодействия. Возможные значения: initiate — устройство пытается установить соединение с удаленным участником VPN сети сразу после применения конфигурации и после перезагрузки; respond — устройство ожидает, что соединение будет установлено по инициативе удаленного участника; none — соединение только загружается в конфигурацию IPSec.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> ikev2-reauth <ikev2-reauth>

Описание:
Задает режим повторной аутентификации удаленного участника VPN сети при смене ключей, которая выполняется только в рамках протокола IKEv2. В текущей версии ПО Факел параметр не применяется: он не передается в конфигурацию службы IPsec (см. Ограничения).

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> ikev2-reauth <ikev2-reauth>

  • delete vpn ipsec site-to-site peer <peer> ikev2-reauth <ikev2-reauth>

  • show vpn ipsec site-to-site peer <peer> ikev2-reauth

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <ikev2-reauth> — режим повторной аутентификации. Возможные значения: yes — со сменой ключей осуществляется попытка повторного создания всех ранее созданных записей в новой таблице SA (по описанию схемы команд этот режим не работает); no — со сменой ключей не происходит изменений в части записей таблицы SA; inherit — со сменой ключей используется порядок действий по умолчанию, обусловленный выбранной группой алгоритмов для протокола IKE.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> esp-group <esp-group>

Описание:
Задает группу алгоритмов для протокола ESP по отношению к выбранному туннелю.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> esp-group <esp-group>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> esp-group <esp-group>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> esp-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

Описание:
Задает сеть на локальной стороне туннеля, трафик которой шифруется перед передачей данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix <prefix>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> local prefix

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <prefix> — префикс сети на локальной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

Описание:
Задает сеть на удаленной стороне туннеля, трафик которой шифруется перед передачей данному участнику VPN сети.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

  • delete vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix <prefix>

  • show vpn ipsec site-to-site peer <peer> tunnel <tunnel> remote prefix

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <tunnel> — номер туннеля. Формат: целое число. Диапазон значений: от 0 до 4294967295.

  • <prefix> — префикс сети на удаленной стороне. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> vti bind <interface>

Описание:
Привязывает к данному участнику VPN сети определенный VTI интерфейс.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> vti bind <interface>

  • delete vpn ipsec site-to-site peer <peer> vti bind <interface>

  • show vpn ipsec site-to-site peer <peer> vti bind

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <interface> — имя интерфейса VTI. Формат: строка.

Режим: «Конфигурирование».


vpn ipsec site-to-site peer <peer> vti esp-group <esp-group>

Описание:
Задает группу алгоритмов для протокола ESP, которая будет использована для шифрования трафика, проходящего через данный VTI интерфейс.

Синтаксис:

  • set vpn ipsec site-to-site peer <peer> vti esp-group <esp-group>

  • delete vpn ipsec site-to-site peer <peer> vti esp-group <esp-group>

  • show vpn ipsec site-to-site peer <peer> vti esp-group

Аргументы:

  • <peer> — имя участника VPN сети. Формат: строка. Имя не должно содержать точек и двоеточий.

  • <esp-group> — имя группы алгоритмов ESP. Формат: строка.

Режим: «Конфигурирование».


interfaces vti <interface> address <address>

Описание:
Назначает IP-адрес интерфейсу VTI.

Синтаксис:

  • set interfaces vti <interface> address <address>

  • delete interfaces vti <interface> address <address>

  • show interfaces vti <interface> address

Аргументы:

  • <interface> — имя интерфейса VTI.

  • <address> — IP-адрес, который администратор вручную назначает интерфейсу VTI. Формат: IPv4-адрес с длиной префикса (x.x.x.x/x) или IPv6-адрес с длиной префикса (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.

Режим: «Конфигурирование».


Режим «Администрирование»


vpn ike sa

Описание:
Показывает все активные ассоциации безопасности (SA) протокола IKE.

Синтаксис:

  • show vpn ike sa

Режим: «Администрирование».


vpn ike sa nat-traversal

Описание:
Показывает активные IKE SA, которые используют NAT Traversal.

Синтаксис:

  • show vpn ike sa nat-traversal

Режим: «Администрирование».


vpn ike sa peer <peer>

Описание:
Показывает IKE SA указанного удаленного участника.

Синтаксис:

  • show vpn ike sa peer <peer>

Аргументы:

  • <peer> — адрес удаленного участника VPN сети. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).

Режим: «Администрирование».


vpn ipsec sa

Описание:
Показывает все активные ассоциации безопасности (SA) протокола IPsec.

Синтаксис:

  • show vpn ipsec sa

Режим: «Администрирование».


vpn ipsec sa detail

Описание:
Показывает подробную информацию обо всех активных IPsec SA.

Синтаксис:

  • show vpn ipsec sa detail

Режим: «Администрирование».


vpn debug

Описание:
Показывает отладочную информацию о работе IPsec для всех соединений: состояние службы, загруженные соединения, ассоциации безопасности, политики, туннели, адреса, правила и таблицы маршрутизации.

Синтаксис:

  • show vpn debug

Режим: «Администрирование».


vpn debug peer <peer>

Описание:
Показывает отладочную информацию о соединениях указанного удаленного участника VPN сети. Если участник не найден, выводит сообщение Peer not found, aborting.

Синтаксис:

  • show vpn debug peer <peer>

Аргументы:

  • <peer> — имя удаленного участника VPN сети, заданное командой set vpn ipsec site-to-site peer <peer>.

Режим: «Администрирование».


vpn debug peer <peer> tunnel <tunnel>

Описание:
Показывает отладочную информацию о соединении указанного туннеля удаленного участника VPN сети.

Синтаксис:

  • show vpn debug peer <peer> tunnel <tunnel>

Аргументы:

  • <peer> — имя удаленного участника VPN сети, заданное командой set vpn ipsec site-to-site peer <peer>.

  • <tunnel> — номер туннеля удаленного участника.

Режим: «Администрирование».


vpn ike secrets

Описание:
Показывает все общие секретные ключи (pre-shared key): имя ключа, идентификаторы и сам ключ. Если ключи не заданы, выводит сообщение VPN ipsec psk authentication is not configured.

Синтаксис:

  • show vpn ike secrets

Режим: «Администрирование».


vpn ike status

Описание:
Показывает сводную информацию о работе службы IKE. Если служба не запущена, выводит сообщение Process is not running.

Синтаксис:

  • show vpn ike status

Режим: «Администрирование».


vpn ipsec connections

Описание:
Показывает настроенные соединения VPN: имя, состояние, тип, адрес удаленного участника, локальный и удаленный селекторы трафика, локальный и удаленный идентификаторы и набор алгоритмов.

Синтаксис:

  • show vpn ipsec connections

Режим: «Администрирование».


vpn ipsec policy

Описание:
Показывает политики IPsec, загруженные в ядро операционной системы.

Синтаксис:

  • show vpn ipsec policy

Режим: «Администрирование».


vpn ipsec state

Описание:
Показывает состояния (ассоциации безопасности) IPsec, загруженные в ядро операционной системы.

Синтаксис:

  • show vpn ipsec state

Режим: «Администрирование».


vpn ipsec status

Описание:
Показывает состояние службы IPsec и установленных соединений. Если служба не запущена, выводит сообщение IPsec process not running.

Синтаксис:

  • show vpn ipsec status

Режим: «Администрирование».


vpn ipsec remote-access summary

Описание:
Показывает краткую сводку по активным сеансам удаленного доступа IKEv2: идентификатор соединения, имя пользователя, протокол, состояние, время работы, туннельный и удаленный адреса, удаленный идентификатор и наборы алгоритмов IKE и IPsec.

Синтаксис:

  • show vpn ipsec remote-access summary

Режим: «Администрирование».


vpn ipsec remote-access detail

Описание:
Показывает подробную информацию об активных сеансах удаленного доступа IKEv2.

Синтаксис:

  • show vpn ipsec remote-access detail

Режим: «Администрирование».


vpn ipsec remote-access connection-id <connection-id>

Описание:
Показывает подробную информацию об активном сеансе удаленного доступа IKEv2 с указанным идентификатором соединения. Если сеанс не найден, выводит сообщение No active connections found, aborting.

Синтаксис:

  • show vpn ipsec remote-access connection-id <connection-id>

Аргументы:

  • <connection-id> — идентификатор соединения из вывода команды show vpn ipsec remote-access summary.

Режим: «Администрирование».


vpn ipsec remote-access username <username>

Описание:
Показывает подробную информацию об активных сеансах удаленного доступа IKEv2 указанного пользователя. Если сеансы не найдены, выводит сообщение No active connections found, aborting.

Синтаксис:

  • show vpn ipsec remote-access username <username>

Аргументы:

  • <username> — имя пользователя. Формат: строка.

Режим: «Администрирование».


restart ipsec

Описание:
Перезапускает службу IPsec. Если служба запущена, команда перезапускает ее и выводит сообщение IPsec process restarted. Если служба не запущена, команда ничего не перезапускает и выводит сообщение IPsec process not running.

Синтаксис:

  • restart ipsec

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec site-to-site all

Описание:
Сбрасывает туннели IPsec со всеми удаленными участниками. Если для участника задан тип соединения initiate, туннели устанавливаются заново. По окончании команда выводит сообщение Peers reset result: success; если участники не настроены — VPN IPSec site-to-site is not configured, aborting.

Синтаксис:

  • reset vpn ipsec site-to-site all

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec site-to-site peer <peer>

Описание:
Сбрасывает все туннели IPsec с указанным удаленным участником. Если для участника задан тип соединения initiate, туннели устанавливаются заново.

Синтаксис:

  • reset vpn ipsec site-to-site peer <peer>

Аргументы:

  • <peer> — имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec site-to-site peer <peer> tunnel <tunnel>

Описание:
Сбрасывает указанный туннель IPsec с удаленным участником. Если для участника задан тип соединения initiate, туннель устанавливается заново.

Синтаксис:

  • reset vpn ipsec site-to-site peer <peer> tunnel <tunnel>

Аргументы:

  • <peer> — имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка;

  • <tunnel> — номер туннеля участника (vpn ipsec site-to-site peer <peer> tunnel). Формат: целое число.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec site-to-site peer <peer> vti

Описание:
Сбрасывает туннель VTI с указанным удаленным участником. Если для участника задан тип соединения initiate, туннель устанавливается заново.

Синтаксис:

  • reset vpn ipsec site-to-site peer <peer> vti

Аргументы:

  • <peer> — имя удаленного участника (vpn ipsec site-to-site peer). Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec remote-access all

Описание:
Завершает сеансы удаленного доступа IPsec всех пользователей.

Синтаксис:

  • reset vpn ipsec remote-access all

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec remote-access user <user>

Описание:
Завершает сеансы удаленного доступа IPsec указанного пользователя.

Синтаксис:

  • reset vpn ipsec remote-access user <user>

Аргументы:

  • <user> — имя пользователя удаленного доступа. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec debug-archive

Описание:
Собирает диагностические сведения о работе IPsec в архив и выводит путь к архиву в сообщении Debug file is generated and located in <file>.

Синтаксис:

  • generate ipsec debug-archive

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile ios-remote-access <connection> remote <remote>

Описание:
Формирует профиль подключения IKEv2 для устройств Apple к указанному соединению удаленного доступа IPsec и выводит его на экран в формате XML. Имя подключения — Fakel IKEv2 VPN, имя профиля — Fakel IKEv2 Profile.

Синтаксис:

  • generate ipsec profile ios-remote-access <connection> remote <remote>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile ios-remote-access <connection> remote <remote> name <name>

Описание:
Формирует профиль подключения IKEv2 для устройств Apple к указанному соединению удаленного доступа IPsec и выводит его на экран в формате XML. Имя профиля — Fakel IKEv2 Profile.

Синтаксис:

  • generate ipsec profile ios-remote-access <connection> remote <remote> name <name>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;

  • <name> — имя подключения, которое отображается в приложении VPN. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile ios-remote-access <connection> remote <remote> name <name> profile <profile>

Описание:
Формирует профиль подключения IKEv2 для устройств Apple к указанному соединению удаленного доступа IPsec и выводит его на экран в формате XML.

Синтаксис:

  • generate ipsec profile ios-remote-access <connection> remote <remote> name <name> profile <profile>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;

  • <name> — имя подключения, которое отображается в приложении VPN. Формат: строка;

  • <profile> — имя профиля, которое отображается в списке профилей устройства. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile>

Описание:
Формирует профиль подключения IKEv2 для устройств Apple к указанному соединению удаленного доступа IPsec и выводит его на экран в формате XML. Имя подключения — Fakel IKEv2 VPN.

Синтаксис:

  • generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;

  • <profile> — имя профиля, которое отображается в списке профилей устройства. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile> name <name>

Описание:
Формирует профиль подключения IKEv2 для устройств Apple к указанному соединению удаленного доступа IPsec и выводит его на экран в формате XML.

Синтаксис:

  • generate ipsec profile ios-remote-access <connection> remote <remote> profile <profile> name <name>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;

  • <profile> — имя профиля, которое отображается в списке профилей устройства. Формат: строка;

  • <name> — имя подключения, которое отображается в приложении VPN. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile windows-remote-access <connection> remote <remote>

Описание:
Формирует команды PowerShell, которые создают на компьютере Windows подключение VPN IKEv2 к указанному соединению удаленного доступа IPsec, и выводит их на экран. Имя подключения — Fakel IKEv2 VPN.

Синтаксис:

  • generate ipsec profile windows-remote-access <connection> remote <remote>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate ipsec profile windows-remote-access <connection> remote <remote> name <name>

Описание:
Формирует команды PowerShell, которые создают на компьютере Windows подключение VPN IKEv2 к указанному соединению удаленного доступа IPsec, и выводит их на экран.

Синтаксис:

  • generate ipsec profile windows-remote-access <connection> remote <remote> name <name>

Аргументы:

  • <connection> — имя соединения удаленного доступа IPsec (vpn ipsec remote-access connection <connection>);

  • <remote> — IP-адрес или полное доменное имя (FQDN) маршрутизатора, к которому подключается клиент;

  • <name> — имя подключения, которое отображается в приложении VPN. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».