Como criar uma VPN Site to Site (IPSec)
Neste artigo vamos abordar como ciar uma VPN Site to Site, ou, IPSec, no Cloud Skynova, essa funcionalidade é nativa do ambiente.
Agora a configuração da VPN aceita mais de um endereço de gateway (peer) do lado da sua empresa. Se o seu escritório tem dois links de internet (por exemplo, um principal e um de contingência), o túnel VPN passa a aceitar a conexão vinda de qualquer um deles — a VPN se restabelece pelo link reserva sem que você precise reconfigurar nada no painel.
Para que serve:
- Escritórios com link duplo (dual-WAN): se o link principal cair, o firewall da sua empresa reconecta a VPN pelo link secundário e o acesso à nuvem continua;
- Migração de link: ao trocar de operadora, cadastre o endereço novo junto do antigo e faça a transição sem janela de indisponibilidade da VPN.
Como isso funciona:
- No cadastro do gateway da sua empresa, o campo Gateway aceita uma lista de endereços IP (ou nomes DNS) separados por vírgula. O túnel aceita a conexão originada de qualquer um dos endereços da lista — a identidade é sempre validada pela Chave IPSec pré compartilhada.
Pontos importantes para entender o comportamento:
- Um túnel ativo por vez: a lista é para redundância (failover), não para somar a banda dos dois links;
A troca de link é iniciada pelo seu equipamento: quando o link ativo cai, é o firewall/roteador da sua empresa que reconecta pelo outro endereço. O tempo de indisponibilidade depende da detecção de falha configurada no seu equipamento (por exemplo, Dead Peer Detection); - Endereços que não estiverem na lista não conseguem estabelecer o túnel, mesmo com a chave correta.
Vamos começar!
Criar VPC:
- Acessar o nosso painel de controles, na parte superior da tela, clique na aba Cloud, depois, no novo painel de Cloud, selecione o Data Center aonde estão suas vms e clique em ABRIR PAINEL e aguarde:
Dentro do painel a esquerda, clique em Redes -> VPC. Depois clique em Adicionar VPC:
Observação: Para a VPC ser criada com sucesso verifique se existem IPs públicos disponíveis no seu painel. Se perceber algum erro neste passo, entre em contato com o nosso suporte.
Preencha com as seguintes informações:
- Nome (Obrigatório)
- Descrição (Opcional)
- Zona (Escolha conforme estão as suas vms)
- Ascenty - VIN2 (Vinhedo ou Recife)
- Ascenty - SP1 (Osasco)
- CIDR (Obrigatório, todos os CIDRs das redes convidadas que vão entrar dentro da VPC precisam estar dentro deste CIDR, por exemplo, inserir 192.168.10.0/24, vai fazer apenas redes /24 ou menores entrarem)
- Oferta VPC (Obrigatório, mantehha sempre VPC Padrão)
- As demais configurações de DNS e Endereços não precisam ser modificadas.
- Deixe o botão Iniciar marcado, para que a VPC seja inicializada automaticamente e clique em OK.
Criar uma novo rede convidada vinculada a VPC.
- Clique na VPC recém criada, depois clique em Redes e adicione uma nova camada:
Preencha a nova camada de rede assim:
- Nome (Obrigatório)
- Oferta (Obrigatório, mantenha Rede Isolada VPC Padrão)
- Gateway (Aqui você define o gateway de rede, no meu exemplo como o CIDR é 192.168.10.0/24, eu coloquei o gateway 192.168.10.1)
- Máscara (Obrigatório, como a rede é /24, a máscara é 255.255.255.0)
- ACL (Obrigatório, selecione a ACL default_allow)
Em seguida precisamos atribuir um IP público a VPC, este IP será utilizado apenas como o peer do lado da Skynova.
Clique em Gateway de VPN e depois em Criar gateway de VPN site-to-site:
Agora vamos criar o gateway (peer) de conexão do lado do cliente. Você pode fazer o download da nossa planilha de modelo, clicando aqui.
Uma parte da planilha é preenchida com dados da Skynova, e a outra parte pelo cliente.
Depois de preencher os dados junto ao cliente volte ao painel do Cloud Skynova, clique em Rede -> Gateway de VPN de Usuário. Depois clique em Adicionar gateway de VPN de usuário:
Preencha os seguinte campos:
- Nome -> Um nome para identificar este gateway (ex.: "Escritório Matriz")
- Gateway -> Os endereços públicos dos seus links, separados por vírgula e sem espaços. Ex.:
203.0.113.10,198.51.100.10(Essa é uma funcionalidade nova!) - Lista de CIDRs -> As redes internas do seu escritório que acessarão a nuvem. Ex.:
192.168.10.0/24 - Chave IPSec pré compartilhada -> A mesma chave configurada no seu firewall (Uma senha aleatória com ao menos 24 caracteres pode ser gerada)
- Encriptação IKE / Hash IKE / Versão do IKE / DH IKE -> Devem espelhar a fase 1 (IKE) do seu firewall
- Encriptação ESP / Hash ESP / Perfect Forward secrecy -> Devem espelhar a fase 2 (ESP) do seu firewall
- Tempo de vida IKE e ESP -> Utilizamos como padrão 86400 segundos (1 dia) para fase 1 e 28800 segundos (8 horas) para fase 2.
Gateway criado:
Observação: Como mencionado antes
Com o gateway do cliente criado, vamos agora fazer com que o painel Cloud Skynova feche o túnel, vá em Rede -> VPC e clique na VPC.
Depois clique em Conexão VPN -> Criar conexão VPN site-to-site:
Selecione o gateway do cliente recém criado e clique em OK (modo passivo desmarcado):
O painel vai iniciar a conexão, e, estando tudo certo, o túnel vai subir:
Agora, no cenário aonde a vm já possui um adaptador da rede convidada padrão do painel, o novo adaptador da rede da VPC precisa ser inserido na vm.
Selecione a vm e depois clique em Adaptadores de rede -> Adicionar rede para a VM:
- selecionar a rede da VPN
Agora é preciso validar via Ping ou Telnet se as subredes dos dois lados estão se comunicando.
Em casos aonde o adaptador da rede da VPC é a única na máquina, esta fica como rede padrão (default), e a adição de rotas não se faz necessária.
Em casos aonde a vm tem dois adaptadores, como o evidenciado acima, e o adaptador da VPC não é o padrão (default), uma rota persistente deve ser criada.
No Windows:
- Abra o Powershell como Administrador
-
Execute o comando a seguir para adicionar a rota
Exemplo: route ADD destination_ip_cidr MASK destination_mask vpc_gateway -p Exemplo prático: route ADD 192.168.10.0 MASK 255.255.255.0 10.2.0.254 -p
- No Linux:
Exemplo:
ip route add destination_ip/destination_mask via vpc_gateway dev destination_interface
Exemplo prático:
ip route add 192.168.10.0/24 via 10.2.0.254 dev eth1
adicionar a rota ao arquivo para ficar persistente:
#vim /etc/sysconfig/network-scripts/route-eth1
192.168.10.0/24 10.2.0.254 dev eth1
Para adicionar Rotas permanentes no Rocky Linux 8, por exemplo:
Execute o comando nmtui e selecione Edit a Connection:
Selecione a rede eth1 ou a rede que deseja adicionar a rota, no exemplo a baixo sera a interface Wired Connection 1 (eth1) e clique em Edit:
Clique em Show para expandir as configurações, navegue ate Routing e cliente em Edit:
Adicione a range da VPN e o Gateway, clique em OK, depois em OK novamente para voltar a tela inicial:
Clique em Back para retornar ao menu principal:
Selecione a opção Activate a connection:
Muito cuidado nessa parte pois se desativar a interface principal (eth0) você ira perder o acesso a maquina:
Selecione a rede correta, clique em Deactivate, para desativar a rede, depois ative novamente (equivalente a um "Up/Down").
Obs.: O * (asterisco) indica que a rede esta ativa.
Após desativar e ativa a interface de rede, clique em Back.
Depois em Quit e OK.
Execute o comando route -n, se tudo estiver OK as rotas estarão ativas:
Testar conexão (ping) e tracert:
Boas práticas.
- Configure Dead Peer Detection (DPD) no seu firewall com intervalo curto — é ele que acelera a troca para o link reserva;
- Use os mesmos parâmetros IPSec nos dois links do seu lado: o cadastro no painel é um só para a lista inteira;
- Ao aposentar um link, remova o endereço antigo da lista (edite o gateway e salve).
Perguntas frequentes
- Quantos endereços posso informar no campo Gateway? Vários — informe a lista separada por vírgulas. Para redundância de links, dois ou três endereços cobrem os cenários comuns.
- Os dois links ficam ativos ao mesmo tempo (balanceamento)? Não. A lista é de redundância: um túnel ativo por vez, e a troca acontece quando o seu equipamento reconecta pelo outro endereço.
- Posso usar nome DNS em vez de IP? Sim, o campo aceita endereços IP ou nomes DNS.
- Já tenho um gateway cadastrado com um endereço só. Como adiciono o segundo? Edite o gateway existente e acrescente o novo endereço na lista, separado por vírgula. Salve — não é preciso recriar a VPN.
- Esse recurso tem custo? Não, está disponível sem custo adicional.