הורדת תבנית להגדרת VPN בין רשתות

בדף הזה מוסבר איך להוריד תבנית הגדרה למכשיר VPN של צד שלישי. אתם מגדירים את המכשיר כשאתם מחברים את הרשת המקומית ל- Cloud de Confiance by S3NS באמצעות HA VPN.

אפשר להוריד את תבנית ההגדרה כשלב האחרון ביצירת חיבור HA VPN לשער VPN עמית. אפשרות נוספת היא להוריד את תבנית ההגדרות של שער VPN קיים של עמית שכבר הוגדרו בו מנהרות HA VPN.

תבניות זמינות של ספקים

אפשר להוריד תבניות הגדרה למכשירי VPN של צד שלישי מהסוגים הבאים:

  • ‫Cisco Firepower, עם ASA 9.13(1)2 ואילך
  • ‫Fortinet FortiGate 200E, עם FortiOS 6.2.3 ואילך
  • ‫Juniper vSRX, עם JunOS 18.4R3-S2 ואילך

תבניות ההגדרה האלה חלות רק על HA VPN ולא על Classic VPN.

שיקולים לשימוש בתבניות

כשמשתמשים בתבניות ההגדרה, חשוב לזכור את הנקודות הבאות:

  • אפשר להוריד תבניות הגדרה למכשיר ה-VPN של העמית רק מ Cloud de Confiance המסוף. אי אפשר לגשת לתבניות ההגדרה דרך Cloud VPN API או Google Cloud CLI.

  • אפשר להוריד תבניות הגדרה רק למנהרות VPN שהוגדרו עם סשן של פרוטוקול Border Gateway ‏ (BGP).

  • יכול להיות שתבניות ההגדרה לא יכללו ערכי הגדרה לתכונות הבאות: Cloud de Confiance

    • שערי HA VPN (‏IPv4 ו-IPv6) או IPv6 בלבד
    • הגדרת פרוטוקול BGP מרובה (MP-BGP) בסשן BGP של IPv4
    • ‫MD5 לאימות BGP
    • הגדרת סשן BGP של IPv6
    • כתובות IPv6 חיצוניות לשערי HA VPN

    אם מפעילים את התכונות האלה ב-HA VPN, צריך להוסיף את ההגדרה שלהן אחרי שמורידים את תבנית ההגדרה.

  • יכול להיות שיהיה צורך בהתאמה אישית נוספת של תבניות ההגדרות לפני שמחילים את ההגדרה על מכשיר ה-VPN. לדוגמה, יכול להיות שיהיה צורך בהתאמה אישית של הרשת או של גרסת מערכת ההפעלה הספציפית שמותקנת במכשיר ה-VPN. לפני שמחילים את ההגדרה, בודקים את התוכן של קובץ ההגדרה שהורד ועושים את השינויים הנדרשים.

  • חלק מהתבניות כוללות ברירות מחדל שנבחרו מראש על ידי Google. לדוגמה, חלק מהתבניות מציינות אלגוריתמים של aes256-sha1 עבור שלב 1 ושלב 2 של IKE. אפשר לשנות את הגדרות ברירת המחדל האלה לפי הצורך בהתאם לדרישות של הרשת או האבטחה. הגדרות ברירת המחדל שנבחרו עשויות להיות שונות במכשירים של ספקים שונים. פרטים נוספים על הגדרות ברירת המחדל שנבחרו מופיעים בתגובות בחלק העליון של תבנית ההגדרות.

  • תבניות ההגדרה לא מתייחסות להגדרות מתקדמות, כמו הקצאות של יציאות וירטואליות או הגדרות של ממשקים וירטואליים.

ההרשאות הנדרשות

כדי ליצור שערי HA VPN ומנהרות, צריך את ההרשאות שמפורטות במאמר יצירת שער HA VPN לשער VPN של עמית.

כדי להוריד תבנית הגדרת VPN של עמית, צריכות להיות לכם ההרשאות הבאות בפרויקט.

הורדת תבנית הגדרות למנהרות VPN חדשות של עמיתים

כדי להוריד תבנית הגדרה שמכילה הגדרות של מנהרות עבור מכשיר VPN חדש של עמיתים, פועלים לפי השלבים הבאים:

  1. נכנסים לדף VPN במסוף Cloud de Confiance .

    מעבר ל-VPN

  2. יוצרים את מנהרות ה-VPN ואת סשני ה-BGP:

  • כדי ליצור שער HA VPN חדש, לוחצים על אשף להגדרת VPN. לאחר מכן פועלים לפי ההוראות באשף כדי להגדיר שער HA VPN, משאב של שער VPN עמית, מנהרות VPN וסשנים של BGP. הוראות מפורטות זמינות במאמר בנושא יצירת HA VPN לשער VPN של עמית.
    • כדי ליצור מנהרות לשער HA VPN קיים:

      1. לוחצים על יצירת מנהרת VPN.
      2. ברשימה VPN gateway, בוחרים שער HA VPN ולוחצים על Continue.
      3. בוחרים שער VPN של עמית. לאחר מכן, יוצרים את מנהרות ה-VPN ומגדירים את סשני ה-BGP. הוראות מפורטות זמינות במאמר בנושא הוספת מנהרה משער HA VPN לשער VPN עמית.
  1. בדף סיכום ותזכורת, לוחצים על הורדת ההגדרות. מופיעה תיבת הדו-שיח הורדת ההגדרה.

  2. ברשימה ספק, בוחרים את הספק של מכשיר ה-VPN העמית.

  3. אם ספק מכשיר ה-VPN שלכם לא מופיע ברשימה, בוחרים באפשרות אחר ומבצעים את השלבים הבאים:

    1. מתעדים את ערכי ההגדרה שמופיעים בתיבת הדו-שיח. משתמשים בערכים האלה כדי להגדיר את מכשיר ה-VPN של העמית.
    2. לוחצים על ביטול כדי לצאת מתיבת הדו-שיח.
    3. כדי להגדיר את מכשיר ה-VPN של העמית, פועלים לפי ההוראות בדפים שימוש ב-VPN של צד שלישי והגדרת שער VPN של עמית.
  4. אם בחרתם באחד מהספקים, ממשיכים ובוחרים את הפלטפורמה של מכשיר ה-VPN מהרשימה פלטפורמה.

  5. ברשימה Software, בוחרים את גרסת התוכנה של מכשיר ה-VPN. גרסת התוכנה משקפת את גרסת התוכנה המינימלית שנדרשת במכשיר ה-VPN.

  6. אחרי שבוחרים את כל האפשרויות למכשיר ה-VPN של העמית, התוכן של התבנית מופיע כטקסט רגיל. כדי להוריד את קובץ התצורה, מבצעים אחת מהפעולות הבאות:

    • לוחצים על העתקה כדי להעביר את תוכן התבנית למאגר.
    • לוחצים על הורדה כדי לשמור את קובץ הטקסט באופן מקומי.
  7. פותחים את הקובץ או מדביקים את התוכן בכלי לעריכת טקסט לבחירתכם.

  8. מחליפים את כל המשתנים _SNAKE_CASE_ בקובץ בערכים המתאימים לשערי ה-VPN ולרשתות שלכם.

    מכיוון שעדיין לא יצרתם את מנהרות ה-VPN, המפתחות המשותפים מראש של IKE שהגדרתם לכל מנהרה מאוחסנים בתבנית ההגדרה. אל תחליפו את המשתנים _IKE_SHARED_SECRET_PLACEHOLDER_ כי הם כבר הוחלפו בשבילכם.

  9. משלימים את ההגדרה באמצעות הפקודות בקובץ התצורה המעודכן. יכול להיות שתוכלו לטעון את כל קובץ ההגדרות במכשיר, או להזין את הפקודות דרך הנחיה אינטראקטיבית. מידע נוסף זמין במסמכי התיעוד של ספק ה-VPN שלכם.

הורדת תבנית הגדרות למנהרות קיימות

כדי להוריד תבנית הגדרה למכשיר ולמנהרות VPN קיימים של עמיתים, מבצעים את השלבים הבאים:

  1. נכנסים לדף VPN במסוף Cloud de Confiance .

    מעבר ל-VPN

  2. לוחצים על Peer VPN Gateways (שערי VPN של עמיתים).

  3. לצד שער ה-VPN של עמיתים ומנהרות ה-VPN שיש להם הגדרות שרוצים להוריד, לוחצים על פעולות ואז בוחרים באפשרות הורדת ההגדרה.

  4. בתיבת הדו-שיח Download configuration (הורדת הגדרות), בוחרים את מנהרות ה-VPN שיש להן הגדרות שרוצים להוריד. אפשר לבחור רק את מנהרות ה-VPN שהוגדרו עם סשן BGP.

  5. ברשימה ספק, בוחרים את הספק של מכשיר ה-VPN העמית.

  6. אם הספק של מכשיר ה-VPN שלכם לא מופיע ברשימה, בוחרים באפשרות אחר ומבצעים את השלבים הבאים:

    1. מתעדים את ערכי ההגדרה שמופיעים בתיבת הדו-שיח. משתמשים בערכים האלה כדי להגדיר את מכשיר ה-VPN של העמית.
    2. לוחצים על ביטול כדי לצאת מתיבת הדו-שיח.
    3. כדי להגדיר את מכשיר ה-VPN של העמית, פועלים לפי ההוראות בדפים שימוש ב-VPN של צד שלישי והגדרת שער VPN של עמית.
  7. אם בחרתם באחד מהספקים, ממשיכים ובוחרים את הפלטפורמה של מכשיר ה-VPN מהרשימה פלטפורמה.

  8. ברשימה Software, בוחרים את גרסת התוכנה של מכשיר ה-VPN. גרסת התוכנה משקפת את גרסת התוכנה המינימלית שנדרשת במכשיר ה-VPN.

  9. אחרי שבוחרים את כל האפשרויות למכשיר ה-VPN של העמית, התוכן של התבנית מופיע כטקסט רגיל. כדי להוריד את קובץ התצורה, מבצעים אחת מהפעולות הבאות:

    • לוחצים על העתקה כדי להעביר את תוכן התבנית למאגר.
    • לוחצים על הורדה כדי לשמור את קובץ הטקסט באופן מקומי.
  10. פותחים את הקובץ או מדביקים את התוכן בכלי לעריכת טקסט לבחירתכם.

  11. מחליפים את כל המשתנים _SNAKE_CASE_ בקובץ בערכים המתאימים לשערי ה-VPN ולרשתות שלכם.

    מכיוון שמנהרות ה-VPN האלה כבר נוצרו, צריך להחליף כל _IKE_SHARED_SECRET_PLACEHOLDER_ במפתח ששותף מראש של IKE שהוגדר לכל מנהרה.

  12. משלימים את ההגדרה באמצעות הפקודות בקובץ התצורה המעודכן. יכול להיות שתוכלו לטעון את כל קובץ ההגדרות במכשיר, או להזין את הפקודות דרך הנחיה אינטראקטיבית. מידע נוסף זמין במסמכי התיעוד של ספק ה-VPN שלכם.

המאמרים הבאים

  • כדי לבדוק את הסטטוס של מנהרות ה-VPN, אפשר לעיין במאמר בנושא בדיקת סטטוס ה-VPN.
  • למידע על הצגת נתונים של Cloud Logging ו-Cloud Monitoring, ראו הצגת יומנים ומדדים.
  • כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.