הגדרה של רשתות VPN של צד שלישי לתעבורת IPv4 ו-IPv6

בדף הזה מוסבר איך להגדיר מכשירי VPN של צד שלישי כדי לתמוך בתנועה של dual-stack ‏ (IPv4 ו-IPv6) או IPv6 בלבד עם Cloud VPN.

כדי להפעיל תעבורה של פרוטוקול כפול במנהרות HA VPN, צריך להגדיר את שער ה-VPN של העמית עם כתובות IPv6 של הנתב הבא. במנהרות HA VPN עם תנועה של פרוטוקול כפול, מתבצע שינוי מסלול של IPv4 ו-IPv6 באמצעות סשנים של BGP, באמצעות BGP מרובה פרוטוקולים (MP-BGP) עם כתובות IPv4 מקומיות. גם Cloud Router וגם שער ה-VPN של הרשת השכנה צריכים הגדרה של IPv6 next hop כדי לנתב תעבורת IPv6 אל הענן הווירטואלי הפרטי (VPC) ואל הרשתות השכנות וממנו.

רק שערים של HA VPN תומכים בתנועת נתונים של dual-stack או IPv6 בלבד. ‫VPN קלאסי לא תומך בתעבורת IPv6. מוודאים ששער ה-VPN של העמית מוגדר לשימוש ב-IKEv2 עבור מנהרות ה-HA VPN שלו.

תמיכה ב-VPN של צד שלישי לתנועה של dual-stack

בטבלה הבאה מוצג סיכום של התמיכה במכשירי VPN של צד שלישי בתנועה של dual-stack דרך מנהרות IPsec.

פלטפורמת הספק הגרסה שנבדקה להגדרת
dual-stack
תנועת IPv6 דרך מנהרת IPsec של IPv4 תנועה ב-IPv6 בלבד משפחת כתובות כפולה הגדרות ליכולת פעולה הדדית עבור תנועה ב-dual-stack
Cisco IOS לא נתמך לא נתמך נתמך לא נתמך משתמשים במנהרות Generic Routing Encapsulation‏ (GRE) ובנתב וירטואלי כדי להעביר תעבורת IPsec דרך GRE.
Check Point לא נתמך לא נתמך לא נתמך לא נתמך משתמשים במנהרות Generic Routing Encapsulation‏ (GRE) ובנתב וירטואלי כדי להעביר תעבורת IPsec דרך GRE.
Juniper JunOS ‫20.2R3-S2.5 נתמך לא נתמך נתמך תמיכה במנהרות HA VPN שיכולות להעביר תנועה של IPv4 ו-IPv6.
Palo Alto Networks PAN-OS ‫9.1 נתמך לא נתמך לא נתמך נדרשים מנהרות HA VPN נפרדים שהוגדרו לתעבורת IPv4 או לתעבורת IPv6, אבל לא לשניהם.

‫Juniper JunOS

בקטע הבא מוסבר איך להגדיר את מכשיר ה-VPN של Juniper JunOS כדי לתמוך בתנועת IPv4 ו-IPv6 במנהרות HA VPN.

למרות שאתם מגדירים כתובות IPv6 בממשקי המנהרה של המכשיר, כתובות ה-IPv6 משמשות רק להגדרת הניתוב הבא של IPv6. מסלולי IPv6 מתפרסמים דרך IPv6 Network Layer Reachability Information ‏ (NLRI) באמצעות חיבור BGP ב-IPv4.

לפני שמתחילים

ב- Cloud de Confiance, מגדירים שער HA VPN עם תמיכה ב-IPv4 ו-IPv6 ושתי מנהרות HA VPN. שני מנהרות ה-HA VPN מעבירים תנועה של IPv4 ו-IPv6.

רושמים את שתי כתובות ה-IPv4 החיצוניות שמוקצות לשני הממשקים של שער HA VPN. Cloud de Confiance

צריך לתעד את ערכי ההגדרה הבאים לכל מנהרה:

  • כתובת ה-IPv4 המקומית של עמית BGP, שהוא מכשיר Juniper JunOS
  • כתובת ה-IPv4 המקומית של Cloud Router שמשמשת ל-BGP peering
  • כתובת ה-IPv6 של הניתוב הבא שהוקצתה למכשיר העמית או peerIpv6NexthopAddress
  • מספר ה-ASN שהקציתם ל-Cloud Router עבור סשנים של BGP
  • מספר ה-ASN שהקציתם לעמית BGP, שהוא מכשיר Juniper JunOS
  • המפתח ששותף מראש

כדי לראות את הפרטים של הגדרת סשן BGP, אפשר לעיין במאמר בנושא הצגת הגדרת סשן BGP.

הגדרת JunOS

כדי להגדיר מכשירי JunOS, מבצעים את השלבים הבאים:

  1. לכל ממשק של מנהרת VPN, מגדירים את כתובות ה-IPv6 של השכנים ב-BGP לניתוב לקפיצה הבאה, שאוחזרו מ-Cloud Router. אלה אותם ממשקים שמוקצות להם כתובות מקומיות לקישור עבור קישור בין רשתות שכנות (peering) של IPv4.

    set interfaces st0 unit 1 family inet mtu 1460
    set interfaces st0 unit 1 family inet address PEER_BGP_IP_1
    set interfaces st0 unit 1 family inet6 address PEER_IPV6_NEXT_HOP_ADDRESS_1
    set interfaces st0 unit 2 family inet mtu 1460
    set interfaces st0 unit 2 family inet address PEER_BGP_IP_2
    set interfaces st0 unit 2 family inet6 address PEER_IPV6_NEXT_HOP_ADDRESS_2
    

    מחליפים את הערכים הבאים:

    • PEER_BGP_IP_1: כתובת ה-IPv4 של ה-BGP של הנתב השכן לממשק המנהרה הראשון עם מסכה של רשת משנה שלו
    • PEER_IPV6_NEXT_HOP_ADDRESS_1: כתובת ה-IPv6 של הנתב הבא של העמית עבור ממשק המנהרה הראשון עם מסכה של רשת משנה שלו
    • PEER_BGP_IP_2: כתובת ה-IPv4 של ה-BGP של הנתב השכן לממשק המנהרה השני עם מסכה של רשת משנה שלו
    • PEER_IPV6_NEXT_HOP_ADDRESS_2: כתובת ה-IPv6 של הנתב הבא של העמית עבור ממשק המנהרה השני עם מסכה של רשת משנה שלו

    לדוגמה:

    set interfaces st0 unit 1 family inet mtu 1460
    set interfaces st0 unit 1 family inet address 169.254.0.2/30
    set interfaces st0 unit 1 family inet6 address 2600:2d00:0:2::2/125
    set interfaces st0 unit 2 family inet mtu 1460
    set interfaces st0 unit 2 family inet address 169.254.1.2/30
    set interfaces st0 unit 2 family inet6 address 2600:2d00:0:2::1:2/125
    
  2. מגדירים את ההצעה של IKE, את מדיניות IKE ואת אובייקטי שער IKE.

    # IKE proposal
    set security ike proposal ike_prop authentication-method pre-shared-keys
    set security ike proposal ike_prop dh-group group2
    set security ike proposal ike_prop authentication-algorithm sha-256
    set security ike proposal ike_prop encryption-algorithm aes-256-cbc
    set security ike proposal ike_prop lifetime-seconds 36000
    
    # IKE policy
    set security ike policy ike_pol mode main
    set security ike policy ike_pol proposals ike_prop
    set security ike policy ike_pol pre-shared-key ascii-text SHARED_SECRET
    
    # IKE gateway objects
    set security ike gateway gw1 ike-policy ike_pol
    set security ike gateway gw1 address HA_VPN_INTERFACE_ADDRESS_0
    set security ike gateway gw1 local-identity inet 142.215.100.60
    set security ike gateway gw1 external-interface ge-0/0/0
    set security ike gateway gw1 version v2-only
    set security ike gateway gw2 ike-policy ike_pol
    set security ike gateway gw2 address HA_VPN_INTERFACE_ADDRESS_1
    set security ike gateway gw2 local-identity inet 142.215.100.60
    set security ike gateway gw2 external-interface ge-0/0/0
    set security ike gateway gw2 version v2-only
    

    מחליפים את הערכים הבאים:

    • HA_VPN_INTERFACE_ADDRESS_0: כתובת ה-IPv4 החיצונית של הממשק הראשון של המנהרה בשער HA VPN
    • HA_VPN_INTERFACE_ADDRESS_1: כתובת ה-IPv4 החיצונית של הממשק השני של המנהרה בשער HA VPN
    • SHARED_SECRET: המפתח המשותף מראש שהגדרתם למנהרת ה-HA VPN
  3. מגדירים הצעה ל-IPsec ומדיניות IPsec. לדוגמה:

    set security ipsec proposal ipsec_prop protocol esp
    set security ipsec proposal ipsec_prop authentication-algorithm hmac-sha1-96
    set security ipsec proposal ipsec_prop encryption-algorithm aes-256-cbc
    set security ipsec proposal ipsec_prop lifetime-seconds 10800
    
  4. מגדירים את ההגדרות של שער ה-IPsec VPN ומקשרים אותן לממשקי המנהרה. לדוגמה:

    set security ipsec vpn vpn1 bind-interface st0.1
    set security ipsec vpn vpn1 ike gateway gw1
    set security ipsec vpn vpn1 ike ipsec-policy ipsec_pol
    set security ipsec vpn vpn1 establish-tunnels immediately
    set security ipsec vpn vpn2 bind-interface st0.2
    set security ipsec vpn vpn2 ike gateway gw2
    set security ipsec vpn vpn2 ike ipsec-policy ipsec_pol
    set security ipsec vpn vpn2 establish-tunnels immediately
    
  5. יוצרים את הצהרות המדיניות שמשנות את הניתוב הבא של עמיתי IPv6 לכתובות הניתוב הבא של IPv6.

    set policy-options policy-statement set-v6-next-hop-1 term 1 from family inet6
    set policy-options policy-statement set-v6-next-hop-1 term 1 then next-hop PEER_IPV6_NEXT_HOP_ADDRESS_1
    set policy-options policy-statement set-v6-next-hop-1 term 1 then accept
    set policy-options policy-statement set-v6-next-hop-2 term 1 from family inet6
    set policy-options policy-statement set-v6-next-hop-2 term 1 then next-hop PEER_IPV6_NEXT_HOP_ADDRESS_2
    set policy-options policy-statement set-v6-next-hop-2 term 1 then accept
    

    מחליפים את הערכים הבאים:

    • PEER_IPV6_NEXT_HOP_ADDRESS_1: כתובת ה-IPv6 של הנתב הבא (next hop) של ה-BGP peer למנהרה הראשונה
    • PEER_IPV6_NEXT_HOP_ADDRESS_2: כתובת ה-IPv6 של הצעד הבא של עמית ה-BGP למנהרה השנייה

    לדוגמה:

    set policy-options policy-statement set-v6-next-hop-1 term 1 from family inet6
    set policy-options policy-statement set-v6-next-hop-1 term 1 then next-hop 2600:2d00:0:2::2
    set policy-options policy-statement set-v6-next-hop-1 term 1 then accept
    set policy-options policy-statement set-v6-next-hop-2 term 1 from family inet6
    set policy-options policy-statement set-v6-next-hop-2 term 1 then next-hop 2600:2d00:0:2::1:2
    set policy-options policy-statement set-v6-next-hop-2 term 1 then accept
    

  6. מגדירים BGP להחלפת נתיבים של IPv6.

    כשמגדירים BGP, צריך לציין הצהרות include-mp-next-hop כדי לשלוח את מאפיין הניתוב לקפיצה הבאה אל עמית.

    לאחר מכן מייצאים את הצהרת המדיניות שהגדרתם בשלב הקודם כדי לשנות את הניתוב הבא לכתובת IPv6.

    set protocols bgp group vpn family inet unicast
    set protocols bgp group vpn family inet6 unicast
    set protocols bgp group vpn peer-as ROUTER_ASN
    set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 export set-v6-next-hop-1
    set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 local-as PEER_ASN
    set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 graceful-restart restart-time 120
    set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 include-mp-next-hop
    set protocols bgp group vpn2 type external
    set protocols bgp group vpn2 local-address ROUTER_IP_2
    set protocols bgp group vpn2 family inet unicast
    set protocols bgp group vpn2 family inet6 unicast
    set protocols bgp group vpn2 peer-as ROUTER_ASN
    set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 export set-v6-next-hop-2
    set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 local-as PEER_ASN
    set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 graceful-restart restart-time 120
    set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 include-mp-next-hop
    

    מחליפים את הערכים הבאים:

    • ROUTER_BGP_IP_1: כתובת ה-IPv4 שהוקצתה ל-Cloud Router למנהרה הראשונה
    • ROUTER_BGP_IP_2: כתובת ה-IPv4 שהוקצתה ל-Cloud Router עבור המנהרה השנייה
    • ROUTER_ASN: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשנים של BGP.
    • PEER_ASN: מספר ה-ASN שהוקצה ל-BGP peer, שהוא מכשיר Juniper JunOS.

    בדוגמה הבאה, ההצהרות include-mp-next-hop ו-export מודגשות:

    set protocols bgp group vpn family inet unicast
    set protocols bgp group vpn family inet6 unicast
    set protocols bgp group vpn peer-as 16550
    set protocols bgp group vpn neighbor 169.254.0.1 export set-v6-next-hop-1
    set protocols bgp group vpn neighbor 169.254.0.1 local-as 65010
    set protocols bgp group vpn neighbor 169.254.0.1 graceful-restart restart-time 120
    set protocols bgp group vpn neighbor 169.254.0.1 include-mp-next-hop
    set protocols bgp group vpn2 type external
    set protocols bgp group vpn2 local-address 169.254.1.2
    set protocols bgp group vpn2 family inet unicast
    set protocols bgp group vpn2 family inet6 unicast
    set protocols bgp group vpn2 peer-as 16550
    set protocols bgp group vpn2 neighbor 169.254.1.1 export set-v6-next-hop-2
    set protocols bgp group vpn2 neighbor 169.254.1.1 local-as 65010
    set protocols bgp group vpn2 neighbor 169.254.1.1 graceful-restart restart-time 120
    set protocols bgp group vpn2 neighbor 169.254.1.1 include-mp-next-hop
    

  7. מאמתים את הקישוריות של BGP.

    show route protocol bgp
    

‫Palo Alto Networks PAN-OS

בקטע הזה מוסבר איך להגדיר את מכשיר Palo Alto Networks PAN-OS כדי לתמוך בתעבורת IPv4 ו-IPv6 במנהרות HA VPN.

מערכת PAN-OS תומכת בהעברת תעבורת נתונים ב-IPv6 דרך IPv4. עם זאת, מערכת PAN-OS לא תומכת במשפחות של כתובות עם פרוטוקול כפול. לכן, צריך להגדיר מנהרות VPN נפרדים שמעבירים תנועת נתונים מסוג IPv4 או תנועת נתונים מסוג IPv6.

מידע נוסף על הגדרת מכשירי PAN-OS לשימוש ב-VPN זמין ב מסמכי ה-VPN של Palo Alto PAN OS.

לפני שמתחילים

ב- Cloud de Confiance, מגדירים שני שערי HA VPN וארבע מנהרות HA VPN. שתי מנהרות מיועדות לתנועה ב-IPv6 ושתי מנהרות מיועדות לתנועה ב-IPv4.

  1. יוצרים שער HA VPN ומנהרות לתעבורת IPv4. יוצרים את הפריטים הבאים:

    • שער HA VPN אחד שמשתמש בסוג הערימה IPv4 בלבד
    • שתי מנהרות VPN שיכולות להעביר תנועת IPv4
  2. יוצרים שער HA VPN ומנהרות לתעבורת IPv6. יוצרים את הפריטים הבאים:

    • שער HA VPN אחד שמשתמש בסוג הערימה dual-stack
    • שתי מנהרות VPN שיכולות להעביר תנועת IPv6
    • הפעלת IPv6 בסשנים של BGP למנהרות IPv6
  3. רושמים את כתובות ה-IPv4 החיצוניות שמוקצות לכל ממשק של שער HA VPN. Cloud de Confiance

  4. צריך לתעד את ערכי ההגדרה הבאים לכל מנהרה:

    • כתובת ה-IPv4 המקומית של עמית BGP, שהיא הצד של PAN-OS בסשן BGP
    • כתובת ה-IPv4 המקומית של Cloud Router שמשמשת ל-BGP peering
    • מספר ה-ASN שהקציתם ל-BGP peer, שהוא מכשיר PAN-OS
    • מספר ה-ASN שהקציתם ל-Cloud Router עבור סשנים של BGP
    • המפתח ששותף מראש
  5. לכל מנהרת IPv6, כדאי גם לרשום את peerIpv6NexthopAddress, שהיא כתובת ה-IPv6 של הנתב הבא שהוקצתה ל-BGP peer.יכול להיות ש- Cloud de Confiance הקצה לכם את הכתובת הזו באופן אוטומטי, או שאולי ציינתם את הכתובות באופן ידני כשיצרתם את מנהרת ה-VPN.

כדי לראות את הפרטים של הגדרת סשן BGP, אפשר לעיין במאמר בנושא הצגת הגדרת סשן BGP.

הגדרת PAN-OS

כדי להגדיר את מכשיר Palo Alto Networks, מבצעים את השלבים הבאים בממשק האינטרנט של PAN-OS.

  1. הפעלת חומת אש של IPv6.

  2. בוחרים באפשרות מכשיר > הגדרה > הגדרות הפעלה.

    1. בוחרים באפשרות הפעלה של חומת אש IPv6.
  3. יצירת ממשק לולאה חוזרת (loopback) ל-IPv4 ול-IPv6.

    1. בוחרים באפשרות Network > Interfaces > Loopback interface ויוצרים ממשק loopback חדש.
    2. יוצרים ממשק לולאה חוזרת (loopback). לדוגמה, loopback.10.
    3. בכרטיסייה Config, מגדירים את Virtual Router לערך external ואת Security Zone לערך ZONE_EXTERNAL.
    4. בכרטיסייה IPv4, מקצים לממשק ה-loopback טווחי כתובות IPv4 שמתאימים לרשת המקומית.
    5. בכרטיסייה IPv6, בוחרים באפשרות הפעלת IPv6 בממשק ומוסיפים טווח כתובות IPv6 שמתאים לרשת המקומית.
    6. בכרטיסייה Advanced, מציינים Management Profile לממשק loopback. מוודאים שהפרופיל שציינתם מאפשר פינג כדי שתוכלו לאמת את הקישוריות.
  4. יוצרים ארבע מנהרות שער IKE, שתי מנהרות לתנועת IPv6 ושתי מנהרות לתנועת IPv4. כל מנהרה מתחברת לממשק בשער HA VPN.

    • יוצרים שתי מנהרות לתנועת IPv6.
      1. בוחרים באפשרות Network (רשת) > Interfaces (ממשקי רשת) > Tunnel (מנהרה) ויוצרים מנהרה חדשה.
      2. מציינים שם למנהרה הראשונה. לדוגמה, tunnel.1.
      3. בכרטיסייה Config, מגדירים את Virtual Router לערך external ואת Security Zone לערך ZONE_EXTERNAL.
      4. בכרטיסייה IPv4, מציינים את הכתובת המקומית של עמית ה-BGP שהגדרתם כשייצרתם את מנהרות ה-VPN עבור ה-HA VPN. לדוגמה, 169.254.0.2/30.
      5. בכרטיסייה IPv6, בוחרים באפשרות הפעלת IPv6 בממשק ומציינים את כתובת ה-IPv6 של הנתב הבא שהוגדרה עבור עמית ה-BGP. לדוגמה: 2600:2D00:0:2::2/125.
      6. בכרטיסייה מתקדם, מגדירים את MTU ל-1460.
      7. חוזרים על התהליך הזה עבור המנהרה השנייה. לדוגמה, tunnel.2. בכרטיסיות IPv4 ו-IPv6, מציינים ערכים מתאימים לשדות של עמית BGP והצעד הבא של IPv6. משתמשים בערכים שתואמים למנהרה השנייה של dual-stack HA VPN. לדוגמה, 169.254.1.2/30 ו-2600:2D00:0:3::3/125.
    • יוצרים שתי מנהרות לתנועת IPv4.
      1. בוחרים באפשרות Network (רשת) > Interfaces (ממשקי רשת) > Tunnel (מנהרה) ויוצרים מנהרה חדשה.
      2. מציינים שם למנהרה השלישית. לדוגמה, tunnel.3.
      3. בכרטיסייה Config, מגדירים את Virtual Router לערך external ואת Security Zone לערך ZONE_EXTERNAL.
      4. בכרטיסייה IPv4, מציינים את הכתובת המקומית של הקישור של עמית ה-BGP שהגדרתם כשיוצרים את מנהרות ה-VPN עבור HA VPN. לדוגמה, 169.254.2.2/30.
      5. מדלגים על הגדרת הכרטיסייה IPv6.
      6. בכרטיסייה מתקדם, מגדירים את MTU ל-1460.
      7. חוזרים על התהליך הזה עבור המנהרה הרביעית. לדוגמה, tunnel.4. בכרטיסייה IPv4, מציינים ערכים מתאימים לקישור בין רשתות שכנות באמצעות BGP שתואמים למנהרה השנייה של ה-HA VPN עם IPv4 בלבד. לדוגמה, 169.254.3.2/30.
  5. יוצרים פרופיל הצפנה של IPsec.

    1. בוחרים באפשרות רשת > IPSec Crypto ויוצרים פרופיל חדש.
    2. מזינים ערכים בשדות הבאים:
      • שם: מזינים שם לפרופיל. לדוגמה, ha-vpn.
      • פרוטוקול IPSec: בוחרים באפשרות ESP.
      • הצפנה: מוסיפים צופן IKE נתמך.
      • אימות: מציינים פונקציית גיבוב. לדוגמה, sha512.
      • קבוצת DH: בוחרים קבוצת DH. לדוגמה, group14.
      • כל משך החיים: בוחרים באפשרות שעות ומזינים 3.
    3. לוחצים על OK.
  6. יוצרים פרופיל הצפנה של IKE.

    1. בוחרים באפשרות Network (רשת) > IKE Crypto (הצפנת IKE).
    2. מזינים ערכים בשדות הבאים:
      • שם: מזינים שם לפרופיל. לדוגמה, ha-vpn.
      • קבוצת DH: מוודאים שקבוצת ה-DH שבחרתם עבור פרופיל ההצפנה של IPsec מופיעה ברשימה.
      • אימות: מציינים פונקציית גיבוב. לדוגמה, sha512.
      • הצפנה: מוסיפים צופן IKE נתמך.
    3. בחלונית Timers, בוחרים באפשרות Hours בשדה Key Lifetime ומזינים 10.
    4. לוחצים על OK.
  7. אחרי שיוצרים ארבע מנהרות IKE, יוצרים ארבעה שערים של IKE, אחד לכל מנהרה.

    1. בוחרים באפשרות Network (רשת) > IKE Gateways (שערי IKE) ויוצרים שער חדש.
    2. בכרטיסייה כללי, מזינים ערכים בשדות הבאים:
      • שם: השם של שער IKE למנהרה הראשונה. לדוגמה, havpn-v6-tunnel1.
      • גרסה: בוחרים באפשרות IKEv2 only mode.
      • סוג הכתובת: בוחרים באפשרות IPv4.
      • ממשק: מציינים את ממשק הלולאה החוזרת שיצרתם בתחילת התהליך הזה. לדוגמה, loopback.10.
      • כתובת IP מקומית: מציינים טווח כתובות IPv4 שמתאים לרשת המקומית.
      • סוג כתובת ה-IP של ה-Peer: בוחרים באפשרות IP.
      • כתובת עמית: מציינים את כתובת ה-IPv4 החיצונית של ממשק ה-HA VPN הראשון למנהרה.
      • אימות: בוחרים באפשרות Pre-Shared Key.
      • מפתח ששותף מראש, אישור מפתח ששותף מראש: מזינים את סוד לשימוש עם טוקן צרכן שהגדרתם ב Cloud de Confiance למנהרה.
      • Local Identification (זיהוי מקומי): בוחרים באפשרות IP address (כתובת IP) ומציינים כתובת IPv4 שמתאימה לרשת המקומית.
      • זיהוי עמיתים: בוחרים באפשרות כתובת IP ומזינים את כתובת ה-IPv4 החיצונית של ממשק HA VPN למנהרה.
    3. לוחצים על הכרטיסייה אפשרויות מתקדמות.
    4. בקטע IKE Crypto Profile, בוחרים את הפרופיל שיצרתם קודם. לדוגמה, ha-vpn.
    5. מפעילים את בדיקת החיות ומזינים 5 במרווח הזמן (שניות).
    6. לוחצים על OK.
    7. חוזרים על התהליך הזה עבור שלושת המנהרות האחרות, אבל מחליפים את הערכים המתאימים בשדות הבאים:
      • Name: השם של שער IKE למנהרה. לדוגמה, havpn-v6-tunnel2,‏ havpn-v4-tunnel1 או havpn-v4-tunnel2.
      • כתובת IP מקומית / זיהוי מקומי: מציינים כתובת IPv4 לא בשימוש שמתאימה לרשת המקומית.
      • כתובת ה-Peer / זיהוי ה-Peer: מציינים את כתובת ה-IPv4 החיצונית של ממשק ה-HA VPN התואם של המנהרה.
      • מפתח ששותף מראש: מציינים את הסוד לשימוש עם טוקן צרכן שהוגדר למנהרה.
  8. יוצרים ארבע מנהרות IPsec.

    1. בוחרים באפשרות רשת > מנהרות IPSec ויוצרים מנהרה חדשה.
    2. מזינים ערכים בשדות הבאים:
      • שם: שם ייחודי למנהרה. לדוגמה, hapvpn-tunnel-1.
      • ממשק מנהרה: בוחרים ממשק מנהרה למנהרת שער IKE שיצרתם קודם. לדוגמה, tunnel.1.
      • סוג: בוחרים באפשרות מפתח אוטומטי.
      • סוג כתובת: בוחרים באפשרות IPv4.
      • שער IKE: בוחרים אחד משערי ה-IKE שיצרתם קודם. לדוגמה, havpn-v6-tunnel.
      • IPSec Crypto Profile (פרופיל הצפנה של IPSec): בוחרים את הפרופיל שיצרתם קודם. לדוגמה, ha-vpn.
    3. לא מגדירים מזהי שרת proxy.
    4. לוחצים על OK.
    5. חוזרים על התהליך הזה עבור שלושת המנהרות האחרות, אבל מחליפים את הערכים המתאימים בשדות הבאים:
      • שם: שם ייחודי למנהרת ה-IPsec. לדוגמה, havpn-tunnel2,‏ havpn-tunnel3 או havpn-tunnel4.
      • ממשק מנהרה: בוחרים ממשק מנהרה שלא נמצא בשימוש עבור מנהרת שער IKE שיצרתם קודם. לדוגמה, tunnel.2,‏ tunnel.3 או tunnel.4.
      • שער IKE: בוחרים אחד משערי ה-IKE שיצרתם קודם. לדוגמה, havpn-v6-tunnel2,‏ havpn-v4-tunnel1 או havpn-v4-tunnel2.
  9. אופציונלי: הגדרת ECMP.

    1. בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > ECMP.
    2. בכרטיסייה ECMP, בוחרים באפשרות Enable (הפעלה).
    3. לוחצים על OK.
  10. מגדירים BGP.

    1. בוחרים באפשרות Network (רשת) > Virtual Routers (נתבים וירטואליים) > ROUTER_NAME > Router Settings (הגדרות הנתב) > BGP.
    2. בכרטיסייה כללי, בוחרים באפשרות הפעלה.
    3. בשדה Router ID (מזהה נתב), מזינים את כתובת ה-IPv4 המקומית בקישור שהוקצתה לעמית BGP, שהוא הצד של PAN-OS של עמית סשן BGP.
    4. בשדה מספר AS, מזינים את מספר ה-ASN של צד PAN-OS של סשן ה-BGP.
    5. בקטע אפשרויות, מוודאים שהאפשרות התקנת מסלול מסומנת.
    6. לוחצים על OK.
  11. יוצרים קבוצת BGP peer עם BGP peer אחד לכל מנהרת IPv6. יוצרים קבוצת BGP נפרדת לכל מנהרת IPv6, כדי להגדיר כתובת IPv6 שונה לכל מנהרה.

    1. בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > BGP > Peer Group.
    2. בכרטיסייה קבוצת עמיתים, יוצרים קבוצת עמיתים חדשה למנהרת ה-IPv6 הראשונה.
    3. בשדה שם, מזינים שם לקבוצת עמיתים. לדוגמה, havpn-bgp-v6-tunnel1.
    4. לוחצים על הפעלה.
    5. בוחרים באפשרות Aggregated Confed AS Path.
    6. ברשימה Type, בוחרים באפשרות EBGP.
    7. בשדה ייבוא קפיצה הבאה, בוחרים באפשרות מקורי.
    8. בקטע Export Next Hop (ייצוא של הניתוב הבא), בוחרים באפשרות Resolve (פתרון).
    9. בוחרים באפשרות הסרת מערכת AS פרטית.
    10. בחלונית Peer, לוחצים על Add כדי להוסיף עמית לקבוצת העמיתים של BGP.
    11. בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
      • Name: השם של העמית. לדוגמה, havpn-v6-tunnel1.
      • לוחצים על הפעלה.
      • Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
      • בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
        • בוחרים באפשרות הפעלת תוספים ל-MP-BGP.
        • בשדה Address Family Type, בוחרים באפשרות IPv6.
        • בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה הראשונה שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה: tunnel.1.
        • בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP. לדוגמה, 169.254.0.2./30.
        • בקטע כתובת עמית, בשדה סוג בוחרים באפשרות IP.
        • בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה, 169.254.0.1.
      • לוחצים על OK.
    12. אחרי שמסיימים להוסיף את העמית, לוחצים על אישור.
    13. חוזרים על התהליך הזה עבור מנהרת ה-IPv6 השנייה, אבל מחליפים את הערכים המתאימים בשדות הבאים:
      • שם: שם ייחודי לקבוצת עמיתי BGP. לדוגמה, havpn-bgp-v6-tunnel2.
      • בתיבת הדו-שיח Peer, מזינים ערכים מתאימים למנהרה בשדות הבאים:
        • Name: השם של העמית. לדוגמה, havpn-v6-tunnel1.
        • בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה השנייה שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה: tunnel.2.
        • בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של הקישור בין רשתות שכנות באמצעות BGP למנהרה השנייה. לדוגמה, 169.254.1.2./30.
        • בקטע Peer Address, בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה, 169.254.1.1.
  12. יוצרים קבוצת עמיתים של BGP למנהרות IPv4.

    1. בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > BGP > Peer Group.
    2. בכרטיסייה קבוצת עמיתים, יוצרים קבוצת עמיתים חדשה למנהרת IPv4.
    3. בשדה שם, מזינים שם לקבוצת עמיתים. לדוגמה, havpn-bgp-v4.
    4. לוחצים על הפעלה.
    5. בוחרים באפשרות Aggregated Confed AS Path.
    6. ברשימה Type, בוחרים באפשרות EBGP.
    7. בשדה ייבוא קפיצה הבאה, בוחרים באפשרות מקורי.
    8. בקטע Export Next Hop (ייצוא של הניתוב הבא), בוחרים באפשרות Resolve (פתרון).
    9. בוחרים באפשרות הסרת מערכת AS פרטית.
    10. בחלונית Peer, לוחצים על Add כדי להוסיף עמית לקבוצת העמיתים של BGP.
    11. בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
      • שם: מזינים שם ל-peer. לדוגמה, havpn-v4-tunnel1.
      • לוחצים על הפעלה.
      • Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
      • בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
        • אל תבחרו באפשרות הפעלת תוספים של MP-BGP.
        • בקטע Address Family Type, בוחרים באפשרות IPv4.
        • בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה השלישית שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה: tunnel.3.
        • בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP. לדוגמה, 169.254.2.2./30.
        • בקטע כתובת עמית, בוחרים באפשרות IP בשדה סוג.
        • בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה, 169.254.2.1.
      • לוחצים על OK.
    12. בחלונית Peer, לוחצים על Add כדי להוסיף את ה-Peer השני לקבוצת ה-BGP Peer.
    13. בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
      • שם: מזינים שם ל-peer. לדוגמה, havpn-v4-tunnel2.
      • לוחצים על הפעלה.
      • Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
      • בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
        • אל תבחרו באפשרות הפעלת תוספים של MP-BGP.
        • בקטע Address Family Type, בוחרים באפשרות IPv4.
        • בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהור הרביעי שהגדרתם כשיוצרים את מנהור שער IKE. לדוגמה: tunnel.4.
        • בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP. לדוגמה, 169.254.3.2./30.
        • בקטע כתובת עמית, בשדה סוג בוחרים באפשרות IP.
        • בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה, 169.254.3.1.
    14. לוחצים על OK.
    15. אחרי שמוסיפים את שני העמיתים, לוחצים על אישור.
  13. מייצאים כללי הגדרת BGP לקבוצות BGP של מנהרות IPv6. בשלב הזה אפשר להקצות לכל מנהרה כתובת שונה של הנתב הבא מסוג IPv6.

    1. בוחרים באפשרות Network (רשת) > Virtual Routers (נתבים וירטואליים) > ROUTER_NAME > Router Settings (הגדרות הנתב) > BGP > Export (ייצוא).
    2. בתיבת הדו-שיח Export Rule (כלל ייצוא), מזינים שם בשדה Rules (כללים). לדוגמה, havpn-tunnel1-v6.
    3. לוחצים על הפעלה.
    4. בחלונית Used By, לוחצים על Add כדי להוסיף את קבוצת עמיתי ה-BGP שיצרתם למנהרת ה-IPv6 הראשונה. לדוגמה, havpn-bgp-v6-tunnel1.
    5. בכרטיסייה התאמה, בוחרים באפשרות Unicast ברשימה טבלת ניתוב.
    6. בקטע Address Prefix (קידומת כתובת), מוסיפים את קידומת הכתובת של כתובות ה-IPv6 שמשמשות ברשת המקומית.
    7. בכרטיסייה Action, מגדירים את האפשרויות הבאות:
      • ברשימה פעולה, בוחרים באפשרות אישור.
      • בקטע הניתוב הבא, מזינים את כתובת הניתוב הבא של IPv6 שהוקצתה לרשת השכנה באמצעות BGP כשיוצרים את המנהרה. לדוגמה, 2600:2D00:0:2::2.
    8. לוחצים על OK.
    9. חוזרים על התהליך הזה עבור קבוצת ה-BGP peer שמשמשת את מנהרת ה-IPv6 השנייה, אבל מחליפים את הערכים המתאימים בשדות הבאים:
      • בתיבת הדו-שיח Export Rule (ייצוא כלל), מזינים שם ייחודי בשדה Rules (כללים). לדוגמה, havpn-tunnel2-v6.
      • בחלונית Used By, לוחצים על Add כדי להוסיף את קבוצת עמיתי ה-BGP שיצרתם למנהרת ה-IPv6 השנייה. לדוגמה, havpn-bgp-v6-tunnel1.
    10. בכרטיסייה פעולה, מגדירים את השדה הצעד הבא ומזינים את כתובת הצעד הבא של IPv6 שהוקצתה לעמית BGP עבור המנהרה הזו. לדוגמה, 2600:2D00:0:3::3.