בדף הזה מוסבר איך להגדיר מכשירי VPN של צד שלישי כדי לתמוך בתנועה של dual-stack (IPv4 ו-IPv6) או IPv6 בלבד עם Cloud VPN.
כדי להפעיל תעבורה של פרוטוקול כפול במנהרות HA VPN, צריך להגדיר את שער ה-VPN של העמית עם כתובות IPv6 של הנתב הבא. במנהרות HA VPN עם תנועה של פרוטוקול כפול, מתבצע שינוי מסלול של IPv4 ו-IPv6 באמצעות סשנים של BGP, באמצעות BGP מרובה פרוטוקולים (MP-BGP) עם כתובות IPv4 מקומיות. גם Cloud Router וגם שער ה-VPN של הרשת השכנה צריכים הגדרה של IPv6 next hop כדי לנתב תעבורת IPv6 אל הענן הווירטואלי הפרטי (VPC) ואל הרשתות השכנות וממנו.
רק שערים של HA VPN תומכים בתנועת נתונים של dual-stack או IPv6 בלבד. VPN קלאסי לא תומך בתעבורת IPv6. מוודאים ששער ה-VPN של העמית מוגדר לשימוש ב-IKEv2 עבור מנהרות ה-HA VPN שלו.
תמיכה ב-VPN של צד שלישי לתנועה של dual-stack
בטבלה הבאה מוצג סיכום של התמיכה במכשירי VPN של צד שלישי בתנועה של dual-stack דרך מנהרות IPsec.
| פלטפורמת הספק | הגרסה שנבדקה להגדרת dual-stack |
תנועת IPv6 דרך מנהרת IPsec של IPv4 | תנועה ב-IPv6 בלבד | משפחת כתובות כפולה | הגדרות ליכולת פעולה הדדית עבור תנועה ב-dual-stack |
|---|---|---|---|---|---|
| Cisco IOS | לא נתמך | לא נתמך | נתמך | לא נתמך | משתמשים במנהרות Generic Routing Encapsulation (GRE) ובנתב וירטואלי כדי להעביר תעבורת IPsec דרך GRE. |
| Check Point | לא נתמך | לא נתמך | לא נתמך | לא נתמך | משתמשים במנהרות Generic Routing Encapsulation (GRE) ובנתב וירטואלי כדי להעביר תעבורת IPsec דרך GRE. |
| Juniper JunOS | 20.2R3-S2.5 | נתמך | לא נתמך | נתמך | תמיכה במנהרות HA VPN שיכולות להעביר תנועה של IPv4 ו-IPv6. |
| Palo Alto Networks PAN-OS | 9.1 | נתמך | לא נתמך | לא נתמך | נדרשים מנהרות HA VPN נפרדים שהוגדרו לתעבורת IPv4 או לתעבורת IPv6, אבל לא לשניהם. |
Juniper JunOS
בקטע הבא מוסבר איך להגדיר את מכשיר ה-VPN של Juniper JunOS כדי לתמוך בתנועת IPv4 ו-IPv6 במנהרות HA VPN.
למרות שאתם מגדירים כתובות IPv6 בממשקי המנהרה של המכשיר, כתובות ה-IPv6 משמשות רק להגדרת הניתוב הבא של IPv6. מסלולי IPv6 מתפרסמים דרך IPv6 Network Layer Reachability Information (NLRI) באמצעות חיבור BGP ב-IPv4.
לפני שמתחילים
ב- Cloud de Confiance, מגדירים שער HA VPN עם תמיכה ב-IPv4 ו-IPv6 ושתי מנהרות HA VPN. שני מנהרות ה-HA VPN מעבירים תנועה של IPv4 ו-IPv6.
רושמים את שתי כתובות ה-IPv4 החיצוניות שמוקצות לשני הממשקים של שער HA VPN. Cloud de Confiance
צריך לתעד את ערכי ההגדרה הבאים לכל מנהרה:
- כתובת ה-IPv4 המקומית של עמית BGP, שהוא מכשיר Juniper JunOS
- כתובת ה-IPv4 המקומית של Cloud Router שמשמשת ל-BGP peering
- כתובת ה-IPv6 של הניתוב הבא שהוקצתה למכשיר העמית או
peerIpv6NexthopAddress - מספר ה-ASN שהקציתם ל-Cloud Router עבור סשנים של BGP
- מספר ה-ASN שהקציתם לעמית BGP, שהוא מכשיר Juniper JunOS
- המפתח ששותף מראש
כדי לראות את הפרטים של הגדרת סשן BGP, אפשר לעיין במאמר בנושא הצגת הגדרת סשן BGP.
הגדרת JunOS
כדי להגדיר מכשירי JunOS, מבצעים את השלבים הבאים:
לכל ממשק של מנהרת VPN, מגדירים את כתובות ה-IPv6 של השכנים ב-BGP לניתוב לקפיצה הבאה, שאוחזרו מ-Cloud Router. אלה אותם ממשקים שמוקצות להם כתובות מקומיות לקישור עבור קישור בין רשתות שכנות (peering) של IPv4.
set interfaces st0 unit 1 family inet mtu 1460 set interfaces st0 unit 1 family inet address PEER_BGP_IP_1 set interfaces st0 unit 1 family inet6 address PEER_IPV6_NEXT_HOP_ADDRESS_1 set interfaces st0 unit 2 family inet mtu 1460 set interfaces st0 unit 2 family inet address PEER_BGP_IP_2 set interfaces st0 unit 2 family inet6 address PEER_IPV6_NEXT_HOP_ADDRESS_2
מחליפים את הערכים הבאים:
-
PEER_BGP_IP_1: כתובת ה-IPv4 של ה-BGP של הנתב השכן לממשק המנהרה הראשון עם מסכה של רשת משנה שלו -
PEER_IPV6_NEXT_HOP_ADDRESS_1: כתובת ה-IPv6 של הנתב הבא של העמית עבור ממשק המנהרה הראשון עם מסכה של רשת משנה שלו -
PEER_BGP_IP_2: כתובת ה-IPv4 של ה-BGP של הנתב השכן לממשק המנהרה השני עם מסכה של רשת משנה שלו -
PEER_IPV6_NEXT_HOP_ADDRESS_2: כתובת ה-IPv6 של הנתב הבא של העמית עבור ממשק המנהרה השני עם מסכה של רשת משנה שלו
לדוגמה:
set interfaces st0 unit 1 family inet mtu 1460 set interfaces st0 unit 1 family inet address 169.254.0.2/30 set interfaces st0 unit 1 family inet6 address 2600:2d00:0:2::2/125 set interfaces st0 unit 2 family inet mtu 1460 set interfaces st0 unit 2 family inet address 169.254.1.2/30 set interfaces st0 unit 2 family inet6 address 2600:2d00:0:2::1:2/125
-
מגדירים את ההצעה של IKE, את מדיניות IKE ואת אובייקטי שער IKE.
# IKE proposal set security ike proposal ike_prop authentication-method pre-shared-keys set security ike proposal ike_prop dh-group group2 set security ike proposal ike_prop authentication-algorithm sha-256 set security ike proposal ike_prop encryption-algorithm aes-256-cbc set security ike proposal ike_prop lifetime-seconds 36000 # IKE policy set security ike policy ike_pol mode main set security ike policy ike_pol proposals ike_prop set security ike policy ike_pol pre-shared-key ascii-text SHARED_SECRET # IKE gateway objects set security ike gateway gw1 ike-policy ike_pol set security ike gateway gw1 address HA_VPN_INTERFACE_ADDRESS_0 set security ike gateway gw1 local-identity inet 142.215.100.60 set security ike gateway gw1 external-interface ge-0/0/0 set security ike gateway gw1 version v2-only set security ike gateway gw2 ike-policy ike_pol set security ike gateway gw2 address HA_VPN_INTERFACE_ADDRESS_1 set security ike gateway gw2 local-identity inet 142.215.100.60 set security ike gateway gw2 external-interface ge-0/0/0 set security ike gateway gw2 version v2-only
מחליפים את הערכים הבאים:
-
HA_VPN_INTERFACE_ADDRESS_0: כתובת ה-IPv4 החיצונית של הממשק הראשון של המנהרה בשער HA VPN -
HA_VPN_INTERFACE_ADDRESS_1: כתובת ה-IPv4 החיצונית של הממשק השני של המנהרה בשער HA VPN -
SHARED_SECRET: המפתח המשותף מראש שהגדרתם למנהרת ה-HA VPN
-
מגדירים הצעה ל-IPsec ומדיניות IPsec. לדוגמה:
set security ipsec proposal ipsec_prop protocol esp set security ipsec proposal ipsec_prop authentication-algorithm hmac-sha1-96 set security ipsec proposal ipsec_prop encryption-algorithm aes-256-cbc set security ipsec proposal ipsec_prop lifetime-seconds 10800
מגדירים את ההגדרות של שער ה-IPsec VPN ומקשרים אותן לממשקי המנהרה. לדוגמה:
set security ipsec vpn vpn1 bind-interface st0.1 set security ipsec vpn vpn1 ike gateway gw1 set security ipsec vpn vpn1 ike ipsec-policy ipsec_pol set security ipsec vpn vpn1 establish-tunnels immediately set security ipsec vpn vpn2 bind-interface st0.2 set security ipsec vpn vpn2 ike gateway gw2 set security ipsec vpn vpn2 ike ipsec-policy ipsec_pol set security ipsec vpn vpn2 establish-tunnels immediately
יוצרים את הצהרות המדיניות שמשנות את הניתוב הבא של עמיתי IPv6 לכתובות הניתוב הבא של IPv6.
set policy-options policy-statement set-v6-next-hop-1 term 1 from family inet6 set policy-options policy-statement set-v6-next-hop-1 term 1 then next-hop PEER_IPV6_NEXT_HOP_ADDRESS_1 set policy-options policy-statement set-v6-next-hop-1 term 1 then accept set policy-options policy-statement set-v6-next-hop-2 term 1 from family inet6 set policy-options policy-statement set-v6-next-hop-2 term 1 then next-hop PEER_IPV6_NEXT_HOP_ADDRESS_2 set policy-options policy-statement set-v6-next-hop-2 term 1 then accept
מחליפים את הערכים הבאים:
-
PEER_IPV6_NEXT_HOP_ADDRESS_1: כתובת ה-IPv6 של הנתב הבא (next hop) של ה-BGP peer למנהרה הראשונה -
PEER_IPV6_NEXT_HOP_ADDRESS_2: כתובת ה-IPv6 של הצעד הבא של עמית ה-BGP למנהרה השנייה
לדוגמה:
set policy-options policy-statement set-v6-next-hop-1 term 1 from family inet6 set policy-options policy-statement set-v6-next-hop-1 term 1 then next-hop 2600:2d00:0:2::2 set policy-options policy-statement set-v6-next-hop-1 term 1 then accept set policy-options policy-statement set-v6-next-hop-2 term 1 from family inet6 set policy-options policy-statement set-v6-next-hop-2 term 1 then next-hop 2600:2d00:0:2::1:2 set policy-options policy-statement set-v6-next-hop-2 term 1 then accept
-
מגדירים BGP להחלפת נתיבים של IPv6.
כשמגדירים BGP, צריך לציין הצהרות
include-mp-next-hopכדי לשלוח את מאפיין הניתוב לקפיצה הבאה אל עמית.לאחר מכן מייצאים את הצהרת המדיניות שהגדרתם בשלב הקודם כדי לשנות את הניתוב הבא לכתובת IPv6.
set protocols bgp group vpn family inet unicast set protocols bgp group vpn family inet6 unicast set protocols bgp group vpn peer-as ROUTER_ASN set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 export set-v6-next-hop-1 set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 local-as PEER_ASN set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 graceful-restart restart-time 120 set protocols bgp group vpn neighbor ROUTER_BGP_IP_1 include-mp-next-hop set protocols bgp group vpn2 type external set protocols bgp group vpn2 local-address ROUTER_IP_2 set protocols bgp group vpn2 family inet unicast set protocols bgp group vpn2 family inet6 unicast set protocols bgp group vpn2 peer-as ROUTER_ASN set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 export set-v6-next-hop-2 set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 local-as PEER_ASN set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 graceful-restart restart-time 120 set protocols bgp group vpn2 neighbor ROUTER_BGP_IP_2 include-mp-next-hop
מחליפים את הערכים הבאים:
-
ROUTER_BGP_IP_1: כתובת ה-IPv4 שהוקצתה ל-Cloud Router למנהרה הראשונה -
ROUTER_BGP_IP_2: כתובת ה-IPv4 שהוקצתה ל-Cloud Router עבור המנהרה השנייה -
ROUTER_ASN: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשנים של BGP. -
PEER_ASN: מספר ה-ASN שהוקצה ל-BGP peer, שהוא מכשיר Juniper JunOS.
בדוגמה הבאה, ההצהרות
include-mp-next-hopו-exportמודגשות:set protocols bgp group vpn family inet unicast set protocols bgp group vpn family inet6 unicast set protocols bgp group vpn peer-as 16550 set protocols bgp group vpn neighbor 169.254.0.1 export set-v6-next-hop-1 set protocols bgp group vpn neighbor 169.254.0.1 local-as 65010 set protocols bgp group vpn neighbor 169.254.0.1 graceful-restart restart-time 120 set protocols bgp group vpn neighbor 169.254.0.1 include-mp-next-hop set protocols bgp group vpn2 type external set protocols bgp group vpn2 local-address 169.254.1.2 set protocols bgp group vpn2 family inet unicast set protocols bgp group vpn2 family inet6 unicast set protocols bgp group vpn2 peer-as 16550 set protocols bgp group vpn2 neighbor 169.254.1.1 export set-v6-next-hop-2 set protocols bgp group vpn2 neighbor 169.254.1.1 local-as 65010 set protocols bgp group vpn2 neighbor 169.254.1.1 graceful-restart restart-time 120 set protocols bgp group vpn2 neighbor 169.254.1.1 include-mp-next-hop
-
מאמתים את הקישוריות של BGP.
show route protocol bgp
Palo Alto Networks PAN-OS
בקטע הזה מוסבר איך להגדיר את מכשיר Palo Alto Networks PAN-OS כדי לתמוך בתעבורת IPv4 ו-IPv6 במנהרות HA VPN.
מערכת PAN-OS תומכת בהעברת תעבורת נתונים ב-IPv6 דרך IPv4. עם זאת, מערכת PAN-OS לא תומכת במשפחות של כתובות עם פרוטוקול כפול. לכן, צריך להגדיר מנהרות VPN נפרדים שמעבירים תנועת נתונים מסוג IPv4 או תנועת נתונים מסוג IPv6.
מידע נוסף על הגדרת מכשירי PAN-OS לשימוש ב-VPN זמין ב מסמכי ה-VPN של Palo Alto PAN OS.
לפני שמתחילים
ב- Cloud de Confiance, מגדירים שני שערי HA VPN וארבע מנהרות HA VPN. שתי מנהרות מיועדות לתנועה ב-IPv6 ושתי מנהרות מיועדות לתנועה ב-IPv4.
יוצרים שער HA VPN ומנהרות לתעבורת IPv4. יוצרים את הפריטים הבאים:
- שער HA VPN אחד שמשתמש בסוג הערימה IPv4 בלבד
- שתי מנהרות VPN שיכולות להעביר תנועת IPv4
יוצרים שער HA VPN ומנהרות לתעבורת IPv6. יוצרים את הפריטים הבאים:
- שער HA VPN אחד שמשתמש בסוג הערימה dual-stack
- שתי מנהרות VPN שיכולות להעביר תנועת IPv6
- הפעלת IPv6 בסשנים של BGP למנהרות IPv6
רושמים את כתובות ה-IPv4 החיצוניות שמוקצות לכל ממשק של שער HA VPN. Cloud de Confiance
צריך לתעד את ערכי ההגדרה הבאים לכל מנהרה:
- כתובת ה-IPv4 המקומית של עמית BGP, שהיא הצד של PAN-OS בסשן BGP
- כתובת ה-IPv4 המקומית של Cloud Router שמשמשת ל-BGP peering
- מספר ה-ASN שהקציתם ל-BGP peer, שהוא מכשיר PAN-OS
- מספר ה-ASN שהקציתם ל-Cloud Router עבור סשנים של BGP
- המפתח ששותף מראש
לכל מנהרת IPv6, כדאי גם לרשום את
peerIpv6NexthopAddress, שהיא כתובת ה-IPv6 של הנתב הבא שהוקצתה ל-BGP peer.יכול להיות ש- Cloud de Confiance הקצה לכם את הכתובת הזו באופן אוטומטי, או שאולי ציינתם את הכתובות באופן ידני כשיצרתם את מנהרת ה-VPN.
כדי לראות את הפרטים של הגדרת סשן BGP, אפשר לעיין במאמר בנושא הצגת הגדרת סשן BGP.
הגדרת PAN-OS
כדי להגדיר את מכשיר Palo Alto Networks, מבצעים את השלבים הבאים בממשק האינטרנט של PAN-OS.
הפעלת חומת אש של IPv6.
בוחרים באפשרות מכשיר > הגדרה > הגדרות הפעלה.
- בוחרים באפשרות הפעלה של חומת אש IPv6.
יצירת ממשק לולאה חוזרת (loopback) ל-IPv4 ול-IPv6.
- בוחרים באפשרות Network > Interfaces > Loopback interface ויוצרים ממשק loopback חדש.
- יוצרים ממשק לולאה חוזרת (loopback). לדוגמה,
loopback.10. - בכרטיסייה Config, מגדירים את Virtual Router לערך
externalואת Security Zone לערךZONE_EXTERNAL. - בכרטיסייה IPv4, מקצים לממשק ה-loopback טווחי כתובות IPv4 שמתאימים לרשת המקומית.
- בכרטיסייה IPv6, בוחרים באפשרות הפעלת IPv6 בממשק ומוסיפים טווח כתובות IPv6 שמתאים לרשת המקומית.
- בכרטיסייה Advanced, מציינים Management Profile לממשק loopback. מוודאים שהפרופיל שציינתם מאפשר פינג כדי שתוכלו לאמת את הקישוריות.
יוצרים ארבע מנהרות שער IKE, שתי מנהרות לתנועת IPv6 ושתי מנהרות לתנועת IPv4. כל מנהרה מתחברת לממשק בשער HA VPN.
- יוצרים שתי מנהרות לתנועת IPv6.
- בוחרים באפשרות Network (רשת) > Interfaces (ממשקי רשת) > Tunnel (מנהרה) ויוצרים מנהרה חדשה.
- מציינים שם למנהרה הראשונה. לדוגמה,
tunnel.1. - בכרטיסייה Config, מגדירים את Virtual Router לערך
externalואת Security Zone לערךZONE_EXTERNAL. - בכרטיסייה IPv4, מציינים את הכתובת המקומית של עמית ה-BGP שהגדרתם כשייצרתם את מנהרות ה-VPN עבור ה-HA VPN.
לדוגמה,
169.254.0.2/30. - בכרטיסייה IPv6, בוחרים באפשרות הפעלת IPv6 בממשק ומציינים את כתובת ה-IPv6 של הנתב הבא שהוגדרה עבור עמית ה-BGP. לדוגמה:
2600:2D00:0:2::2/125. - בכרטיסייה מתקדם, מגדירים את MTU ל-
1460. - חוזרים על התהליך הזה עבור המנהרה השנייה. לדוגמה,
tunnel.2. בכרטיסיות IPv4 ו-IPv6, מציינים ערכים מתאימים לשדות של עמית BGP והצעד הבא של IPv6. משתמשים בערכים שתואמים למנהרה השנייה של dual-stack HA VPN. לדוגמה,169.254.1.2/30ו-2600:2D00:0:3::3/125.
- יוצרים שתי מנהרות לתנועת IPv4.
- בוחרים באפשרות Network (רשת) > Interfaces (ממשקי רשת) > Tunnel (מנהרה) ויוצרים מנהרה חדשה.
- מציינים שם למנהרה השלישית. לדוגמה,
tunnel.3. - בכרטיסייה Config, מגדירים את Virtual Router לערך
externalואת Security Zone לערךZONE_EXTERNAL. - בכרטיסייה IPv4, מציינים את הכתובת המקומית של הקישור של עמית ה-BGP שהגדרתם כשיוצרים את מנהרות ה-VPN עבור HA VPN.
לדוגמה,
169.254.2.2/30. - מדלגים על הגדרת הכרטיסייה IPv6.
- בכרטיסייה מתקדם, מגדירים את MTU ל-
1460. - חוזרים על התהליך הזה עבור המנהרה הרביעית. לדוגמה,
tunnel.4. בכרטיסייה IPv4, מציינים ערכים מתאימים לקישור בין רשתות שכנות באמצעות BGP שתואמים למנהרה השנייה של ה-HA VPN עם IPv4 בלבד. לדוגמה,169.254.3.2/30.
- יוצרים שתי מנהרות לתנועת IPv6.
יוצרים פרופיל הצפנה של IPsec.
- בוחרים באפשרות רשת > IPSec Crypto ויוצרים פרופיל חדש.
- מזינים ערכים בשדות הבאים:
- שם: מזינים שם לפרופיל. לדוגמה,
ha-vpn. - פרוטוקול IPSec: בוחרים באפשרות ESP.
- הצפנה: מוסיפים צופן IKE נתמך.
- אימות: מציינים פונקציית גיבוב. לדוגמה,
sha512. - קבוצת DH: בוחרים קבוצת DH. לדוגמה, group14.
- כל משך החיים: בוחרים באפשרות שעות ומזינים
3.
- שם: מזינים שם לפרופיל. לדוגמה,
- לוחצים על OK.
יוצרים פרופיל הצפנה של IKE.
- בוחרים באפשרות Network (רשת) > IKE Crypto (הצפנת IKE).
- מזינים ערכים בשדות הבאים:
- שם: מזינים שם לפרופיל. לדוגמה,
ha-vpn. - קבוצת DH: מוודאים שקבוצת ה-DH שבחרתם עבור פרופיל ההצפנה של IPsec מופיעה ברשימה.
- אימות: מציינים פונקציית גיבוב. לדוגמה,
sha512. - הצפנה: מוסיפים צופן IKE נתמך.
- שם: מזינים שם לפרופיל. לדוגמה,
- בחלונית Timers, בוחרים באפשרות Hours בשדה Key Lifetime ומזינים
10. - לוחצים על OK.
אחרי שיוצרים ארבע מנהרות IKE, יוצרים ארבעה שערים של IKE, אחד לכל מנהרה.
- בוחרים באפשרות Network (רשת) > IKE Gateways (שערי IKE) ויוצרים שער חדש.
- בכרטיסייה כללי, מזינים ערכים בשדות הבאים:
- שם: השם של שער IKE למנהרה הראשונה.
לדוגמה,
havpn-v6-tunnel1. - גרסה: בוחרים באפשרות
IKEv2 only mode. - סוג הכתובת: בוחרים באפשרות
IPv4. - ממשק: מציינים את ממשק הלולאה החוזרת שיצרתם בתחילת התהליך הזה. לדוגמה,
loopback.10. - כתובת IP מקומית: מציינים טווח כתובות IPv4 שמתאים לרשת המקומית.
- סוג כתובת ה-IP של ה-Peer: בוחרים באפשרות
IP. - כתובת עמית: מציינים את כתובת ה-IPv4 החיצונית של ממשק ה-HA VPN הראשון למנהרה.
- אימות: בוחרים באפשרות
Pre-Shared Key. - מפתח ששותף מראש, אישור מפתח ששותף מראש: מזינים את סוד לשימוש עם טוקן צרכן שהגדרתם ב Cloud de Confiance למנהרה.
- Local Identification (זיהוי מקומי): בוחרים באפשרות IP address (כתובת IP) ומציינים כתובת IPv4 שמתאימה לרשת המקומית.
- זיהוי עמיתים: בוחרים באפשרות כתובת IP ומזינים את כתובת ה-IPv4 החיצונית של ממשק HA VPN למנהרה.
- שם: השם של שער IKE למנהרה הראשונה.
לדוגמה,
- לוחצים על הכרטיסייה אפשרויות מתקדמות.
- בקטע IKE Crypto Profile, בוחרים את הפרופיל שיצרתם קודם. לדוגמה,
ha-vpn. - מפעילים את בדיקת החיות ומזינים
5במרווח הזמן (שניות). - לוחצים על OK.
- חוזרים על התהליך הזה עבור שלושת המנהרות האחרות, אבל מחליפים את הערכים המתאימים בשדות הבאים:
- Name: השם של שער IKE למנהרה.
לדוגמה,
havpn-v6-tunnel2,havpn-v4-tunnel1אוhavpn-v4-tunnel2. - כתובת IP מקומית / זיהוי מקומי: מציינים כתובת IPv4 לא בשימוש שמתאימה לרשת המקומית.
- כתובת ה-Peer / זיהוי ה-Peer: מציינים את כתובת ה-IPv4 החיצונית של ממשק ה-HA VPN התואם של המנהרה.
- מפתח ששותף מראש: מציינים את הסוד לשימוש עם טוקן צרכן שהוגדר למנהרה.
- Name: השם של שער IKE למנהרה.
לדוגמה,
יוצרים ארבע מנהרות IPsec.
- בוחרים באפשרות רשת > מנהרות IPSec ויוצרים מנהרה חדשה.
- מזינים ערכים בשדות הבאים:
- שם: שם ייחודי למנהרה. לדוגמה,
hapvpn-tunnel-1. - ממשק מנהרה: בוחרים ממשק מנהרה למנהרת שער IKE שיצרתם קודם. לדוגמה,
tunnel.1. - סוג: בוחרים באפשרות מפתח אוטומטי.
- סוג כתובת: בוחרים באפשרות IPv4.
- שער IKE: בוחרים אחד משערי ה-IKE שיצרתם קודם.
לדוגמה,
havpn-v6-tunnel. - IPSec Crypto Profile (פרופיל הצפנה של IPSec): בוחרים את הפרופיל שיצרתם קודם.
לדוגמה,
ha-vpn.
- שם: שם ייחודי למנהרה. לדוגמה,
- לא מגדירים מזהי שרת proxy.
- לוחצים על OK.
- חוזרים על התהליך הזה עבור שלושת המנהרות האחרות, אבל מחליפים את הערכים המתאימים בשדות הבאים:
- שם: שם ייחודי למנהרת ה-IPsec.
לדוגמה,
havpn-tunnel2,havpn-tunnel3אוhavpn-tunnel4. - ממשק מנהרה: בוחרים ממשק מנהרה שלא נמצא בשימוש עבור מנהרת שער IKE שיצרתם קודם. לדוגמה,
tunnel.2,tunnel.3אוtunnel.4. - שער IKE: בוחרים אחד משערי ה-IKE שיצרתם קודם.
לדוגמה,
havpn-v6-tunnel2,havpn-v4-tunnel1אוhavpn-v4-tunnel2.
- שם: שם ייחודי למנהרת ה-IPsec.
לדוגמה,
אופציונלי: הגדרת ECMP.
- בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > ECMP.
- בכרטיסייה ECMP, בוחרים באפשרות Enable (הפעלה).
- לוחצים על OK.
מגדירים BGP.
- בוחרים באפשרות Network (רשת) > Virtual Routers (נתבים וירטואליים) > ROUTER_NAME > Router Settings (הגדרות הנתב) > BGP.
- בכרטיסייה כללי, בוחרים באפשרות הפעלה.
- בשדה Router ID (מזהה נתב), מזינים את כתובת ה-IPv4 המקומית בקישור שהוקצתה לעמית BGP, שהוא הצד של PAN-OS של עמית סשן BGP.
- בשדה מספר AS, מזינים את מספר ה-ASN של צד PAN-OS של סשן ה-BGP.
- בקטע אפשרויות, מוודאים שהאפשרות התקנת מסלול מסומנת.
- לוחצים על OK.
יוצרים קבוצת BGP peer עם BGP peer אחד לכל מנהרת IPv6. יוצרים קבוצת BGP נפרדת לכל מנהרת IPv6, כדי להגדיר כתובת IPv6 שונה לכל מנהרה.
- בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > BGP > Peer Group.
- בכרטיסייה קבוצת עמיתים, יוצרים קבוצת עמיתים חדשה למנהרת ה-IPv6 הראשונה.
- בשדה שם, מזינים שם לקבוצת עמיתים. לדוגמה,
havpn-bgp-v6-tunnel1. - לוחצים על הפעלה.
- בוחרים באפשרות Aggregated Confed AS Path.
- ברשימה Type, בוחרים באפשרות EBGP.
- בשדה ייבוא קפיצה הבאה, בוחרים באפשרות מקורי.
- בקטע Export Next Hop (ייצוא של הניתוב הבא), בוחרים באפשרות Resolve (פתרון).
- בוחרים באפשרות הסרת מערכת AS פרטית.
- בחלונית Peer, לוחצים על Add כדי להוסיף עמית לקבוצת העמיתים של BGP.

- בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
- Name: השם של העמית. לדוגמה,
havpn-v6-tunnel1. - לוחצים על הפעלה.
- Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
- בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
- בוחרים באפשרות הפעלת תוספים ל-MP-BGP.
- בשדה Address Family Type, בוחרים באפשרות IPv6.
- בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה הראשונה שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה:
tunnel.1. - בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP.
לדוגמה,
169.254.0.2./30. - בקטע כתובת עמית, בשדה סוג בוחרים באפשרות IP.
- בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה,
169.254.0.1.
- לוחצים על OK.
- Name: השם של העמית. לדוגמה,
- אחרי שמסיימים להוסיף את העמית, לוחצים על אישור.
- חוזרים על התהליך הזה עבור מנהרת ה-IPv6 השנייה, אבל מחליפים את הערכים המתאימים בשדות הבאים:
- שם: שם ייחודי לקבוצת עמיתי BGP.
לדוגמה,
havpn-bgp-v6-tunnel2. - בתיבת הדו-שיח Peer, מזינים ערכים מתאימים למנהרה בשדות הבאים:
- Name: השם של העמית. לדוגמה,
havpn-v6-tunnel1. - בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה השנייה שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה:
tunnel.2. - בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של הקישור בין רשתות שכנות באמצעות BGP למנהרה השנייה. לדוגמה,
169.254.1.2./30. - בקטע Peer Address, בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה.
לדוגמה,
169.254.1.1.
- Name: השם של העמית. לדוגמה,
- שם: שם ייחודי לקבוצת עמיתי BGP.
לדוגמה,
יוצרים קבוצת עמיתים של BGP למנהרות IPv4.
- בוחרים באפשרות Network > Virtual Routers > ROUTER_NAME > Router Settings > BGP > Peer Group.
- בכרטיסייה קבוצת עמיתים, יוצרים קבוצת עמיתים חדשה למנהרת IPv4.
- בשדה שם, מזינים שם לקבוצת עמיתים. לדוגמה,
havpn-bgp-v4. - לוחצים על הפעלה.
- בוחרים באפשרות Aggregated Confed AS Path.
- ברשימה Type, בוחרים באפשרות EBGP.
- בשדה ייבוא קפיצה הבאה, בוחרים באפשרות מקורי.
- בקטע Export Next Hop (ייצוא של הניתוב הבא), בוחרים באפשרות Resolve (פתרון).
- בוחרים באפשרות הסרת מערכת AS פרטית.
- בחלונית Peer, לוחצים על Add כדי להוסיף עמית לקבוצת העמיתים של BGP.

- בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
- שם: מזינים שם ל-peer. לדוגמה,
havpn-v4-tunnel1. - לוחצים על הפעלה.
- Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
- בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
- אל תבחרו באפשרות הפעלת תוספים של MP-BGP.
- בקטע Address Family Type, בוחרים באפשרות
IPv4. - בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהרה השלישית שהגדרתם כשיוצרים את מנהרות שער IKE. לדוגמה:
tunnel.3. - בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP.
לדוגמה,
169.254.2.2./30. - בקטע כתובת עמית, בוחרים באפשרות
IPבשדה סוג. - בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה,
169.254.2.1.
- לוחצים על OK.
- שם: מזינים שם ל-peer. לדוגמה,
- בחלונית Peer, לוחצים על Add כדי להוסיף את ה-Peer השני לקבוצת ה-BGP Peer.

- בתיבת הדו-שיח Peer, מזינים את הערכים הבאים:
- שם: מזינים שם ל-peer. לדוגמה,
havpn-v4-tunnel2. - לוחצים על הפעלה.
- Peer AS: מספר ה-ASN שהוקצה ל-Cloud Router עבור סשן ה-BGP.
- בכרטיסייה Addressing, קובעים את ההגדרות הבאות:
- אל תבחרו באפשרות הפעלת תוספים של MP-BGP.
- בקטע Address Family Type, בוחרים באפשרות IPv4.
- בקטע Local Address (כתובת מקומית), בשדה Interface (ממשק), בוחרים את המנהור הרביעי שהגדרתם כשיוצרים את מנהור שער IKE. לדוגמה:
tunnel.4. - בשדה IP, בוחרים את כתובת ה-IPv4 המקומית של עמית ה-BGP.
לדוגמה,
169.254.3.2./30. - בקטע כתובת עמית, בשדה סוג בוחרים באפשרות IP.
- בשדה Address, בוחרים את כתובת ה-IPv4 המקומית של Cloud Router לסשן ה-BGP הזה. לדוגמה,
169.254.3.1.
- שם: מזינים שם ל-peer. לדוגמה,
- לוחצים על OK.
- אחרי שמוסיפים את שני העמיתים, לוחצים על אישור.
מייצאים כללי הגדרת BGP לקבוצות BGP של מנהרות IPv6. בשלב הזה אפשר להקצות לכל מנהרה כתובת שונה של הנתב הבא מסוג IPv6.
- בוחרים באפשרות Network (רשת) > Virtual Routers (נתבים וירטואליים) > ROUTER_NAME > Router Settings (הגדרות הנתב) > BGP > Export (ייצוא).
- בתיבת הדו-שיח Export Rule (כלל ייצוא), מזינים שם בשדה Rules (כללים). לדוגמה,
havpn-tunnel1-v6. - לוחצים על הפעלה.
- בחלונית Used By, לוחצים על
Add כדי להוסיף את קבוצת עמיתי ה-BGP שיצרתם למנהרת ה-IPv6 הראשונה.
לדוגמה, havpn-bgp-v6-tunnel1. - בכרטיסייה התאמה, בוחרים באפשרות Unicast ברשימה טבלת ניתוב.
- בקטע Address Prefix (קידומת כתובת), מוסיפים את קידומת הכתובת של כתובות ה-IPv6 שמשמשות ברשת המקומית.
- בכרטיסייה Action, מגדירים את האפשרויות הבאות:
- ברשימה פעולה, בוחרים באפשרות אישור.
- בקטע הניתוב הבא, מזינים את כתובת הניתוב הבא של IPv6 שהוקצתה לרשת השכנה באמצעות BGP כשיוצרים את המנהרה. לדוגמה,
2600:2D00:0:2::2.
- לוחצים על OK.
- חוזרים על התהליך הזה עבור קבוצת ה-BGP peer שמשמשת את מנהרת ה-IPv6 השנייה, אבל מחליפים את הערכים המתאימים בשדות הבאים:
- בתיבת הדו-שיח Export Rule (ייצוא כלל), מזינים שם ייחודי בשדה Rules (כללים). לדוגמה,
havpn-tunnel2-v6. - בחלונית Used By, לוחצים על
Add כדי להוסיף את קבוצת עמיתי ה-BGP שיצרתם למנהרת ה-IPv6 השנייה.
לדוגמה, havpn-bgp-v6-tunnel1.
- בתיבת הדו-שיח Export Rule (ייצוא כלל), מזינים שם ייחודי בשדה Rules (כללים). לדוגמה,
- בכרטיסייה פעולה, מגדירים את השדה הצעד הבא ומזינים את כתובת הצעד הבא של IPv6 שהוקצתה לעמית BGP עבור המנהרה הזו.
לדוגמה,
2600:2D00:0:3::3.