Verbindung zu einem Cisco ASAv-Peer herstellen

Mit IBM Cloud VPN for VPC können Sie Ihre VPC über einen VPN-Tunnel sicher mit einem lokalen Netz zu verbinden. Dieser Abschnitt enthält eine Anleitung dazu, wie Sie Ihr Cisco ASAv-VPN-Gateway für die Verbindung zu VPN for VPC konfigurieren.

Lesen Sie Bekannte Probleme für VPN-Gateways, bevor Sie die Verbindung zu Ihrer lokalen Gegenstelle fortsetzen.

Verbindung eines auf IBM Richtlinien basierenden VPN zu einem Cisco ASAv-Peer herstellen

Cisco ASAv verwendet IKEv2, wenn Sie über mehrere Teilnetze in der IBM VPC oder in Ihrem lokalen Netz und auf Ihrem lokalen VPN-Gerät verfügen. Für jedes Teilnetzpaar an einem IBM VPN-Gateway müssen Sie eine VPN-Verbindung erstellen, da Cisco ASAv eine neue Sicherheitszuordnung (Security Association, SA) pro Teilnetzpaar erstellt.

Diese Anweisungen basieren auf Cisco ASAv, Cisco Adaptive Security Appliance Software Version 9.10(1).

Als erster Schritt beim Konfigurieren von Cisco ASAv zur Verwendung mit VPN for VPC muss sichergestellt werden, dass die folgenden Vorbedingungen erfüllt sind:

  • Cisco ASAv ist online und mit einer ordnungsgemäßen Lizenz betriebsbereit.
  • Ein Kennwort für Cisco ASAv ist aktiviert.
  • Mindestens eine konfigurierte und verifizierte interne Schnittstelle ist betriebsbereit.
  • Mindestens eine konfigurierte und verifizierte externe Schnittstelle ist betriebsbereit.

Wenn ein Cisco ASAv-VPN eine Verbindungsanforderung von VPN for VPC empfängt, werden die IKE Phase 1-Parameter verwendet, um eine sichere Verbindung herzustellen und die Authentifizierung bei VPN for VPC durchzuführen. Wenn die Sicherheitsrichtlinie die Verbindung zulässt, richtet der Cisco ASAv den Tunnel mithilfe von IPsec-Parametern der Phase 2 ein und wendet die IPsec-Sicherheitsrichtlinie an. Schlüsselmanagement, Authentifizierung und Sicherheitsservices werden über das IKE-Protokoll dynamisch vereinbart.

Zur Unterstützung dieser Funktionen müssen die folgenden allgemeinen Konfigurationsschritte im Cisco ASAv-VPN ausgeführt werden:

  • Stellen Sie sicher, dass die öffentliche IP-Adresse für Cisco ASAv direkt auf der ASAv konfiguriert ist. Verwenden Sie crypto isakmp identity address , um sicherzustellen, dass Cisco ASAv die öffentliche IP-Adresse der Schnittstelle als Identität verwendet.

    Diese globale Einstellung gilt für alle Verbindungen auf der Cisco-Einheit. Wenn mehrere Verbindungen verwaltet werden müssen, legen Sie stattdessen crypto isakmp identity auto fest, um sicherzustellen, dass die Cisco-Einheit die Identität automatisch nach Verbindungstyp ermittelt.

  • Definieren Sie die Phase 1-Parameter, die das Cisco ASAv-VPN zum Authentifizieren von VPN for VPC und zum Einrichten einer sicheren Verbindung benötigt.

  • Definieren Sie die Phase 2-Parameter, die das Cisco ASAv-VPN zum Erstellen eines VPN-Tunnels mit VPN for VPC benötigt.

Die ASAv-Einheit unterstützt Objektgruppen für die ACL-Funktion. Diese Funktion erweitert die konventionellen ACLs um die Unterstützung von objektgruppenbasierten ACLs. Sie können die folgende Objektgruppe entsprechend Ihren VPC-Teilnetzen und lokalen Teilnetzen erstellen:

# define network object according to your VPC and on-premises subnet
object-group network on-premise-subnets
 network-object 172.16.0.0 255.255.0.0
object-group network ibm-vpc-zone3-subnets
 network-object 10.241.129.0 255.255.255.0
object-group network ibm-vpc-zone2-subnets
 network-object 10.240.64.0 255.255.255.0

Erstellen Sie ein IKE Version 2-Vorschlagsobjekt. IKEv2-Vorschlagsobjekte enthalten die Parameter, die zum Erstellen von IKEv2-Vorschlägen erforderlich sind, wenn Sie Richtlinien für Fernzugriff und Site-to-Site-VPN definieren. IKE ist ein Schlüsselmanagementprotokoll, das die Verwaltung der IPsec-basierten Kommunikation erleichtert. Dieses Protokoll wird zum Authentifizieren von IPsec-Peers, zum Vereinbaren und Verteilen von IPsec-Verschlüsselungsschlüsseln und zum automatischen Einrichten von IPsec-Sicherheitszuordnungen (Security Associations, SAs) verwendet.

In diesem Block werden die folgenden Parameter als Beispiel festgelegt: Sie können andere Parameter gemäß der Sicherheitsrichtlinie Ihres Unternehmens auswählen. Stellen Sie jedoch sicher, dass im IBM VPN-Gateway und in ASAv identische Parameter verwendet werden.

  • Verschlüsselungsalgorithmus – Für dieses Beispiel auf aes-256 gesetzt.
  • Integritätsalgorithmus – Für dieses Beispiel auf sha256 gesetzt.
  • Diffie-Hellman-Gruppe - IPsec verwendet den Diffie Hellman-Algorithmus zum Generieren des ursprünglichen Verschlüsselungsschlüssels zwischen den Peers. In diesem Beispiel wird die Gruppe 19 festgelegt.
  • Pseudo-Random Function (PRF) - Für IKEv2 ist eine separate Methode erforderlich, die als Algorithmus zum Ableiten von Schlüsselinformationen und Hashing-Operationen verwendet wird, die für die Verschlüsselung des IKEv2-Tunnels erforderlich sind. Dies wird als Pseudozufallsfunktion bezeichnet und auf sha256 gesetzt.
  • SA-Lebensdauer – Legen Sie die Lebensdauer der Sicherheitszuordnungen (nach welcher Zeit eine Verbindung wiederhergestellt wird) auf 36000 Sekunden fest.
crypto ikev2 policy 100
encryption aes-256
integrity sha256
group 19
prf sha256
lifetime seconds 36000
crypto ikev2 enable outside

Erstellen Sie eine IPsec-Richtlinie für die Verbindung. IKEv2 unterstützt mehrere Verschlüsselungen und Authentifizierungstypen sowie mehrere Integritätsalgorithmen für eine einzelne Richtlinie. Der ASAv ordnet die Einstellungen von „am sichersten“ bis „am wenigsten sicher“ an und verhandelt mit dem Peer über diese Reihenfolge.

# Create IPsec policy, IKEv2 support multiple proposals
crypto ipsec ikev2 ipsec-proposal ibm-vpc-proposal
 protocol esp encryption aes-256
 protocol esp integrity sha-256

Erstellen Sie die Gruppenrichtlinie und die Tunnelgruppe. In diesem Schritt werden die Peeradresse und der vorab verteilte Schlüssel konfiguriert.

# Create VPN default group policy
group-policy ibm_vpn internal
group-policy ibm_vpn attributes
 vpn-tunnel-protocol ikev2

# Create the tunnel-group to configure pre-shared keys, 150.239.170.57 is public IP of IBM policy-based VPN gateway
tunnel-group 150.239.170.57 type ipsec-l2l
tunnel-group 150.239.170.57 general-attributes
 default-group-policy ibm_vpn
tunnel-group 150.239.170.57 ipsec-attributes
 ikev2 remote-authentication pre-shared-key <your pre-shared key>
 ikev2 local-authentication pre-shared-key <your pre-shared key>

Erstellen Sie eine ACL, die dem Datenverkehr von lokalen Systemen zu VPC entspricht. Für den Datenverkehr von VPC zu lokalen Systemen verwendet ASAv die SPI, um den Datenverkehrsselektor zu suchen. Stellen Sie sicher, dass beide Seiten einen übereinstimmenden Datenverkehrsselektor verwenden.

access-list outside_cryptomap_ibm_vpc_zone2 extended permit ip object-group on-premise-subnets object-group ibm-vpc-zone2-subnets

Erstellen Sie eine Verschlüsselungszuordnung, um die verschiedenen Elemente des VPN-Tunnels zusammenzuführen, und aktivieren Sie sie in der externen Schnittstelle. 150.239.170.57 ist die öffentliche IP-Adresse des richtlinienbasierten IBM VPN-Gateways.

crypto map ibm_vpc 1 match address outside_cryptomap_ibm_vpc_zone2
crypto map ibm_vpc 1 set peer 150.239.170.57
crypto map ibm_vpc 1 set ikev2 ipsec-proposal ibm-vpc-proposal
crypto map ibm_vpc 1 set pfs group19
crypto map ibm_vpc interface outside

Wenn auf den ASAv-Einheiten NAT-Regeln vorhanden sind, müssen Sie den Datenverkehr im VPN von den NAT-Regeln ausnehmen.

nat (inside,outside) source static on-premise-subnets on-premise-subnets destination static ibm-vpc-zone2-subnets ibm-vpc-zone2-subnets

Konfigurieren Sie das TCP-MSS-Clamping in ASAv, um unnötige Fragmentierung zu vermeiden:

sysopt connection tcpmss 1360

Verbindung von einem statischen, routenbasierten IBM VPN zu einem Cisco ASAv-Peer herstellen

Diese Anweisungen basieren auf Cisco ASAv, Cisco Adaptive Security Appliance Software Version 9.10(1).

Als erster Schritt beim Konfigurieren von Cisco ASAv zur Verwendung mit VPN for VPC muss sichergestellt werden, dass die folgenden Vorbedingungen erfüllt sind:

  • Cisco ASAv ist online und mit einer ordnungsgemäßen Lizenz betriebsbereit.
  • Ein Kennwort für Cisco ASAv ist aktiviert.
  • Mindestens eine konfigurierte und verifizierte interne Schnittstelle ist betriebsbereit.
  • Mindestens eine konfigurierte und verifizierte externe Schnittstelle ist betriebsbereit.

Wenn ein Cisco ASAv-VPN eine Verbindungsanforderung von VPN for VPC empfängt, werden die IKE Phase 1-Parameter verwendet, um eine sichere Verbindung herzustellen und die Authentifizierung bei VPN for VPC durchzuführen. Wenn die Sicherheitsrichtlinien die Verbindung zulassen, richtet Cisco ASAv den Tunnel mithilfe der IPsec Phase 2-Parameter ein und wendet die IPsec-Sicherheitsrichtlinie an. Schlüsselmanagement, Authentifizierung und Sicherheitsservices werden über das IKE-Protokoll dynamisch vereinbart.

Zur Unterstützung dieser Funktionen müssen die folgenden allgemeinen Konfigurationsschritte im Cisco ASAv-VPN ausgeführt werden:

  • Stellen Sie sicher, dass die öffentliche IP-Adresse für Cisco ASAv direkt auf der ASAv konfiguriert ist. Verwenden Sie crypto isakmp identity address , um sicherzustellen, dass Cisco ASAv die öffentliche IP-Adresse der Schnittstelle als Identität verwendet.

    Diese globale Einstellung gilt für alle Verbindungen der Cisco-Einheit. Wenn Sie mehrere Verbindungen benötigen, geben Sie stattdessen crypto isakmp identity auto an, um sicherzustellen, dass die Cisco-Einheit die Identität automatisch nach Verbindungstyp ermittelt.

  • Definieren Sie die Phase 1-Parameter, die das Cisco ASAv-VPN zum Authentifizieren von VPN for VPC und zum Einrichten einer sicheren Verbindung benötigt.

  • Definieren Sie die Phase 2-Parameter, die das Cisco ASAv-VPN zum Erstellen eines VPN-Tunnels mit VPN for VPC benötigt.

Erstellen Sie ein IKE Version 2-Vorschlagsobjekt. IKEv2-Vorschlagsobjekte enthalten die Parameter, die zum Erstellen von IKEv2-Vorschlägen erforderlich sind, wenn Sie Richtlinien für Fernzugriff und Site-to-Site-VPN definieren. IKE ist ein Schlüsselmanagementprotokoll, das die Verwaltung der IPsec-basierten Kommunikation erleichtert. Es wird zum Authentifizieren von IPsec-Peers verwendet sowie zum Vereinbaren und Verteilen von IPsec-Verschlüsselungsschlüsseln und zum automatischen Einrichten von IPsec-Sicherheitszuordnungen (Security Associations, SAs).

In diesem Block werden die folgenden Parameter als Beispiel festgelegt: Sie können andere Parameter gemäß der Sicherheitsrichtlinie Ihres Unternehmens auswählen. Stellen Sie jedoch sicher, dass im IBM VPN-Gateway und in ASAv identische Parameter verwendet werden.

  • Verschlüsselungsalgorithmus – Für dieses Beispiel auf aes-256 gesetzt.
  • Integritätsalgorithmus – Für dieses Beispiel auf sha256 gesetzt.
  • Diffie-Hellman-Gruppe - IPsec verwendet den Diffie Hellman-Algorithmus zum Generieren des ursprünglichen Verschlüsselungsschlüssels zwischen den Peers. In diesem Beispiel wird die Gruppe 19 festgelegt.
  • Pseudo-Random Function (PRF) - Für IKEv2 ist eine separate Methode erforderlich, die als Algorithmus zum Ableiten von Schlüsselinformationen und Hashing-Operationen verwendet wird, die für die Verschlüsselung des IKEv2-Tunnels erforderlich sind. Dies wird als Pseudozufallsfunktion bezeichnet und auf sha256 gesetzt.
  • SA-Lebensdauer – Legen Sie die Lebensdauer der Sicherheitszuordnungen (nach welcher Zeit eine Verbindung wiederhergestellt wird) auf 86400 Sekunden fest.
crypto ikev2 policy 100
 encryption aes-256
 integrity sha256
 group 19
 prf sha256
 lifetime seconds 86400
crypto ikev2 enable outside

Erstellen Sie ein IPsec-Profil für die virtuelle Tunnelschnittstelle (Virtual Tunnel Interface, VTI). Das Profil verweist auf den IPsec-Vorschlag und das VTI auf das Profil. Stellen Sie sicher, dass das IBM VPN-Gateway und ASAv identische IPsec-Vorschläge und IPsec-Profilparameter verwenden.

crypto ipsec ikev2 ipsec-proposal ibm-ipsec-proposal
 protocol esp encryption aes-256
 protocol esp integrity sha-256
crypto ipsec profile ibm-ipsec-profile
 set ikev2 ipsec-proposal ibm-ipsec-proposal
 set pfs group19
 set security-association lifetime kilobytes unlimited
 set security-association lifetime seconds 3600
 responder-only

Erstellen Sie die Tunnelgruppe zum primären IBM-Tunnel. Die Peeradresse 169.59.210.199 ist die kurze öffentliche IP-Adresse des routenbasierten IBM VPN-Gateways und der vorab verteilte Schlüssel sollte mit dem routenbasierten IBM VPN-Gateway identisch sein. Weitere Informationen zur kurzen öffentlichen IP-Adresse finden Sie unter Wichtiger Hinweis.

tunnel-group 169.59.210.199 type ipsec-l2l
tunnel-group 169.59.210.199 ipsec-attributes
 ikev2 remote-authentication pre-shared-key <your-pre-shared-key>
 ikev2 local-authentication pre-shared-key <your-pre-shared-key>

Erstellen Sie die virtuelle Tunnelschnittstelle und konfigurieren Sie die Link-Local-Adresse (169.254.0.2/30) in der Schnittstelle. Achten Sie darauf, die lokale Verbindungsadresse auszuwählen, und stellen Sie sicher, dass sie sich nicht mit anderen Adressen auf dem Gerät überschneidet. Ein Teilnetz mit 30-Bit-Netzmaske enthält zwei verfügbare IP-Adressen (169.254.0.1 und 169.254.0.2). Die erste IP-Adresse (169.254.0.1) wird als VTI-Adresse des IBM VPN Gateways verwendet, die zweite IP-Adresse (169.254.0.2) als ASAv-VTI-Adresse. Wenn Sie in ASAv über mehr als ein VTI verfügen, können Sie ein anderes Teilnetz für lokale Verbindungen auswählen (z. B. 169.254.0.4/30, 169.254.0.8/30 usw).

Sie müssen 169.254.0.1 nicht auf dem IBM VPN-Gateway konfigurieren. Sie wird nur referenziert, wenn Sie die Routen in ASAv konfigurieren.

interface Tunnel1
 nameif ibm-gateway-primary-tunnel
 no shutdown
 ip address 169.254.0.2 255.255.255.252
 tunnel source interface outside
 tunnel destination 169.59.210.199
 tunnel mode ipsec ipv4
 tunnel protection ipsec profile ibm-ipsec-profile
!

Fügen Sie dem ASAv eine Route hinzu. Das 10.240.65.0-Ziel ist das IBM VPC-Teilnetz und der nächste Hop ist die VTI-Adresse des IBM VPN-Gateways. Die Routendistanz ist 1.

route ibm-gateway-primary-tunnel 10.240.65.0 255.255.255.0 169.254.0.1 1

Erstellen Sie die Tunnelgruppe zum sekundären IBM Tunnel. Die Peeradresse 169.59.210.200 ist die lange öffentliche IP-Adresse des routenbasierten IBM VPN-Gateways und der vorab verteilte Schlüssel sollte mit dem routenbasierten IBM VPN-Gateway übereinstimmen. Weitere Informationen zur langen öffentlichen IP-Adresse finden Sie unter Wichtiger Hinweis.

tunnel-group 169.59.210.200 type ipsec-l2l
tunnel-group 169.59.210.200 ipsec-attributes
 ikev2 remote-authentication pre-shared-key <your-pre-shared-key>
 ikev2 local-authentication pre-shared-key <your-pre-shared-key>
!

Erstellen Sie die virtuelle Tunnelschnittstelle und konfigurieren Sie die Link-Local-Adresse (169.254.0.6/30) in der Schnittstelle. Achten Sie darauf, die lokale Verbindungsadresse auszuwählen, und stellen Sie sicher, dass sie sich nicht mit anderen Adressen auf dem Gerät überschneidet. Ein Teilnetz mit 30-Bit-Netzmaske enthält zwei verfügbare IP-Adressen (169.254.0.5 und 169.254.0.6). Die erste IP-Adresse 169.254.0.5 wird als IBM VPN-Gateway-VTI-Adresse verwendet; die zweite 169.254.0.6 wird als ASAv-VTI-Adresse verwendet. Wenn Sie in ASAv über mehr als ein VTI verfügen, können Sie ein anderes Teilnetz für lokale Verbindungen auswählen (z. B. 169.254.0.0/30, 169.254.0.8/30 usw).

Sie müssen 169.254.0.5 nicht auf dem IBM VPN-Gateway konfigurieren. Sie wird nur referenziert, wenn Sie die Routen in ASAv konfigurieren.

interface Tunnel2
 nameif ibm-gateway-secondary-tunnel
 no shutdown
 ip address 169.254.0.6 255.255.255.252
 tunnel source interface outside
 tunnel destination 169.59.210.200
 tunnel mode ipsec ipv4
 tunnel protection ipsec profile ibm-ipsec-profile
!

Fügen Sie dem ASAv eine Route hinzu. Das 10.240.65.0-Ziel ist das IBM VPC-Teilnetz und der nächste Hop ist die sekundäre VTI-Adresse des IBM VPN-Gateways. Die Routendistanz ist 10.

route ibm-gateway-secondary-tunnel 10.240.65.0 255.255.255.0 169.254.0.5 10

Konfigurieren Sie das TCP-MSS-Clamping in ASAv, um unnötige Fragmentierung zu vermeiden:

sysopt connection tcpmss 1360