Connessione di un peer Juniper vSRX

È possibile utilizzare IBM Cloud VPN for VPC per collegare in modo sicuro il VPC a una rete on-premise attraverso un tunnel VPN. Questo argomento fornisce indicazioni su come configurare il gateway VPN Juniper per connettersi a VPN for VPC.

Se Juniper vSRX richiede l'abilitazione della Perfect Forward Secrecy (PFS) nella Fase 2, è necessario creare un criterio IPsec personalizzato per sostituire il criterio predefinito per la VPN nella VPC. Per ulteriori informazioni, consulta Creazione di una politica IPsec personalizzata per Juniper vSRX.

Queste istruzioni si basano su Juniper vSRX, JUNOS Software Release [23.2R1-S1 Standard 23.2.1.1].

Leggete Problemi noti per i gateway VPN prima di continuare a connettervi al vostro peer on-premises.

Quando la VPN Juniper riceve una richiesta di connessione da VPN for VPC, Juniper utilizza i parametri IPsec fase 1 per stabilire una connessione protetta ed eseguire l'autenticazione per il gateway VPN for VPC. Successivamente, se la politica di sicurezza consente la connessione, la VPN Juniper stabilisce il tunnel utilizzando i parametri IPsec fase 2 e applica la politica di sicurezza IPsec. I servizi di sicurezza, autenticazione e di gestione della chiave vengono negoziati in modo dinamico tramite il protocollo IKE.

Per supportare queste funzioni, devi eseguire quanto segue sull'unità Juniper vSRX:

  • Definisci i parametri fase 1 richiesti dalla VPN Juniper vSRX per eseguire l'autenticazione per il peer remoto e stabilire una connessione protetta.
  • Definire i parametri di Fase 2 che Juniper vSRX VPN richiede per creare un tunnel VPN con VPN for VPC.

I passi di configurazione generali sono i seguenti.

  1. Scegliere IKEv2 nella Fase 1.
  2. Impostare la modalità basata sulla politica.
  3. Attivare il sito DH-group 19 nella proposta di Fase 1.
  4. Imposta lifetime = 36000 nella proposta della fase 1.
  5. Abilita PFS nella proposta della fase 2.
  6. Imposta lifetime = 10800 nella proposta della fase 2.
  7. Immetti le informazioni sul tuo peer e la tua sottorete nella proposta della fase 2.
  8. Consentire il traffico UDP 500 sull'interfaccia esterna.

Configurazione basata sulla politica per Juniper vSRX

Ecco un esempio di come impostare la sicurezza.

  1. Configurare una proposta IKE per una VPN basata su criteri.

    set security ike proposal ibm-vpc-ike-proposal authentication-method pre-shared-keys
    set security ike proposal ibm-vpc-ike-proposal dh-group group19
    set security ike proposal ibm-vpc-ike-proposal authentication-algorithm sha-256
    set security ike proposal ibm-vpc-ike-proposal encryption-algorithm aes-256-cbc
    set security ike proposal ibm-vpc-ike-proposal lifetime-seconds 86400
    set security ike policy ibm-vpc-ike-policy mode main
    set security ike policy ibm-vpc-ike-policy proposals ibm-vpc-ike-proposal
    set security ike policy ibm-vpc-ike-policy pre-shared-key ascii-text <your-psk>
    
  2. Configurare un gateway IKE su un gateway VPN basato sulla politica.

    set security ike gateway ibm-vpc-policy-vpn-gateway ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-policy-vpn-gateway address <VPN for VPC Gateway Public IP>
    set security ike gateway ibm-vpc-policy-vpn-gateway dead-peer-detection interval 2
    set security ike gateway ibm-vpc-policy-vpn-gateway dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-policy-vpn-gateway local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-policy-vpn-gateway external-interface ae1.0
    set security ike gateway ibm-vpc-policy-vpn-gateway version v2-only
    
  3. Configurare una proposta IPsec per una VPN basata sulla politica.

    set security ipsec proposal ibm-vpc-ipsec-proposal protocol esp
    set security ipsec proposal ibm-vpc-ipsec-proposal authentication-algorithm hmac-sha-256-128
    set security ipsec proposal ibm-vpc-ipsec-proposal encryption-algorithm aes-256-cbc
    set security ipsec proposal ibm-vpc-ipsec-proposal lifetime-seconds 3600
    set security ipsec policy ibm-vpc-ipsec-policy perfect-forward-secrecy keys group19
    set security ipsec policy ibm-vpc-ipsec-policy proposals ibm-vpc-ipsec-proposal
    
  4. Configurare una connessione VTI e VPN a un gateway VPN basato su criteri.

    set interfaces st0 unit 2 description Tunnel-to-IBM-VPC-POLICY-VPN-GATEWAY
    set interfaces st0 unit 2 family inet
    
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn bind-interface st0.2
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn ike gateway ibm-vpc-policy-vpn-gateway
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn traffic-selector pair1 local-ip <on-premise-subnet>
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn traffic-selector pair1 remote-ip <vpc-subnet>
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn establish-tunnels immediately
    
  5. Configurare un firewall del piano di controllo per consentire il traffico del protocollo IKE/IPsec.

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-IKE from protocol udp
    set firewall filter PROTECT-IN term IPSec-IKE from port 500
    set firewall filter PROTECT-IN term IPSec-IKE then accept
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from protocol esp
    set firewall filter PROTECT-IN term IPSec-ESP then accept
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from protocol udp
    set firewall filter PROTECT-IN term IPSec-4500 from port 4500
    set firewall filter PROTECT-IN term IPSec-4500 then accept
    
  6. Configura un firewall del piano dati per consentire il traffico tra in loco e IBM VPC.

    set security zones security-zone vpn-zone interfaces st0.2
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match source-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match destination-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match application any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn then permit
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match source-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match destination-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match application any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private then permit
    
  7. Configurare il bloccaggio MSS TCP su vSRX per evitare una frammentazione non necessaria.

    set security flow tcp-mss ipsec-vpn mss 1360
    
  8. Una volta terminata l'esecuzione del file di configurazione, è possibile verificare lo stato della connessione dalla CLI utilizzando il seguente comando:

    run show security ipsec security-associations
    

Creazione di una politica IPsec personalizzata per Juniper vSRX

Per impostazione predefinita, VPN for VPC disabilita PFS nella fase 2. Se Juniper vSRX richiede l'abilitazione di PFS nella fase 2, è necessario creare un criterio IPsec personalizzato per sostituire quello predefinito per la VPN nella VPC.

Per utilizzare una politica IPsec personalizzata in VPN for VPC, attieniti a questa procedura:

  1. Nella pagina VPN for VPC nella consoleIBM Cloud, seleziona la scheda Politiche IPsec.

  2. Fai clic su New IPsec policy e specifica i seguenti valori:

    • Per il campo Autenticazione, selezionare sha256.
    • Per il campo Encryption, seleziona aes256.
    • Seleziona l'opzione PFS.
    • Per il campo Gruppo DH, selezionare 19.
    • Per il campo Key lifetime, specifica 3600.
  3. Quando crei la connessione VPN nel tuo VPC, seleziona questa politica IPsec personalizzata.

Impostazione di una configurazione basata sulla rotta per Juniper vSRX

La seguente configurazione mostra come impostare due tunnel basati sull'instradamento tra la VPN Juniper vSRX e VPN for VPC utilizzando una preferenza ponderata per due tunnel.

Il gateway VPN for VPC deve avere una connessione in cui l'indirizzo peer è l'IP pubblico vSRX.

Ecco un esempio per impostare la configurazione di vSRX.

  1. Configura una proposta IKE per una VPN basata sull'instradamento:

    set security ike proposal ibm-vpc-ike-proposal authentication-method pre-shared-keys
    set security ike proposal ibm-vpc-ike-proposal dh-group group19
    set security ike proposal ibm-vpc-ike-proposal authentication-algorithm sha-256
    set security ike proposal ibm-vpc-ike-proposal encryption-algorithm aes-256-cbc
    set security ike proposal ibm-vpc-ike-proposal lifetime-seconds 86400
    set security ike policy ibm-vpc-ike-policy mode main
    set security ike policy ibm-vpc-ike-policy proposals ibm-vpc-ike-proposal
    set security ike policy ibm-vpc-ike-policy pre-shared-key ascii-text <your-psk>
    
  2. Configurare un gateway IKE per il tunnel primario:

    set security ike gateway ibm-vpc-gateway-primary ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-gateway-primary address <VPN for VPC Gateway Small Public IP>
    set security ike gateway ibm-vpc-gateway-primary dead-peer-detection interval 2
    set security ike gateway ibm-vpc-gateway-primary dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-gateway-primary local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-gateway-primary external-interface ae1.0
    set security ike gateway ibm-vpc-gateway-primary version v2-only
    
  3. Configura una proposta IPsec per una VPN basata sull'instradamento:

    set security ipsec proposal ibm-vpc-ipsec-proposal protocol esp
    set security ipsec proposal ibm-vpc-ipsec-proposal authentication-algorithm hmac-sha-256-128
    set security ipsec proposal ibm-vpc-ipsec-proposal encryption-algorithm aes-256-cbc
    set security ipsec proposal ibm-vpc-ipsec-proposal lifetime-seconds 3600
    set security ipsec policy ibm-vpc-ipsec-policy perfect-forward-secrecy keys group19
    set security ipsec policy ibm-vpc-ipsec-policy proposals ibm-vpc-ipsec-proposal
    
  4. Configurare una connessione VTI e VPN al tunnel VPN primario:

    Creare l'interfaccia del tunnel virtuale e configurare l'indirizzo link - local (169.254.0.2/30) sull'interfaccia. Fare attenzione a scegliere l'indirizzo locale del collegamento e assicurarsi che non si sovrapponi con altri indirizzi sul dispositivo. Esistono due indirizzi IP disponibili (169.254.0.1 e 169.254.0.2) in una sottorete con una maschera di rete a 30 bit. Il primo indirizzo IP 169.254.0.1 viene utilizzato come indirizzo VTI del gateway IBM VPN ; il secondo, 169.254.0.2, viene utilizzato come indirizzo VTI vSRX. Se si dispone di più di un VTI su vSRX,, si può scegliere un'altra subnet link-local, come 169.254.0.4/30, 169.254.0.8/30, e così via.

    Non è necessario configurare 169.254.0.1 sul gateway IBM VPN. Vi si fa riferimento solo quando configuri le rotte su vSRX.

    set interfaces st0 unit 2 multipoint
    set interfaces st0 unit 2 family inet next-hop-tunnel 169.254.0.1 ipsec-vpn ibm-vpc-gateway-primary-vpn
    set interfaces st0 unit 2 family inet address 169.254.0.2/30
    
    set security ipsec vpn ibm-vpc-gateway-primary-vpn bind-interface st0.2
    set security ipsec vpn ibm-vpc-gateway-primary-vpn ike gateway ibm-vpc-gateway-primary
    set security ipsec vpn ibm-vpc-gateway-primary-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-gateway-primary-vpn establish-tunnels immediately
    
  5. Configurare un instradamento al tunnel VPN primario:

    set routing-options static route <your-VPC-subnet> next-hop 169.254.0.1
    
  6. Configurare un firewall del piano di controllo per consentire il traffico del protocollo IKE/IPsec per una VPN basata sull'instradamento:

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-IKE from protocol udp
    set firewall filter PROTECT-IN term IPSec-IKE from port 500
    set firewall filter PROTECT-IN term IPSec-IKE then accept
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from protocol esp
    set firewall filter PROTECT-IN term IPSec-ESP then accept
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from protocol udp
    set firewall filter PROTECT-IN term IPSec-4500 from port 4500
    set firewall filter PROTECT-IN term IPSec-4500 then accept
    
  7. Configura un firewall del piano di dati per consentire il traffico tra il VPC IBM e in loco per una VPN basata sull'instradamento:

    set security zones security-zone vpn-zone interfaces st0.2
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match source-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match destination-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match application any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn then permit
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match source-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match destination-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match application any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private then permit
    
  8. Configura il clamping MSS TCP su vSRX per evitare una frammentazione non necessaria per una VPN basata sull'instradamento:

    set security flow tcp-mss ipsec-vpn mss 1360
    
  9. Configurare un gateway IKE per il tunnel secondario:

    set security ike gateway ibm-vpc-gateway-secondary ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-gateway-secondary address <VPN for VPC Gateway Big Public IP>
    set security ike gateway ibm-vpc-gateway-secondary dead-peer-detection interval 2
    set security ike gateway ibm-vpc-gateway-secondary dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-gateway-secondary local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-gateway-secondary external-interface ae1.0
    set security ike gateway ibm-vpc-gateway-secondary version v2-only
    
  10. Configurare una connessione VTI e VPN al tunnel VPN secondario:

    set interfaces st0 unit 3 multipoint
    set interfaces st0 unit 3 family inet next-hop-tunnel 169.254.0.5 ipsec-vpn ibm-vpc-gateway-secondary-vpn
    set interfaces st0 unit 3 family inet address 169.254.0.6/30
    
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn bind-interface st0.3
    
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn ike gateway ibm-vpc-gateway-secondary
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn establish-tunnels immediately
    
  11. Configurare un firewall del piano di controllo per consentire il traffico del protocollo IKE/IPsec dal tunnel secondario:

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Big Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Big Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Big Public IP>/32
    
  12. Aggiungere il VTI in una zona di protezione:

    set security zones security-zone vpn-zone interfaces st0.3
    
  13. Aggiungere un instradamento al tunnel secondario:

    set routing-options static route <your-VPC-subnet> qualified-next-hop 169.254.0.5 preference 30
    

Verifica della configurazione

Attenersi alla seguente procedura per verificare la configurazione:

  1. Verificare che la fase 1 IKE funzioni per entrambi i tunnel: run show security ike sa

  2. Verificare che la fase 2 IKE funzioni per entrambi i tunnel: run show security ipsec sa

  3. Mostra il percorso: run show route <static route>