Pular para o conteúdo principal

VPN site-to-site

A Virtual Private Network (VPN) como serviço NNumbers Cloud é um serviço de VPN site-to-site: ele liga a sua rede privada na Cloud à rede de outro local — o escritório, um data center ou outro provedor — por um túnel cifrado sobre a internet.

A topologia​

Antes de qualquer clique, tenha claro o desenho. Os valores abaixo são exemplos:

SUA REDE NA CLOUD REDE REMOTA
┌───────────────────────┐ ┌───────────────────────┐
│ 10.0.0.0/24 │ │ 192.168.50.0/24 │
│ │ │ │
│ instâncias │ │ servidores │
│ │ │ │ │ │
│ ┌───┴────────┐ │ │ ┌─────┴──────┐ │
│ │ roteador │ │ │ │ firewall │ │
│ └───┬────────┘ │ │ └─────┬──────┘ │
└──────┼────────────────┘ └────────┼──────────────┘
│ IP público │ IP público
│ 203.0.113.10 │ 198.51.100.20
│ │
└─────────────── túnel IPsec ────────────┘
tráfego permitido:
10.0.0.0/24 ⟷ 192.168.50.0/24
ElementoO que éOnde entra
Rede localA sub-rede da sua CloudEndpoint group do tipo Subnet
Rede remotaA sub-rede do outro ladoEndpoint group do tipo CIDR
Peer gatewayIP público do equipamento remotoCampo Peer gateway
Peer IDIdentidade que o remoto apresentaCampo Peer ID
PSKSegredo compartilhadoCampo Pre-Shared Key

Pré-requisitos​

  • Uma rede e sub-rede criadas, com roteador conectado à rede externa. Ver Redes e Roteadores.
  • CIDRs que não se sobrepõem entre os dois lados. 10.0.0.0/24 dos dois lados não roteia.
  • O IP público e a identidade do gateway remoto.
  • Uma PSK combinada, gerada e transportada com segurança.
  • Acordo com o outro lado sobre versão IKE, algoritmos, PFS e lifetime — os dois lados precisam coincidir.
  • Grupos de segurança que permitam o tráfego entre as duas faixas. Ver Grupos de Segurança.

A ordem das etapas​

O painel exige que os objetos existam antes de serem referenciados. Siga nesta ordem:

  1. IKE policy
  2. IPsec policy
  3. VPN service
  4. Endpoint group local (tipo Subnet)
  5. Endpoint group remoto (tipo CIDR)
  6. IPsec site connection
  7. Verificar o estado do túnel
  8. Rotas e grupos de segurança
  9. Testar o tráfego

Gerenciando a(s) VPN(s)​

Acessar o painel da NNumbers Cloud

No menu à esquerda, clicar em Network e depois em VPN:

Painel da NNumbers Cloud, VPN site-to-site: no menu à esquerda, clicar em Network e depois em VPN

Na página seguinte será exibido a lista de de VPNs adicionadas anteriormente:

Painel da NNumbers Cloud, VPN site-to-site: na página seguinte será exibido a lista de de VPNs adicionadas

No menu ao topo da página (item 1) está a configuração de conexão da VPN. É possível apagar uma configuração selecionando-a na lista e então clicando em Delete… (item 2).

Criando uma conexão de VPN​

Internal Key Exchange Policies​

Com base no tutorial Gerenciando a(s) VPN, no menu ao topo, clique em IKE Policies (Item 1), e em seguida clique no botão + Add IKE Policy

Painel da NNumbers Cloud, VPN site-to-site: com base no tutorial Gerenciando a(s) VPN, no menu ao topo

Na nova janela que se abriu, preenchemos as opções (lembrando que para que a VPN funcione corretamente, o lado que aceitará a conexão precisa possuir os mesmos parâmetros):

  • Name (um nome qualquer para identificar a política IKE)
  • Description (Campo opcional, preencher com uma descrição qualquer …)
  • Authorization Algorithm — apesar do rótulo da tela, este é o algoritmo de autenticação (integridade) da fase IKE: ele prova que a mensagem não foi alterada e veio do peer esperado. Não tem relação com autorização de acesso. Os dois lados precisam usar o mesmo valor
  • Encryption algorithm (Algoritmo de encriptação da conexão)
  • IKE Version (Versão do protocolo IKE)
  • Lifetime units for IKE keys — a unidade do tempo de vida da chave: seconds
  • Lifetime value for IKE keys — por quanto tempo a chave da fase 1 vale antes de ser renegociada. Valor comum: 86400 (24 h). Prazo menor renegocia mais e expõe menos material por chave
  • Perfect Forward Secrecy — o grupo Diffie-Hellman usado na troca. Com PFS, cada sessão deriva uma chave própria: se a chave de longo prazo vazar depois, o tráfego já capturado continua indecifrável. Sem PFS, o mesmo vazamento abre as sessões passadas. Grupos maiores (group14 e acima) dão mais margem; o valor precisa ser igual nos dois lados
  • IKE Phase 1 negotiation mode (Selecione o tipo de negociação)

Após preenchido o formulário, no rodapé, clique em Add (item 2)

Painel da NNumbers Cloud, VPN site-to-site: após preenchido o formulário, no rodapé, clique em Add

IPsec Policies​

No menu localizado ao topo clique em IPsec Policies (item 1) e depois clique em + Add IPSec Policy (Item 2).

Painel da NNumbers Cloud, VPN site-to-site: no menu localizado ao topo clique em IPsec Policies e depois

No formulário que se abriu, preencheremos (item 1):

  • Name (um nome para identificarmos a política)
  • Description (Campo Opcional com uma descrição qualquer)
  • Authorization algorithm — como na política IKE, este é o algoritmo de autenticação (integridade) dos pacotes IPsec. Precisa ser igual nos dois lados
  • Encapsulation mode (modo de operação do tunnel)
  • Encryption algorithm (Algoritmo de criptografia da conexão)
  • Lifetime units — a unidade do tempo de vida da chave desta fase: seconds
  • Lifetime value — por quanto tempo a chave da fase 2 vale antes de ser renegociada. Costuma ser menor que o da fase 1 — valor comum: 3600 (1 h)
  • Perfect Forward Secrecy — o grupo Diffie-Hellman da fase 2. Vale o mesmo da política IKE: é o que impede que o vazamento futuro de uma chave de longo prazo abra o tráfego já capturado. Precisa ser igual nos dois lados
  • Transform Protocol (Protocolo do IPSec)

Após preenchido o formulário, no rodapé clique em Add (Item 2)

Painel da NNumbers Cloud, VPN site-to-site: após preenchido o formulário, no rodapé clique em Add

VPN Services​

No menu localizado ao topo clique em VPN Services e depois clique em + Add VPN Service.

Painel da NNumbers Cloud, VPN site-to-site: no menu localizado ao topo clique em VPN Services e depois clique

No formulário que se abriu, preencheremos (Item 1):

  • Name (um nome para identificarmos a política)
  • Description (Campo Opcional com uma descrição qualquer)
  • Router (Roteador virtual criado no tutorial Roteadores)
  • Subnet (selecione o endereçamento de rede)

Após preenchido, no rodapé clique em Add (item 2)

Painel da NNumbers Cloud, VPN site-to-site: após preenchido, no rodapé clique em Add

Endpoint Groups​

No menu localizado ao topo clique em Endpoint Groups e depois clique em + Add Endpoint Groups.

Painel da NNumbers Cloud, VPN site-to-site: no menu localizado ao topo clique em Endpoint Groups e depois

No formulário a seguir, preencha (item 1):

  • Name (um nome para identificarmos a política)
  • Description (Campo Opcional com uma descrição qualquer)
  • Type (selecione o tipo informando se é externo ou interno)
    • Se caso estiver criando uma conexão para um endpoint externo, selecione a opção CIDR e preencha com o bloco de IP no formato IP/MÁSCARA.
    • Se você está criando uma VPN entre redes na cloud, selecione a opção Subnet, e selecione a lista de IPs.

Após preenchido, no rodapé clique em Add (item 2)

Painel da NNumbers Cloud, VPN site-to-site: após preenchido, no rodapé clique em Add

IPSEC Site Connection​

Esta é a última etapa: ela amarra tudo o que foi criado antes em um túnel.

No menu localizado ao topo clique em IPSEC Site Connection e depois em + Add IPSEC Site Connection.

A grafia varia

Dependendo da versão do painel, a aba aparece como IPSEC Site Connection ou IPsec Site Connections. É a mesma aba — a última do menu de VPN, depois de Endpoint Groups.

Aba IPSEC Site Connection do menu de VPN, com o botão para adicionar a conexão

Na nova janela que se abriu, na aba principal, é necessário preencher os seguintes campos:

  • Name - Um nome para identificar a conexão
  • VPN service associated with this connection - O serviço de VPN criado anteriormente (seção VPN Services)
  • Endpoint group for local subnet(s) - O grupo de endpoints do tipo Subnet, com as suas redes (seção Endpoint Groups)
  • IKE policy associated with this connection - Política IKE criada anteriormente (seção Internal Key Exchange Policies)
  • IPsec Policy associated with this connection - Política IPsec criada anteriormente (seção IPsec Policies)
  • Peer gateway public IPv4/IPv6 Address or FQDN - Endereço público ou nome do gateway do outro lado
  • Peer router identity for authentication (Peer ID) - Identidade que o outro lado apresenta na autenticação. Costuma ser o mesmo endereço público do peer; precisa bater exatamente com o que o outro lado envia
  • Endpoint group for remote peer CIDR(s) - O grupo de endpoints do tipo CIDR, com as redes remotas
  • Pre-Shared Key (PSK) string - O segredo compartilhado entre os dois lados
A PSK é um segredo

Gere uma PSK longa e aleatória — por exemplo, openssl rand -base64 32. Nunca use um valor de exemplo desta ou de qualquer documentação.

  • Transporte: combine com o outro lado por um canal seguro (cofre de senhas, canal cifrado). Não envie por e-mail ou mensagem em texto claro.
  • Armazenamento: guarde em cofre de segredos, não em planilha, ticket ou repositório.
  • Rotação: troque periodicamente e sempre que alguém com acesso deixar a equipe. A troca precisa ser combinada: os dois lados alteram a PSK na mesma janela, e o túnel cai até que ambos estejam iguais.
  • Revogação: uma PSK exposta exige troca imediata dos dois lados; não basta remover a conexão de um lado só.

Formulário Add IPsec Site Connection preenchido

Após a criação da conexão você pode criar rotas estáticas na sua rede veja mais no tutorial Configuração de Rotas Estáticas da Sub-Rede.

É possível configurar parâmetros adicionais/opcionais caso seja necessário.

  • Maximum Transmission Unit size for the connection/Tamanho máximo de Unidade de Transmissão para a conexão - Refere-se ao tamanho do pacote transmitido (MTU). O padrão é 1500, tamanhos maiores que 1500 poderão ser fragmentados.
  • Dead peer detection actions/Ações de detecção de peer inativo - Controla o uso do protocolo Dead Peer Detection (DPD, RFC 3706) onde mensagens de notificação R*U*THERE (IKEv1) ou mensagens INFORMATIONAL (informativas) vazias (IKEv2) são enviadas periodicamente para verificar a vivacidade do par peer IPsec. Os valores limpar clear, manter hold e reiniciar restart ativam o DPD e determinam a ação a ser executada em um tempo limite.
    • hold/manter - instala uma política de trap, que irá capturar tráfego correspondente e tentar renegociar a conexão sob demanda
    • clear/limpar - a conexão é encerrada sem nenhuma ação adicional
    • restart/reiniciar - irá desencadear imediatamente uma tentativa para renegociar a conexão
    • disabled/desabilitado - o envio ativo de mensagens DPD fica desativado
  • Dead peer detection interval/Intervalo de detecção de peer inativo - Intervalo em segundos, sendo um número inteiro válido menor que o tempo limite da detecção de peer inativo.
  • Dead peer detection timeout/Tempo limite de detecção de peer inativo - Intervalo em segundos, sendo um número inteiro válido maior que o intervalo de detecção de peer inativo.
  • Initiator state/Estado inicial da conexão - O estados possíveis são:
    • bi-directional/bi-direcional - Este site também inicia a conexão com o outro par peer.
    • response-only/somente resposta - Este site aguarda o outro par peer iniciar a conexão.
  • Enable Admin State/Ativar Estado Administrativo - O estado da conexão IPsec para iniciar. Se desabilitada (não marcada), a conexão IPsec não encaminha pacotes.

Painel da NNumbers Cloud, VPN site-to-site: enable Admin State/Ativar Estado Administrativo - O estado

Após preencher o formulário, no rodapé clique no botão Add

Para verificar se houve sucesso na conexão, olhe a coluna Status na lista de conexões. O status deverá estar como Active

Painel da NNumbers Cloud, VPN site-to-site: para verificar se houve sucesso na conexão, olhe a coluna Status

Troubleshooting da Conexão de VPN​

Algumas vezes uma conexão de VPN pré-configurada que estava funcionando pode cair por diversos motivos. A combinação de configurações utilizadas é importante para que a conexão do site se reconecte ao seu peer. Entretanto, é possível que algumas vezes, se ambos os lados não estiverem com as mesmas configurações (mesmo aquelas que não são compartilhadas para a realização da conexão), seja necessário alguma intervenção para execução de alguma ação manual, seja apenas para validação, seja para ação efetiva.

A seguir são apresentadas algumas possibilidades de validação e sugestões de ação de resolução.

É importante para isso validar:

  1. Se a conexão do peer está ativa
  2. Se existe conexão de internet com o site.
  3. Se houve alteração da configuração do site peer.
    • Configuração das políticas de fase 1 e 2 (algoritmos, tempos limites, etc.)
    • Configuração do IPsec (PSK, CIDR, peer ID, endereço IP público ou FQDN do gateway do peer, etc.)
  4. A configuração de DPD (Dead Peer Detection) em ambos os sites.

Problema/Sugestão de Resolução​

Conexão do Peer está inativa?​

Solicite ao administrador do peer remoto que verifique a conexão. Em caso de problema com o provedor de acesso do peer remoto, verifique a possibilidade de uso de outro provedor e crie uma configuração para um acesso secundário.

Existe conexão com o site (peer local)?​

  • Alguma instância computacional, load balancer, cluster kubernetes, banco de dados como serviço, etc., pode ser acessado remotamente em seu IP público?
  • O acesso ao console administrativo da cloud está disponível?
    • Verifique se sua conexão de internet está ok
    • Entre em contato com o suporte técnico da Nnumbers.
  • O IP do gateway (IP público do roteador) responde?

Houve alteração da configuração do site peer?​

  • Entre em contato com o administrador do peer e confira as configurações.
  • Verifique se as políticas (algoritmos, tempos limites, etc.) de IKE e IPsec permanecem as mesmas
  • Verifique se as configurações da conexão IPsec (PSK, CIDR, peer ID, endereço IP público ou FQDN do gateway do peer, etc.) foram alteradas com o administrador do peer remoto.

A conexão está ativa, roteador ok, acesso ao console administrativo ok, entretanto, a rede interna não acessa mais as máquinas internas​

  • Verifique se a rede privada do peer foi alterada, caso tenha sido alterada ou alguma rede que não tenha sido prevista e seja necessário incluí-lá, crie um novo endpoint group do tipo CIDR com o(s) CIDR(s) necessário(s) (veja Endpoint Groups)

A conexão fica instável​

  • Verifique com o administrador do peer remoto como está a conexão gateway com o provedor dele utilizado para a conexão em questão, se está ocorrendo instabilidade.
  • Verifique se é mais adequado outra configuração de Dead Peer Detection (veja IPSEC Site Connection, parâmetros opcionais).

Próximos passos​