Настройка IPSec VPN
Последнее изменение: 30 июля 2026
Чтобы настроить IPsec с сетевыми устройствами:
- Создайте набор IP-адресов.
- Создайте правило брандмауэра для трафика из сети вашей инфраструктуры в виртуальный дата-центр.
- Создайте правило брандмауэра для трафика из виртуального дата-центра в сеть вашей инфраструктуры.
- Создайте туннель.
- Настройте профиль безопасности.
1. Создать набор IP-адресов
-
Перейдите в раздел Networking → Edge Gateways.
-
Выберите шлюз из списка, для которого нужно настроить подключение.
-
Перейдите в раздел Security → IP Sets.
-
Нажмите кнопку NEW.
-
В открывшемся окне заполните следующие данные:
- Name: введите имя набора IP-адресов.
- (необязательно) Description: введите описание, назначение набора IP-адресов.
- IP Addresses: Введите IPv4 или IPv6 адрес, диапазон или CIDR (например,
10.0.0.0/24).
-
Нажмите кнопку ADD.
-
Нажмите кнопку SAVE.
2. Создать правила брандмауэра для трафика из локальной сети вашей инфраструктуры в виртуальный дата-центр
-
Перейдите в раздел Services → Firewall.
-
Нажмите кнопку NEW.
-
В открывшемся окне заполните следующие данные:
- Name: введите имя правила брандмауэра.
- Source: нажмите на изображение карандаша, выберите из списка созданный ранее набор адресов и нажмите кнопку KEEP.
- Destination: нажмите на изображение карандаша, выберите из списка локальную сеть в вашем виртуальном дата-центре и нажмите кнопку KEEP.
- (необязательно) Включите опцию Logging для записи проходящего через правило трафика в журнал.
-
Нажмите кнопку SAVE.
3. Создать правила брандмауэра для трафика из виртуального дата-центра в локальную сеть вашей инфраструктуры
-
Нажмите кнопку NEW.
-
В открывшемся окне заполните следующие данные:
- Name: введите имя правила брандмауэра.
- Source: нажмите на изображение карандаша, выберите из списка локальную сеть в вашем виртуальном дата-центре и нажмите кнопку KEEP.
- Destination: нажмите на изображение карандаша, выберите из списка созданный ранее набор адресов и нажмите кнопку KEEP.
- (необязательно) Включите опцию Logging для записи проходящего через правило трафика в журнал.
-
Нажмите кнопку SAVE.
4. Создать туннель
-
Перейдите в раздел Services → IPSec VPN.
-
Нажмите кнопку NEW.
-
В открывшемся окне на шаге General Settings заполните следующие данные:
- Name: введите имя туннеля.
- (необязательно) Description: введите описание, назначение туннеля.
- Type: выберите опцию
Policy Based. - Security Profile: выберите опцию
Default. - (необязательно) Включите опцию Logging для записи проходящего через туннель трафика в журнал.
-
Нажмите кнопку NEXT.
-
На шаге Peer Authentication Mode заполните следующие данные:
- Authentication Mode: выберите опцию Pre-Shared Key.
- Pre-Shared Key: укажите созданный ранее ключ.
-
Нажмите кнопку NEXT.
-
На шаге Endpoint Configuration заполните следующие данные:
В подразделе Local Endpoint:
- IP Address: введите внешний IP-адрес виртуального дата-центра. Доступные внешние IP-адреса можно посмотреть, нажав на иконку ⓘ в этом поле.
- Networks: укажите IP-адрес локальной сети в вашем виртуальном дата-центре, например,
10.0.0.0/24.
В подразделе Remote Endpoint:
- IP Address: введите внешний IP-адрес устройства в вашей инфраструктуре.
- Networks: укажите IP-адрес локальной сети в вашей инфраструктуре.
- Remote ID: введите внешний IP-адрес устройства в вашей инфраструктуре.
-
Нажмите кнопку NEXT.
-
Проверьте данные туннеля.
-
Нажмите кнопку FINISH.
5. Настроит профиль безопасности
Значения параметров, приведенные ниже, не являются универсальными. Замените их на значения, актуальные для вашей конфигурации, инфраструктуры и сетевого оборудования.
-
В таблице в строчке с созданным туннелем нажмите на ….
-
Нажмите кнопку Security Profile Customization.
-
В разделе IKE Profiles задайте следующие параметры:
- Version:
IKE v2. - Encryption:
AES 128. - Digest:
SHA 2 - 256. - Diffie-Hellman Group:
Group 14. - Association Life Time (seconds):
86400.
- Version:
-
В разделе Tunnel Configuration задайте следующие параметры:
- Enable Perfect Forward Secrecy: включите опцию.
- Defragmentation Policy:
Copy. - Encryption:
AES GCM 128. - Digest: оставьте пустым.
- Diffie-Hellman Group
Group 14. - Association Life Time (seconds):
3600.
-
В разделе DPD Configuration задайте значение параметра Probe Interval (seconds):
60. -
Нажмите SAVE.
Далее
Настройте один из адаптеров: