INTEGRITY Dokumentace

Furukawa Electric FITELnet

Tento návod popisuje, jak nakonfigurovat zařízení FITELnet F220 a F70 od společnosti Furukawa Electric pro připojení k Cloudflare WAN (dříve Magic WAN) přes tunely IPsec (Internet Protocol Security). Případy použití popsané v tomto návodu se týkají jak east-west (mezi pobočkami), tak north-south (provoz směřující na internet).

testovací prostředí

Tyto konfigurace byly otestovány na řadách FITELnet F220 a F70 s následujícími verzemi firmwaru:

Konfigurace IPsec

Konfigurace Cloudflare WAN

  1. Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaných tunelů IPsec.
  2. U prvního tunelu IPsec zkontrolujte, že jsou definována následující nastavení:
    • Název tunelu: FITEL-tunnel-1
    • Adresa rozhraní: Zadejte 10.0.0.1/31 pro váš první tunel.
    • Zákaznický endpoint: Toto nastavení je nutné pouze v případě, že váš router používá IKE ID typ ID_IPV4_ADDR.
    • Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupná v Pronajaté IP adresy.
    • Pre-shared key: Vytvořte Pre-Shared Key pro svůj první tunel.
  3. U druhého tunelu IPsec proveďte stejné změny jako u prvního tunelu a zkontrolujte, že jsou definována tato další nastavení:
    • Název tunelu: FITEL-tunnel-2
    • Adresa rozhraní: Zadejte 10.0.0.3/31 pro váš druhý tunel.
    • Zákaznický endpoint: Toto nastavení je nutné pouze v případě, že váš router používá IKE ID typ ID_IPV4_ADDR.
    • Cloudflare endpoint: Jedna z anycast IP adres Cloudflare přiřazených vašemu účtu.
    • Pre-shared key: Vytvořte Pre-Shared Key pro svůj druhý tunel.

Konfigurace routeru FITELnet

Nastavení Router 1

Pro konfiguraci tohoto nastavení použijte CLI (rozhraní příkazové řádky):

interface Tunnel 1
 ip address 10.0.0.0 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL01>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

Nastavení Router 2

Pro konfiguraci tohoto nastavení použijte CLI:

interface Tunnel 2
 ip address 10.0.0.2 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL02>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

Konfigurace statické trasy

Chcete-li nakonfigurovat trasy pro připojení east-west (mezi pobočkami), přečtěte si následující nastavení.

Cloudflare WAN

  1. Postupujte podle Nakonfigurujte statické trasy pokyny pro vytvoření statické trasy.
  2. U první trasy zkontrolujte, že jsou definována následující nastavení:
  1. U druhé trasy zkontrolujte, že jsou definována následující nastavení:

Konfigurace routeru FITELnet

Router 1

Pro konfiguraci tohoto nastavení použijte CLI:

ip route 192.168.0.0 255.255.255.0 tunnel 1

Router 2

Pro konfiguraci tohoto nastavení použijte CLI:

ip route 192.168.1.0 255.255.255.0 tunnel 2

Test připojení

Stav IPsec

V CLI routeru FITELnet můžete spustit show crypto sa a zkontrolujte stav bezpečnostních asociací IPsec (SA). Total number of ISAKMP/IPSEC SA zobrazuje počet navázaných SA.

show crypto sa

  IKE_SA
    Mode: <I>
    Local IP : <LOCAL_IP>/500
    Local ID : <LOCAL_ID> (ipv4)
    Remote IP : anycast-address/500
    Remote ID : anycast-address (ipv4)
    Local Authentication method : Pre-shared key
    Remote Authentication method : Pre-shared key
    Encryption algorithm : aes256-cbc
    Hash algorithm : hmac-sha256-128
    Diffie-Hellman group : 20
    Initiator Cookie : aaaaaaaa bbbbbbbb
    Responder Cookie : cccccccc dddddddd
    Life time : 6852/14400 sec
    DPD : on

  CHILD_SA <I>
    Selector :
      0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
    Interface : tunnel 1
    Peer IP : anycast-address/500
    Local IP : xxx.xxx.xxx.xxx/500
    Encryption algorithm : AES-CBC/256
    Authentication algorithm : HMAC-SHA2-256
    Life time : 22868/28800 sec
    PFS : off ESN : off
    IN
      SPI : eeeeeeee
      Packets       : 0
      Octets        : 0
      Replay error  : 0
      Auth error    : 0
      Padding error : 0
      Rule error    : 0
    OUT
      SPI : ffffffff
      Packets       : 0
      Octets        : 0
      Seq lapped    : 0

  Total number of ISAKMP SA 1
  Total number of IPSEC SA 1

Stav trasy

V CLI routeru FITELnet můžete spustit show ip route a zkontrolujte informace o trase. * v informacích o trase znamená, že jsou tyto informace o trase platné.

show ip route

Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
       B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
       Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
       Dc - DHCP-client, L - Local Breakout
       > - selected route, * - FIB route, p - stale info

<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#