Tento obsah je přeložen strojově. Informace najdete na stránce Odmítnutí odpovědnosti za strojový překlad.
Přepnout do angličtiny

How do I set up a site-to-site VPN between a QuWAN device and an AWS VPC?
Jak nastavím VPN typu site-to-site mezi zařízením QuWAN a AWS VPC?


Datum poslední úpravy: 2025-09-22

Použitelné produkty

Hardware

  • QHora-301W
  • QHora-321
  • QHora-322
  • QMiroPlus-201W
  • QMiro-201W

Software

  • QuWAN Orchestrator
  • QuRouter 2.4.0 a novější
  • Účet Amazon Web Services (AWS)

Podrobnosti

Tento návod vysvětluje, jak nakonfigurovat VPN založenou na směrování mezi zařízením QuWAN SD-WAN a virtuální privátní cloudem (VPC) AWS. Ve VPN založené na směrování zařízení QuWAN vytváří tunel IPsec k virtuální privátní bráně AWS a provoz je směrován mezi místní sítí a AWS VPC pomocí definovaných směrovacích tabulek. Pro toto nastavení lze použít pouze routery QNAP, které byly přidány do QuWAN Orchestrator. QuWAN Orchestrator spravuje tunel, zajišťuje směrování a udržuje konektivitu, zatímco AWS směruje provoz přes virtuální privátní bránu, což umožňuje bezpečnou a nepřetržitou komunikaci mezi vaší sítí a cloudovými zdroji.

Kroky zahrnují konfiguraci komponent AWS VPC, vytvoření a připojení VPN bran, stažení konfiguračního souboru VPN AWS a aplikaci odpovídajících nastavení v QuWAN Orchestrator.

Důležité
  • QuWAN site-to-site VPN podporuje pouze IKEv2.
  • Obě zařízení (zařízení QuWAN a AWS VPC) musí používat stejná konfigurační nastavení, aby VPN fungovala správně.
  • Vaše zařízení QNAP musí být přidáno do QuWAN Orchestrator před konfigurací site-to-site VPN. Pro přidání vašeho zařízení QNAP do QuWAN Orchestrator si přečtěte kapitolu Konfigurace v QuWAN a QuWAN Orchestrator Web Help.
Varování

Zavedení site-to-site VPN přináší do vaší sítě další složitost. Ujistěte se, že rozumíte bezpečnostním důsledkům před jejím povolením.


Postup

Poznámka
Nastavení a rozhraní AWS se mohou časem měnit. Pro nejaktuálnější informace se podívejte na Dokumentace AWS.

Vytvořte site-to-site VPN připojení mezi vaším routerem QNAP a virtuální privátní cloudem (VPC) AWS

A. Vytvořte virtuální privátní cloud

  1. Přihlaste se do https://console.aws.amazon.com/vpc/.
    Zobrazí se stránka VPC Řídicí panel.
  2. Klikněte na Vytvořit VPC.
    Zobrazí se stránka Vytvořit VPC.
  3. PodNastavení VPC, vybertePouze VPC.
  4. Volitelné: Zadejte název značky pro VPC, například:QNAP-RouteBasedVPN
  5. PodBlok IPv4 CIDR, vyberteRuční zadání IPv4 CIDR.
  6. Zadejte adresu IPv4 ve formátu CIDR (např.,10.20.10.0/24).
  7. PodBlok IPv6 CIDR, vyberteŽádný blok IPv6 CIDR.
  8. Volitelné: Vyberte možnost pronájmu.
    Poznámka
    Vyberte, zda by instance EC2 v této VPC měly používat sdílené servery (výchozí) nebo servery vyhrazené pouze pro váš účet.
  9. Definujte jeden nebo více tagů pro identifikaci vašich zdrojů a přiřaďte hodnotu každému tagu.
  10. Volitelné: Klikněte naNáhled kódupro vizualizaci vztahů mezi nakonfigurovanými zdroji VPC.
  11. Klikněte na Vytvořit VPC.
    AWS vytvoří VPC.

B. Vytvořte podsíť

  1. Na bočním panelu VPC Řídicí panel přejděte naVirtuální privátní cloud>Podsítě.
  2. Klikněte naVytvořit podsíť.StránkaVytvořit podsíťse zobrazí.
  3. Vyberte svou VPC z rozbalovacího menu.
  4. Zadejte název značky pro podsíť.
  5. Volitelné: Vyberte zónu dostupnosti z rozbalovacího menu, nebo ponechteBez preferencepro automatický výběr AWS.
  6. Zadejte blok IPv4 CIDR pro podsíť.
  7. Volitelné: Definujte jeden nebo více tagů pro identifikaci podsítě VPC a přiřaďte hodnotu každému tagu.
  8. Klikněte naVytvořit podsíť.

C. Vytvořte internetovou bránu

  1. Na bočním panelu VPC Řídicí panel přejděte naVirtuální privátní cloud>Internetové brány.
  2. Klikněte naVytvořit internetovou bránu.
  3. Volitelné: Definujte jeden nebo více tagů pro identifikaci internetové brány VPC a přiřaďte hodnotu každému tagu.
  4. Určete název tagu pro internetovou bránu.
  5. Klikněte na Vytvořit internetovou bránu.
    AWS vytvoří internetovou bránu.
  6. KlikněteAkce, a poté kliknětePřipojit k VPC.StránkaPřipojit k VPCse zobrazí.
  7. Klikněte na vyhledávací panel podDostupné VPC, a poté vyberte QuWAN VPC.
  8. Klikněte na Připojit internetovou bránu.
    AWS připojí nakonfigurovanou internetovou bránu k QuWAN VPC.

D. Přidejte internetovou bránu do směrovací tabulky

  1. Na postranním panelu VPC Řídicí panel přejděte naVirtuální privátní cloud>Směrovací tabulky.
  2. Identifikujte směrovací tabulku spojenou s QuWAN VPC.
  3. Klikněte na ID směrovací tabulky.Stránka směrovací tabulky se zobrazí.
  4. Klikněte na Upravit trasy.
    Stránka Upravit trasy se zobrazí.
  5. KliknětePřidat trasu.
  6. Zadejte0.0.0.0/0jako cíl.
  7. Klikněte na rozbalovací nabídku pod Cíl a vyberte Internetová brána.
    Sekundární pole se objeví pod Internetová brána.
  8. Vyberte dříve nakonfigurovanou internetovou bránu z rozbalovací nabídky.
  9. Klikněte na Uložit změny.
    AWS aktualizuje směrovací tabulku.

E. Nakonfigurujte bezpečnostní skupiny pro VPC

  1. Na postranním panelu VPC Řídicí panel přejděte naBezpečnost>Bezpečnostní skupiny.
  2. Identifikujte bezpečnostní skupinu spojenou s vaší VPC.
  3. Klikněte na bezpečnostní skupinu.
    Stránka bezpečnostní skupiny se zobrazí.
  4. KlikněteUpravit příchozí pravidla.StránkaUpravit příchozí pravidlastránka se objeví.
  5. KliknětePřidat pravidlo.
  6. PodTyp, vyberteVeškerý provoz.
  7. PodZdroj, vyberteKdekoli-IPv4.
  8. Klikněte na Uložit pravidla.
    AWS přidá bezpečnostní skupinu do QuWAN VPC.

F. Nakonfigurujte nastavení virtuální privátní sítě (VPN)

  1. Na postranním panelu VPC Řídicí panel přejděte naVirtuální privátní síť (VPN)>Virtuální privátní brány.
  2. KlikněteVytvořit virtuální privátní bránu.
  3. Zadejte název značky pro VPN.
  4. PodAutonomní systémové číslo (ASN), vyberteVýchozí ASN Amazonu.
    Poznámka
    ASN (Autonomní systémové číslo) identifikuje AWS v připojení VPN. Výchozí hodnota je 64512, ale může být změněna, pokud koliduje s vaší sítí.
  5. Volitelné: Definujte jeden nebo více tagů pro snadnější identifikaci podsítě VPC a přiřaďte hodnotu každému tagu.
  6. Klikněte na Vytvořit virtuální privátní bránu.
    AWS vytvoří virtuální privátní bránu.
  7. NaVirtuální privátní bránystránce, vyberte virtuální privátní bránu, kterou jste nakonfigurovali.
  8. KlikněteAkce, a poté kliknětePřipojit k VPC.StránkaPřipojit k VPCse objeví.
  9. Klikněte na vyhledávací panel podDostupné VPC, a poté vyberte QuWAN VPC.
  10. Klikněte na Připojit k VPC.
    AWS připojí nakonfigurovanou virtuální privátní bránu k QuWAN VPC.

G. Identifikujte LAN a WAN IP adresu vašeho QNAP routeru

  1. Přihlaste se do QuRouter.
  2. Přejděte na stránku nastavení WAN:
    • Pro routery QHora:Síť>Fyzická nastavení sítě>WAN
    • Pro routery QMiro:Síť>WAN a LAN>WAN
  3. Identifikujte aktivní rozhraní WAN.
  4. Zkopírujte IP adresu poskytnutou pro rozhraní WAN.
  5. Přejděte na stránku nastavení LAN:
    • Pro routery QHora:Síť>Fyzická nastavení sítě>LAN
    • Pro routery QMiro:Síť>WAN a LAN>LAN
  6. Identifikujte aktivní rozhraní LAN.
  7. Zkopírujte IP adresu poskytnutou pro rozhraní LAN.

H. Přidejte virtuální privátní bránu do směrovací tabulky

  1. Na postranním panelu VPC Řídicí panel přejděte naVirtuální privátní cloud>Směrovací tabulky.
  2. Identifikujte směrovací tabulku spojenou s QuWAN VPC.
  3. Klikněte na ID směrovací tabulky.
    Zobrazí se stránka směrovací tabulky.
  4. Klikněte na Upravit trasy.
    Zobrazí se stránka Upravit trasy.
  5. KliknětePřidat trasu.
  6. Zadejte zkopírovanou IP adresu rozhraní QuRouter LAN s jeho podsítí v notaci CIDR jako cíl.
  7. Klikněte na rozbalovací nabídku pod Cíl a vyberte Virtuální privátní brána.
    Pod Internetová brána se objeví sekundární pole.
  8. Vyberte dříve nakonfigurovanou virtuální privátní bránu z rozbalovací nabídky.
  9. Klikněte na Uložit změny.
    AWS aktualizuje směrovací tabulku.

I. Vytvoření zákaznické brány pro VPC

  1. Na postranním panelu VPC Řídicí panel přejděte naVirtuální privátní síť (VPN)>Zákaznické brány.
  2. KlikněteVytvořit zákaznickou bránu.
  3. Zadejte název značky pro zákaznickou bránu.
  4. Zadejte zkopírovanou IP adresu rozhraní QuRouter WAN do pole pro IP adresu.
  5. Volitelné: KliknětePřidat novou značkupro definování jedné nebo více značek pro snadnější identifikaci zákaznické brány a přiřaďte hodnotu každé značce.
  6. KlikněteVytvořit zákaznickou bránu.

J. Vytvoření připojení VPN site-to-site

  1. Na postranním panelu VPC Řídicí panel přejděte naVirtuální privátní síť (VPN)>Připojení VPN site-to-site.
  2. KlikněteVytvořit připojení VPN.
  3. Zadejte název značky pro připojení VPN.
  4. PodTyp cílové brány, vyberteVirtuální privátní brána.
  5. Vyberte předem nakonfigurovanou virtuální privátní bránu z rozbalovací nabídky.
  6. PodZákaznická brána, vyberteExistující.
  7. Vyberte předem nakonfigurovanou zákaznickou bránu z rozbalovací nabídky.
  8. PodMožnosti směrování, vyberteStatické.
  9. Zadejte IP adresu rozhraní QuRouter LAN s jeho podsítí v notaci CIDR doPřidat statický IP prefixpole.
  10. Volitelné: Nakonfigurujte pole pro předem sdílený klíč Úložiště, místní síť IPv4 CIDR, vzdálenou síť IPv4 CIDR.
  11. Volitelné: Nakonfigurujte nastavení primárního a sekundárního tunelu.
  12. Volitelné: Klikněte na Přidat novou značku pro definování jedné nebo více značek pro snadnější identifikaci zákaznické brány a přiřaďte hodnotu každé značce.
    Poznámka
    AWS vytvoří připojení VPN site-to-site s routerem QNAP. Na stránce Připojení VPN ověřte, že se stav připojení změní na Dostupné.

K. Stáhněte konfigurační soubor pro VPN typu site-to-site

  1. Na bočním panelu Řídicí panel VPC přejděte naVirtuální privátní síť (VPN)>Připojení VPN typu site-to-site.
  2. Identifikujte připojení VPN typu site-to-site, které jste vytvořili v předchozím kroku.
  3. Vyberte připojení VPN.
  4. Klikněte na Stáhnout konfiguraci.
    Zobrazí se okno Stáhnout konfiguraci.
  5. PodDodavatelvyberteStrongswan.
  6. PodVerze IKEvyberteikev2.
  7. Klikněte na Stáhnout.
    Konfigurační soubor je stažen ve formátu TXT.
  8. Klikněte naXv okněStáhnout konfiguraci.

Spusťte instanci EC2 (Elastic Cloud Compute) v AWS

  1. Přejděte na https://console.aws.amazon.com/ec2/.
  2. Na bočním panelu přejděte naInstance>Instance.
  3. Najděte sekciSpustit instance.
  4. Klikněte na Spustit instanci.
    Zobrazí se stránka Spustit instanci.
  5. Zadejte značku názvu pro instanci.
  6. PodAplikace a OS obrázky (Amazon Machine Image)klikněte naUbuntu.
  7. Pod Párování klíčů (přihlášení) klikněte na Vytvořit nový pár klíčů.
    Zobrazí se okno Vytvořit pár klíčů.
  8. Zadejte název pro pár klíčů.
  9. PodTyp páru klíčůvyberteRSA.
  10. PodFormát souboru soukromého klíčevyberte.pem.
  11. Klikněte na Vytvořit pár klíčů.
    AWS stáhne konfigurační soubor páru klíčů ve vybraném formátu.
  12. Vyberte dříve nakonfigurovaný pár klíčů z rozbalovacího menu v sekciPárování klíčů (přihlášení).
  13. Klikněte naUpravitv sekciNastavení sítě.
  14. PodVPC - požadovánovyberte předkonfigurovanou VPC.
  15. PodAutomatické přiřazení veřejné IPvybertePovolit.
  16. PodBrána firewall (bezpečnostní skupiny)vyberteVybrat existující bezpečnostní skupinu.
  17. PodObecné bezpečnostní skupinyvyberte dříve nakonfigurovanou bezpečnostní skupinu.
  18. Volitelné: Nakonfigurujte Úložiště a pokročilá nastavení.
  19. Klikněte na Spustit instanci.
    AWS spustí instanci EC2.

Nakonfigurujte nastavení VPN typu site-to-site v QuWAN Orchestrator

    1. Přihlaste se do QuWAN Orchestrator pomocí přihlašovacích údajů QNAP ID.
    2. Vyberte svou organizaci.
    3. Přejděte naTopologie QuWAN>VPN založené na směrování.
    4. Klikněte na Vytvořit nové připojení.
      Zobrazí se okno Vytvořit nové připojení.
    5. Nakonfigurujte nastavení připojení VPN založeného na směrování.
      NastaveníPopis
      Název připojeníPřiřaďte popisný název (např. AWS Site-to-Site VPN).
      Režim IPsecVybratRežim tunelu.
      ZařízeníUrčete vhodný Centrum pro připojení.
      WAN rozhraníZadejte požadované WAN rozhraní.
      Vzdálená IP nebo IDUveďte veřejnou IP adresu nebo název hostitele vzdáleného zařízení brány.
      Test připojení (volitelné)Klikněte pro ping zařízení a potvrzení připojení.
      Předem sdílený klíčVytvořte silný předem sdílený klíč, zajistěte identickou konfiguraci na vzdálené bráně.
    6. KliknětePokročilá nastavení pro konfiguraci pokročilých nastavení připojení VPN založeného na směrování.
      NastaveníAkce uživatelePříklad hodnoty
      Internet Key Exchange (IKE)
      VerzeVybratIKEv2.-
      Autentizační algoritmusVyberte robustní autentizační algoritmus.AES-128
      ŠifrováníVyberte silnou metodu šifrování.AES-128
      DH skupinaVyberte velikost DH skupiny pro určení síly klíče používaného během výměny Diffie-Hellman.14
      Životnost bezpečnostní asociace (SA)Definujte dobu trvání bezpečnostní asociace IKE (SA) pro snížení kryptografických rizik spojených s expozicí klíče.480
      Místní ID (volitelné)Zadejte místní ID, pokud používáte službu Dynamic DNS (DDNS) pro připojení VPN založené na směrování.-
      Encapsulating Security Payload (ESP)
      Autentizační algoritmusVyberte autentizační algoritmus.SHA-256
      ŠifrováníVyberte metodu šifrování.AES-128
      Povolit Perfect Forward Secrecy (PFS)Povolte generování nového klíče Diffie-Hellman (DH) pro každou relaci, čímž zajistíte silnější zabezpečení.-
      DH skupinaVyberte velikost DH skupiny pro určení síly klíče pro připojení VPN.14
      Životnost bezpečnostní asociace (SA)Definujte dobu trvání životnosti SA pro určení, jak dlouho zůstane bezpečnostní asociace platná před opětovným klíčováním.60 minut
      Povolit detekci mrtvého partnera (DPD)Povolte pro identifikaci a reakci na výpadky partnerského zařízení.-
      Časový limit DPDNastavte časový limit DPD pro určení, jak dlouho zařízení čeká, než považuje partnera za nereagujícího.10 sekund
    7. Vyberte nastavení polohy pro určení, jak je určena poloha zařízení:
      • Určit podle IP adresy: Automaticky detekuje polohu na základě IP adresy zařízení.
      • Aktualizovat podle GPS souřadnic: Vyžaduje, aby uživatelé ručně poskytli hodnoty zeměpisné šířky a délky.
    8. PovolitPovolit režim NATpro zajištění správné funkce připojení VPN i při přítomnosti zařízení NAT v síti.
    9. Uveďte místní IP adresu tunelu pro usnadnění průchodu NAT.
    10. PodKonfigurace cíle, kliknětePřidat podsíť.
    11. Uveďte interní podsíť vzdálené sítě, ke které chcete přistupovat.
    12. Klikněte.
    13. KlikněteVytvořit.
      Poznámka
      Pokud je připojení VPN založené na směrování úspěšné, pole Status zobrazuje stav Connected.

Další čtení

Byl tento článek užitečný?

Děkujeme vám za vaši zpětnou vazbu.

Sdělte nám prosím, jak lze tento článek vylepšit:

Pokud chcete poskytnout další zpětnou vazbu, uveďte ji níže.

Zvolte specifikaci

      Zobrazit více Zobrazit méně

      Tato stránka v jiných zemích / oblastech:

      open menu
      back to top