Come si configura una VPN da sito a sito tra un dispositivo QuWAN e Cisco® Meraki®?
Prodotti applicabili
- QuWAN Orchestrator
- Qurouter 2.4.0 e versioni successive
- Dispositivo Cisco® Meraki®
Dettagli
Questa guida descrive in dettaglio la procedura per stabilire una connessione VPN da sito a sito tra un dispositivo QuWAN e un'appliance di sicurezza Meraki® MX64. Sebbene l'ecosistema Cisco® offra vari dispositivi con funzionalità VPN da sito a sito, questo tutorial si concentrerà specificamente su Meraki® MX64 a scopo dimostrativo.
- La VPN da sito a sito QuWAN supporta solo IKEv2.
- Entrambi i dispositivi (dispositivi QuWAN e Cisco®) devono utilizzare le stesse impostazioni di configurazione affinché la VPN funzioni correttamente.
- Il dispositivo QNAP deve essere aggiunto a QuWAN Orchestrator prima di configurare la VPN da sito a sito. Fare riferimento alla Guida di QuWAN e QuWAN Orchestrator per aggiungere il dispositivo: Configurazione | Guida di QuWAN e QuWAN Orchestrator (qnap.com)
L'implementazione di una VPN da sito a sito comporta un'ulteriore complessità per la rete. Prima di attivarlo, assicurarsi di aver compreso le implicazioni per la sicurezza.
Procedura
Configurazione VPN da sito a sito sul dispositivo Cisco® Meraki®
- Accedere all'interfaccia di configurazione di Meraki® MX64.
- Accedere alla pagina Sicurezza e SD-WAN > Configura > VPN da sito a sito.
- In Peer VPN non Meraki, fare clic su Aggiungi peer e immettere le seguenti informazioni:
- Immettere un nome descrittivo (ad es. VPN QuWAN Site-to-Site)
- Selezionare IKEv2 come versione IKE.
- Fare clic su Predefinito in Criteri IPsec e configurare quanto segue:
Impostazione Azione utente Valore di esempio Fase 1 Crittografia Selezionare un metodo di crittografia. AES-128 Autenticazione Selezionare la funzione hash. SHA-256 Funzione pseudo-casuale (PRF) Selezionare l'hash PRF. SHA-256 Gruppo Diffie-Hellman Specificare il gruppo DH. 14 Durata Specificare la durata della connessione (secondi). 28800 Fase 2 Crittografia Selezionare il metodo di crittografia. AES-128 Autenticazione Selezionare la funzione hash. SHA-256 Gruppo PFS Specificare il gruppo PFS. 14 Durata (secondi) Specificare la durata di trasferimento dati (secondi). 3600 
- Immettere le seguenti informazioni per il gateway remoto:
- Indirizzo IP pubblico o nome host del dispositivo QuWAN remoto.
- Specificare le subnet interne del sito remoto.
- Immettere una chiave segreta precondivisa complessa e configurare la stessa chiave sul gateway remoto.
- Fare clic su Salva.
MX64 applica la configurazione.
Configurazione VPN da sito a sito in QuWAN Orchestrator
- Accedere a QuWAN Orchestrator utilizzando le credenziali QNAP ID.
- Selezionare l'organizzazione.
- Accedere a Topologia QuWAN > VPN basata su Route.
- Fare clic su Crea nuova connessione.
Viene visualizzata la finestra Crea nuova connessione. - Configurare le impostazioni di connessione VPN basate sul routing.
Impostazione Descrizione Nome connessione Assegnare un nome descrittivo (ad es. VPN QuWAN Site-to-Site). Modalità IPsec Selezionare Modalità tunnel. Hub Designare l'hub appropriato per il collegamento. Interfaccia WAN Accedere all'interfaccia WAN desiderata. IP o hostname remoto Specificare l'indirizzo IP pubblico o il nome host del dispositivo gateway remoto. Test connessione (opzionale) Fare clic sul pulsante per eseguire il ping dell'IP/nome host e confermare la connessione. Chiave precondivisa Stabilire una chiave precondivisa solida, garantendo la stessa configurazione sul gateway remoto. - Configurare le impostazioni avanzate di connessione VPN basate sul routing.
Impostazione Azione utente Valore di esempio Internet Key Exchange (IKE) Versione Selezionare IKEv2. - Algoritmo di autenticazione Selezionare un algoritmo di autenticazione affidabile. AES-128 Crittografia Selezionare un metodo di crittografia avanzato. AES-128 Gruppo DH Selezionare un gruppo DH sicuro. 14 Durata di Security Association (SA) Definire la durata della SA (IKE Security Association) per ridurre i rischi crittografici associati all'esposizione delle chiavi. 480 ID locale (opzionale) Nel caso in cui venga utilizzato un servizio DDNS (Dynamic DNS) per la connessione VPN basata sul routing, è necessario fornire l'ID locale. - Encapsulating Security Payload (ESP) Algoritmo di autenticazione Selezionare un algoritmo di autenticazione. SHA-256 Crittografia Selezionare un metodo di crittografia. AES-128 Abilita Perfect Forward Secrecy (PFS) Selezionare la casella per generare una nuova chiave DH. - Gruppo DH Specificare un gruppo DH sicuro. 14 Durata di Security Association (SA) Definire la durata della SA. 60 minuti Abilita Dead Peer Detection (DPD) Selezionare la casella per identificare e rispondere alle interruzioni dei dispositivi peer. - Timeout DPD Specificare il valore di timeout DPD. 10 secondi - Accanto a Abilita modalità NAT, selezionare la casella di controllo per garantire che la connessione VPN funzioni correttamente anche quando i dispositivi NAT sono presenti nella rete.
- Specificare l'indirizzo IP del tunnel locale per facilitare l'attraversamento NAT.
- In Subnet del sito, fare clic su Aggiungi subnet e definire la subnet interna della rete remota a cui accedere.
- Fare clic su Salva.
Se la connessione VPN basata sul routing viene stabilita correttamente, il campo Stato visualizza lo stato Connesso.
