Jak skonfigurować połączenie VPN typu lokacja-lokacja między urządzeniami QuWAN i Cisco® Meraki®?


Data ostatniej modyfikacji: 2025-02-18

Dotyczy produktów

  • QuWAN Orchestrator
  • QuRouter 2.4.0 i nowsze wersje
  • Urządzenie Cisco® Meraki®

Informacje szczegółowe

W tym przewodniku opisano procedurę tworzenia połączenia VPN typu lokacja-lokacja między urządzeniem QuWAN a urządzeniem zabezpieczającym Meraki® MX64. Różne urządzenia należące do ekosystemu Cisco® są wyposażone w funkcję połączenia VPN typu lokacja-lokacja, ale w celach demonstracyjnych w tym samouczku skupimy się na urządzeniach Meraki® MX64.

Ważne
  • Na urządzeniach QuWAN połączenia VPN typu lokacja-lokacja obsługują tylko protokół IKEv2.
  • Do prawidłowego działania połączenia VPN wymagane jest, aby na obu urządzeniach (QuWAN i Cisco®) były używane takie same ustawienia konfiguracji.
  • Przed skonfigurowaniem połączenia VPN typu lokacja-lokacja należy dodać urządzenie QNAP do platformy QuWAN Orchestrator. Więcej informacji na ten temat można znaleźć w zasobach pomocy dotyczących urządzeń QuWAN i platformy QuWAN Orchestrator: Konfiguracja | Pomoc dotycząca rozwiązań QuWAN i QuWAN Orchestrator (qnap.com)
Ostrzeżenie

Wdrożenie połączenia VPN typu lokacja-lokacja wiąże się ze zwiększeniem złożoności struktury sieci. Przed włączeniem takiego połączenia należy zrozumieć implikacje w zakresie bezpieczeństwa.

Procedura

Konfiguracja połączenia VPN typu lokacja-lokacja na urządzeniu Cisco® Meraki®

  1. Zaloguj się do interfejsu konfiguracyjnego urządzenia Meraki® MX64.
  2. Przejdź do strony Security & SD-WAN (Bezpieczeństwo i SD-WAN) > Configure (Konfiguracja) > Site-to-site VPN (VPN typu lokacja-lokacja).
  3. W obszarze Non-Meraki VPN peers (Urządzenia równorzędne VPN inne niż Meraki) kliknij opcję Add a peer (Dodaj urządzenie równorzędne) i wprowadź następujące informacje:
    • Podaj opisową nazwę (np. QuWAN VPN typu lokacja-lokacja).
    • Wybierz wersję protokołu IKE IKEv2.
  4. Kliknij opcję Default (Domyślne) w obszarze IPsec policies (Zasady IPsec) i skonfiguruj następujące elementy:
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    Faza 1
    SzyfrowanieWybierz metodę szyfrowania.AES-128
    UwierzytelnianieWybierz funkcję haszującą.SHA-256
    Funkcja pseudolosowa (PRF)Wybierz funkcję haszującą PRF.SHA-256
    Grupa Diffie-HellmanWskaż grupę DH.14
    Okres istnieniaPodaj okres istnienia połączenia (w sekundach).28800
    Faza 2
    SzyfrowanieWybierz metodę szyfrowania.AES-128
    UwierzytelnianieWybierz funkcję haszującą.SHA-256
    Grupa PFSWskaż grupę PFS.14
    Okres istnienia (w sekundach)Podaj okres istnienia transferu danych (w sekundach).3600
  5. Podaj następujące informacje dotyczące bramy zdalnej:
    • Publiczny adres IP lub nazwa hosta zdalnego urządzenia QuWAN.
    • Określ podsieci wewnętrzne w lokalizacji zdalnej.
    • Wprowadź silny klucz wstępny i skonfiguruj ten sam klucz na bramie zdalnej.
  6. Kliknij przycisk Save (Zapisz).
    Konfiguracja zostanie zastosowana na urządzeniu MX64.

Konfiguracja połączenia VPN typu lokacja-lokacja na platformie QuWAN Orchestrator

  1. Zaloguj się na platformie QuWAN Orchestrator za pomocą poświadczeń przypisanych do identyfikatora QNAP ID.
  2. Wybierz organizację.
  3. Wybierz kolejno Topologia QuWAN > Połączenie trasowane VPN.
  4. Kliknij opcję Utwórz nowe połączenie.
    Zostanie wyświetlone okno Utwórz nowe połączenie.
  5. Skonfiguruj ustawienia połączenia trasowanego VPN.
    UstawienieOpis
    Nazwa połączeniaPodaj opisową nazwę (np. Meraki VPN typu lokacja-lokacja).
    Tryb IPsecWybierz opcję Tryb tunelu.
    HubWyznacz odpowiedni hub na potrzeby połączenia.
    Interfejs WANWprowadź odpowiedni interfejs WAN.
    Zdalny adres IP lub nazwa hostaPodaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy.
    Testuj połączenie (opcjonalnie)Kliknij przycisk, aby wysłać polecenie ping na adres IP lub do hosta w celu sprawdzenia połączenia.
    Klucz wstępnyUtwórz silny klucz wstępny i zadbaj o to, aby konfiguracja na zdalnej bramie była identyczna.
  6. Skonfiguruj zaawansowane ustawienia połączenia trasowanego VPN.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    Internet Key Exchange (IKE)
    WersjaWybierz opcję IKEv2.-
    Algorytm uwierzytelnianiaWybierz niezawodny algorytm uwierzytelniania.AES-128
    SzyfrowanieWybierz metodę silnego szyfrowania.AES-128
    Grupa DHWybierz bezpieczną grupę DH.14
    Czas życia skojarzenia zabezpieczeń (SA)Określ czas życia skojarzenia zabezpieczeń (SA) IKE, aby zmniejszyć zagrożenie kryptograficzne związane z ujawnieniem klucza.480
    Identyfikator lokalny (opcjonalnie)Jeśli połączenie trasowane VPN będzie nawiązywane z użyciem usługi Dynamic DNS (DDNS), należy podać identyfikator lokalny.-
    Encapsulating Security Payload (ESP)
    Algorytm uwierzytelnianiaWybierz algorytm uwierzytelniania.SHA-256
    SzyfrowanieWybierz metodę szyfrowania.AES-128
    Włącz doskonałe utajnianie z wyprzedzeniem (PFS)Zaznacz pole, aby wygenerować nowy klucz DH.-
    Grupa DHWskaż bezpieczną grupę DH.14
    Czas życia skojarzenia zabezpieczeń (SA)Podaj czas życia skojarzenia SA.60 minut
    Włącz wykrywanie martwego elementu równorzędnego (DPD)Zaznacz to pole, aby wykrywać awarie urządzeń równorzędnych i reagować na nie.-
    Limit czasu DPDPodaj wartość limitu czasu DPD.10 s
  7. Zaznacz pole wyboru Włącz tryb NAT, aby zapewnić prawidłowe działanie połączenia VPN również wtedy, gdy w sieci znajdują się urządzenia NAT.
  8. Podaj adres IP tunelu lokalnego, aby ułatwić działanie przechodzenia NAT.
  9. W obszarze Podsieci lokacji kliknij opcję Dodaj podsieć i określ wewnętrzną podsieć sieci zdalnej, do której chcesz uzyskiwać dostęp.
  10. Kliknij przycisk Zapisz.

Jeśli uda się nawiązać połączenie trasowane VPN, w polu Status będzie wyświetlany status Połączono.

Dodatkowe informacje

Ustawienia połączenia VPN typu lokacja-lokacja na urządzeniach Meraki®

Czy artykuł ten był przydatny?

100% ludzi uważa, że to pomaga.
Dziękujemy za przekazanie opinii.

Poinformuj nas proszę, w jaki sposób możemy ulepszyć ten artykuł:

Bardziej szczegółowe opinie można wpisać poniżej.

Wybierz specyfikację

      Więcej Mniej

      Ta strona dostępna jest w też krajach/regionach:

      open menu
      back to top