Como posso configurar uma VPN site-to-site entre os dispositivos QuWAN e Cisco® Meraki®?
Produtos aplicáveis
- QuWAN Orchestrator
- QuRouter 2.4.0 e versões posteriores
- Dispositivo Cisco® Meraki®
Detalhes
Este guia detalha as etapas para estabelecer uma ligação VPN site-to-site entre um dispositivo QuWAN e um dispositivo de segurança Meraki® MX64. Embora o ecossistema da Cisco® ofereça vários dispositivos com funcionalidade de VPN site-to-site, este tutorial centrar-se-á especificamente no Meraki® MX64 para efeitos de demonstração.
- A VPN QuWAN site-to-site apenas suporta IKEv2.
- Ambos os dispositivos (dispositivos QuWAN e Cisco®) devem utilizar as mesmas definições de configuração para a VPN funcionar corretamente.
- O seu dispositivo QNAP deve ser adicionado ao QuWAN Orchestrator antes de configurar a VPN site-to-site. Consulte a Ajuda do QuWAN e do QuWAN Orchestrator para adicionar o seu dispositivo: Configuração | Ajuda do QuWAN e do QuWAN Orchestrator (qnap.com)
A implementação de uma VPN site-to-site introduz uma complexidade adicional na sua rede. Certifique-se de que compreende as implicações de segurança antes de o ativar.
Procedimento
Configuração da VPN site-to-site no dispositivo Cisco® Meraki®
- Inicie sessão na interface de configuração do Meraki® MX64.
- Navegue para a página Segurança e SD-WAN > Configurar > VPN site-to-site.
- Em Pares VPN não-Meraki, clique em Adicionar um par e introduza as seguintes informações:
- Introduza um nome descritivo (por exemplo, VPN QuWAN Site-to-Site)
- Selecione IKEv2 como versão de IKE.
- Clique em Predefinido em políticas IPsec e configure o seguinte:
Definição Ação do utilizador Exemplo de valor Fase 1 Encriptação Selecione um método de encriptação. AES-128 Autenticação Selecione a função de hash. SHA-256 Função pseudo-aleatória (PRF) Selecione a PRF de hash. SHA-256 Grupo Diffie-Hellman Especifique o grupo DH. 14 Tempo de vida Especifique o tempo de vida da ligação (segundos). 28800 Fase 2 Encriptação Selecione o método de encriptação. AES-128 Autenticação Selecione a função de hash. SHA-256 Grupo PFS Especifique o grupo PFS. 14 Tempo de vida (segundos) Especifique o tempo de vida da transferência de dados (segundos). 3600 
- Introduza as seguintes informações para a gateway remota:
- Endereço IP público ou nome do anfitrião do dispositivo QuWAN remoto.
- Especifique a(s) sub-rede(s) interna(s) do local remoto.
- Introduza uma chave secreta pré-partilhada forte e configure a mesma chave na gateway remota.
- Clique em Guardar.
O MX64 aplica a configuração.
Configuração da VPN site-to-site no QuWAN Orchestrator
- Inicie sessão no QuWAN Orchestrator com as suas credenciais QNAP ID.
- Selecione a sua organização.
- Aceda a Topologia do QuWAN > VPN baseada em rotas.
- Clique em Criar Nova Ligação.
É exibida a janela Criar Nova Ligação. - Configure as definições da ligação VPN baseada em rotas.
Definição Descrição Nome da ligação Atribua um nome descritivo (por exemplo, VPN Meraki Site-to-Site) Modo IPsec Selecione Modo de Túnel. Hub Designe o hub adequado para a ligação. Interface da WAN Introduza a interface WAN pretendida. IP remoto ou nome do anfitrião Especifique o endereço IP público ou nome do anfitrião do dispositivo gateway remoto. Testar Ligação (Opcional) Clique no botão para fazer ping ao IP/nome do anfitrião para confirmar a ligação. Chave pré-partilhada Estabeleça uma chave pré-partilhada forte, garantindo uma configuração idêntica na gateway remota. - Configure as definições avançadas da ligação VPN baseada em rotas.
Definição Ação do utilizador Exemplo de valor Internet Key Exchange (IKE) Versão Selecione IKEv2. - Algoritmo de autenticação Selecione um algoritmo de autenticação robusto. AES-128 Encriptação Selecione um método de encriptação forte. AES-128 Grupo DH Selecione um grupo DH. 14 Tempo de vida de Security Association (SA) Defina a duração da IKE Security Association (SA) para reduzir os riscos criptográficos associados à exposição de chaves. 480 ID Local (Opcional) No caso de ser utilizado um serviço de DNS dinâmico (DDNS) para a ligação VPN baseada em rotas, deve ser fornecido o ID local. - Encapsulating Security Payload (ESP) Algoritmo de autenticação Selecione um algoritmo de autenticação. SHA-256 Encriptação Selecione um método de encriptação. AES-128 Ativar Perfect Forward Secrecy (PFS) Marque a caixa para gerar uma nova chave DH. - Grupo DH Especifique um grupo DH. 14 Tempo de vida de Security Association (SA) Defina a duração do tempo de vida da SA. 60 minutos Ativar Dead Peer Detection (DPD) Marque a caixa para identificar e responder a falhas de dispositivos de pares. - Tempo limite de DPD Especifique o valor do tempo limite DPD. 10 segundos - Junto a Ativar o modo NAT, selecione a caixa de verificação para garantir que a ligação VPN funciona corretamente mesmo quando estão presentes dispositivos NAT na rede.
- Especifique o endereço IP do túnel local para facilitar NAT Traversal.
- Em Sub-redes do local, clique em Adicionar Sub-rede e defina a sub-rede interna da rede remota a que pretende aceder.
- Clique em Guardar.
Se a ligação VPN baseada em rotas for bem sucedida, o campo Estado apresenta o estado Ligado.
