Hur konfigurerar jag plats-till-plats-VPN mellan en QuWAN-enhet och en Cisco® Meraki®-enhet?
Berörda produkter
- QuWAN Orchestrator
- QuRouter 2.4.0 och senare versioner
- Cisco® Meraki®-enhet
Information
Den här vägledningen beskriver stegen för att upprätta en plats-till-plats-VPN-anslutning mellan en QuWAN-enhet och en Meraki® MX64-säkerhetsapparat. Även om Cisco®-ekosystemet erbjuder olika enheter med plats-till-plats-VPN-funktioner fokuserar den här vägledningen specifikt på Meraki® MX64 i syfte att demonstrera.
- QuWAN har endast stöd för IKEv2 i sitt plats-till-plats-VPN.
- Båda enheterna (QuWAN-enheten och Cisco®-enheterna) måste använda samma konfigurationsinställningar för att VPN ska fungera korrekt.
- Din QNAP-enhet måste läggas till i QuWAN Orchestrator innan du konfigurerar plats-till-plats-VPN-tjänsten. I hjälpdokumentationen till QuWAN och QuWAN Orchestrator finns information om att lägga till din enhet: Konfiguration | Hjälpdokumentation för QuWAN och QuWAN Orchestrator (qnap.com)
Att implementera plats-till-plats-VPN lägger till ytterligare komplexitet i ditt nätverk. Var säker på att du förstår säkerhetskonsekvenserna innan du aktiverar det.
Procedur
Plats-till-plats-VPN-konfiguration på Cisco® Meraki®-enhet
- Logga in till konfigurationsgränssnittet för Meraki® MX64.
- Navigera till sidan Säkerhet och SD-WAN > Konfigurera > Plats-till-plats-VPN.
- Under Icke-Meraki-VPN-peers; klicka på Lägg till en peer och skriv in följande information:
- Ett beskrivande namn (t.ex. QuWAN-plats-till-plats-VPN-tjänst)
- Välj IKEv2 som IKE-version.
- Klicka på Standard under IPsec-principer och konfigurera följande:
Inställning Användaråtgärd Exempelvärde Fas 1 Kryptering Välj en krypteringsmetod. AES-128 Autentisering Välj hashfunktionen. SHA-256 Pseudo-slumpmässig funktion (PRF) Välj hash-PRF. SHA-256 Diffie-Hellman-gruppen Ange DH-gruppen. 14 Livslängd Ange anslutningens livslängd (sekunder). 28800 Fas 2 Kryptering Välj krypteringsmetoden. AES-128 Autentisering Välj hashfunktionen. SHA-256 PFS-grupp Ange PFS-gruppen. 14 Livslängd (sekunder) Ange dataöverföringens livslängd (sekunder). 3600 
- Ange följande information för den fjärranslutna gatewayen:
- Allmän IP-adress eller värdnamn för den fjärranslutna QuWAN-enheten.
- Ange fjärrplatsens interna subnät.
- Ange en stark hemlig i förväg delad nyckel och konfigurera samma nyckel på den fjärranslutna gatewayen.
- Klicka på Spara.
MX64 tillämpar konfigurationen.
Plats-till-plats-VPN-konfiguration i QuWAN Orchestrator
- Logga in på QuWAN Orchestrator med dina QNAP ID-uppgifter.
- Välj din organisation.
- Gå till QuWAN-topologi > Vägbaserad VPN.
- Klicka på Skapa ny anslutning.
Fönstret Skapa ny anslutning visas. - Konfigurera inställningarna för den vägbaserade VPN-anslutningen.
Inställning Beskrivning Anslutningsnamn Tilldela ett beskrivande namn (t.ex. Meraki-plats-till-plats-VPN-tjänst). IPsec-läge Välj Tunnelläge. Hubb Utse lämplig hubb för anslutningen. WAN-gränssnitt Ange önskat WAN-gränssnitt. Fjärr-IP eller värdnamn Ange den publika IP-adressen eller värdnamnet för den fjärranslutna gatewayen. Testa anslutning (valfritt) Klicka på knappen för att pinga IP/värdnamnet och på så sätt bekräfta anslutningen. I förväg delad nyckel Upprätta en stark i förväg delad nyckel och säkerställ identisk konfiguration på den fjärranslutna gatewayen. - Konfigurera de avancerade inställningarna för den vägbaserade VPN-anslutningen.
Inställning Användaråtgärd Exempelvärde IKE (Internet Key Exchange) Version Välj IKEv2. - Autentiseringsalgoritm Välj en robust autentiseringsalgoritm. AES-128 Kryptering Välj en stark krypteringsmetod. AES-128 DH-grupp Välj en säker DH-grupp. 14 Säkerhetsassociationens (SA, Security Association) livslängd Definiera längden på IKE-säkerhetsassociationen (SA, Security Association) för att minska de kryptografiska risker som är förknippade med nyckelexponering. 480 Lokalt ID (valfritt) Om en DDNS-tjänst (Dynamic DNS) ska användas för den vägbaserade VPN-anslutningen måste det lokala ID-numret anges. - Inkapsling av säkerhetsnyttolast (ESP, Encapsulating Security Payload) Autentiseringsalgoritm Välj en autentiseringsalgoritm. SHA-256 Kryptering Välj en krypteringsmetod. AES-128 Aktivera perfekt sekretess vid vidarebefordran (PFS, Perfect Forward Secrecy) Markera rutan för att generera en ny DH-nyckel. - DH-grupp Ange en säker DH-grupp. 14 Säkerhetsassociationens (SA, Security Association) livslängd Definiera varaktigheten för SA-livslängd. 60 minuter Aktivera identifiering av icke aktiv peer (DPD, Dead Peer Detection) Markera rutan för identitet och svara på peer-enhetsavbrott. - DPD-timeout Ange värdet för DPD-timeout. 10 sekunder - Bredvid Aktivera NAT-läge; markera kryssrutan för att säkerställa att VPN-anslutningen fungerar korrekt även när det finns NAT-enheter i nätverket.
- Ange den lokala tunnelns IP-adress för att underlätta NAT-traversering.
- Under Platsens subnät; klicka på Lägg till subnät och definiera det interna subnätet för det fjärrnätverk du vill komma åt.
- Klicka på Spara.
Om den vägbaserade VPN-anslutningen lyckas visar fältet Status statusen Ansluten.
