CloudBridge Connector の相互運用性 — StrongSwan
CloudBridge Connector のトンネル設定の例
-
データセンター1として指定されたデータセンターにあるNetScalerアプライアンスNS_Appliance-1
-
データセンター2として指定されたデータセンター内のStrongSwanアプライアンス StrongSwanアプライアンス-1
| エンティティ | 詳細 |
|---|---|
| データセンター 1 の CloudBridge Connector トンネルエンドポイント (NS_Appliance-1) の IP アドレス | 198.51.100 |
| データセンター 2 の CloudBridge Connector トンネルエンドポイント (StrongSwan-Appliance-1) の IP アドレス | 203.0.113.200 |
| データセンター — CloudBridge Connector トンネルを介してトラフィックを保護する 1 のサブネット | 10.102.147.0/24 |
| データセンター — CloudBridge Connector トンネルを介してトラフィックを保護する 2 のサブネット | 10.20.20.0/24 |
| SNIP1 (参照のみを目的としています) | 198.51.100 | |
|---|---|---|
CloudBridge Connectorのトンネル設定について考慮すべきポイント
-
Linux の構成に関する基本的な知識があります。
-
IPsec プロトコルスイートに関する基本的な知識があります。
-
StrongSwan アプライアンスは稼働中で、インターネットに接続されています。また、CloudBridge Connector トンネルを介してトラフィックを保護するプライベートサブネットにも接続されています。
-
NetScalerアプライアンスは稼働中で、インターネットに接続されています。また、CloudBridge Connectorトンネルを介してトラフィックを保護するプライベートサブネットにも接続されています。
-
NetScalerアプライアンスとStrongSwanアプライアンスの間のCloudBridge Connector トンネルでは、次のIPsec設定がサポートされています。
-
IPsec モード:トンネルモード
-
IKE バージョン:バージョン 1
-
IKE 認証方法:事前共有キー
-
IKE 暗号化アルゴリズム:AES
-
IKE ハッシュアルゴリズム:HMAC SHA1
-
ESP 暗号化アルゴリズム:AES
-
ESP ハッシュアルゴリズム:HMAC SHA1
-
-
CloudBridge Connector トンネルの両端にあるNetScalerアプライアンスとStrongSwanアプライアンスで同じIPsec設定を指定する必要があります。
-
NetScalerには、IKEハッシュアルゴリズムとESPハッシュアルゴリズムを指定するための共通パラメータ(IPSecプロファイル)が用意されています。また、IKE 暗号化アルゴリズムと ESP 暗号化アルゴリズムを指定するためのもう 1 つの共通パラメータも用意されています。 そのため、StrongSwan アプライアンスでは、IPSec.conf ファイルの IKE パラメータと ESP パラメータに同じハッシュアルゴリズムと同じ暗号化アルゴリズムを指定する必要があります。
-
次のことを許可するには、NetScaler側とStrongSwan側でファイアウォールを構成する必要があります。
-
ポート 500 の任意の UDP パケット
-
ポート 4500 の任意の UDP パケット
-
任意の ESP(IP プロトコル番号 50)パケット
-
CloudBridge Connector トンネル用の StrongSwan の設定
-
ipsec.confファイルにIPsec.conf接続情報を指定します。ipsec.confファイルには、StrongSwanアプライアンス内のIPsec接続のすべての制御および構成情報が定義されます。
-
ipsec.secretsファイルに事前共有キーを指定します。ipsec.secretsファイルには、StrongSwanアプライアンスでのIPsec接続のIKE/IPsec認証のシークレットが定義されています。
-
/etc/ipsec.secrets -
PSK 'examplepresharedkey' #pre-shared key for IPsec IKE authentication
CloudBridge Connectorトンネル用のCitrix ADCアプライアンスの構成
-
IPsec プロファイルを作成します。IPSecプロファイルエンティティは、IKEバージョン、暗号化アルゴリズム、ハッシュアルゴリズム、CloudBridge Connector トンネル内のIPsecプロトコルで使用される認証方法などのIPsecプロトコルパラメータを指定します。
-
IPsec プロトコルを使用する IP トンネルを作成し、IPsec プロファイルをそれに関連付けます。IPトンネルは、ローカルIPアドレス(NetScalerアプライアンス上で構成されたCloudBridge Connector のトンネルエンドポイントIPアドレス(SNIPタイプ))、リモートIPアドレス(StrongSwanアプライアンス上で構成されたCloudBridge Connector のトンネルエンドポイントIPアドレス)、CloudBridge Connector トンネルのセットアップに使用されるプロトコル(IPsec)、およびIPsecプロファイルエンティティを指定します。作成された IP トンネルエンティティは、CloudBridge Connectorトンネルエンティティとも呼ばれます。
-
PBR ルールを作成して IP トンネルに関連付けます。PBR エンティティは、ルールセットと IP トンネル (CloudBridge Connector トンネル) エンティティを指定します。送信元 IP アドレス範囲と宛先 IP アドレス範囲は PBR エンティティの条件です。送信元IPアドレス範囲を設定してトラフィックをトンネルで保護するNetScaler側のサブネットを指定し、宛先IPアドレス範囲を設定してトラフィックをトンネルで保護するStrongSwan側のサブネットを指定します。
-
add ipsec profile <name> -psk <string> -ikeVersion v1 -encAlgo AES -hashAlgo HMAC_SHA1 -
show ipsec profile <name>
-
add ipTunnel <name> <remote> <remoteSubnetMask> <local> -protocol IPSEC –ipsecProfileName <string> -
show ipTunnel <name>
-
add pbr <pbrName> ALLOW –srcIP <subnet-range> -destIP <subnet-range> -ipTunnel <tunnelName> -
apply pbrs -
show pbr <pbrName>
-
IPsec プロファイルの追加ページで 、次のパラメータを設定します。
-
名前
-
暗号化アルゴリズム
-
ハッシュアルゴリズム
-
IKE プロトコルバージョン
-
-
2 つの CloudBridge Connector トンネルピアが相互認証に使用する IPsec 認証方法を設定します。事前共有キー認証方法を選択し、事前共有キーが存在するパラメータを設定します。
-
「IPv4 トンネル」タブで、「追加」をクリックします。
-
IP トンネルの追加ページで、次のパラメータを設定します。
-
名前
-
リモート IP
-
リモートマスク
-
ローカル IP タイプ (「ローカル IP タイプ」ドロップダウンリストで、「 サブネット IP」を選択します)。
-
ローカル IP(選択した IP タイプの設定済み IP アドレスがすべてローカル IP ドロップダウンリストに表示されます。リストから目的の IP を選択します。)
-
Protocol
-
IPSec プロファイル
-
-
-
名前
-
アクション
-
ネクストホップタイプ ( IP トンネルの選択)
-
IP トンネル名
-
送信元 IP アドレスが低い
-
ソース IP ハイ
-
デスティネーション IP フロー
-
デスティネーション IP ハイ
-
> add ipsec profile NS_StrongSwan_IPSec_Profile -psk examplepresharedkey -ikeVersion v1 –encAlgo AES –hashalgo HMAC_SHA1
Done
> add iptunnel NS_StrongSwan_Tunnel 203.0.113.200 255.255.255.255 198.51.100.100 –protocol IPSEC –ipsecProfileName NS_StrongSwan_IPSec_Profile
Done
> add pbr NS_StrongSwan_Pbr -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.0.0-10.20.255.255 –ipTunnel NS_StrongSwan_Tunnel
Done
> apply pbrs
Done