VPN-соединения
In this article:
VPN-соединения#
Общая информация#
С помощью услуги облачного VPN (VPN as a Service, VPNaaS) вы можете легко и быстро соединить инфраструктуру, расположенную в К2 Облаке, с удалённой инфраструктурой.
Если в регионе есть несколько зон доступности, по умолчанию создаётся отказоустойчивое VPN-соединение. Для обеспечения отказоустойчивости создаются два туннеля, которые терминируются в разных зонах доступности. В нормальном режиме работы оба туннеля активны — трафик от виртуальных машин направляется в ближайший из них. При отказе одного из туннелей весь трафик автоматически перенаправляется через второй, так что облачные ресурсы остаются по-прежнему доступны.
Максимальная скорость трафика через туннель VPN составляет около 1 Гбит/с. Она может несколько отличаться в зависимости от текущей нагрузки, размера пакетов, удалённости инфраструктуры и качества связи через интернет. На производительность сервиса VPN также влияет выбор настроек шифрования трафика.
В К2 Облаке поддерживается два типа VPN-соединения на базе IPSec:
ipsec.1: туннельный режим;ipsec.legacy: транспортный режим.
Важно
Для упрощения в веб-интерфейсе VPN-шлюз не отображается и при создании VPN-соединений выбор VPC эквивалентен выбору VPN-шлюза. Информацию об имеющихся VPN-шлюзах можно получить в явном виде с помощью API.
Чтобы связать ваше оборудование и облачную инфраструктуру, необходимо:
создать клиентский шлюз, указав данные о вашем оборудовании;
создать VPN-соединение с этим шлюзом;
настроить своё оборудование согласно конфигурации, которую можно получить на странице созданного VPN-соединения.
Между клиентским шлюзом и VPC (VPN-шлюзом) может существовать только одно VPN-соединение. При этом вы можете создать несколько VPN-соединений как между одним VPC и разными клиентскими шлюзами, так и одним клиентским шлюзом и разными VPC.
Тарификация#
За каждое VPN-соединение взимается почасовая оплата. Она складывается из:
типа VPN-соединения (отказоустойчивое или неотказоустойчивое);
стоимости интернет-трафика в соответствии с тарифом.
Интернет-трафик тарифицируется за фактически переданный объём в гибибайтах (1 гибибайт = 1024 мебибайт = 230 байт). Трафик на Elastic IP-адреса в другом регионе К2 Облака, переданный через VPN-соединение, тарифицируется как обычный публичный трафик.
Доступные квоты#
На VPN-соединения по умолчанию предоставляются следующие квоты:
5 VPN-соединений в одном проекте;
6 клиентских шлюзов в одном проекте.
При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.
Создание клиентского шлюза#
Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.
Нажмите Создать.
В открывшемся окне укажите следующие параметры:
Тег Name (Опционально).
Тип —
ipsec.1(IPsec-соединение в туннельном режиме) иipsec.legacy(IPsec-соединение в транспортном режиме).IP-адрес — адрес шлюза, расположенного в удалённой инфраструктуре.
BGP ASN — номер автономной системы удалённой сети. При использовании статической адресации можно указать любое значение, либо оставить значение по умолчанию. Если оставить поле незаполненным, будет задано значение по умолчанию — 65000.
Если необходимо назначить теги, перейдите на следующий шаг, нажав Добавить теги. Укажите ключ тега и его значение.
После задания всех необходимых параметров нажмите Создать.
Создание VPN-соединения#
Создать VPN-соединение с клиентским шлюзом#
Примечание
VPN-соединения можно создавать, только если имеется клиентский шлюз.
При обмене информацией о маршрутах с помощью BGP допускается использование только eBGP. Таким образом, BGP ASN для клиентского шлюза и BGP ASN для VPC (VPN-шлюза) не должны совпадать. При необходимости BGP ASN для VPC можно изменить. Для этого обратитесь в службу поддержки К2 Облака. В обращении укажите идентификатор VPC, а также желаемый номер автономной системы. Рекомендуем использовать номер из приватных диапазонов BGP: 64512—65535 и 4200000000—4294967294.
При создании VPN-соединения облако по умолчанию загружает файл конфигурации, специфичный для вашего клиентского шлюза, который содержит информацию для настройки устройства.
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Нажмите Создать. Откроется мастер создания VPN-соединения.
В поле Тег Name укажите тег Name (Опционально).
В поле VPC выберите VPC, с которым необходимо установить соединение.
По умолчанию создаётся отказоустойчивое соединение с двумя туннелями. Чтобы создать VPN-соединение в неотказоустойчивом режиме, снимите флажок с соответствующей опции.
В поле Клиентский шлюз укажите существующий клиентский шлюз, выбрав опцию Существующий, или создайте новый прямо в этом окне, выбрав Новый.
Если необходимо изменить заданные по умолчанию туннельные опции, то нажмите Настроить параметры туннеля для изменения параметров туннеля (туннеля 1 в случае отказоустойчивого соединения). После конфигурации туннеля 1 для настройки туннеля 2 у отказоустойчивого соединения нажмите затем Параметры туннеля 2.
Параметры туннеля можно изменить после его создания.
Если необходимо назначить теги, перейдите на шаг Теги, нажав Добавить теги. Укажите ключ тега и его значение.
После задания всех необходимых параметров нажмите Создать.
VPN-соединение можно также создать в разделе Клиентские шлюзы. Для этого:
Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.
Создайте клиентский шлюз или выберите его в таблице ресурсов.
Нажмите Создать VPN-соединение. Откроется мастер создания VPN-соединения.
Задайте параметры, которые указаны на шаге 2 инструкции.
Нажмите Создать.
Создать VPN-соединение между регионами#
Если у вас есть VPC в разных регионах К2 Облака, то вы можете связать их с помощью VPN-соединения между регионами.
Важно
VPN-соединение между VPC в разных регионах возможно, только если хотя бы в одном VPC нет других VPN-соединений. Кроме того, CIDR-блоки VPC не должны пересекаться.
Внимание
Если BGP ASN локального и удалённого VPC одинаковы, то при создании VPN-соединения между регионами будет автоматически изменён номер автономной системы VPC, в котором нет VPN-соединений. В процессе изменения сервисы Metadata API и DNS Resolver могут быть недоступны до одной минуты. В мастере создания VPN-соединения отображается предупреждение, в каком регионе происходит реконфигурация, когда она затрагивает доступность сервисов.
Вместе с VPN-соединением будут созданы клиентские шлюзы в каждом из регионов. VPN-соединению и клиентским шлюзам будут назначены следующие теги:
RemoteVpcRegion — в качестве значения тега указывается регион VPC, с которым связывает VPN-соединение / клиентский шлюз;
RemoteVpcId — в качестве значения тега указывается идентификатор VPC, с которым связывает VPN-соединение / клиентский шлюз;
CreatedBy со значением
InterRegionVpcWizard— указывает, что ресурс был создан автоматически с помощью мастера создания VPN-соединения между регионами.
Для динамической маршрутизации в каждом из VPC должно быть включено распространение маршрутов в целевую таблицу маршрутизации (см. подробнее). Либо вы можете настроить статическую маршрутизацию самостоятельно.
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
В меню создания VPN-соединения выберите Создать VPN-соединение между регионами.
В открывшемся окне задайте параметры VPN-соединения:
(Опционально) Тег Name.
Локальное VPC в текущем регионе.
Удалённое VPC в другом регионе.
Опцию отказоустойчивого соединения (по умолчанию она включена).
Если необходимо изменить заданные по умолчанию туннельные опции, то нажмите Настроить параметры туннеля для изменения параметров туннеля (туннеля 1 в случае отказоустойчивого соединения). После конфигурации туннеля 1 для настройки туннеля 2 у отказоустойчивого соединения нажмите затем Параметры туннеля 2.
Параметры туннеля можно изменить после его создания.
Примечание
Внутренний IP CIDR для туннеля в VPN-соединении между регионами изменить нельзя.
Если необходимо назначить теги, перейдите на шаг Теги, нажав Добавить теги. Укажите ключ тега и его значение.
После задания всех необходимых параметров нажмите Создать.
Изменить параметры туннеля#
В К2 Облаке вы можете выбрать, какие туннельные опции использовать при организации VPN-соединения. В случае отказоустойчивого VPN вы можете указать туннельные опции отдельно для каждого туннеля.
Ниже приведены параметры туннеля, которые вы можете настроить.
Общие параметры:
Внутренний IP CIDR для туннеля — блок /30 из подсети 169.254.252.0/22, который будет использоваться внутри IPsec-туннеля VPN-соединения;
Pre-shared Key для туннеля — ключ (PSK), используемый для первичной аутентификации между VPN и пользовательским шлюзами;
ikeVersion — версия протокола обмена ключами
ikev1илиikev2;Replay Window Size — количество пакетов в окне воспроизведения IKE.
Параметры фазы 1:
Encryption Algorithms — алгоритмы шифрования, разрешённые для туннеля VPN для первой фазы IKE;
Integrity Algorithms — алгоритмы обеспечения целостности, разрешённые для туннеля VPN для первой фазы IKE;
DH Group Numbers — номера групп Диффи-Хеллмана, разрешённые для туннеля VPN для первой фазы IKE;
Lifetime Seconds — время жизни в секундах для первой фазы IKE.
Параметры фазы 2:
Encryption Algorithms — алгоритмы шифрования, разрешённые для туннеля VPN для второй фазы IKE;
Integrity Algorithms — алгоритмы обеспечения целостности, разрешённые для туннеля VPN для второй фазы IKE;
Включить режим PFS — режим Perfect Forward Secrecy (PFS), его включение гарантирует, что сессионные ключи шифрования не будут скомпрометированы;
Внимание
По умолчанию режим PFS включён. Во избежание компрометации сессионного ключа шифрования не рекомендуем его отключать.
DH Group Numbers — номера групп Диффи-Хеллмана, разрешённые для туннеля VPN для второй фазы IKE;
Примечание
При отключённом режиме PFS выбор групп Диффи-Хеллмана невозможен.
Lifetime Seconds — время жизни в секундах для второй фазы IKE.
С поддерживаемыми туннельными опциями, ограничениями и совместимостью алгоритмов для разных версий IKE можно ознакомиться в документации.
Настройка удалённого оборудования#
Настроить своё оборудование в удалённой инфраструктуре (клиентский шлюз) можно при помощи настроек, предоставляемых К2 Облаком для каждого VPN-соединения.
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Создайте VPN-соединение, если оно ещё не создано.
Найдите созданное VPN-соединение в таблице ресурсов и нажмите на его идентификатор для перехода на страницу VPN-соединения.
Нажмите Получить настройки. Поддерживаются следующие форматы генерируемых настроек:
типовая (generic) конфигурация с текстовым описанием всех параметров;
конфигурация для Cisco IOS версии 12.4 и выше;
Generic Linux Openswan/Libreswan with Quagga/FRR;
RedHat Linux Openswan/Libreswan with Quagga/FRR.
Сохраните настройки клиентского шлюза на локальном компьютере в формате .cfg, нажав Скачать.
Маршрутизация через VPN-соединение#
Статическую маршрутизацию между подсетями К2 Облака и приватными сетями, расположенными в удалённой инфраструктуре (за клиентским шлюзом), можно настроить при помощи таблиц маршрутизации.
Для динамической маршрутизации используйте протокол BGP. Это избавит вас от ручной настройки статических маршрутов через VPN-соединение, повысит отказоустойчивость и позволит автоматически переключаться при использовании нескольких VPN-соединений.
Важно
Для отказоустойчивых VPN-соединений доступна только маршрутизация с помощью BGP — статическая маршрутизация не поддерживается.
Чтобы маршруты, полученные по протоколу BGP, устанавливались в VPC, включите распространение маршрутов. Для этого перейдите на страницу VPC и на вкладке Информация укажите целевую таблицу маршрутизации для параметра Распространение маршрутов.
Функция распространения маршрутов#
Пользователь может выбрать одну таблицу маршрутизации для VPC, в которую должны устанавливаться маршруты BGP, полученные от клиентского шлюза. Распространение маршрутов можно включить через веб-интерфейс на странице VPC или с помощью API-метода EnableVgwRoutePropagation.
При включении распространения маршрутов для выбранной таблицы маршрутизации будут применяться стандартные правила выбора наилучшего маршрута, приоритет получают маршруты c:
большей длиной префикса;
меньшей административной дистанцией;
меньшей метрикой.
При необходимости Распространение маршрутов можно отключить через веб-интерфейс на странице VPC или с помощью API-метода DisableVgwRoutePropagation. При этом BGP продолжит работать между VPN-соединениями и анонсировать маршруты, но маршруты BGP не будут устанавливаться в таблицу маршрутизации, поэтому экземпляры в VPC не смогут получить доступ к сетям, расположенным за клиентским шлюзом. В такой ситуации необходимо воспользоваться статической маршрутизацией.
Важно
Обратите внимание на сетевую недоступность до 1 мин. между VPN и облаком при включении распространения маршрутов или при смене таблицы маршрутизации, в которую необходимо устанавливать маршруты BGP, полученные от клиентского шлюза.
Настройка алармов#
С помощью алармов можно настроить выполнение заданного действия, когда параметры VPN-соединения выходят за заданное критическое значение.
Создать аларм#
Примечание
Создать аларм для конкретного туннеля можно в разделе Мониторинг Алармы.
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Найдите нужное VPN-соединение в таблице ресурсов и нажмите на идентификатор для перехода на его страницу.
На вкладке Алармы нажмите Создать.
В открывшемся окне выберите отслеживаемую метрику. Нажмите Далее.
Задайте параметры аларма (см. подробнее раздел Алармы):
имя аларма и, опционально, его описание;
статистику;
условие срабатывания аларма для выбранной метрики — оператор сравнения и пороговое значение;
количество периодов проверки метрики и их продолжительность.
При необходимости также можно поменять выбранную на предыдущем шаге метрику.
Если вам не требуется настраивать действия по аларму, пропустите этот шаг. В противном случае нажмите Настроить действия. В качестве возможных действий вы можете задать отправку сообщения на электронную почту или выполнение политики для группы Auto Scaling.
После выполнения всех необходимых настроек нажмите Создать.
Изменить аларм#
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Найдите в таблице ресурс, для которого задан аларм, и нажмите на его идентификатор для перехода на страницу ресурса.
На вкладке Алармы выберите нужный аларм в таблице и нажмите Изменить.
Диалоговое окно откроется на шаге Параметры. Измените нужные параметры аларма:
описание;
статистику;
отслеживаемую метрику;
условие срабатывания аларма для выбранной метрики — оператор сравнения и пороговое значение;
количество периодов проверки метрики и их продолжительность.
Если вам не требуется настраивать действия по аларму, пропустите этот шаг. В противном случае нажмите Настроить действия. В качестве возможных действий вы можете задать отправку сообщения на электронную почту или выполнение политики для группы Auto Scaling.
После внесения необходимых изменений нажмите Изменить для их сохранения.
Удалить аларм#
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Найдите в таблице ресурс, у которого необходимо удалить аларм или алармы, и нажмите на его идентификатор для перехода на страницу ресурса.
На вкладке Алармы выберите удаляемый аларм в таблице алармов. Одновременно можно выбрать несколько алармов.
Нажмите Удалить и подтвердите действие в открывшемся окне.
Удаление VPN-соединения#
Перейдите в раздел Сетевые соединения VPN VPN-соединения.
Выберите VPN-соединение в таблице ресурсов и нажмите Удалить.
Подтвердите удаление в открывшемся окне.
VPN-соединение можно удалить также на его странице. Для этого на вкладке Информация нажмите Удалить.
Кроме того, VPN-соединение можно удалить в разделе Клиентские шлюзы.
Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.
Выберите клиентский шлюз в списке и нажмите Удалить VPN-соединение.
В открывшемся окне выберите VPC, соединение с которым необходимо удалить, и нажмите Удалить.
Подтвердите удаление в открывшемся окне.
Удаление клиентского шлюза#
Важно
Клиентский шлюз можно удалить, только если у него нет активного VPN-соединения. Поэтому перед удалением клиентского шлюза удалите соответствующее VPN-соединение.
Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.
Выберите клиентский шлюз в таблице ресурсов и нажмите Удалить.
Подтвердите удаление в открывшемся окне.
Кроме того, данную операцию можно выполнить на странице клиентского шлюза. Для этого перейдите на вкладку Информация и нажмите Удалить.