VPN-соединения#

Общая информация#

С помощью услуги облачного VPN (VPN as a Service, VPNaaS) вы можете легко и быстро соединить инфраструктуру, расположенную в К2 Облаке, с удалённой инфраструктурой.

Если в регионе есть несколько зон доступности, по умолчанию создаётся отказоустойчивое VPN-соединение. Для обеспечения отказоустойчивости создаются два туннеля, которые терминируются в разных зонах доступности. В нормальном режиме работы оба туннеля активны — трафик от виртуальных машин направляется в ближайший из них. При отказе одного из туннелей весь трафик автоматически перенаправляется через второй, так что облачные ресурсы остаются по-прежнему доступны.

Максимальная скорость трафика через туннель VPN составляет около 1 Гбит/с. Она может несколько отличаться в зависимости от текущей нагрузки, размера пакетов, удалённости инфраструктуры и качества связи через интернет. На производительность сервиса VPN также влияет выбор настроек шифрования трафика.

В К2 Облаке поддерживается два типа VPN-соединения на базе IPSec:

  • ipsec.1: туннельный режим;

  • ipsec.legacy: транспортный режим.

VPN-соединение устанавливается между VPN-шлюзом К2 Облака и клиентским шлюзом, также имеется возможность установить VPN-соединение с AWS.
Клиентский шлюз — точка подключения к удалённой инфраструктуре. Создаётся пользователем и содержит данные об удалённом оборудовании, с которым необходимо установить соединение.
VPN-шлюз — точка подключения к К2 Облаку. Для каждого виртуального частного облака (VPC) автоматически создаётся один VPN-шлюз.

Важно

Для упрощения в веб-интерфейсе VPN-шлюз не отображается и при создании VPN-соединений выбор VPC эквивалентен выбору VPN-шлюза. Информацию об имеющихся VPN-шлюзах можно получить в явном виде с помощью API.

Чтобы связать ваше оборудование и облачную инфраструктуру, необходимо:

Между клиентским шлюзом и VPC (VPN-шлюзом) может существовать только одно VPN-соединение. При этом вы можете создать несколько VPN-соединений как между одним VPC и разными клиентскими шлюзами, так и одним клиентским шлюзом и разными VPC.

Тарификация#

За каждое VPN-соединение взимается почасовая оплата. Она складывается из:

  • типа VPN-соединения (отказоустойчивое или неотказоустойчивое);

  • стоимости интернет-трафика в соответствии с тарифом.

Интернет-трафик тарифицируется за фактически переданный объём в гибибайтах (1 гибибайт = 1024 мебибайт = 230 байт). Трафик на Elastic IP-адреса в другом регионе К2 Облака, переданный через VPN-соединение, тарифицируется как обычный публичный трафик.

Доступные квоты#

На VPN-соединения по умолчанию предоставляются следующие квоты:

  • 5 VPN-соединений в одном проекте;

  • 6 клиентских шлюзов в одном проекте.

При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.

Создание клиентского шлюза#

  1. Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.

  2. Нажмите Создать.

  3. В открывшемся окне укажите следующие параметры:

    • Тег Name (Опционально).

    • Типipsec.1 (IPsec-соединение в туннельном режиме) и ipsec.legacy (IPsec-соединение в транспортном режиме).

    • IP-адрес — адрес шлюза, расположенного в удалённой инфраструктуре.

    • BGP ASN — номер автономной системы удалённой сети. При использовании статической адресации можно указать любое значение, либо оставить значение по умолчанию. Если оставить поле незаполненным, будет задано значение по умолчанию — 65000.

  4. Если необходимо назначить теги, перейдите на следующий шаг, нажав Добавить теги. Укажите ключ тега и его значение.

  5. После задания всех необходимых параметров нажмите Создать.

Создание VPN-соединения#

Создать VPN-соединение с клиентским шлюзом#

Примечание

VPN-соединения можно создавать, только если имеется клиентский шлюз.

При обмене информацией о маршрутах с помощью BGP допускается использование только eBGP. Таким образом, BGP ASN для клиентского шлюза и BGP ASN для VPC (VPN-шлюза) не должны совпадать. При необходимости BGP ASN для VPC можно изменить. Для этого обратитесь в службу поддержки К2 Облака. В обращении укажите идентификатор VPC, а также желаемый номер автономной системы. Рекомендуем использовать номер из приватных диапазонов BGP: 64512—65535 и 4200000000—4294967294.

При создании VPN-соединения облако по умолчанию загружает файл конфигурации, специфичный для вашего клиентского шлюза, который содержит информацию для настройки устройства.

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Нажмите Создать. Откроется мастер создания VPN-соединения.

    • В поле Тег Name укажите тег Name (Опционально).

    • В поле VPC выберите VPC, с которым необходимо установить соединение.

    • По умолчанию создаётся отказоустойчивое соединение с двумя туннелями. Чтобы создать VPN-соединение в неотказоустойчивом режиме, снимите флажок с соответствующей опции.

    • В поле Клиентский шлюз укажите существующий клиентский шлюз, выбрав опцию Существующий, или создайте новый прямо в этом окне, выбрав Новый.

  3. Если необходимо изменить заданные по умолчанию туннельные опции, то нажмите Настроить параметры туннеля для изменения параметров туннеля (туннеля 1 в случае отказоустойчивого соединения). После конфигурации туннеля 1 для настройки туннеля 2 у отказоустойчивого соединения нажмите затем Параметры туннеля 2.

    Параметры туннеля можно изменить после его создания.

  4. Если необходимо назначить теги, перейдите на шаг Теги, нажав Добавить теги. Укажите ключ тега и его значение.

  5. После задания всех необходимых параметров нажмите Создать.

VPN-соединение можно также создать в разделе Клиентские шлюзы. Для этого:

  1. Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.

  2. Создайте клиентский шлюз или выберите его в таблице ресурсов.

  3. Нажмите Создать VPN-соединение. Откроется мастер создания VPN-соединения.

  4. Задайте параметры, которые указаны на шаге 2 инструкции.

  5. Нажмите Создать.

Создать VPN-соединение между регионами#

Если у вас есть VPC в разных регионах К2 Облака, то вы можете связать их с помощью VPN-соединения между регионами.

Важно

VPN-соединение между VPC в разных регионах возможно, только если хотя бы в одном VPC нет других VPN-соединений. Кроме того, CIDR-блоки VPC не должны пересекаться.

Внимание

Если BGP ASN локального и удалённого VPC одинаковы, то при создании VPN-соединения между регионами будет автоматически изменён номер автономной системы VPC, в котором нет VPN-соединений. В процессе изменения сервисы Metadata API и DNS Resolver могут быть недоступны до одной минуты. В мастере создания VPN-соединения отображается предупреждение, в каком регионе происходит реконфигурация, когда она затрагивает доступность сервисов.

Вместе с VPN-соединением будут созданы клиентские шлюзы в каждом из регионов. VPN-соединению и клиентским шлюзам будут назначены следующие теги:

  • RemoteVpcRegion — в качестве значения тега указывается регион VPC, с которым связывает VPN-соединение / клиентский шлюз;

  • RemoteVpcId — в качестве значения тега указывается идентификатор VPC, с которым связывает VPN-соединение / клиентский шлюз;

  • CreatedBy со значением InterRegionVpcWizard — указывает, что ресурс был создан автоматически с помощью мастера создания VPN-соединения между регионами.

Для динамической маршрутизации в каждом из VPC должно быть включено распространение маршрутов в целевую таблицу маршрутизации (см. подробнее). Либо вы можете настроить статическую маршрутизацию самостоятельно.

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. В меню создания VPN-соединения выберите Создать VPN-соединение между регионами.

  3. В открывшемся окне задайте параметры VPN-соединения:

    • (Опционально) Тег Name.

    • Локальное VPC в текущем регионе.

    • Удалённое VPC в другом регионе.

    • Опцию отказоустойчивого соединения (по умолчанию она включена).

  4. Если необходимо изменить заданные по умолчанию туннельные опции, то нажмите Настроить параметры туннеля для изменения параметров туннеля (туннеля 1 в случае отказоустойчивого соединения). После конфигурации туннеля 1 для настройки туннеля 2 у отказоустойчивого соединения нажмите затем Параметры туннеля 2.

    Параметры туннеля можно изменить после его создания.

    Примечание

    Внутренний IP CIDR для туннеля в VPN-соединении между регионами изменить нельзя.

  5. Если необходимо назначить теги, перейдите на шаг Теги, нажав Добавить теги. Укажите ключ тега и его значение.

  6. После задания всех необходимых параметров нажмите Создать.

Изменить параметры туннеля#

В К2 Облаке вы можете выбрать, какие туннельные опции использовать при организации VPN-соединения. В случае отказоустойчивого VPN вы можете указать туннельные опции отдельно для каждого туннеля.

Ниже приведены параметры туннеля, которые вы можете настроить.

Общие параметры:

  • Внутренний IP CIDR для туннеля — блок /30 из подсети 169.254.252.0/22, который будет использоваться внутри IPsec-туннеля VPN-соединения;

  • Pre-shared Key для туннеля — ключ (PSK), используемый для первичной аутентификации между VPN и пользовательским шлюзами;

  • ikeVersion — версия протокола обмена ключами ikev1 или ikev2;

  • Replay Window Size — количество пакетов в окне воспроизведения IKE.

Параметры фазы 1:

  • Encryption Algorithms — алгоритмы шифрования, разрешённые для туннеля VPN для первой фазы IKE;

  • Integrity Algorithms — алгоритмы обеспечения целостности, разрешённые для туннеля VPN для первой фазы IKE;

  • DH Group Numbers — номера групп Диффи-Хеллмана, разрешённые для туннеля VPN для первой фазы IKE;

  • Lifetime Seconds — время жизни в секундах для первой фазы IKE.

Параметры фазы 2:

  • Encryption Algorithms — алгоритмы шифрования, разрешённые для туннеля VPN для второй фазы IKE;

  • Integrity Algorithms — алгоритмы обеспечения целостности, разрешённые для туннеля VPN для второй фазы IKE;

  • Включить режим PFS — режим Perfect Forward Secrecy (PFS), его включение гарантирует, что сессионные ключи шифрования не будут скомпрометированы;

    Внимание

    По умолчанию режим PFS включён. Во избежание компрометации сессионного ключа шифрования не рекомендуем его отключать.

  • DH Group Numbers — номера групп Диффи-Хеллмана, разрешённые для туннеля VPN для второй фазы IKE;

    Примечание

    При отключённом режиме PFS выбор групп Диффи-Хеллмана невозможен.

  • Lifetime Seconds — время жизни в секундах для второй фазы IKE.

С поддерживаемыми туннельными опциями, ограничениями и совместимостью алгоритмов для разных версий IKE можно ознакомиться в документации.

Настройка удалённого оборудования#

Настроить своё оборудование в удалённой инфраструктуре (клиентский шлюз) можно при помощи настроек, предоставляемых К2 Облаком для каждого VPN-соединения.

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Создайте VPN-соединение, если оно ещё не создано.

  3. Найдите созданное VPN-соединение в таблице ресурсов и нажмите на его идентификатор для перехода на страницу VPN-соединения.

  4. Нажмите Получить настройки. Поддерживаются следующие форматы генерируемых настроек:

    • типовая (generic) конфигурация с текстовым описанием всех параметров;

    • конфигурация для Cisco IOS версии 12.4 и выше;

    • Generic Linux Openswan/Libreswan with Quagga/FRR;

    • RedHat Linux Openswan/Libreswan with Quagga/FRR.

  5. Сохраните настройки клиентского шлюза на локальном компьютере в формате .cfg, нажав Скачать.

Маршрутизация через VPN-соединение#

Статическую маршрутизацию между подсетями К2 Облака и приватными сетями, расположенными в удалённой инфраструктуре (за клиентским шлюзом), можно настроить при помощи таблиц маршрутизации.

Для динамической маршрутизации используйте протокол BGP. Это избавит вас от ручной настройки статических маршрутов через VPN-соединение, повысит отказоустойчивость и позволит автоматически переключаться при использовании нескольких VPN-соединений.

Важно

Для отказоустойчивых VPN-соединений доступна только маршрутизация с помощью BGP — статическая маршрутизация не поддерживается.

Чтобы маршруты, полученные по протоколу BGP, устанавливались в VPC, включите распространение маршрутов. Для этого перейдите на страницу VPC и на вкладке Информация укажите целевую таблицу маршрутизации для параметра Распространение маршрутов.

Функция распространения маршрутов#

Пользователь может выбрать одну таблицу маршрутизации для VPC, в которую должны устанавливаться маршруты BGP, полученные от клиентского шлюза. Распространение маршрутов можно включить через веб-интерфейс на странице VPC или с помощью API-метода EnableVgwRoutePropagation.

При включении распространения маршрутов для выбранной таблицы маршрутизации будут применяться стандартные правила выбора наилучшего маршрута, приоритет получают маршруты c:

  • большей длиной префикса;

  • меньшей административной дистанцией;

  • меньшей метрикой.

При необходимости Распространение маршрутов можно отключить через веб-интерфейс на странице VPC или с помощью API-метода DisableVgwRoutePropagation. При этом BGP продолжит работать между VPN-соединениями и анонсировать маршруты, но маршруты BGP не будут устанавливаться в таблицу маршрутизации, поэтому экземпляры в VPC не смогут получить доступ к сетям, расположенным за клиентским шлюзом. В такой ситуации необходимо воспользоваться статической маршрутизацией.

Важно

Обратите внимание на сетевую недоступность до 1 мин. между VPN и облаком при включении распространения маршрутов или при смене таблицы маршрутизации, в которую необходимо устанавливать маршруты BGP, полученные от клиентского шлюза.

Настройка алармов#

С помощью алармов можно настроить выполнение заданного действия, когда параметры VPN-соединения выходят за заданное критическое значение.

Создать аларм#

Примечание

Создать аларм для конкретного туннеля можно в разделе Мониторинг Алармы.

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Найдите нужное VPN-соединение в таблице ресурсов и нажмите на идентификатор для перехода на его страницу.

  3. На вкладке Алармы нажмите Создать.

  4. В открывшемся окне выберите отслеживаемую метрику. Нажмите Далее.

  5. Задайте параметры аларма (см. подробнее раздел Алармы):

    • имя аларма и, опционально, его описание;

    • статистику;

    • условие срабатывания аларма для выбранной метрики — оператор сравнения и пороговое значение;

    • количество периодов проверки метрики и их продолжительность.

    При необходимости также можно поменять выбранную на предыдущем шаге метрику.

  6. Если вам не требуется настраивать действия по аларму, пропустите этот шаг. В противном случае нажмите Настроить действия. В качестве возможных действий вы можете задать отправку сообщения на электронную почту или выполнение политики для группы Auto Scaling.

  7. После выполнения всех необходимых настроек нажмите Создать.

Изменить аларм#

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Найдите в таблице ресурс, для которого задан аларм, и нажмите на его идентификатор для перехода на страницу ресурса.

  3. На вкладке Алармы выберите нужный аларм в таблице и нажмите Изменить.

    Диалоговое окно откроется на шаге Параметры. Измените нужные параметры аларма:

    • описание;

    • статистику;

    • отслеживаемую метрику;

    • условие срабатывания аларма для выбранной метрики — оператор сравнения и пороговое значение;

    • количество периодов проверки метрики и их продолжительность.

  4. Если вам не требуется настраивать действия по аларму, пропустите этот шаг. В противном случае нажмите Настроить действия. В качестве возможных действий вы можете задать отправку сообщения на электронную почту или выполнение политики для группы Auto Scaling.

  5. После внесения необходимых изменений нажмите Изменить для их сохранения.

Удалить аларм#

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Найдите в таблице ресурс, у которого необходимо удалить аларм или алармы, и нажмите на его идентификатор для перехода на страницу ресурса.

  3. На вкладке Алармы выберите удаляемый аларм в таблице алармов. Одновременно можно выбрать несколько алармов.

  4. Нажмите Удалить и подтвердите действие в открывшемся окне.

Удаление VPN-соединения#

  1. Перейдите в раздел Сетевые соединения VPN VPN-соединения.

  2. Выберите VPN-соединение в таблице ресурсов и нажмите Удалить.

  3. Подтвердите удаление в открывшемся окне.

VPN-соединение можно удалить также на его странице. Для этого на вкладке Информация нажмите Удалить.

Кроме того, VPN-соединение можно удалить в разделе Клиентские шлюзы.

  1. Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.

  2. Выберите клиентский шлюз в списке и нажмите Удалить VPN-соединение.

  3. В открывшемся окне выберите VPC, соединение с которым необходимо удалить, и нажмите Удалить.

  4. Подтвердите удаление в открывшемся окне.

Удаление клиентского шлюза#

Важно

Клиентский шлюз можно удалить, только если у него нет активного VPN-соединения. Поэтому перед удалением клиентского шлюза удалите соответствующее VPN-соединение.

  1. Перейдите в раздел Сетевые соединения VPN Клиентские шлюзы.

  2. Выберите клиентский шлюз в таблице ресурсов и нажмите Удалить.

  3. Подтвердите удаление в открывшемся окне.

Кроме того, данную операцию можно выполнить на странице клиентского шлюза. Для этого перейдите на вкладку Информация и нажмите Удалить.