Home/VPN IPSEC/
Come instaurare un tunnel IPSEC tra due sedi con la stessa Network in
Uploading ....
Come instaurare un tunnel IPSEC tra due sedi con la stessa Network in
In caso dovessimo configurare una VPN IPSEC tradue sedi in cui abbiamo la stessa Netwrok_indobbiamo seguire questa procedura in modo da permettere laconnessione e lo scambio di dati tra le due sedi senza modificare nulla nella configurazione di rete dei due Firewall. L'opzione che ci dà la possibilità di creare un tunnel ipsec senza modificare niente èNAT before VPN Facciamo ora un esempio su come bisogna configurare i FW in questi casi.
Supponiamo di avere una rete così:
Come possiamo vedere le Network_in di entrambi i FW sono 192.168.18.0/24 quindi sarebbe impossibile farle comunicare tra loro.
Andiamo suentrambi i FWe creiamo due oggetti di tipo network:
virtual_netA=172.17.18.0/24
virtual_netB=172.17.17.0/24
Oraandiamo sulFW_Ae creiamo le seguenti regole di filtro per permettere il traffico tra le due sedi nel tunnel VPN
Sempre sulFW_Acreiamo le seguenti regole di NAT riconrdandoci di attivare l'opzioneNAT before VPN
Ora cispostiamo sulFW_Be creiamo le seguenti regole di filtro per permettre il traffico tra le due sedi nel tunnel VPN
Sempre sulFW_Bcreiamo le seguenti regole di NAT riconrdandoci di attivare l'opzioneNAT before VPN
Torniamo sulFW_Ae andiamo nel menù della VPN IPSEC e dopo aver creato ilpeer verso ilFW_Bci spostiamo nella sezioneENCRYPTION POLICY - TUNNELconfigurando ilsite to site gatewaycosì(nell'esempio il peer si chiamaSite_U701):
Spostiamoci sulFW_Be andiamo nel menù della VPN IPSEC e dopo avere creato ilpeer verso ilFW_Aci spostiamo nella sezioneENCRYPTION POLICY - TUNNELconfigurando ilsite to site gatewaycosì(nell'esempio il peer si chiamaSite_U2501):
Dopo aver attivato gli slot della VPN su entrambi i FW possiamo effettuare dei test tenendo presente che:
quando dallaNetwork_in delFW_Adevo raggiungere laNetwork_in delFW_Bdovrò cercare172.17.17.XX
quando dallaNetwork_in delFW_Bdevo raggiungere laNetwork_in delFW_Adovrò cercare172.17.18.XX
Praticamente le regole di NAT che abbiamo creato effettuano unMAP 1 a 1tra laNetwork_in e la sua rispettiva Network virtualequindi se abbiamo un server con directory condivise nellaNetwork_in delFW_Acon indirizzo 192.168.18.200il suoip virtualeper i client dellaNetwork_in delFW_Bsarà172.17.18.200.