Обзор #
Когда вы подключаетесь к Интернету через любого Интернет-провайдера, вы не сомневаетесь, что этот провайдер примет все во внимание для обеспечения безопасности вашего соединения, но что, если вы хотите подключиться к частной услуге? Как обеспечить безопасность трафика от клиента к серверу в общественной инфраструктуре? Это здесь, когда VPN услуги или Виртуальная частная сеть технологии требуются. Между обоими узлами устанавливается безопасное соединение, гарантирующее, что ни один внешний агент не будет перехватывать трафик, получая разумную информацию.
VPN Услуги предоставляют несколько возможностей, таких как:
Конфиденциальность: запретить кому-либо читать ваши данные. Это реализовано с помощью шифрования.
Аутентификация: Проверка того, что члены, которые создают двухточечное соединение, являются законными устройствами.
Честность: проверка того, что пакет VPN не был изменен каким-либо образом во время транзита.
Anti-переигровкапредотвращение захвата трафика и его повторной отправки, попытка появиться в качестве законного устройства / пользователя.
Существуют различные виды реализации на рынке в частных и открытых стандартах, мы сосредоточим эту статью на открытых решениях, см. Ниже наиболее подходящие.
IPSECОн де-факто стал стандартом для установок VPN в Интернете, он реализует большое количество криптографических алгоритмов и не имеет известных уязвимостей.
OpenVPNОчень популярный, но не основанный на стандартах, он использует собственные протоколы безопасности, поддерживает TLS / SSL с Openssl и большое количество криптографических алгоритмов.
L2TPЭто расширение PPTP, оно может использовать IPSec в качестве уровня безопасности, в основном использовавшегося в прошлом интернет-провайдерами. В настоящее время есть лучшие варианты с лучшей производительностью.
WireguardЭто чрезвычайно быстрый VPN, и его очень легко установить, он использует криптографические алгоритмы, уже включенные в ядро Linux, использует UDP и может быть настроен на любом порту.
Масштабируемая среда VPN #
Цель этой статьи - описать, как создать службу с балансировкой нагрузки с настройкой высокой доступности для VPN услуги с Релианоидный балансировщик нагрузки, Мы сосредоточены на этой статье в Wireguard, который использует порт 51820 УДП, но это может быть расширено на другое подобное решение с другим протоколом (ами) и портом (ами).
В этой статье конфигурация VPN сервер опущен, но для масштабирования необходимо учитывать следующие моменты VPN в высокой доступности успешно:
Файлы конфигурации VPN-сервера должны быть реплицированы во всех VPN серверы, которые будут сбалансированы.
VPN клиенты трафик должен быть NAT на сервере VPN только для того, чтобы все входящие и исходящие соединения от клиента APN проходили через один и тот же сервер VPN в пуле.
Следующая диаграмма описывает масштабируемую архитектуру для достижения.
1. Две Wireguard серверы с одинаковой конфигурацией
2. Каждый Wireguard сервер создает ту же частную сеть 192.168.2.0/24.
3. Каждый VPN клиент будет NAT с IP-адресом VPN сервер, к которому он подключен.
4. Клиенты подключаются к одному общедоступному IP vpn.company.com с помощью 51820 УДПэто соединение будет перенаправлено на Релианоид (192.168.100.10).
5. Релианоид загрузит баланс клиентских подключений к доступным VPN серверы и, наконец, туннель будет создан против одного из серверов.
В этой статье мы подробно рассмотрим 2 различных способа настройки этой масштабируемой службы VPN с Релианоид: один через Веб-интерфейс и еще один через Интерфейс командной строки.
Конфигурация виртуального сервиса VPN с Relianoid #
В этом разделе объясняется, как достичь правильной конфигурации с помощью интерфейса командной строки.
Примите во внимание, что Протоколы VPN требовать Постоянная сессия способности, чтобы гарантировать, что один и тот же клиент подключен к тому же Backend в течение определенного периода времени, даже если этот клиент не генерирует трафик.
Для того, чтобы создать Виртуальный сервис VPN, новая ферма под названием VPNLB с Профиль l4xnat слушая 51820 УДП привязан к Виртуальный IP-адрес VPN 192.168.100.10 и SNAT режим, в котором межсетевой экран будет NAT-соединения от клиентов с помощью следующей команды:
ферма zcli create -имя_фермы VPNLB -vip 192.168.100.10 -vport 51820 -profile l4xnat
или через веб-интерфейс:
Изменить Глобальные параметры фермы для того, чтобы использовать UDP протокол, затем настройте Постоянная сессия by Источник IP и простой Алгоритм балансировки нагрузки by Вес.
zcli Farm set VPNLB -протокол udp -nattype nat -persistence srcip -ttl 1800 - вес алгоритма
или через веб-интерфейс:
Добавьте два Бэкэнд-серверы 192.168.100.11 и 192.168.100.12 на уже созданную ферму для VPN служба балансировки нагрузки. Порт отгрузки не нужно настраивать как l4xnat собирается использовать так же, как в Виртуальный порт сконфигурировано.
zcli Farm-Service-Backend добавить VPNLB default_service -ip 192.168.100.11 zcli Farm-Service-Backend добавить VPNLB default_service -ip 192.168.100.12
или через веб-интерфейс:
Чтобы выбрать только исправные серверные ВМ, давайте настроим простую проверку работоспособности для серверных ВМ, которая гарантирует, что порт 51820 УДП доступно в бэкэнде. Сделайте копию текущей общей и предварительно загруженной проверки работоспособности под названием check_udp и отредактируйте его. Мы рекомендуем изменить интервал поле к 21 потому что каждая проверка здоровья использует Тайм-аут of (10%), так 10 секунд * 2 бэкэнда + 1 секунда = 21 секунда.
zcli Farmguardian create -copy_from check_udp -name check_udp_vpn zcli Farmguardian Set check_udp_vpn -description «Проверка VPN для UDP 51820» -интервал 21
или через веб-интерфейс:
Наконец, добавьте уже созданную проверку здоровья check_udp_vpn на текущую ферму VPNLB.
zcli Farm-Service-FarmGuardian добавить VPNLB default_service -name check_udp_vpn
Защита от DDoS-атак с помощью модуля IPDS #
Службы VPN обычно являются объектами атак и угроз кибербезопасности, чтобы использовать преимущества удаленного подключения для входа в сети организации.
По этой причине рекомендуется завершить нашу масштабируемую VPN Сервис с системой безопасности для защиты нашей организации от внешних атак. В текущем разделе объясняется, как использовать Релианоид Модуль IPDS и смягчить DDoS атаки для общедоступные VPN-сервисы очень легко.
В этом разделе подробно описаны две различные защиты, которые дают лучшие результаты при использовании этого вида услуг: защита IP через белые списки и пределы подключения.
Разрешение доступа к общедоступной службе VPN из заданного белого списка #
Использование черный список/Белый список может использоваться в службах, где мы можем гарантировать, что список клиентов известен, например, публичный Служба VPN разрешить дистанционный доступ в организации определенной страны.
Для того, чтобы настроить белый список для Германия и отклонить трафик от других IP-адреса диапазоны стран, пожалуйста, примените следующее:
1. Перейти к IPDS> Черный список и найти там черный список geo_ES_Германия, тогда Редактировать это правило черного списка и измените поле политики на Разрешить для использования в качестве белого списка.
2. В этом же списке перейдите на вкладку Фермы и переместить ферму VPNLB из колонны Доступные фермы в Включить фермы.
3. Нажмите Играть значок включен в Действия включить белый список.
4. Перейдите на IPDS> Черный список и найти там черный список Все, перейдите на вкладку Фермы и переместить ферму VPNLB из колонки Доступные фермы в Включить фермы.
5. Нажмите Играть икона Действия включить черный список.
В этой конфигурации один белый список geo_ES_Германия уже предварительно загружен в Релианоид со всеми диапазонами IP в такой стране он добавляется в ферму VPNLB и дополнительный черный список Все остальные IP-адреса добавляются в ферму, поэтому, если IP-адрес клиента не совпадает ни в одном диапазоне Германии, он будет удален.
Разрешение доступа к общедоступной службе VPN с ограничениями на подключение #
Для того, чтобы применить этот вид Защита от DDoS полностью рекомендуется знать, как работает наша государственная служба, например, Wireguard использует только одно соединение UDP на клиента, Поэтому, если мы получим несколько одновременных подключений с одного и того же исходного IP-адреса, мы можем поверить, что более одного удаленного сотрудника подключаются за NAT, который маскирует трафик, или это может быть связано с UDP-атака, В любом случае, мы можем понять, что более 10 подключений на источник IP не являются легитимным трафиком.
Чтобы настроить ограничение количества одновременных подключений на исходный IP для нашего Виртуальный сервис VPN пожалуйста сделайте следующее:
1. Перейдите на IPDS> DoS> Создать правило DoSсоздать новое правило с именем limit_per_source_IP И выберите Тип правила общий лимит подключения на источник IP и нажмите Создавай.
2. В форме редактирования правил введите желаемый лимит одновременных соединений в поле Общее количество подключений на источник IPв нашем случае 10 и нажмите Отправить.
3. Перейти на вкладку Фермы и переместить ферму VPNLB из колонки Доступные фермы в Включить фермы.
В этой конфигурации мы ограничили количество одновременных подключений на исходный IP-адрес до 10, мы не доверяем ни одному клиентскому IP-адресу, который пытается установить более 10 VPN-подключений. Если вы можете гарантировать, что более одного клиента никогда не будут запускать подключения через какой-либо общедоступный NAT, тогда limit_per_source_IP может быть настроен только на 1.
Наслаждайтесь масштабируемой, высокодоступной и безопасной услугой VPN с Релианоид!




