Collegare un'appliance Serie S a un tenant Azure (IPSec)¶
Questo articolo descrive come interconnettere in site-to-site (LAN to LAN) la rete locale dietro un'appliance Serie S con la rete virtuale (VNet) di un tenant Microsoft Azure, tramite una VPN IPSec. Le due reti restano unite stabilmente attraverso Internet, con il traffico cifrato da un capo all'altro.
Per il funzionamento generale del server IPSec vedi il manuale IPSec.
Prerequisiti lato Azure¶
Nel portale Azure, sulla VNet da collegare, serve:
- un Virtual Network Gateway (VPN Gateway) di tipo route-based, con IKEv2;
- un Local Network Gateway che rappresenta il Serie S: il suo IP pubblico (la WAN del firewall) e le reti LAN locali raggiungibili dietro di esso;
- una Connection site-to-site fra i due gateway, con una chiave precondivisa (PSK).
Da Azure annota due valori che serviranno sul firewall: l'IP pubblico del VPN Gateway e la PSK della Connection.
I parametri di cifratura devono coincidere sui due lati
Azure non accetta qualunque combinazione di algoritmi. Per usare esattamente i parametri elencati sotto, imposta sulla Connection una IPsec/IKE policy personalizzata con gli stessi valori. Tieni presente che 3DES è un algoritmo legacy e sui gateway Azure recenti può non essere accettato: in quel caso concorda su entrambi i lati algoritmi più robusti (per esempio AES-256, SHA-256, DH Group 14).
Configurazione lato Serie S¶
Dal menu Rete → Server VPN IPSec apri l'area di gestione delle VPN IPSec, premi Nuovo e compila i campi. I parametri reti e crittografia devono coincidere con quelli della Connection su Azure.
| Campo | Valore |
|---|---|
| Abilitato | Sì |
| Avvio | Connetti |
| Nome | Un nome univoco per identificare la VPN |
| Tipologia | Tunnel |
| IP pubblico locale | L'IP della scheda del firewall associata alla VPN |
| Identificativo locale | L'IP pubblico della connettività del firewall (la WAN) |
| Rete Locale | La rete LAN locale che deve usare la VPN |
| IP pubblico remoto | L'IP pubblico del VPN Gateway Azure |
| Identificativo remoto | Lo stesso IP pubblico del VPN Gateway Azure |
| Rete remota | L'address space della VNet Azure |
| Perfect Forward Secrecy (PFS) | No |
| Modalità aggressiva | No |
| Compressione | No |
| IKE Keyexchange | IKEv2 |
| Diffie-Hellman (MODP) | DH2 |
| Algoritmo Autenticazione (fase 1) | 3des-sha1 |
| Algoritmo Autenticazione (fase 2) | 3des-sha1 |
| Durata IKE (fase 1) | 28800 secondi |
| Durata Chiave (fase 2) | 28800 secondi |
| Dead Peer Detection (DPD) | Sì — restart eroute and re-negotiate connection |
| Usa Pre-shared key | Sì |
| PreSharedKey | La PSK concordata con la Connection Azure |
Premi Salva e avvia la IPSec appena creata.
Applicare le regole¶
Vai su Firewall → Regole e premi Applica Configurazione: l'apparato genera automaticamente le regole di comunicazione attraverso la VPN.