Vai al contenuto

Collegare un'appliance Serie S a un tenant Azure (IPSec)

Questo articolo descrive come interconnettere in site-to-site (LAN to LAN) la rete locale dietro un'appliance Serie S con la rete virtuale (VNet) di un tenant Microsoft Azure, tramite una VPN IPSec. Le due reti restano unite stabilmente attraverso Internet, con il traffico cifrato da un capo all'altro.

Per il funzionamento generale del server IPSec vedi il manuale IPSec.

Prerequisiti lato Azure

Nel portale Azure, sulla VNet da collegare, serve:

  • un Virtual Network Gateway (VPN Gateway) di tipo route-based, con IKEv2;
  • un Local Network Gateway che rappresenta il Serie S: il suo IP pubblico (la WAN del firewall) e le reti LAN locali raggiungibili dietro di esso;
  • una Connection site-to-site fra i due gateway, con una chiave precondivisa (PSK).

Da Azure annota due valori che serviranno sul firewall: l'IP pubblico del VPN Gateway e la PSK della Connection.

I parametri di cifratura devono coincidere sui due lati

Azure non accetta qualunque combinazione di algoritmi. Per usare esattamente i parametri elencati sotto, imposta sulla Connection una IPsec/IKE policy personalizzata con gli stessi valori. Tieni presente che 3DES è un algoritmo legacy e sui gateway Azure recenti può non essere accettato: in quel caso concorda su entrambi i lati algoritmi più robusti (per esempio AES-256, SHA-256, DH Group 14).

Configurazione lato Serie S

Dal menu Rete → Server VPN IPSec apri l'area di gestione delle VPN IPSec, premi Nuovo e compila i campi. I parametri reti e crittografia devono coincidere con quelli della Connection su Azure.

Campo Valore
Abilitato
Avvio Connetti
Nome Un nome univoco per identificare la VPN
Tipologia Tunnel
IP pubblico locale L'IP della scheda del firewall associata alla VPN
Identificativo locale L'IP pubblico della connettività del firewall (la WAN)
Rete Locale La rete LAN locale che deve usare la VPN
IP pubblico remoto L'IP pubblico del VPN Gateway Azure
Identificativo remoto Lo stesso IP pubblico del VPN Gateway Azure
Rete remota L'address space della VNet Azure
Perfect Forward Secrecy (PFS) No
Modalità aggressiva No
Compressione No
IKE Keyexchange IKEv2
Diffie-Hellman (MODP) DH2
Algoritmo Autenticazione (fase 1) 3des-sha1
Algoritmo Autenticazione (fase 2) 3des-sha1
Durata IKE (fase 1) 28800 secondi
Durata Chiave (fase 2) 28800 secondi
Dead Peer Detection (DPD) restart eroute and re-negotiate connection
Usa Pre-shared key
PreSharedKey La PSK concordata con la Connection Azure

Premi Salva e avvia la IPSec appena creata.

Applicare le regole

Vai su Firewall → Regole e premi Applica Configurazione: l'apparato genera automaticamente le regole di comunicazione attraverso la VPN.