IPsec IKEv1 সাইট কনফিগার করা

এই প্রবন্ধটি কিভাবে IPsec IKEv1 সংযোগের ধরন ব্যবহারকারী সাইট কনফিগার করতে হয় তা আলোচনা করে। নতুন সাইট তৈরির বিষয়ে আরও জানতে দেখুন CMA ব্যবহার করে সাইট যোগ করা

IPsec IKEv1 সংযোগের সারসংক্ষেপ

Cato আপনার সাইটসমূহ এবং/অথবা ক্লাউড ডাটা সেন্টারগুলির জন্য নির্ধারিত PoP থেকে IPsec IKEv1 টানেলগুলো চালু ও বজায় রাখতে সক্ষম।

নোট

নোট: যদি আপনি শুধুমাত্র আপনার নেটওয়ার্ক ট্রাফিকের একটি অংশ Cato ক্লাউডের মাধ্যমে পাঠাচ্ছেন, আপনার নেটওয়ার্ক সরঞ্জামগুলোকে Cato ক্লাউডের জন্য আপনার রাউটিং টেবিলে নিম্নলিখিত IP পরিসীমা অন্তর্ভুক্ত করার জন্য কনফিগার করুন:

  • 10.254.254.0/24 - Cato Cloud এর জন্য সংরক্ষিত ডিফল্ট সাবনেট (কাস্টম রেঞ্জ সহ অ্যাকাউন্টগুলির জন্য, কাস্টম সাবনেট ব্যবহার করুন)

  • 10.41.0.0/16 - যদি আপনি আপনার নেটওয়ার্কের নিজস্ব SDP ব্যবহারকারীদের আইপি ঠিকানা রেঞ্জ কনফিগার করেননি (দেখুন দূরবর্তী ব্যবহারকারীদের জন্য আইপি বরাদ্দ নীতি)

HA জন্য AWS VPC-তে দুটি টানেল সংযুক্ত করা

Cato আপনাকে উচ্চ অ্যাভেলেবিলিটি (HA) কনফিগারেশনের জন্য দুটি IPsec টানেলে BGP ব্যবহার করে আপনার AWS VPC কে Cato ক্লাউডে সংযোগ করতে দেয়। AWS যুগ্ম টানেলগুলি শুধুমাত্র তখনই সমর্থিত হয় যখন আপনি দুটি গ্রাহক গেটওয়ে সংজ্ঞায়িত করেন এবং প্রতিটি বিভিন্ন Cato পাবলিক IP ঠিকানাকে প্রতিফলিত করে। এগুলি হল প্রয়োজনীয়তাগুলি:

  • দুটি Cato পাবলিক IP ঠিকানা

  • একই VPC-এ দুটি গ্রাহক গেটওয়ে কনফিগার করুন এবং প্রতিটি একটি Cato পাবলিক IP ঠিকানায় নিয়োজিত

  • AWS-তে দুটি সাইট-টু-সাইট সংযোগ কনফিগার করুন

IPsec IKEv1 সাইট কনফিগার করা

আপনি যখনই নতুন সাইট তৈরি করেন যা Cato ক্লাউডের সাথে সংযোগ করতে IPsec IKEv1 ব্যবহার করে, সাইটটি সম্পাদনা করুন এবং IPsec সেটিংস কনফিগার করুন।

অনন্য IP ঠিকানা সম্পর্কিত আরও তথ্যের জন্য, দেখুন অ্যাকাউন্টের জন্য আইপি ঠিকানা বরাদ্দকরণ

নোট

গুরুত্বপূর্ণ: আমরা উচ্চ অ্যাভেলেবিলিটির জন্য একটি সেকেন্ডারি টানেল কনফিগার করার জন্য কঠোরভাবে সুপারিশ করি (বিভিন্ন Cato পাবলিক IP-র সঙ্গে)। অন্যথায়, সাইটটি Cato ক্লাউডের সাথে সংযোগ হারানোর ঝুঁকি রয়েছে।

আপনি একটি IPsec সাইটের জন্য ডাউনস্ট্রিম এবং আপস্ট্রিম ব্যান্ডউইডথ পরিচালনা করার জন্য নির্বাচন করতে পারেন। আপনি যদি চান যে Cato ক্লাউড আপনার ডাউনস্ট্রিম ব্যান্ডউইডথ সীমাবদ্ধ করে, তাহলে প্রয়োজনীয় সীমা অনুযায়ী প্রবেশ করান। নইলে, আপনার ISP লিংকের বাস্তব সংযোগ গতি দ্বারা নির্ধারিত মানগুলি প্রবেশ করান। যদি আপনি আইএসপি সংযোগের গতি না জানেন, তবে এই সাইটের লাইসেন্স অনুযায়ী ডাউনস্ট্রিম ব্যান্ডউইডথ কনফিগার করুন। আপস্ট্রিম ব্যান্ডউইডথের জন্য, Cato ক্লাউড আপস্ট্রিম ট্রাফিক নিয়ন্ত্রণ করে না এবং এটিকে হার্ড সীমা দিয়ে সীমাবদ্ধ করা সম্ভব নয়। এর পরিবর্তে, আপস্ট্রিম ব্যান্ডউইডথ সেটিংস Cato ক্লাউড দ্বারা একটি সর্বোত্তম প্রচেষ্টা।

যদি আপনি সাইটের জন্য নির্দিষ্ট রাউটিং ব্যবহার করেন, পর্যালোচনা করুন ??? IPsec সেটিংস কনফিগার করা শুরু করার আগে।

সর্বোত্তম অনুশীলনসমূহ: যদি কোনো DPD উত্তর না থাকে তাহলে স্বয়ংক্রিয়ভাবে সংযোগ পুনরারম্ভ করার জন্য IKE v1 ফেজ II এর জন্য ডেড পিয়ার ডিটেকশন (DPD) সেটিংস কনফিগার করুন। আপনি কত ঘন ঘন কাটো ক্লাউড একটি DPD প্যাকেট পাঠায় এবং টানেলের অবস্থা নিরীক্ষণ করে তা নির্ধারণ করতে পারেন (DPD প্যাকেটগুলোর মধ্যে সর্বাধিক সময়ান্তর হল 35 সেকেন্ড)।

  • 100Mbps-এর বেশি ব্যান্ডউইথের IPsec সাইটের জন্য, শুধুমাত্র AES 128 GCM-16 বা AES 256 GCM-16 অ্যালগরিদম ব্যবহার করুন। AES CBC অ্যালগরিদমগুলি শুধুমাত্র 100Mbps-এর কম ব্যান্ডউইথের সাইটগুলিতে ব্যবহার করা হয়।

  • FTP ট্রাফিকের জন্য, Cato FTP সার্ভারে 30 সেকেন্ড বা এর বেশি সংযোগ টাইমআউট কনফিগার করার সুপারিশ করে।

  • Cato IPsec IKEv1 সাইটগুলি 48 বিট পর্যন্ত নন্স দৈর্ঘ্য সমর্থন করে।

  • আপনি IPSec শেয়ারড সিক্রেট (PSK) সর্বোচ্চ 64 অক্ষর পর্যন্ত সেট করতে পারেন।

SA লাইফটাইম হল সময়কাল যেটা এনক্রিপশন কীটি মেয়াদ শেষ হওয়ার আগে বৈধ থাকে এবং একটি নতুন কী প্রয়োজন হয়। আপনি IKEv1 ফেজ ১ এবং ফেজ ২ প্যারামিটারের জন্য SA লাইফটাইম কনফিগার করতে পারবেন না, সেটিংস হল:

  • ফেজ 1 - 86,400 সেকেন্ড (24 ঘণ্টা)

  • ফেজ 2 - 3,600 সেকেন্ড (1 ঘণ্টা)

নোট

নোট: আপনি যদি আপনার ISP লিঙ্কের আসল সংযোগের গতি থেকে বেশি আপস্ট্রিম/ডাউনস্ট্রিম মানগুলি প্রবেশ করেন তবে সকেট QoS ইঞ্জিন অকার্যকর হয়।

Cato তে QoS সম্পর্কে আরও তথ্যের জন্য, দেখুন Cato ব্যান্ডউইথ ব্যবস্থাপনা প্রোফাইলগুলি কী

ikev1_site.png

IPsec IKEv1 সাইটের জন্য সেটিংস কনফিগার করতে:

  1. নেভিগেশন মেনু থেকে, Network > Sites এ ক্লিক করুন এবং সাইট নির্বাচন করুন।

  2. নেভিগেশন মেনু থেকে, Site Settings > IPsec এ ক্লিক করুন।

  3. General বিভাগ সম্প্রসারিত করুন এবং একটি প্রাক-কনফিগারড IPSec পিয়ার টাইপ (যেমন AWS বা Azure) নির্বাচন করুন, অথবা Generic নির্বাচন করুন।

  4. প্রাথমিক সেকশন প্রসারিত করুন, এবং প্রাথমিক আইপিসেক টানেল জন্য নিম্নলিখিত সেটিংস কনফিগার করুন:

    • সার্বজনীন আইপি > Cato IP (বহির্গামী) এ, IPsec টানেল শুরু করে এমন Cato PoP এবং IP ঠিকানা নির্বাচন করুন।

      যদি আপনার অ্যাকাউন্টের জন্য একটি ভিন্ন IP ঠিকানা প্রয়োজন হয়, তাহলে IP বরাদ্দ সেটিংস এ ক্লিক করুন এবং PoP অবস্থান এবং IP ঠিকানা নির্বাচন করুন।

    • Public IP > Site IP এতে, IPsec টানেল ইনিশিয়েট কোথায় আছে সেই সার্বজনীন আইপি ঠিকানা প্রবেশ করান।

    • BGP ডাইনামিক রাউটিং ব্যবহারকারী সাইটগুলির জন্য, আপনি VPN টানেলের ভিতরে থাকা Private IPs প্রবেশ করাতে পারেন।

    • Bandwidth এ, উপলব্ধ ব্যান্ডউইথের জন্য সাইটের জন্য সর্বাধিক Downstream এবং Upstream (Mbps) কনফিগার করুন।

    • Primary PSK এ, প্রাথমিক IPSec টানেলের জন্য শেয়ার করা সিক্রেট প্রবেশ করতে Edit Password ক্লিক করুন।

    নোট: আপনি ঐচ্ছিকভাবে এক বা একাধিক IPsec সাইটের জন্য একই বরাদ্দকৃত IP ঠিকানা ব্যবহার করতে পারেন, যতক্ষণ না প্রতিটি সাইটের জন্য সাইট IP ভিন্ন হয়। Cato প্রতিটি সাইটের জন্য ভিন্ন বরাদ্দকৃত IP ব্যবহার করার সুপারিশ করে।

  5. (Optional) IKEv1 Phase I Parameters বিভাগ সম্প্রসারিত করুন এবং সেটিংস কনফিগার করুন।

    1. Algorithm বিভাগে, Encryption Algorithm নির্বাচন করুন: AES-CBC-128 অথবা AES-CBC-256

    2. Algorithm বিভাগে, Hash Algorithm নির্বাচন করুন: MD5, SHA1, বা SHA256

    3. Diffie-Hellman Group এ, এনক্রিপশনে ব্যবহৃত কী দৈর্ঘ্য নির্বাচন করুন: 2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)

  6. (Optional) IKEv1 Phase II Parameters বিভাগ সম্প্রসারিত করুন এবং সেটিংস কনফিগার করুন।

    1. Algorithms বিভাগে, Encryption Algorithm নির্বাচন করুন: AES-CBC-128, AES-CBC-256, AES-GCM-128, বা AES-GCM-256

    2. Algorithm বিভাগে, Hash Algorithm নির্বাচন করুন: MD5, SHA1, বা SHA256

    3. ফেজ II Diffie-Hellman Group সেটিংস কনফিগার করতে, প্রথমে Perfect Forward Secrecy সক্ষম করুন।

      1. Perfect Forward Secrecy এ, সাইটের জন্য এই বৈশিষ্ট্য সক্ষম করতে Enable "protection" of past transmissions against future compromises of secret keys নির্বাচন করুন।

      2. Diffie-Hellman Group এ, এনক্রিপশনে ব্যবহৃত কী দৈর্ঘ্য নির্বাচন করুন: 2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)

  7. ফেজ II DPD প্যারামিটারের জন্য DPD সেটিংস কনফিগার করুন।

    1. Keepalive interval (sec) নির্বাচন করুন এবং Keepalive প্যাকেটগুলির মধ্যে কয়েক সেকেন্ডের সংখ্যা প্রবেশ করুন (সর্বাধিক মান 35)।

    2. (সর্বোত্তম অনুশীলন) DPD উত্তর না পেলে সংযোগ পুনরায় চালু করুন নির্বাচন করুন যাতে 35 সেকেন্ডের মধ্যে DPD প্যাকেটগুলি থেকে উত্তর না পাওয়া গেলে IPSec সংযোগ পুনরায় শুরু করা যেতে পারে।

      সাইটের জন্য DPD নিষ্ক্রিয় করতে, কিপঅ্যালাইভ সময়ান্তর (সেকেন্ড) পরিষ্কার করুন।

  8. রাউটিং সেকশন প্রসারিত করুন, এবং সাইটের জন্য রাউটিং অপশন নির্বাচন করুন:

    • Implicit: 0.0.0.0/0<-->0.0.0.0/0 (A single tunnel from all local ranges to all remote ranges) - সমস্ত WAN ট্রাফিক একক IPSec সংযোগে একটি ফেজ II টানেলে সরবরাহিত হয় এক এনক্রিপশন কী দিয়ে (ESP SAs প্রত্যেক জোড়ার জন্য একটি)।

    • Explicit: x.x.x.x/y<-->0.0.0.0/0 (একটি টানেল প্রতিটি স্থানীয় পরিসীমা থেকে সমস্ত দূরবর্তী পরিসীমায়) - সকল WAN ট্রাফিক সাইটের স্থানীয় IP পরিসীমায় থেকে সমস্ত দূরবর্তী IP পরিসীমায় একক ফেজ II টানেলে IPsec সংযোগের মাধ্যমে সরবরাহিত হয়, একটি এনক্রিপশন কী দিয়ে (প্রতি স্থানীয় পরিসীমার জন্য একটি ESP SA)।

    • নির্দিষ্ট: x.x.x.x/y<-->a.a.a.a/b (প্রত্যেক স্থানীয় পরিসীমা থেকে নির্দিষ্ট রিমোট পরিসীমায় টানেল) - নিচে দেখুন ???

  9. সংরক্ষণ করুন ক্লিক করুন।

  10. যে সাইটগুলি সহায়ক IPsec টানেল ব্যবহার করে, সেখানে দ্বিতীয়ক সেকশন সম্প্রসারিত করে পূর্বের ধাপের সেটিংস কনফিগার করুন এবং তারপর সংরক্ষণ করুন ক্লিক করুন।

  11. এই সাইটের জন্য আপনার সংযোগের বিবরণ এবং IPsec টানেলের স্ট্যাটাস দেখাতে, সংযোগের স্থিতি ক্লিক করুন।

নির্দিষ্ট রাউটিং কনফিগার করা

যখন আপনি IPsec সাইটের জন্য নির্দিষ্ট রাউটিং নির্বাচন করেন, সমস্ত WAN ট্র্যাফিক স্থানীয় এবং দূরবর্তী IP পরিসীমার মধ্যে পূর্ণ মেশ ব্যবহার করে একটি ফেজ II টানেলে IPsec সংযোগের মাধ্যমে পাঠানো হয়।

সাইটের জন্য IPsec সেটিংস কনফিগার করা শুরু করার আগে, নিশ্চিত করুন যে লোকাল নেটওয়ার্কগুলি সেই IPsec পীয়ার জন্য আপনি যে সেট সেট করেছেন তার সাথে মিলে যায়।

  • স্থানীয় IP রেঞ্জ (IPsec পীয়ারের পিছনে অবস্থিত সাবনেট) সাইট কনফিগারেশন > নেটওয়ার্ক পৃষ্ঠায় নির্ধারিত রয়েছে:

    ipsec_native.png
  • দূরবর্তী IP রেঞ্জ (সাধারণত অন্যান্য সাইটের নেটওয়ার্ক) নির্দিষ্ট অপশন নির্বাচন করার পরে রাউটিং বিভাগে নির্ধারিত রয়েছে।

    IPsec_IKEv1_Routing.png
    • ডিভাইস যোগ করুন IP রেঞ্জ প্রবেশ করতে

এই নিবন্ধটি কি সহায়ক ছিল?

1 জনের মধ্যে 1 জন এটিকে সহায়ক বলে মনে করেছেন

0 মন্তব্য