इस लेख में IPsec IKEv1 कनेक्शन प्रकार का उपयोग करने वाले साइट्स को कैसे कॉन्फ़िगर करें, इस पर चर्चा की गई है। नया साइट बनाने के बारे में अधिक जानकारी के लिए, CMA का उपयोग करके साइट्स जोड़ें देखें।
Cato आपके साइट्स और/या क्लाउड डेटा सेंटर्स की ओर चयनित PoPs से IPsec IKEv1 टनेल्स को शुरू और बनाए रख सकता है।
नोट
नोट: यदि आप अपने नेटवर्क ट्रैफ़िक का केवल एक हिस्सा Cato क्लाउड के माध्यम से भेज रहे हैं, तो अपने नेटवर्क उपकरण को Cato क्लाउड के लिए अपनी रूटिंग टेबल में निम्नलिखित IP रेंज शामिल करने के लिए कॉन्फ़िगर करें:
-
10.254.254.0/24 - Cato क्लाउड पर ट्रैफ़िक के लिए डिफ़ॉल्ट सबनेट रिज़र्व किया गया है (खातों के लिए कस्टम रेंज के साथ, कस्टम सबनेट का उपयोग करें)
-
10.41.0.0/16 - जब तक आप अपने नेटवर्क के स्वयं के SDP उपयोगकर्ताओं के आईपी एड्रेस रेंज को कॉन्फ़िगर नहीं करते हैं (देखें दूरस्थ उपयोगकर्ताओं के लिए आईपी आवंटन नीति)
Cato आपको दो IPsec टनेल्स के माध्यम से BGP का उपयोग करके अपने AWS VPC को Cato क्लाउड से जोड़ने की अनुमति देता है ताकि उच्च उपलब्धता (HA) कॉन्फ़िगरेशन हो सके। AWS युग्म टनेल्स को तभी समर्थन दिया जाता है जब आप दो कस्टमर गेटवे परिभाषित करें, और प्रत्येक एक अलग Cato सार्वजनिक IP पते का प्रतिनिधित्व करता है। ये आवश्यकताएँ हैं:
-
दो Cato सार्वजनिक आईपी पते
-
उसी VPC में दो ग्राहक गेटवे कॉन्फ़िगर करें और प्रत्येक को एक Cato सार्वजनिक आईपी एड्रेस प्रत्यायोजित करें
-
AWS में, दो साइट-से-साइट कनेक्शन कॉन्फ़िगर करें
Cato क्लाउड से कनेक्ट होने के लिए IPsec IKEv1 का उपयोग करने वाली एक नई साइट बनाने के बाद, साइट को संपादित करें और IPsec सेटिंग्स कॉन्फ़िगर करें।
विशिष्ट IP पतों पर अधिक जानकारी के लिए, देखें खाते के लिए IP पते आवंटित करना.
नोट
महत्वपूर्ण: हम उच्च उपलब्धता के लिए एक द्वितीयक टनेल को कॉन्फ़िगर करने की सिफारिश करते हैं (विभिन्न Cato सार्वजनिक IP के साथ)। अन्यथा, साइट के Cato क्लाउड से कनेक्टिविटी खो जाने का खतरा है।
आप एक IPsec साइट के लिए डाउनस्ट्रीम और अपस्ट्रीम बैंडविड्थ को प्रबंधित करने का विकल्प चुन सकते हैं। यदि आप Cato क्लाउड को आपके डाउनस्ट्रीम बैंडविड्थ को सीमित करने देना चाहते हैं, तो आवश्यक सीमाएँ दर्ज करें। अन्यथा, अपने ISP लिंक की वास्तविक कनेक्शन गति से परिभाषित मान दर्ज करें। यदि आपको ISP कनेक्शन गति नहीं पता है, तो इस साइट के लाइसेंस के अनुसार डाउनस्ट्रीम बैंडविड्थ कॉन्फ़िगर करें। अपस्ट्रीम बैंडविड्थ के लिए, Cato क्लाउड अपस्ट्रीम ट्रैफिक को नियंत्रित नहीं करता है, और इसे हार्ड सीमा के साथ सीमित करना संभव नहीं है। इसके बजाय, अपस्ट्रीम बैंडविड्थ सेटिंग्स Cato क्लाउड द्वारा एक सर्वोत्तम प्रयास है।
यदि आप साइट के लिए विशिष्ट: x.x.x.x/y<-->a.a.a.a/b (प्रत्येक स्थानीय रेंज से विशिष्ट दूरस्थ रेंज तक टनल) का रूटिंग उपयोग कर रहे हैं, तो समीक्षा करें ??? IPsec सेटिंग्स कॉन्फ़िगर करने से पहले
सर्वोत्तम प्रथाएं: यदि कोई DPD उत्तर नहीं है, तो कनेक्शन को स्वचालित रूप से पुनः आरंभ करने के लिए IKE v1 चरण II के लिए डेड पीयर डिटेक्शन (DPD) सेटिंग्स कॉन्फ़िगर करें। आप यह भी परिभाषित कर सकते हैं कि Cato क्लाउड कितनी बार DPD पैकेट भेजता है और टनल स्थिति की निगरानी करता है (DPD पैकेट्स के बीच का अधिकतम अंतराल 35 सेकंड है)।
-
IPsec साइट्स के लिए जिनकी बैंडविड्थ 100Mbps से अधिक है, केवल AES 128 GCM-16 या AES 256 GCM-16 एल्गोरिदम का उपयोग करें। AES CBC एल्गोरिदम केवल उन साइट्स पर प्रयोग किए जाते हैं जिनकी बैंडविड्थ 100Mbps से कम है।
-
FTP ट्रैफिक के लिए, Cato अनुशंसा करता है कि FTP सर्वर को 30 सेकंड या अधिक के कनेक्शन टाइमआउट के साथ विन्यस्त करें।
-
Cato IPsec IKEv1 साइट्स 48 बिट तक की नॉन्स लंबाई का समर्थन करती हैं।
-
आप 64 वर्णों तक का IPSec साझा रहस्य (PSK) सेट कर सकते हैं।
SA जीवनकाल वह अवधि है जिसमें एन्क्रिप्शन कुंजी समाप्त होने से पहले मान्य है और एक नई कुंजी की आवश्यकता होती है। आप IKEv1 चरण 1 और चरण 2 पैरामीटर के लिए SA जीवनकाल को कॉन्फ़िगर नहीं कर सकते, सेटिंग्स हैं:
-
चरण 1 - 86,400 सेकंड (24 घंटे)
-
चरण 2 - 3,600 सेकंड (1 घंटा)
नोट
नोट: यदि आप अपने इंटरनेट सेवा प्रदाता के लिंक की वास्तविक कनेक्शन गति से अधिक अपस्ट्रीम/डाउनस्ट्रीम मान दर्ज करते हैं, तो सॉकेट QoS इंजन अप्रभावी होता है।
Cato में QoS के बारे में अधिक जानकारी के लिए, देखें Cato बैंडविड्थ प्रबंधन प्रोफाइल क्या हैं.
एक IPsec IKEv1 साइट के लिए सेटिंग्स को विन्यस्त करने के लिए:
-
नेविगेशन मेनू से, नेटवर्क > साइट्स पर क्लिक करें और साइट का चयन करें।
-
नेविगेशन मेनू से, साइट सेटिंग्स > IPsec पर क्लिक करें।
-
जनरल सेक्शन का विस्तार करें और एक पूर्व-विन्यस्त IPsec सहकर्मी प्रकार का चयन करें (जैसे कि AWS या Azure), या जनरिक चुनें।
-
प्राथमिक अनुभाग का विस्तार करें और प्राथमिक IPsec टनल के लिए निम्नलिखित सेटिंग्स को कॉन्फ़िगर करें:
-
सार्वजनिक IP > Cato IP (निर्गम) में, IPsec टनल आरम्भ करने वाला Cato PoP और IP पता चुनें।
यदि आपके खाते पर अलग IP पता आवंटित करने की आवश्यकता है, तो IP आवंटन सेटिंग्स पर क्लिक करें और PoP स्थान और IP पता चुनें।
-
सार्वजनिक आईपी > साइट आईपी में, वह सार्वजनिक IP पता दर्ज करें जहाँ IPsec टनल शुरू होता है।
-
वे साइट्स जो BGP डायनामिक रूटिंग का उपयोग करती हैं, आप निजी आईपी दर्ज कर सकते हैं जो वीपीएन टनल के अंदर हैं।
-
बैंडविड्थ में, साइट के लिए उपलब्ध अधिकतम डाउनस्ट्रीम और अपस्ट्रीम (Mbps) बैंडविड्थ को विन्यस्त करें।
-
प्राथमिक पीएसके में, पासवर्ड संपादित करें पर क्लिक करें और प्राथमिक IPsec टनल के साझा रहस्य दर्ज करें।
नोट: आप वैकल्पिक रूप से एक या अधिक IPsec साइट्स के लिए एक ही आवंटित IP पता का उपयोग कर सकते हैं, जब तक कि प्रत्येक साइट के लिए साइट IP भिन्न है। Cato प्रत्येक साइट के लिए अलग आवंटित IP का उपयोग करने की सिफारिश करता है।
-
-
(वैकल्पिक) IKEv1 चरण I पैरामीटर सेक्शन का विस्तार करें, और सेटिंग्स को विन्यस्त करें।
-
एल्गोरिदम सेक्शन में, एन्क्रिप्शन एल्गोरिदम का चयन करें: AES-CBC-128 या AES-CBC-256
-
एल्गोरिदम सेक्शन में, हैश एल्गोरिदम का चयन करें: MD5, SHA1, या SHA256
-
डिफी-हेल्मन ग्रुप में, वह कुंजी लंबाई चुनें जो एन्क्रिप्शन में उपयोग की जाती है: 2 (1024-बिट), 5 (1536-बिट), 14 (2048-बिट), 15 (3072-बिट), 16 (4096-बिट)
-
-
(वैकल्पिक) IKEv1 चरण II पैरामीटर सेक्शन का विस्तार करें और सेटिंग्स को विन्यस्त करें।
-
एल्गोरिदम सेक्शन में, एन्क्रिप्शन एल्गोरिदम का चयन करें: AES-CBC-128, AES-CBC-256, AES-GCM-128, या AES-GCM-256
-
एल्गोरिदम सेक्शन में, हैश एल्गोरिदम का चयन करें: MD5, SHA1, या SHA256
-
चरण II डिफी-हेल्मन ग्रुप सेटिंग्स को विन्यस्त करने के लिए, पहले परफेक्ट फॉरवर्ड सिक्रेसी सक्षम करें।
-
परफेक्ट फॉरवर्ड सिक्रेसी में, गोपनीय कुंजियों के भविष्य के समझौतों के खिलाफ पिछले प्रसारणों के "सुरक्षा" को सक्षम करें का चयन करें ताकि आप इस फीचर को साइट के लिए सक्षम कर सकें।
-
डिफी-हेल्मन ग्रुप में, एन्क्रिप्शन में प्रयुक्त कुंजी लंबाई का चयन करें: 2 (1024-बिट), 5 (1536-बिट), 14 (2048-बिट), 15 (3072-बिट), 16 (4096-बिट)
-
-
-
IKEv1 चरण II पैरामीटर के लिए DPD सेटिंग्स को विन्यस्त करें:
-
Keepalive अंतराल (सेकंड) चुनें और कीपअलाइव पैकेट्स के बीच सेकंडों की संख्या दर्ज करें (अधिकतम मूल्य 35 है)।
-
(सर्वोत्तम प्रथाएँ) अगर कोई DPD उत्तर प्राप्त नहीं हो रहा है तो कनेक्शन पुनः आरंभ करें चयनित करें ताकि 35 सेकंड के भीतर DPD पैकेट के लिए उत्तर नहीं मिल पाने पर IPsec कनेक्शन को पुनः प्रारंभ करने में सक्षम किया जा सके।
साइट के लिए DPD को निष्क्रिय करने के लिए, कीपअलाइव अंतराल (सेकंड) को साफ़ करें।
-
-
रूटिंग अनुभाग का विस्तार करें, और साइट के लिए रूटिंग विकल्प चुनें:
-
निहित: 0.0.0.0/0<-->0.0.0.0/0 (सभी स्थानीय रेंज से सभी रिमोट रेंज तक एकल टनल) - सभी WAN ट्रैफिक IPsec कनेक्शन पर एकल चरण II टनल में एक एन्क्रिप्शन कुंजी (प्रत्येक युगल ESP SAs के लिए एक) के साथ प्रसारित होता है।
-
स्पष्ट: x.x.x.x/y<-->0.0.0.0/0 (प्रत्येक स्थानीय रेंज से सभी रिमोट रेंज तक एक टनल) - सभी WAN ट्रैफिक एकल चरण II टनल में साइट के लिए स्थानीय IP रेंज के साथ सभी रिमोट IP रेंज के लिए एक एन्क्रिप्शन कुंजी (प्रत्येक स्थानीय रेंज के लिए एक ESP SA) के साथ IPsec कनेक्शन पर प्रसारित होता है।
-
विशिष्ट: x.x.x.x/y<-->a.a.a.a/b (प्रत्येक स्थानीय रेंज से विशिष्ट दूरस्थ रेंज तक टनल) - नीचे देखें ???
-
-
सहेजें पर क्लिक करें।
-
उन साइट्स के लिए जो द्वितीयक IPsec टनल का उपयोग करते हैं, द्वितीयक अनुभाग का विस्तार करें और पिछले चरण में सेटिंग्स कॉन्फ़िगर करें और फिर सहेजें पर क्लिक करें।
-
इस साइट के लिए अपना कनेक्शन विवरण और IPsec टनल की स्थिति दिखाने के लिए, कनेक्शन स्थिति पर क्लिक करें।
जब आप IPsec साइट के लिए विशिष्ट रूटिंग चुनते हैं, तो सभी WAN ट्रैफ़िक IPsec कनेक्शन के माध्यम से एक पूर्ण मेष में चरण II टनल में स्थानीय और दूरस्थ आईपी रेंज के बीच प्रेषित किया जाता है।
साइट के लिए IPsec सेटिंग्स कॉन्फ़िगर करना शुरू करने से पहले, सुनिश्चित करें कि स्थानीय नेटवर्क IPsec साथी के लिए सेट किए गए से मेल खाते हैं।
-
स्थानीय IP रेंज (IPsec साथी के पीछे स्थित सबनेट) साइट कॉन्फ़िगरेशन > नेटवर्क पृष्ठ में परिभाषित हैं:
-
दूरस्थ IP रेंज (आमतौर पर अन्य साइटों के नेटवर्क) रूटिंग अनुभाग में परिभाषित होते हैं जब विशिष्ट विकल्प चुना जाता है।
-
IP रेंज दर्ज करने के लिए जोड़ें पर क्लिक करें
-
0 टिप्पणियां
कृपया टिप्पणी करने के लिए साइन इन करें करें.