Общий порядок настройки IPsec в ПО NGate
Краткое руководство по настройке IPsec в ПО NGate.
Общий порядок настройки IPsec NGate представлен на схеме на рисунке Схема общего порядка настройки IPsec. Далее следует общее описание всех этапов настройки IPsec NGate в соответствии с позициями на схеме.
Совет: В данном разделе указан только общий порядок
настройки, без пояснения нюансов создания кластеров, сети и IPsec-соединения.
При первой настройке рекомендуется изучить разделы руководства Администратора,
на которые есть ссылки в кратком руководстве.
- Перед началом настройки IPsec должны быть заранее настроены в веб-интерфейсе администратора: Узлы в кластере, сетевые интерфейсы узлов, Сертификаты УЦ, серверные мандаты (Server Credentials).
-
Введите лицензию в кластеры.
Важное замечание:
Без ввода лицензии меню настройки IPsec в веб-интерфейсе СУ не будет отображаться! Для получения лицензии с целью тестирования обратитесь в компанию ООО «КРИПТО-ПРО»: ngate@cryptopro.ru.
После завершения основных настроек в системе перейдите непосредственно к настройке IPsec-соединения в меню: IPsec Setting. -
В зависимости от типа аутентификации, который будет применяться в сообществах
(Communities), задайте в системе средства шифрования:
PSK Certificate - Задайте ключ хранения PSK в консоли в утилите ng-certcfg: ;
- Задайте PSK в веб-интерфейсе в настройках IPsec: Создание Pre-Shared Keys (PSK)
- Задайте в системе корневой сертификат УЦ;
- Задайте в системе серверный мандат
Прим.: Возможно использование различных типов шифрования в разных сообществах. - Настройте наборы шифров Ciphersuites.
- Настройте Gateways (локальные и удалённые).
-
Настройте сообщества
Communities — которые определяют топологию связи между
IPsec-шлюзами. Создайте сообщество (Community) c одной из
топологий:
Star — центральный Узел и сателлиты;Mesh — все Узлы связаны со всеми.
- Настройте политики: общий набор параметров безопасности IPsec. Вкладка Policies: таблица, где содержатся сводные данные по связям, производится создание и настройка связей.
- Создайте в кластерах конфигурации (задайте имя, настройки по умолчанию). Опубликуйте конфигурации.