Richten Sie einen IPsec-Tunnel für Ihr privates Netzwerk ein

IPsec richtet einen bidirektionalen, verschlüsselten Site-to-Site-Tunnel zwischen dem dedizierten Gateway Ihres privaten Netzwerks und einem VPN-Konzentrator auf Ihrer Seite, in Ihrem Unternehmensnetzwerk oder in einer Cloud-VPC ein. Sobald der Tunnel hergestellt ist, wird der Datenverkehr zwischen den beiden Netzwerken verschlüsselt und authentifiziert, sodass SIMs auf Ressourcen in Ihrem Netzwerk zugreifen können und Ihr Netzwerk wiederum auf SIMs zugreifen kann.

Informationen zur Architektur des privaten Netzwerks und zur Einrichtung von WireGuard finden Sie unter Private Netzwerke und WireGuard-Einrichtung.

Übersicht

Bei den meisten IoT-Implementierungen kommt ein Anwendungsserver mit einer öffentlichen IP-Adresse zum Einsatz, an den die Geräte ihre Daten über das öffentliche Internet senden. Ein typisches Beispiel hierfür ist ein GPS-Tracker, der alle fünf Minuten seinen Standort meldet; hierfür ist überhaupt kein Tunnel erforderlich.

IPsec ist für Bereitstellungen gedacht, bei denen das Gegenteil erforderlich ist: eine private Verbindung zwischen Ihrem eigenen Netzwerk und dem Subnetz, in dem sich Ihre SIM-Karten befinden. Sobald der Tunnel eingerichtet ist, können die SIM-Karten auf Server zugreifen, die Sie nie für das Internet freigegeben haben, und Ihr Netzwerk kann auf die SIM-Karten zugreifen.

Die Fernnetzwerk Die Einstellung in Phase 2 legt fest, wie viel Datenverkehr diesen Pfad nutzt. Bei der Standardeinstellung 0.0.0.0/0 wird der gesamte von den SIM-Karten gesendete Datenverkehr über den Tunnel geleitet, sodass Ihr eigenes Internet-Gateway den Internetzugang der SIM-Karten verwaltet und Sie jedes ein- und ausgehende Paket kontrollieren können. Wird ein bestimmtes Subnetz festgelegt, nutzt nur der für dieses Netzwerk bestimmte Datenverkehr den Tunnel, während der Rest wie gewohnt über das Gateway von Simbase ins Internet gelangt.

Das folgende Diagramm zeigt den Fall 0.0.0.0/0, bei dem der gesamte SIM-Datenverkehr in das Kundennetzwerk weitergeleitet wird.

Diagram: SIMs on the Simbase private network 10.0.0.0/24 connect over an IPsec VPN to a customer network on 192.168.0.0/24, reaching private servers there, with all internet traffic egressing through the customer's own internet gateway.

Einen IPsec-Tunnel einrichten

Bevor Sie den Tunnel konfigurieren, richten Sie Ihr privates Netzwerk ein und stellen Sie einen VPN-Konzentrator bereit. Die grundlegenden Schritte lauten wie folgt:

  1. Ein privates Netzwerk einrichten. Siehe Private Netzwerke und WireGuard-Einrichtung.

  2. Stellen Sie einen VPN-Konzentrator mit einer öffentlichen IP-Adresse in Ihrem Unternehmens- oder Cloud-Netzwerk bereit. Simbase empfiehlt pfSense falls Sie noch keinen betreiben.

  3. Konfigurieren Sie den IPsec-Tunnel im Simbase-Dashboard.

  4. Konfigurieren Sie den IPsec-Tunnel auf Ihrem VPN-Konzentrator entsprechend.

Testen Sie den Tunnel in einer Laborumgebung, bevor Sie ihn in der Produktion einsetzen. Die genauen Schritte hängen vom Hersteller und der Software Ihres Konzentrators ab. Lesen Sie dazu die entsprechende Dokumentation und ziehen Sie bei größeren oder komplexeren Konfigurationen gegebenenfalls einen Netzwerktechniker hinzu.

IPsec konfigurieren (Simbase-Dashboard)

Allgemeines

Einstellung
  • Version des Schlüsselaustauschs

  • Simbase-IP-Adresse

  • IP-Adresse des Remote-Rechners

  • Vorab vereinbarter Schlüssel

Phase 1 (Key exchange)

Einstellung
  • Verschlüsselungsalgorithmus

  • Hash-Algorithmus

  • DH-Gruppenschlüssel

  • Lebensdauer

  • Erkennung inaktiver Peers

Phase 2 (Data session)

Einstellung
  • SIM-Netz

  • Fernnetzwerk

  • ESP

  • Verschlüsselungsalgorithmus

  • Hash-Algorithmus

  • DH-Gruppenschlüssel

  • Lebensdauer

IPsec konfigurieren (auf Ihrer Seite)

Wie Sie IPsec auf Ihrer Seite konfigurieren, hängt von Ihrem Konzentrator ab. Die folgende Demo führt Sie durch den Vorgang in pfSense.

Häufig gestellte Fragen

Ja. Der Tunnel endet am dedizierten Gateway Ihres privaten Netzwerks. Richten Sie daher zunächst das Netzwerk ein und weisen Sie ihm SIM-Karten zu. Siehe Private Netzwerke und die Einrichtung von WireGuard

Schwarz, Grün und Rot. IPsec läuft auf einem privaten Netzwerk, und private Netzwerke sind auf Blau und Gelb noch nicht verfügbar.

Ja. Tunnel werden pro Tunnel und pro Tag zusätzlich zu den Kosten für das private Netzwerk, mit dem der Tunnel verbunden ist, in Rechnung gestellt. Siehe Abrechnungsfähige Posten.

Jedes Gerät, das Standard-IPsec unterstützt, einschließlich Cisco ASA, Palo Alto und Fortinet. Simbase empfiehlt pfSense, falls Sie noch kein solches System einsetzen.

Verwandte Themen