Configura un tunnel IPsec per la tua rete privata

IPsec crea un tunnel site-to-site bidirezionale e crittografato tra il gateway dedicato della tua rete privata e un concentratore VPN situato presso la tua sede, la tua rete aziendale o una VPC nel cloud. Una volta stabilito il tunnel, il traffico tra le due reti viene crittografato e autenticato, in modo che i SIM possano accedere alle risorse presenti sulla tua rete e che la tua rete possa accedere ai SIM.

Per l'architettura della rete privata e la configurazione di WireGuard, consultare Reti private e configurazione di WireGuard.

Panoramica

La maggior parte delle implementazioni IoT utilizza un server applicativo con un indirizzo IP pubblico, e i dispositivi inviano i dati a quest’ultimo tramite la rete Internet pubblica. Un localizzatore GPS che comunica la propria posizione ogni cinque minuti ne è un esempio tipico, e non richiede alcun tunnel.

IPsec è indicato per le implementazioni che richiedono invece l'opposto: un percorso privato tra la propria rete e la sottorete su cui si trovano le schede SIM. Una volta attivato il tunnel, le SIM possono raggiungere i server che non sono mai stati esposti a Internet, e la propria rete può raggiungere le SIM.

Il Rete remota L'impostazione nella Fase 2 determina la quantità di traffico che passa per quel percorso. Se lasciata su 0.0.0.0/0, tutto il traffico inviato dalle SIM passa attraverso il tunnel, quindi è il tuo gateway Internet a gestire il loro accesso a Internet e tu controlli ogni pacchetto in entrata e in uscita. Se impostata su una sottorete specifica, solo il traffico diretto verso quella rete utilizza il tunnel, mentre il resto raggiunge Internet attraverso il gateway di Simbase come di consueto.

Il diagramma riportato di seguito illustra il caso 0.0.0.0/0, in cui tutto il traffico SIM viene instradato verso la rete del cliente.

Diagram: SIMs on the Simbase private network 10.0.0.0/24 connect over an IPsec VPN to a customer network on 192.168.0.0/24, reaching private servers there, with all internet traffic egressing through the customer's own internet gateway.

Configurare un tunnel IPsec

Prima di configurare il tunnel, è necessario implementare la rete privata e predisporre un concentratore VPN. I passaggi fondamentali sono i seguenti:

  1. Implementare una rete privata. Vedi Reti private e configurazione di WireGuard.

  2. Implementa un concentratore VPN nella tua rete aziendale o cloud con un indirizzo IP pubblico. Simbase consiglia pfSense se non ne gestisci già uno.

  3. Configurare il tunnel IPsec nella dashboard di Simbase.

  4. Configura il tunnel IPsec sul tuo concentratore VPN in modo che corrisponda.

Testare il tunnel in un ambiente di laboratorio prima di utilizzarlo in produzione. I passaggi esatti dipendono dalla marca e dal software del concentratore; consultare la relativa documentazione e valutare la possibilità di rivolgersi a un tecnico di rete in caso di configurazioni più grandi o complesse.

Configurazione di IPsec (dashboard Simbase)

Informazioni generali

Ambientazione
  • Versione con scambio di chiavi

  • Indirizzo IP di Simbase

  • Indirizzo IP remoto

  • Chiave pre-condivisa

Phase 1 (Key exchange)

Ambientazione
  • Algoritmo di crittografia

  • Algoritmo di hash

  • Chiave del gruppo DH

  • A vita

  • Rilevamento dei peer inattivi

Phase 2 (Data session)

Ambientazione
  • Rete SIM

  • Rete remota

  • ESP

  • Algoritmo di crittografia

  • Algoritmo di hash

  • Chiave del gruppo DH

  • A vita

Configurare IPsec (dal proprio lato)

La configurazione di IPsec da parte tua dipende dal concentratore che utilizzi. La demo riportata di seguito illustra la procedura da seguire in pfSense.

Domande frequenti

Sì. Il tunnel termina sul gateway dedicato della tua rete privata, quindi devi prima configurare la rete e assegnarle le SIM. Vedi Reti private e configurazione di WireGuard

Nero, Verde e Rosso. IPsec funziona su una rete privata, e le reti private non sono ancora disponibili su Blu e Giallo.

Sì. I tunnel vengono fatturati per singolo tunnel, al giorno, in aggiunta alla rete privata a cui il tunnel si collega. Vedi Voci fatturabili.

Qualsiasi dispositivo che supporti lo standard IPsec, compresi Cisco ASA, Palo Alto e Fortinet. Simbase consiglia pfSense se non ne utilizzate già uno.

Correlati