Hoe u IPsec instelt voor uw Simbase-privénetwerk

IPsec zet een versleutelde site-to-site-tunnel op in beide richtingen tussen de speciale gateway van uw privénetwerk en een VPN-concentrator aan uw kant, op uw bedrijfsnetwerk of in een cloud-VPC. Zodra de tunnel actief is, wordt het verkeer tussen de twee netwerken versleuteld en geauthenticeerd, zodat SIM’s toegang hebben tot bronnen op uw netwerk en uw netwerk toegang heeft tot SIM’s.

Zie voor de architectuur van het privénetwerk en de configuratie van WireGuard Privé-netwerken en het instellen van WireGuard.

Overzicht

Bij de meeste IoT-implementaties wordt gebruikgemaakt van een applicatieserver met een openbaar IP-adres, waarnaar apparaten via het openbare internet gegevens versturen. Een typisch voorbeeld hiervan is een GPS-tracker die elke vijf minuten zijn locatie doorgeeft; hiervoor is helemaal geen tunnel nodig.

IPsec is bedoeld voor implementaties waarbij juist het tegenovergestelde nodig is: een privéverbinding tussen uw eigen netwerk en het subnet waarop uw simkaarten zich bevinden. Zodra de tunnel is opgezet, kunnen de simkaarten servers bereiken die u nooit aan het internet hebt blootgesteld, en kan uw netwerk de simkaarten bereiken.

De Netwerk op afstand De instelling in fase 2 bepaalt hoeveel verkeer via dat pad loopt. Als deze op 0.0.0.0/0 staat, verloopt al het verkeer dat de SIM-kaarten verzenden via de tunnel, zodat uw eigen internetgateway hun internettoegang afhandelt en u elk inkomend en uitgaand pakket kunt controleren. Als u een specifiek subnet instelt, maakt alleen het verkeer dat bestemd is voor dat netwerk gebruik van de tunnel en bereikt de rest het internet zoals gewoonlijk via de gateway van Simbase.

Het onderstaande diagram toont het geval 0.0.0.0/0, waarbij al het SIM-verkeer naar het netwerk van de klant wordt gerouteerd.

Diagram: SIMs on the Simbase private network 10.0.0.0/24 connect over an IPsec VPN to a customer network on 192.168.0.0/24, reaching private servers there, with all internet traffic egressing through the customer's own internet gateway.

Een IPsec-tunnel instellen

Voordat u de tunnel configureert, moet u uw privénetwerk inrichten en zorgen dat u over een VPN-concentrator beschikt. De basisstappen zijn:

  1. Een privé-netwerk inrichten. Zie Privé-netwerken en het instellen van WireGuard.

  2. Implementeer een VPN-concentrator in uw bedrijfs- of cloudnetwerk met een openbaar IP-adres. Simbase adviseert pfSense als je er nog geen hebt.

  3. Configureer de IPsec-tunnel in het Simbase-dashboard.

  4. Stel de IPsec-tunnel op je VPN-concentrator dienovereenkomstig in.

Test de tunnel in een laboratoriumomgeving voordat u deze in de productieomgeving gaat gebruiken. De precieze stappen zijn afhankelijk van het merk en de software van uw concentrator; raadpleeg de bijbehorende documentatie en overweeg om een netwerkingenieur in te schakelen bij grotere of complexere opstellingen.

IPsec configureren (Simbase-dashboard)

Algemeen

Instelling
  • Versie met sleuteluitwisseling

  • IP-adres van Simbase

  • IP-adres op afstand

  • Vooraf gedeelde sleutel

Phase 1 (Key exchange)

Instelling
  • Versleutelingsalgoritme

  • Hash-algoritme

  • DH-groepsleutel

  • Levensduur

  • Detectie van inactieve peers

Phase 2 (Data session)

Instelling
  • SIM-netwerk

  • Netwerk op afstand

  • ESP

  • Versleutelingsalgoritme

  • Hash-algoritme

  • DH-groepsleutel

  • Levensduur

IPsec configureren (aan uw kant)

Hoe je IPsec aan jouw kant configureert, hangt af van je concentrator. In de onderstaande demo wordt het proces in pfSense stap voor stap uitgelegd.

Veelgestelde vragen

Ja. De tunnel komt uit op de speciale gateway van je privénetwerk, dus zorg er eerst voor dat je het netwerk implementeert en er simkaarten aan toewijst. Zie Privé-netwerken en het instellen van WireGuard

Zwart, Groen en Rood. IPsec draait bovenop een privénetwerk, en privénetwerken zijn nog niet beschikbaar op Blauw en Geel.

Ja. Tunnels worden per tunnel en per dag in rekening gebracht, bovenop de kosten voor het privénetwerk waarmee de tunnel is verbonden. Zie Factureerbare posten.

Elk apparaat dat standaard IPsec ondersteunt, waaronder Cisco ASA, Palo Alto en Fortinet. Simbase raadt pfSense aan als u dat nog niet gebruikt.

Gerelateerd