Stel een IPsec-tunnel in voor je privénetwerk

IPsec zet een versleutelde site-to-site-tunnel op in beide richtingen tussen de speciale gateway van uw privénetwerk en een VPN-concentrator aan uw kant, in uw bedrijfsnetwerk of in een cloud-VPC. Zodra de tunnel actief is, wordt het verkeer tussen de twee netwerken versleuteld en geauthenticeerd, zodat SIM’s toegang hebben tot bronnen op uw netwerk en uw netwerk toegang heeft tot SIM’s.

Zie voor de architectuur van het privénetwerk en de configuratie van WireGuard Privé-netwerken en het instellen van WireGuard.

Overzicht

Bij de meeste IoT-implementaties wordt gebruikgemaakt van een applicatieserver met een openbaar IP-adres, waarnaar apparaten via het openbare internet gegevens verzenden. Een typisch voorbeeld hiervan is een GPS-tracker die elke vijf minuten zijn locatie doorgeeft; hiervoor is helemaal geen tunnel nodig.

IPsec is bedoeld voor implementaties waarbij juist het tegenovergestelde nodig is: een privéverbinding tussen uw eigen netwerk en het subnet waarop uw simkaarten zich bevinden. Zodra de tunnel actief is, hebben de simkaarten toegang tot servers die u nooit aan het internet hebt blootgesteld, en heeft uw netwerk toegang tot de simkaarten.

De Netwerk op afstand De instelling in fase 2 bepaalt hoeveel verkeer via dat pad loopt. Als deze op 0.0.0.0/0 staat, verloopt al het verkeer dat de SIM-kaarten verzenden via de tunnel, zodat je eigen internetgateway hun internettoegang afhandelt en je elk inkomend en uitgaand pakket kunt controleren. Als u een specifiek subnet instelt, maakt alleen het verkeer dat bestemd is voor dat netwerk gebruik van de tunnel en bereikt de rest het internet zoals gewoonlijk via de gateway van Simbase.

Het onderstaande diagram toont het geval 0.0.0.0/0, waarbij al het SIM-verkeer naar het netwerk van de klant wordt gerouteerd.

Diagram: SIMs on the Simbase private network 10.0.0.0/24 connect over an IPsec VPN to a customer network on 192.168.0.0/24, reaching private servers there, with all internet traffic egressing through the customer's own internet gateway.

Een IPsec-tunnel instellen

Voordat u de tunnel configureert, moet u uw privénetwerk opzetten en een VPN-concentrator gereed hebben. De basisstappen zijn:

  1. Een privénetwerk inrichten. Zie Privé-netwerken en het instellen van WireGuard.

  2. Implementeer een VPN-concentrator in uw bedrijfs- of cloudnetwerk met een openbaar IP-adres. Simbase raadt aan pfSense als je er nog geen hebt.

  3. Configureer de IPsec-tunnel in het Simbase-dashboard.

  4. Stel de IPsec-tunnel op uw VPN-concentrator dienovereenkomstig in.

Test de tunnel eerst in een laboratoriumomgeving voordat u deze in de productieomgeving gaat gebruiken. De precieze stappen zijn afhankelijk van het merk en de software van uw concentrator; raadpleeg de bijbehorende documentatie en overweeg om een netwerkingenieur in te schakelen bij grotere of complexere opstellingen.

IPsec configureren (Simbase-dashboard)

Algemeen

Instelling
  • Versie van de sleuteluitwisseling

  • IP-adres van Simbase

  • IP-adres op afstand

  • Vooraf gedeelde sleutel

Phase 1 (Key exchange)

Instelling
  • Versleutelingsalgoritme

  • Hash-algoritme

  • DH-groepsleutel

  • Levensduur

  • Detectie van inactieve peers

Phase 2 (Data session)

Instelling
  • SIM-netwerk

  • Netwerk op afstand

  • ESP

  • Versleutelingsalgoritme

  • Hash-algoritme

  • DH-groepsleutel

  • Levensduur

IPsec configureren (aan uw kant)

Hoe je IPsec aan jouw kant configureert, hangt af van je concentrator. In de onderstaande demo wordt het proces in pfSense stap voor stap uitgelegd.

Veelgestelde vragen

Ja. De tunnel komt uit op de speciale gateway van je privénetwerk, dus zorg er eerst voor dat je het netwerk hebt geïmplementeerd en de simkaarten daaraan hebt toegewezen. Zie Privé-netwerken en het instellen van WireGuard

Zwart, Groen en Rood. IPsec draait bovenop een privénetwerk, en privénetwerken zijn nog niet beschikbaar op Blauw en Geel.

Ja. Tunnels worden per tunnel en per dag in rekening gebracht, bovenop de kosten voor het privénetwerk waarmee de tunnel is verbonden. Zie Factureerbare posten.

Elk apparaat dat standaard IPsec ondersteunt, zoals Cisco ASA, Palo Alto en Fortinet. Simbase raadt pfSense aan als u dat nog niet gebruikt.

Gerelateerd

IPSec for Simbase Private Networks | Setup Guide