Шифрованный канал между площадками: IPsec VPN на оборудовании Huawei
Устройство, маршрутизирующее гигабит, шифрует 80-150 Мбит/с — подбирать надо строго по цифре для IPsec. Разбираем состав туннеля, выбор между маршрутизатором и межсетевым экраном, резервирование канала и типовую проблему с MTU.
Шифрованный канал между площадками нужен всегда, когда трафик идёт через сеть, которую вы не контролируете: интернет, канал провайдера, мобильная связь. Технически это туннель IPsec — данные упаковываются в дополнительный заголовок, шифруются и расшифровываются на концах. Для приложений связь выглядит как обычная локальная сеть, растянутая между офисами.
Разберём, из чего складывается такой канал на оборудовании Huawei, как подобрать модель по нагрузке и почему производительность шифрования — единственный параметр, на котором нельзя экономить.
Из чего состоит туннель
IPsec собирается из двух фаз, и обе настраиваются на каждой стороне одинаково.
- Первая фаза (IKE). Стороны опознают друг друга — по общему ключу или сертификату — и договариваются о параметрах защищённого управляющего канала.
- Вторая фаза (IPsec SA). Согласуются алгоритмы шифрования и проверки целостности для самих данных, а также то, какой трафик попадает в туннель.
- Режим инкапсуляции. Туннельный — весь исходный пакет упаковывается целиком, это стандарт для связи площадок. Транспортный применяется в узких сценариях между двумя узлами.
- Алгоритмы. AES-256 для шифрования, SHA-256 для целостности, группы Диффи — Хеллмана от 14 и выше. Устаревшие DES, 3DES и MD5 не применяются.
Отдельный практический момент — MTU. Заголовки IPsec отнимают 50–70 байт, и без уменьшения MTU или корректной обработки фрагментации крупные пакеты начнут теряться. Симптом узнаваемый: пинг ходит, страницы открываются, а файлы по общей папке не копируются.
Подбор оборудования по нагрузке
| Сценарий | Пропускная способность туннеля | Что ставить |
|---|---|---|
| Небольшой филиал, 10–30 сотрудников | до 50 Мбит/с | маршрутизатор серии AR |
| Филиал с видеосвязью и файловым обменом | 100–300 Мбит/с | старшая модель AR или NetEngine AR6000 |
| Центральный офис, десятки туннелей | от 500 Мбит/с суммарно | межсетевой экран USG |
| Удалённые сотрудники поверх площадок | зависит от числа сессий | шлюз удалённого доступа |
Ключевой момент: паспортная скорость маршрутизации и скорость шифрования — разные числа, и второе всегда меньше. Устройство, маршрутизирующее гигабит, может шифровать 80–150 Мбит/с, если у него нет аппаратного ускорителя криптографии. Подбирать нужно строго по цифре для IPsec, иначе канал упрётся в процессор, а не в провайдера.
Для площадок с типовой нагрузкой смотрите маршрутизаторы серии AR, для более нагруженных — NetEngine AR6000. Полный перечень линеек собран в разделе маршрутизаторов Huawei.
Маршрутизатор или межсетевой экран
Оба класса устройств умеют строить туннели, но задачи у них разные.
- Маршрутизатор. Сильная сторона — работа с каналами провайдеров: несколько операторов, резервирование, приоритезация трафика, интерфейсы под разные среды передачи. Естественный выбор для филиала.
- Межсетевой экран. Сильная сторона — обработка трафика: разбор приложений, фильтрация по политикам, защита от вторжений, большое число одновременных туннелей. Естественный выбор для центрального узла, куда сходятся каналы всех площадок. Смотрите системы сетевой безопасности и линейку USG6300.
- Шлюз удалённого доступа. Отдельный случай — подключение сотрудников с ноутбуков, а не площадок. Здесь работают шлюзы серии SVN5000, рассчитанные на большое число пользовательских сессий.
Типовая схема на практике: в центре межсетевой экран, на площадках маршрутизаторы, все туннели сходятся в одну точку по схеме «звезда». Прямые каналы между филиалами добавляются позже и только там, где между ними реально идёт трафик.
Резервирование канала
Туннель живёт ровно столько, сколько живёт канал под ним. Три уровня резервирования, которые обычно применяют вместе:
- Два провайдера на площадке. Основной проводной и резервный — второй проводной или мобильный. Переключение по контролю доступности удалённого узла.
- Два туннеля до разных узлов центра. Защищает не только от падения канала, но и от отказа оборудования в центре.
- Контроль работоспособности. Механизм обнаружения «мёртвого» соседа переводит трафик на резерв за секунды. Без него маршрут остаётся в таблице, а трафик уходит в никуда.
При большом числе площадок ручное управление политиками становится узким местом — тогда переходят к централизованному управлению каналами, где маршруты и приоритеты приложений задаются из одной точки, а не настраиваются на каждом устройстве отдельно.
Что понадобится помимо самого устройства
| Позиция | Зачем | Раздел |
|---|---|---|
| Платы и модули расширения | интерфейсы под каналы провайдеров | комплектующие для маршрутизаторов |
| Лицензии на функции защиты | разбор приложений, антивирус, предотвращение вторжений | ПО и лицензии |
| Коммутатор в узле | подключение локальной сети площадки | коммутаторы Huawei |
| Оптические модули | если канал провайдера приходит оптикой | трансиверы |
| Монтажный комплект | установка в стойку узла | комплекты для монтажа |
Частые вопросы
Нужен ли статический белый адрес на обеих сторонах? Достаточно на одной. Вторая сторона может выходить с динамического адреса и инициировать соединение сама — конфигурация чуть сложнее, но работает штатно.
Что делать, если провайдер выдаёт адрес за NAT? Применяется обход NAT: пакеты IPsec упаковываются в UDP. Нужно, чтобы порт 4500 не блокировался по пути.
Сильно ли шифрование съедает скорость? На устройстве с аппаратным ускорителем — единицы процентов. На устройстве без него скорость падает в разы, поэтому смотреть надо именно на паспортную цифру IPsec.
Можно ли соединить туннелем оборудование разных вендоров? Да, IPsec стандартизован. Совпасть должны алгоритмы, группы и время жизни ключей на обеих сторонах.
Сколько туннелей держит одно устройство? От десятков на младших моделях до тысяч на старших. Смотрите не только максимум, но и производительность при заявленном числе туннелей — она обычно указана для одного.
Как быть с филиалами на мобильной связи? Канал работает, но задержка и потери выше. Закладывайте контроль работоспособности с более мягкими таймерами, иначе туннель будет постоянно пересобираться.
Соберём схему связи площадок
Пришлите число площадок, скорости каналов, объём трафика между ними и требования к резервированию на sale@huawei.net.ru. Подберём маршрутизаторы на площадки и межсетевой экран в центр по фактической производительности шифрования, с лицензиями и модулями.
