Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

IPsec IKEv1 साइट्स को कॉन्फ़िगर करना

Prev Next

इस लेख में IPsec IKEv1 कनेक्शन प्रकार का उपयोग करने वाले साइट्स को कैसे कॉन्फ़िगर करें, इस पर चर्चा की गई है। नया साइट्स बनाने के बारे में अधिक जानकारी के लिए, देखें Cato प्रबंधन अनुप्रयोग का उपयोग करके साइट्स जोड़ें

IPsec IKEv1 कनेक्शनों का अवलोकन

Cato आपके साइट्स और/या क्लाउड डेटा सेंटर्स की ओर चयनित PoPs से IPsec IKEv1 टनेल्स को शुरू और बनाए रख सकता है।

Note:

"नोट: यदि आप अपने नेटवर्क ट्रैफ़िक का केवल एक हिस्सा Cato क्लाउड के माध्यम से भेज रहे हैं, तो अपने नेटवर्क उपकरण को Cato क्लाउड के लिए अपनी रूटिंग टेबल में निम्नलिखित आईपी रेंज शामिल करने के लिए कॉन्फ़िगर करें:"

  • 10.254.254.0/24 - Cato क्लाउड पर ट्रैफ़िक के लिए डिफ़ॉल्ट सबनेट रिज़र्व किया गया है (खातों के लिए कस्टम रेंज के साथ, कस्टम सबनेट का उपयोग करें)

  • 10.41.0.0/16 - जब तक आप अपने नेटवर्क के स्वयं के SDP उपयोगकर्ताओं के आईपी एड्रेस रेंज को कॉन्फ़िगर नहीं करते हैं (देखें दूरस्थ उपयोगकर्ताओं के लिए आईपी आवंटन नीति)

HA के लिए AWS VPC को दो टनल कनेक्ट करना

Cato आपको दो IPsec टनेल्स के माध्यम से BGP का उपयोग करके अपने AWS VPC को Cato क्लाउड से जोड़ने की अनुमति देता है ताकि उच्च उपलब्धता (HA) कॉन्फ़िगरेशन हो सके। AWS युग्म टनेल्स को तभी समर्थन दिया जाता है जब आप दो कस्टमर गेटवे परिभाषित करें, और प्रत्येक एक अलग Cato सार्वजनिक IP पते का प्रतिनिधित्व करता है। ये आवश्यकताएँ हैं:

  • दो Cato सार्वजनिक आईपी पते

  • उसी VPC में दो ग्राहक गेटवे कॉन्फ़िगर करें और प्रत्येक को एक Cato सार्वजनिक आईपी एड्रेस प्रत्यायोजित करें

  • AWS में, दो साइट-से-साइट कनेक्शन कॉन्फ़िगर करें

IPsec IKEv1 साइट का कॉन्फ़िगरेशन

Cato क्लाउड से कनेक्ट होने के लिए IPsec IKEv1 का उपयोग करने वाली एक नई साइट बनाने के बाद, साइट को संपादित करें और IPsec सेटिंग्स कॉन्फ़िगर करें।

विशिष्ट IP पतों पर अधिक जानकारी के लिए, देखें खाते के लिए IP पते आवंटित करना.

"महत्वपूर्ण:"

हम दृढ़ता से अनुशंसा करते हैं कि आप उच्च उपलब्धता के लिए द्वितीयक टनल (विभिन्न Cato सार्वजनिक IPs के साथ) को कॉन्फ़िगर करें। अन्यथा, साइट का Cato Cloud से कनेक्टिविटी खोने का जोखिम होता है।

आप एक IPsec साइट के लिए डाउनस्ट्रीम और अपस्ट्रीम बैंडविड्थ को प्रबंधित करने के लिए चुन सकते हैं। यदि आप Cato Cloud को आपकी डाउनस्ट्रीम बैंडविड्थ को सीमित करने देना चाहते हैं, तो आवश्यक सीमाओं को दर्ज करें। अन्यथा, आपके ISP लिंक की वास्तविक कनेक्शन गति द्वारा परिभाषित के अनुसार मान दर्ज करें। यदि आपको ISP कनेक्शन गति का पता नहीं है, तो इस साइट की लाइसेंस के अनुसार डाउनस्ट्रीम बैंडविड्थ विन्यस्त करें। उपस्ट्रीम बैंडविड्थ के लिए, Cato Cloud उपस्ट्रीम ट्रैफ़िक को नियंत्रित नहीं करता है, और इसे एक निश्चित सीमा के साथ सीमित नहीं किया जा सकता। इसके बजाय, उपस्ट्रीम बैंडविड्थ सेटिंग काटो क्लाउड द्वारा एक सर्वश्रेष्ठ प्रयास है।

यदि आप साइट के लिए विशिष्ट: x.x.x.x/y<-->a.a.a.a/b (प्रत्येक स्थानीय रेंज से विशिष्ट दूरस्थ रेंज तक टनल) का रूटिंग उपयोग कर रहे हैं, तो समीक्षा करें ??? IPsec सेटिंग्स कॉन्फ़िगर करने से पहले

सर्वोत्तम प्रथाएं: यदि कोई DPD उत्तर नहीं है, तो कनेक्शन को स्वचालित रूप से पुनः आरंभ करने के लिए IKE v1 चरण II के लिए डेड पीयर डिटेक्शन (DPD) सेटिंग्स कॉन्फ़िगर करें। आप यह भी परिभाषित कर सकते हैं कि Cato क्लाउड कितनी बार DPD पैकेट भेजता है और टनल स्थिति की निगरानी करता है (DPD पैकेट्स के बीच का अधिकतम अंतराल 35 सेकंड है)।

  • IPsec साइट्स के लिए जिनकी बैंडविड्थ 100Mbps से अधिक है, केवल AES 128 GCM-16 या AES 256 GCM-16 एल्गोरिदम का उपयोग करें। AES CBC एल्गोरिथम का उपयोग केवल उन साइट्स पर किया जाता है जिनकी बैंडविड्थ 100Mbps से कम होती है।

  • FTP ट्रैफिक के लिए, Cato अनुशंसा करता है कि FTP सर्वर को 30 सेकंड या अधिक के कनेक्शन टाइमआउट के साथ विन्यस्त करें।

  • Cato IPsec IKEv1 साइट्स 48 बिट तक की नॉन्स लंबाई का समर्थन करती हैं।

  • आप 64 वर्णों तक का IPSec साझा रहस्य (PSK) सेट कर सकते हैं।

SA जीवनकाल वह अवधि है जिसमें एन्क्रिप्शन कुंजी समाप्त होने से पहले मान्य है और एक नई कुंजी की आवश्यकता होती है। आप IKEv1 चरण 1 और चरण 2 पैरामीटर के लिए SA जीवनकाल को कॉन्फ़िगर नहीं कर सकते, सेटिंग्स हैं:

  • चरण 1 - 86,400 सेकंड (24 घंटे)

  • चरण 2 - 3,600 सेकंड (1 घंटा)

Note:

"नोट: यदि आप अपने इंटरनेट सेवा प्रदाता के लिंक की वास्तविक कनेक्शन गति से अधिक अपस्ट्रीम/डाउनस्ट्रीम मान दर्ज करते हैं, तो सॉकेट QoS इंजन अप्रभावी होता है।"

Cato में QoS के बारे में अधिक जानकारी के लिए, देखें Cato बैंडविड्थ प्रबंधन प्रोफाइल क्या हैं

ikev1_साइट.png

एक IPsec IKEv1 साइट के लिए सेटिंग्स को विन्यस्त करने के लिए:

  1. नेविगेशन मेनू से Network > साइट्स और साइट को चुनें।

  2. नेविगेशन मेनू से, क्लिक करें साइट सेटिंग्स > IPsec.

  3. जनरल सेक्शन का विस्तार करें और एक पूर्व-विन्यस्त IPsec सहकर्मी प्रकार का चयन करें (जैसे कि AWS या Azure), या जनरिक चुनें।

  4. प्राथमिक अनुभाग का विस्तार करें, और प्राथमिक IPsec टनल के लिए निम्नलिखित सेटिंग्स कॉन्फ़िगर करें:

    • सार्वजनिक IP > Cato IP (निर्गम) में, IPsec टनल आरम्भ करने वाला Cato PoP और IP पता चुनें।

      यदि आपके खाते पर अलग IP पता आवंटित करने की आवश्यकता है, तो IP आवंटन सेटिंग्स पर क्लिक करें और PoP स्थान और IP पता चुनें।

    • सार्वजनिक आईपी > साइट आईपी में, वह सार्वजनिक IP पता दर्ज करें जहाँ IPsec टनल शुरू होता है।

    • वे साइट्स जो BGP डायनामिक रूटिंग का उपयोग करती हैं, आप निजी आईपी दर्ज कर सकते हैं जो वीपीएन टनल के अंदर हैं।

    • बैंडविड्थ में, साइट के लिए उपलब्ध अधिकतम डाउनस्ट्रीम और अपस्ट्रीम (Mbps) बैंडविड्थ को विन्यस्त करें।

    • प्राथमिक पीएसके में, पासवर्ड संपादित करें पर क्लिक करें और प्राथमिक IPsec टनल के साझा रहस्य दर्ज करें।

    नोट: आप एक या अधिक IPsec साइट्स के लिए उसी आवंटित IP पता का उपयोग कर सकते हैं जब तक कि प्रत्येक साइट के लिए साइट आईपी अलग न हो। Cato प्रत्येक साइट के लिए अलग-अलग आवंटित IP का उपयोग करने की सिफारिश करता है।

  5. (वैकल्पिक) IKEv1 चरण I पैरामीटर सेक्शन का विस्तार करें, और सेटिंग्स को विन्यस्त करें।

    1. एल्गोरिदम सेक्शन में, एन्क्रिप्शन एल्गोरिदम का चयन करें: AES-CBC-128 या AES-CBC-256

    2. एल्गोरिदम सेक्शन में, हैश एल्गोरिदम का चयन करें: MD5, SHA1, या SHA256

    3. डिफी-हेल्मन ग्रुप में, वह कुंजी लंबाई चुनें जो एन्क्रिप्शन में उपयोग की जाती है: 2 (1024-बिट), 5 (1536-बिट), 14 (2048-बिट), 15 (3072-बिट), 16 (4096-बिट)

  6. (वैकल्पिक) IKEv1 चरण II पैरामीटर सेक्शन का विस्तार करें और सेटिंग्स को विन्यस्त करें।

    1. एल्गोरिदम सेक्शन में, एन्क्रिप्शन एल्गोरिदम का चयन करें: AES-CBC-128, AES-CBC-256, AES-GCM-128, या AES-GCM-256

    2. एल्गोरिदम सेक्शन में, हैश एल्गोरिदम का चयन करें: MD5, SHA1, या SHA256

    3. चरण II डिफी-हेल्मन ग्रुप सेटिंग्स को विन्यस्त करने के लिए, पहले परफेक्ट फॉरवर्ड सिक्रेसी सक्षम करें।

      1. परफेक्ट फॉरवर्ड सिक्रेसी में, गोपनीय कुंजियों के भविष्य के समझौतों के खिलाफ पिछले प्रसारणों के "सुरक्षा" को सक्षम करें का चयन करें ताकि आप इस फीचर को साइट के लिए सक्षम कर सकें।

      2. डिफी-हेल्मन ग्रुप में, वह कुंजी लंबाई चुनें जो एन्क्रिप्शन में उपयोग की जाती है: 2 (1024-बिट), 5 (1536-बिट), 14 (2048-बिट), 15 (3072-बिट), 16 (4096-बिट)

  7. IKEv1 चरण II पैरामीटर के लिए DPD सेटिंग्स को विन्यस्त करें:

    1. Keepalive अंतराल (सेकंड) चुनें और कीपअलाइव पैकेट्स के बीच सेकंडों की संख्या दर्ज करें (अधिकतम मूल्य 35 है)।

    2. (सर्वोत्तम प्रथाएँ) अगर कोई DPD उत्तर प्राप्त नहीं हो रहा है तो कनेक्शन पुनः आरंभ करें चयनित करें ताकि 35 सेकंड के भीतर DPD पैकेट के लिए उत्तर नहीं मिल पाने पर IPsec कनेक्शन को पुनः प्रारंभ करने में सक्षम किया जा सके।

      साइट के लिए DPD को निष्क्रिय करने के लिए, कीपअलाइव अंतराल (सेकंड) को साफ़ करें।

  8. रूटिंग अनुभाग का विस्तार करें, और साइट के लिए रूटिंग विकल्प चुनें:

    • निहित: 0.0.0.0/0<-->0.0.0.0/0 (सभी स्थानीय रेंज से सभी रिमोट रेंज तक एकल टनल) - सभी WAN ट्रैफिक IPsec कनेक्शन पर एकल चरण II टनल में एक एन्क्रिप्शन कुंजी (प्रत्येक युगल ESP SAs के लिए एक) के साथ प्रसारित होता है।

    • स्पष्ट: x.x.x.x/y<-->0.0.0.0/0 (प्रत्येक स्थानीय रेंज से सभी रिमोट रेंज तक एक टनल) - सभी WAN ट्रैफिक एकल चरण II टनल में साइट के लिए स्थानीय IP रेंज के साथ सभी रिमोट IP रेंज के लिए एक एन्क्रिप्शन कुंजी (प्रत्येक स्थानीय रेंज के लिए एक ESP SA) के साथ IPsec कनेक्शन पर प्रसारित होता है।

    • विशिष्ट: x.x.x.x/y<-->a.a.a.a/b (प्रत्येक स्थानीय रेंज से विशिष्ट दूरस्थ रेंज तक टनल) - नीचे देखें ???

  9. सेव पर क्लिक करें।

  10. उन साइटों के लिए जो एक द्वितीयक IPsec टनल का उपयोग करती हैं, द्वितीयक अनुभाग का विस्तार करें और पिछले चरण में सेटिंग्स कॉन्फ़िगर करें और फिर सहेजें पर क्लिक करें।

  11. इस साइट के IPsec टनल के लिए कनेक्शन विवरण और स्थिति दिखाने के लिए, कनेक्शन स्थिति पर क्लिक करें।

विशिष्ट रूटिंग का कॉन्फ़िगरेशन

"जब आप IPsec साइट के लिए विशिष्ट रूटिंग चुनते हैं, तो सभी WAN ट्रैफ़िक IPsec कनेक्शन के माध्यम से एक पूर्ण मेष में चरण II टनल में स्थानीय और दूरस्थ आईपी रेंज के बीच प्रेषित किया जाता है।"

साइट के लिए IPsec सेटिंग्स कॉन्फ़िगर करना शुरू करने से पहले, सुनिश्चित करें कि स्थानीय नेटवर्क IPsec साथी के लिए सेट किए गए से मेल खाते हैं।

  • स्थानीय IP रेंज (IPsec साथी के पीछे स्थित सबनेट) साइट कॉन्फ़िगरेशन > नेटवर्क पृष्ठ में परिभाषित हैं:

    ipsec_native.png

  • दूरस्थ IP रेंज (आमतौर पर अन्य साइटों के नेटवर्क) रूटिंग अनुभाग में परिभाषित होते हैं जब विशिष्ट विकल्प चुना जाता है।

    IPsec_IKEv1_Routing.png

    • IP रेंज दर्ज करने के लिए जोड़ें पर क्लिक करें