Skip to main content

Manuale Utente (Inglese)

Collegamento di tre reti locali tramite VPN WireGuard

In questo esempio, mostreremo come impostare una connessione Wireguard tra tre Keenetic router in modo che gli host nei loro segmenti locali possano comunicare. Questo schema di connessione è chiamato VPN Site-To-Site (ad esempio, comunicazione tra uffici per espandere l'infrastruttura di rete).

  1. È necessario assicurarsi che l'indirizzo IP WAN esterno di uno dei router sia accessibile dagli altri. Se il tunnel VPN deve essere creato su Internet, significa che uno dei router deve disporre di un indirizzo IPv4 pubblico fornito dall'ISP.

  2. Installare il componente di sistema WireGuard VPN. È possibile eseguire questa operazione nell'interfaccia web nella pagina Impostazioni generali del sistema in KeeneticOSOpzioni componenti e aggiornamento facendo clic su Opzioni dei componenti.

    wireguard1-en.png

    Il componente Wireguard VPN deve essere installato su tutti e tre i Keenetic router. Successivamente, le impostazioni della VPN Wireguard appariranno nell'interfaccia web nella pagina Altre connessioni.

    Analizziamo il diagramma grafico della rete:

    wg-scheme-en.png
    • Il KeeneticRouter A1 ha un indirizzo IP WAN pubblico fornito dall'ISP. I router B2 e C3 si collegheranno a questo indirizzo. In altre parole, l'interfaccia Wireguard sul Router A1 fungerà da server a cui si collegheranno i router client degli uffici remoti B2 e C3.

    • Nella rete locale del KeeneticRouter A1 sono presenti due segmenti locali: A1 e A2. È necessario accedervi dalla rete locale del router B2. In direzione opposta, alla rete locale C3, deve essere fornito l'accesso anche da questi due segmenti.

    • La LAN dietro al KeeneticRouter C3 dovrebbe avere accesso solo al segmento A1 sulla rete KeeneticA1.

    • Anche gli host sulle reti remote B2 e C3 dovrebbero essere in grado di scambiare traffico.

    Nel nostro esempio, utilizziamo l'indirizzo IP privato 192.168.201.14 come indirizzo IP WAN pubblico rilasciato dall'ISP al Router A1. In generale, l'ambiente di rete a cui sono collegati tutti e tre i router (linee nere nel diagramma) non è necessariamente globale; può anche essere la rete locale dell'ISP.

    Utilizziamo il Router A1 come server e ipotizziamo che si trovi nella sede centrale, mentre le due reti remote sono le filiali B2 e C3. Sul KeeneticRouter A1, la sottorete del segmento A1 è 192.168.111.1/24 e la sottorete del segmento A2 è 192.168.112.1/24. La rete locale della filiale B2 è 192.168.15.1/24 e la rete locale della filiale C3 è 192.168.26.1.24.

    Router

    Rete locale

    Ha accesso a

    Indirizzo interfaccia tunnel

    Keenetic A1 (Sede centrale)

    192.168.111.1/24

    B2, C3

    172.16.82.1/24

    192.168.112.1/24

    B2

    Keenetic B2 (Filiale 2)

    192.168.15.1/24

    A1, A2, C3

    172.16.82.2/24

    Keenetic C3 (Filiale 3)

    192.168.26.1/24

    A1, B2

    172.16.82.3/24

  3. Innanzitutto, configurare le connessioni VPN WireGuard sui router A1 e B2.

    3.1. Configurazione preliminare del KeeneticRouter B2.

    Nel menu InternetAltre connessioni, nella sezione Wireguard, fare clic sul pulsante Aggiungi connessione. Si aprirà la finestra delle impostazioni, in cui è necessario specificare il nome del tunnel: VPN B2-A1. Utilizzando il pulsante Genera una coppia di chiavi, è necessario creare una coppia di chiavi, privata e pubblica, che verranno utilizzate per proteggere la connessione.

    Nel campo Indirizzo IPv4, specificare l'indirizzo IP nel formato IP/bitmask: 172.16.82.2/24 (questo è l'indirizzo 'tecnico' interno del tunnel). È possibile utilizzare un'altra sottorete, ma deve essere selezionata dagli intervalli riservati per l'uso privato per evitare sovrapposizioni con altre sottoreti configurate su questi dispositivi. Successivamente, salvare la chiave pubblica negli appunti (sarà necessaria nel passaggio successivo) e quindi fare clic su Salva per applicare le impostazioni.

    wg-comb-network-01-en.png

    3.2. Configurazione del KeeneticRouter A1 (connessione alla filiale B2).

    Sul Router A1, è necessario aggiungere una connessione, specificare un nome e generare una coppia di chiavi allo stesso modo. Non è ancora necessario copiare la chiave pubblica del Router A1 negli appunti.

    Successivamente, impostiamo l'indirizzo. Ha senso specificare l'indirizzo ‘tecnico’ interno del dispositivo nel tunnel dalla sottorete già scelta durante la configurazione dell'interfaccia sul Router B2 — su di esso, abbiamo specificato l'indirizzo dalla rete 172.16.82.2/24, sul Router A1, l'indirizzo deve essere specificato dalla stessa rete. Impostiamo l'indirizzo 172.16.82.1/24 alla fine del tunnel KeeneticA1.

    Nota

    L'indirizzo può essere specificato con una maschera a 32 bit, cioè non l'indirizzo di rete ma l'indirizzo host. In questo caso, sarà necessario aggiungere una route che punti alla rete dell'interfaccia del tunnel o singolarmente a ciascuna estremità del tunnel. Se si specifica l'indirizzo in modo che la maschera copra gli indirizzi di tutti i peer del tunnel, la route generata automaticamente elimina la necessità di inserire manualmente i dati di impostazione.

    La porta specificata nel campo Porta di ascolto verrà utilizzata nella configurazione successiva del Router B2. Questa porta verrà utilizzata dai router KeeneticB2 e KeeneticC3 durante la creazione di un tunnel VPN. Nel nostro esempio, useremo il numero di porta 16632. Il router A1 aprirà automaticamente questa porta su tutte le interfacce per consentire le connessioni in entrata e non è necessario aggiungere ulteriori regole di autorizzazione nel firewall.

    wg-comb-network-02-en.png

    Successivamente, aggiungere una connessione utilizzando il pulsante Aggiungi peer. Specificare il nome della connessione appropriato e la chiave pubblica del tunnel dal Router B2. Poiché questa chiave è stata copiata negli appunti nel passaggio precedente, ora può essere incollata nel campo Chiave pubblica.

    Nei campi IP consentiti, è necessario specificare gli indirizzi da cui deve essere consentito il traffico da una parte remota e gli indirizzi a cui il traffico può essere inviato a una parte remota. Questi sono: l'indirizzo tecnico dell'estremità remota del tunnel - 172.16.82.2/32 (dal lato del peer B2 il traffico nel tunnel andrà con l'indirizzo di origine 172.16.82.2 e nel nostro esempio specifichiamo qui esplicitamente l'indirizzo dell'host, tenendo conto che gli spazi degli indirizzi delle sottoreti consentite sulle connessioni all'interno di un'unica interfaccia non devono sovrapporsi), e la rete remota - la rete locale del Router B2 - 192.168.15.0/24 (questa rete dovrebbe essere accessibile attraverso il tunnel).

    Nel campo Keepalive persistente, è necessario specificare la periodicità dei tentativi di verifica. Questo è un controllo interno e integrato del protocollo per la disponibilità della connessione della parte remota. Solitamente, un intervallo di 8-10 secondi tra i controlli è sufficiente.

    Successivamente, copiare la chiave pubblica del Router A1 negli appunti e salvare la configurazione.

    wg-comb-network-03-en.png

    3.3. Ora, eseguire l'ulteriore configurazione della connessione sul Router B2. È necessario aggiungere una connessione che verrà aperta al Router A1.

    wg-comb-network-04-en.png

    Fare clic sulla voce del tunnel, si aprirà una finestra con le relative impostazioni, fare clic su Aggiungi peer.

    wg-comb-network-05-en.png

    Nelle impostazioni del peer, specifichiamo il Nome peer (nel nostro esempio, Keenetic A1), la Chiave pubblica (copiata negli appunti nel passaggio precedente), l'Endpoint nel formato IP:porta (questo è l'indirizzo IP WAN pubblico del Router A1 e la porta di ascolto, che è stata specificata durante la configurazione del tunnel sul Router A1), nel nostro esempio 192.168.201.14:16632.

    Nel campo IP consentiti, è necessario aggiungere gli indirizzi delle estremità remote del tunnel. Specifichiamo 172.16.82.0/24, il traffico dagli indirizzi di questa rete sarà accettato dal tunnel. Aggiungiamo gli indirizzi di rete dei segmenti locali A1 e A2 del KeeneticRouter A1 - 192.168.111.0/24 e 192.168.112.0/24. Il traffico in uscita verso queste due reti potrà passare attraverso il tunnel. Aggiungiamo gli indirizzi della rete locale della filiale C3, 192.168.26.0/24 — anche questa rete richiede l'accesso. Selezioneremo 10 secondi per l'intervallo di controllo dell'attività da questo lato. Salvare le impostazioni.

    wg-comb-network-06-en.png

    3.4 Attivare le interfacce VPN configurate sui Router A1 e B2. Se tutto è configurato correttamente, un indicatore di stato della connessione verde dovrebbe essere visualizzato nella colonna Peer.

    Keenetic A1:

    wg-comb-network-07-en.png

    Keenetic B2:

    wg-comb-network-08-en.png
  4. Impostazione di Firewall e Routing statico. Ciò richiederà di specificare le route e consentire il traffico in entrata alle interfacce VPN aggiunte.

    4.1. Consentire il traffico in entrata verso l'interfaccia Wireguard. Questa operazione è necessaria perché, per impostazione predefinita, le interfacce del tunnel sono impostate su un livello di sicurezza pubblico e il traffico in entrata viene negato. Per consentire alle richieste provenienti da reti remote di passare attraverso il tunnel, aggiungere l'impostazione corrispondente nel menu Firewall su entrambi i router.

    wg-comb-network-09-en.png

    4.2 Gli indirizzi 'tecnici' della rete designata alle estremità del tunnel — 172.168.82.1 e 172.16.82.2 — possono già scambiare dati in questa fase. Per inviare traffico attraverso il tunnel alle reti remote richieste dal diagramma, è necessario aggiungere route sui router (menu Routing → pulsante Crea route).

    Keenetic A1 — route verso la rete 192.168.15.0/24 attraverso il tunnel:

    wg-comb-network-10-en.png

    Keenetic B2 - route verso le reti 192.168.111.0/24, 192.168.112.0/24 e 192.168.26.0/24 attraverso il tunnel:

    wg-comb-network-11-en.png
    wg-comb-network-12-en.png
    wg-comb-network-13-en.png

    L'ultima route non può ancora funzionare, poiché la connessione alla filiale C3 non è ancora stata configurata. Completiamo la configurazione.

  5. Configurazione della connessione tra KeeneticA1 e C3. La procedura è la stessa dei passaggi 3 e 4. Sarà necessaria la chiave pubblica del Router A1. Copiarla negli appunti e configurare l'interfaccia Wireguard nel Router C3.

    5.1. Keenetic C3:

    Impostazioni dell'interfaccia Wireguard.

    wg-comb-network-14-en.png

    Configurazione del firewall per l'interfaccia WireGuard.

    wg-comb-network-09-en.png

    Regole di routing.

    wg-comb-network-15-en.png
    wg-comb-network-16-en.png

    5.2. Keenetic A1:

    Ora, aggiungi il peer dell'ufficio C3 all'interfaccia WireGuard configurata.

    wg-comb-network-17-en.png

    È anche necessario specificare la route verso la rete 192.168.26.0/24 (sul Router B2, abbiamo già aggiunto questa impostazione, ora funzionerà — dopo aver attivato l'interfaccia nell'ufficio C3).

    wg-comb-network-18-en.png
    wg-comb-network-19-en.png

    La configurazione è ora completa.

A scopo di test, è possibile eseguire il ping degli host delle reti remote direttamente dai router tramite il menu Diagnostica, secondo il diagramma (p. 2).

Di seguito sono riportate le configurazioni finali dei tre router.

Keenetic A1:

access-list _WEBADMIN_Wireguard0
 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0
 description "VPN B2&C3-A1"
 security-level public
 ip address 172.16.82.1 255.255.255.0
 ip access-group _WEBADMIN_Wireguard0 in
 ip tcp adjust-mss pmtu
 wireguard listen-port 16632
 wireguard peer lH37FbHVYf8+TkSlOcnMrEp/Yds+/bAf1MJtwy1hHTs= !Keenetic B2
 keepalive-interval 15
 allow-ips 192.168.15.0 255.255.255.0
 allow-ips 172.16.82.2 255.255.255.255
 !
 wireguard peer Iy3sCO73ACkzM2oVsZd+N+iRPcawsONQuftK4ee58kM= !Keenetic C3
 keepalive-interval 3
 allow-ips 192.168.26.0 255.255.255.0
 allow-ips 172.16.82.3 255.255.255.255
 !
 up
ip route 192.168.15.0 255.255.255.0 Wireguard0
ip route 192.168.26.0 255.255.255.0 Wireguard0

Keenetic B2:

access-list _WEBADMIN_Wireguard0
 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0
 description "VPN B2-A1"
 security-level public
 ip address 172.16.82.2 255.255.255.0
 ip access-group _WEBADMIN_Wireguard0 in
 ip tcp adjust-mss pmtu
 wireguard peer //lGSLpFyJDWKOtphjkkdRFflF3MmYCh8/CEWe5U/lE= !Keenetic A1
 endpoint 192.168.201.14:16632
 keepalive-interval 10
 allow-ips 192.168.111.0 255.255.255.0
 allow-ips 192.168.112.0 255.255.255.0
 allow-ips 192.168.26.0 255.255.255.0
 allow-ips 172.16.82.0 255.255.255.0
 !
 up
ip route 192.168.111.0 255.255.255.0 Wireguard0
ip route 192.168.112.0 255.255.255.0 Wireguard0
ip route 192.168.26.0 255.255.255.0 Wireguard0

Keenetic C3:

access-list _WEBADMIN_Wireguard0
 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0
 description "VPN C3-A1"
 security-level public
 ip address 172.16.82.3 255.255.255.0
 ip access-group _WEBADMIN_Wireguard0 in
 ip tcp adjust-mss pmtu
 wireguard peer //lGSLpFyJDWKOtphjkkdRFflF3MmYCh8/CEWe5U/lE= !Keenetic A1
 endpoint 192.168.201.14:16632
 keepalive-interval 15
 allow-ips 172.16.82.0 255.255.255.0
 allow-ips 192.168.111.0 255.255.255.0
 allow-ips 192.168.15.0 255.255.255.0
 !
 up
ip route 192.168.111.0 255.255.255.0 Wireguard0
ip route 192.168.15.0 255.255.255.0 Wireguard0