Collegamento di tre reti locali tramite VPN WireGuard
In questo esempio, mostreremo come impostare una connessione Wireguard tra tre Keenetic router in modo che gli host nei loro segmenti locali possano comunicare. Questo schema di connessione è chiamato VPN Site-To-Site (ad esempio, comunicazione tra uffici per espandere l'infrastruttura di rete).
È necessario assicurarsi che l'indirizzo IP WAN esterno di uno dei router sia accessibile dagli altri. Se il tunnel VPN deve essere creato su Internet, significa che uno dei router deve disporre di un indirizzo IPv4 pubblico fornito dall'ISP.
Installare il componente di sistema WireGuard VPN. È possibile eseguire questa operazione nell'interfaccia web nella pagina Impostazioni generali del sistema in KeeneticOSOpzioni componenti e aggiornamento facendo clic su Opzioni dei componenti.

Il componente Wireguard VPN deve essere installato su tutti e tre i Keenetic router. Successivamente, le impostazioni della VPN Wireguard appariranno nell'interfaccia web nella pagina Altre connessioni.
Analizziamo il diagramma grafico della rete:

Il KeeneticRouter A1 ha un indirizzo IP WAN pubblico fornito dall'ISP. I router B2 e C3 si collegheranno a questo indirizzo. In altre parole, l'interfaccia Wireguard sul Router A1 fungerà da server a cui si collegheranno i router client degli uffici remoti B2 e C3.
Nella rete locale del KeeneticRouter A1 sono presenti due segmenti locali: A1 e A2. È necessario accedervi dalla rete locale del router B2. In direzione opposta, alla rete locale C3, deve essere fornito l'accesso anche da questi due segmenti.
La LAN dietro al KeeneticRouter C3 dovrebbe avere accesso solo al segmento A1 sulla rete KeeneticA1.
Anche gli host sulle reti remote B2 e C3 dovrebbero essere in grado di scambiare traffico.
Nel nostro esempio, utilizziamo l'indirizzo IP privato
192.168.201.14come indirizzo IP WAN pubblico rilasciato dall'ISP al Router A1. In generale, l'ambiente di rete a cui sono collegati tutti e tre i router (linee nere nel diagramma) non è necessariamente globale; può anche essere la rete locale dell'ISP.Utilizziamo il Router A1 come server e ipotizziamo che si trovi nella sede centrale, mentre le due reti remote sono le filiali B2 e C3. Sul KeeneticRouter A1, la sottorete del segmento A1 è
192.168.111.1/24e la sottorete del segmento A2 è192.168.112.1/24. La rete locale della filiale B2 è192.168.15.1/24e la rete locale della filiale C3 è192.168.26.1.24.Router
Rete locale
Ha accesso a
Indirizzo interfaccia tunnel
Keenetic A1 (Sede centrale)
192.168.111.1/24
B2, C3
172.16.82.1/24
192.168.112.1/24
B2
Keenetic B2 (Filiale 2)
192.168.15.1/24
A1, A2, C3
172.16.82.2/24
Keenetic C3 (Filiale 3)
192.168.26.1/24
A1, B2
172.16.82.3/24
Innanzitutto, configurare le connessioni VPN WireGuard sui router A1 e B2.
3.1. Configurazione preliminare del KeeneticRouter B2.
Nel menu Internet → Altre connessioni, nella sezione Wireguard, fare clic sul pulsante Aggiungi connessione. Si aprirà la finestra delle impostazioni, in cui è necessario specificare il nome del tunnel:
VPN B2-A1. Utilizzando il pulsante Genera una coppia di chiavi, è necessario creare una coppia di chiavi, privata e pubblica, che verranno utilizzate per proteggere la connessione.Nel campo Indirizzo IPv4, specificare l'indirizzo IP nel formato
IP/bitmask:172.16.82.2/24(questo è l'indirizzo 'tecnico' interno del tunnel). È possibile utilizzare un'altra sottorete, ma deve essere selezionata dagli intervalli riservati per l'uso privato per evitare sovrapposizioni con altre sottoreti configurate su questi dispositivi. Successivamente, salvare la chiave pubblica negli appunti (sarà necessaria nel passaggio successivo) e quindi fare clic su Salva per applicare le impostazioni.
3.2. Configurazione del KeeneticRouter A1 (connessione alla filiale B2).
Sul Router A1, è necessario aggiungere una connessione, specificare un nome e generare una coppia di chiavi allo stesso modo. Non è ancora necessario copiare la chiave pubblica del Router A1 negli appunti.
Successivamente, impostiamo l'indirizzo. Ha senso specificare l'indirizzo ‘
tecnico’ interno del dispositivo nel tunnel dalla sottorete già scelta durante la configurazione dell'interfaccia sul Router B2 — su di esso, abbiamo specificato l'indirizzo dalla rete172.16.82.2/24, sul Router A1, l'indirizzo deve essere specificato dalla stessa rete. Impostiamo l'indirizzo172.16.82.1/24alla fine del tunnel KeeneticA1.Nota
L'indirizzo può essere specificato con una maschera a
32 bit, cioè non l'indirizzo di rete ma l'indirizzo host. In questo caso, sarà necessario aggiungere una route che punti alla rete dell'interfaccia del tunnel o singolarmente a ciascuna estremità del tunnel. Se si specifica l'indirizzo in modo che la maschera copra gli indirizzi di tutti i peer del tunnel, la route generata automaticamente elimina la necessità di inserire manualmente i dati di impostazione.La porta specificata nel campo Porta di ascolto verrà utilizzata nella configurazione successiva del Router B2. Questa porta verrà utilizzata dai router KeeneticB2 e KeeneticC3 durante la creazione di un tunnel VPN. Nel nostro esempio, useremo il numero di porta
16632. Il router A1 aprirà automaticamente questa porta su tutte le interfacce per consentire le connessioni in entrata e non è necessario aggiungere ulteriori regole di autorizzazione nel firewall.
Successivamente, aggiungere una connessione utilizzando il pulsante Aggiungi peer. Specificare il nome della connessione appropriato e la chiave pubblica del tunnel dal Router B2. Poiché questa chiave è stata copiata negli appunti nel passaggio precedente, ora può essere incollata nel campo Chiave pubblica.
Nei campi IP consentiti, è necessario specificare gli indirizzi da cui deve essere consentito il traffico da una parte remota e gli indirizzi a cui il traffico può essere inviato a una parte remota. Questi sono: l'indirizzo tecnico dell'estremità remota del tunnel -
172.16.82.2/32(dal lato del peer B2 il traffico nel tunnel andrà con l'indirizzo di origine172.16.82.2e nel nostro esempio specifichiamo qui esplicitamente l'indirizzo dell'host, tenendo conto che gli spazi degli indirizzi delle sottoreti consentite sulle connessioni all'interno di un'unica interfaccia non devono sovrapporsi), e la rete remota - la rete locale del Router B2 -192.168.15.0/24(questa rete dovrebbe essere accessibile attraverso il tunnel).Nel campo Keepalive persistente, è necessario specificare la periodicità dei tentativi di verifica. Questo è un controllo interno e integrato del protocollo per la disponibilità della connessione della parte remota. Solitamente, un intervallo di
8-10secondi tra i controlli è sufficiente.Successivamente, copiare la chiave pubblica del Router A1 negli appunti e salvare la configurazione.

3.3. Ora, eseguire l'ulteriore configurazione della connessione sul Router B2. È necessario aggiungere una connessione che verrà aperta al Router A1.

Fare clic sulla voce del tunnel, si aprirà una finestra con le relative impostazioni, fare clic su Aggiungi peer.

Nelle impostazioni del peer, specifichiamo il Nome peer (nel nostro esempio, Keenetic A1), la Chiave pubblica (copiata negli appunti nel passaggio precedente), l'Endpoint nel formato
IP:porta(questo è l'indirizzo IP WAN pubblico del Router A1 e la porta di ascolto, che è stata specificata durante la configurazione del tunnel sul Router A1), nel nostro esempio192.168.201.14:16632.Nel campo IP consentiti, è necessario aggiungere gli indirizzi delle estremità remote del tunnel. Specifichiamo
172.16.82.0/24, il traffico dagli indirizzi di questa rete sarà accettato dal tunnel. Aggiungiamo gli indirizzi di rete dei segmenti locali A1 e A2 del KeeneticRouter A1 -192.168.111.0/24e192.168.112.0/24. Il traffico in uscita verso queste due reti potrà passare attraverso il tunnel. Aggiungiamo gli indirizzi della rete locale della filiale C3,192.168.26.0/24— anche questa rete richiede l'accesso. Selezioneremo 10 secondi per l'intervallo di controllo dell'attività da questo lato. Salvare le impostazioni.
3.4 Attivare le interfacce VPN configurate sui Router A1 e B2. Se tutto è configurato correttamente, un indicatore di stato della connessione verde dovrebbe essere visualizzato nella colonna Peer.
Keenetic A1:

Keenetic B2:

Impostazione di Firewall e Routing statico. Ciò richiederà di specificare le route e consentire il traffico in entrata alle interfacce VPN aggiunte.
4.1. Consentire il traffico in entrata verso l'interfaccia Wireguard. Questa operazione è necessaria perché, per impostazione predefinita, le interfacce del tunnel sono impostate su un livello di sicurezza pubblico e il traffico in entrata viene negato. Per consentire alle richieste provenienti da reti remote di passare attraverso il tunnel, aggiungere l'impostazione corrispondente nel menu Firewall su entrambi i router.

4.2 Gli indirizzi 'tecnici' della rete designata alle estremità del tunnel —
172.168.82.1e172.16.82.2— possono già scambiare dati in questa fase. Per inviare traffico attraverso il tunnel alle reti remote richieste dal diagramma, è necessario aggiungere route sui router (menu Routing → pulsante Crea route).Keenetic A1 — route verso la rete
192.168.15.0/24attraverso il tunnel:
Keenetic B2 - route verso le reti
192.168.111.0/24,192.168.112.0/24e192.168.26.0/24attraverso il tunnel:


L'ultima route non può ancora funzionare, poiché la connessione alla filiale C3 non è ancora stata configurata. Completiamo la configurazione.
Configurazione della connessione tra KeeneticA1 e C3. La procedura è la stessa dei passaggi
3e4. Sarà necessaria la chiave pubblica del Router A1. Copiarla negli appunti e configurare l'interfaccia Wireguard nel Router C3.5.1. Keenetic C3:
Impostazioni dell'interfaccia Wireguard.

Configurazione del firewall per l'interfaccia WireGuard.

Regole di routing.


5.2. Keenetic A1:
Ora, aggiungi il peer dell'ufficio C3 all'interfaccia WireGuard configurata.

È anche necessario specificare la route verso la rete
192.168.26.0/24(sul Router B2, abbiamo già aggiunto questa impostazione, ora funzionerà — dopo aver attivato l'interfaccia nell'ufficio C3).

La configurazione è ora completa.
A scopo di test, è possibile eseguire il ping degli host delle reti remote direttamente dai router tramite il menu Diagnostica, secondo il diagramma (p. 2).
Di seguito sono riportate le configurazioni finali dei tre router.
Keenetic A1:
access-list _WEBADMIN_Wireguard0 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0 description "VPN B2&C3-A1" security-level public ip address 172.16.82.1 255.255.255.0 ip access-group _WEBADMIN_Wireguard0 in ip tcp adjust-mss pmtu wireguard listen-port 16632 wireguard peer lH37FbHVYf8+TkSlOcnMrEp/Yds+/bAf1MJtwy1hHTs= !Keenetic B2 keepalive-interval 15 allow-ips 192.168.15.0 255.255.255.0 allow-ips 172.16.82.2 255.255.255.255 ! wireguard peer Iy3sCO73ACkzM2oVsZd+N+iRPcawsONQuftK4ee58kM= !Keenetic C3 keepalive-interval 3 allow-ips 192.168.26.0 255.255.255.0 allow-ips 172.16.82.3 255.255.255.255 ! up
ip route 192.168.15.0 255.255.255.0 Wireguard0 ip route 192.168.26.0 255.255.255.0 Wireguard0
Keenetic B2:
access-list _WEBADMIN_Wireguard0 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0
description "VPN B2-A1"
security-level public
ip address 172.16.82.2 255.255.255.0
ip access-group _WEBADMIN_Wireguard0 in
ip tcp adjust-mss pmtu
wireguard peer //lGSLpFyJDWKOtphjkkdRFflF3MmYCh8/CEWe5U/lE= !Keenetic A1
endpoint 192.168.201.14:16632
keepalive-interval 10
allow-ips 192.168.111.0 255.255.255.0
allow-ips 192.168.112.0 255.255.255.0
allow-ips 192.168.26.0 255.255.255.0
allow-ips 172.16.82.0 255.255.255.0
!
upip route 192.168.111.0 255.255.255.0 Wireguard0 ip route 192.168.112.0 255.255.255.0 Wireguard0 ip route 192.168.26.0 255.255.255.0 Wireguard0
Keenetic C3:
access-list _WEBADMIN_Wireguard0 permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
interface Wireguard0
description "VPN C3-A1"
security-level public
ip address 172.16.82.3 255.255.255.0
ip access-group _WEBADMIN_Wireguard0 in
ip tcp adjust-mss pmtu
wireguard peer //lGSLpFyJDWKOtphjkkdRFflF3MmYCh8/CEWe5U/lE= !Keenetic A1
endpoint 192.168.201.14:16632
keepalive-interval 15
allow-ips 172.16.82.0 255.255.255.0
allow-ips 192.168.111.0 255.255.255.0
allow-ips 192.168.15.0 255.255.255.0
!
upip route 192.168.111.0 255.255.255.0 Wireguard0 ip route 192.168.15.0 255.255.255.0 Wireguard0