Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cách hoạt động của Site-to-Site VPN

    Cách hoạt động của Site-to-Site VPN


    Trong mô hình Site-to-Site VPN, router hoặc firewall sẽ đóng vai trò VPN Gateway.

    VPN Gateway chịu trách nhiệm đóng gói (Encapsulation) các gói tin từ mạng nội bộ vào bên trong một gói IPsec đã được mã hóa, sau đó gửi qua mạng không tin cậy như Internet hoặc MPLS. Ở đầu bên kia, VPN Gateway sẽ giải đóng gói (Decapsulation) và chuyển tiếp gói tin gốc đến đúng máy đích trong mạng nội bộ.

    Nhờ cơ chế này, hai mạng LAN ở hai địa điểm khác nhau có thể giao tiếp với nhau như đang nằm trong cùng một hệ thống mạng riêng.
    Quy trình hoạt động


    Giả sử doanh nghiệp có hai văn phòng:
    • Chi nhánh A: 172.16.4.0/24
    • Trụ sở chính: 10.10.5.0/24 và DMZ 192.168.11.0/24

    Hai đầu được kết nối bằng một đường hầm IPsec VPN. Bước 1. Máy tính gửi gói tin


    Một máy tính tại mạng 172.16.4.0/24 muốn truy cập máy chủ có địa chỉ 10.10.5.20 ở trụ sở chính.

    Máy tính vẫn tạo gói tin IP bình thường:
    • Source IP: 172.16.4.x
    • Destination IP: 10.10.5.20

    Máy tính hoàn toàn không biết đang sử dụng VPN.
    Bước 2. VPN Gateway mã hóa


    Router hoặc firewall tại chi nhánh nhận thấy đây là lưu lượng thuộc mạng cần được bảo vệ.

    Gateway sẽ:
    • Mã hóa toàn bộ gói tin.
    • Đóng gói vào một gói IPsec mới.
    • Thay địa chỉ IP bên ngoài bằng Public IP của hai VPN Gateway.

    Lúc này, Internet chỉ nhìn thấy lưu lượng giữa hai địa chỉ Public IP, hoàn toàn không thấy các địa chỉ IP nội bộ.
    Bước 3. Gateway phía bên kia giải mã


    VPN Gateway tại trụ sở nhận được gói IPsec sẽ:
    • Xác thực nguồn gửi.
    • Giải mã.
    • Bóc lớp IPsec.
    • Khôi phục gói tin ban đầu.

    Sau đó gói tin được chuyển tiếp đến máy chủ 10.10.5.20.

    Chiều ngược lại cũng diễn ra theo đúng quy trình này.
    Không cần NAT giữa hai mạng


    Một ưu điểm lớn của Site-to-Site VPN là không cần NAT giữa các mạng nội bộ.

    Mặc dù cả hai đầu đều sử dụng địa chỉ IP riêng theo chuẩn RFC 1918, các máy tính vẫn có thể giao tiếp trực tiếp với nhau thông qua đường hầm IPsec.

    Ví dụ:
    • 172.16.4.15 ↔ 10.10.5.20

    Hai máy vẫn nhìn thấy địa chỉ IP thật của nhau thay vì địa chỉ sau NAT.
    Protected Traffic là gì?


    Không phải toàn bộ lưu lượng đều đi qua VPN.

    Quản trị viên phải xác định trước những mạng nào sẽ được mã hóa. Phần lưu lượng này được gọi là Protected Traffic hay Interesting Traffic.

    Ví dụ tại chi nhánh:
    172.16.4.0/24

    10.10.5.0/24
    192.168.11.0/24

    Điều đó có nghĩa:
    • Lưu lượng từ 172.16.4.0/24 đến 10.10.5.0/24 sẽ được mã hóa.
    • Lưu lượng từ 172.16.4.0/24 đến 192.168.11.0/24 cũng sẽ được mã hóa.
    • Mọi lưu lượng khác, chẳng hạn truy cập Internet, sẽ đi theo đường bình thường và không đi qua VPN.

    Protected Traffic phải đối xứng


    Một yêu cầu quan trọng khi cấu hình Site-to-Site VPN là hai đầu phải khai báo Protected Traffic theo dạng mirror image (đối xứng).

    Ví dụ:

    Gateway tại Chi nhánh A
    Source : 172.16.4.0/24
    Destination : 10.10.5.0/24

    Gateway tại Trụ sở chính
    Source : 10.10.5.0/24
    Destination : 172.16.4.0/24

    Có thể thấy SourceDestination chỉ đơn giản là đảo ngược cho nhau.

    Nếu hai đầu cấu hình không khớp, đường hầm có thể vẫn thiết lập thành công nhưng lưu lượng sẽ không được mã hóa hoặc chỉ truyền được theo một chiều.
    Tổng kết


    Có thể hình dung Site-to-Site VPN giống như xây dựng một đường hầm bảo mật xuyên qua Internet. Máy tính ở hai đầu vẫn sử dụng địa chỉ IP riêng và giao tiếp như trong cùng một mạng nội bộ, trong khi VPN Gateway chịu trách nhiệm mã hóa, giải mã và vận chuyển dữ liệu một cách an toàn. Muốn VPN hoạt động ổn định, hai đầu phải thống nhất về Protected Traffic, tức là các cặp mạng nguồn và đích cần được bảo vệ, với cấu hình đối xứng trên cả hai VPN Gateway.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X