Задание №3: Защищённый шифрованный IP-туннель OpenVPN и OSPF
В данном задании базовый незашифрованный туннель GRE между маршрутизаторами HQ-RTR и BR-RTR заменяется на защищённый шифрованный туннель на базе OpenVPN с использованием статического ключа шифрования (Static Key) и шифра AES-256-CBC.
Интерфейс старого туннеля gre1 удаляется, а в конфигурации службы динамической маршрутизации FRR (OSPF) интерфейс переключается на tun0, восстанавливая связность и обмен маршрутами между офисами.
Где выполнять
- HQ-RTR — генерация ключа
static.key, настройка сервераtun0, удалениеgre1, правка OSPF. - BR-RTR — приём ключа, настройка клиента
tun0, удалениеgre1, правка OSPF.
1. Памятка по работе в Vim
Памятка по работе в Vim
- Вход в режим редактирования: нажмите клавишу
i. - Выход в командный режим: нажмите
Esc. - Сохранить и выйти: введите
:wqи нажмитеEnter(или:q!для отмены и выхода без сохранения).
2. Настройка туннеля на HQ-RTR (генерация ключа)
Выполните команды под пользователем root на маршрутизаторе HQ-RTR:
Шаг 1. Установка OpenVPN и создание статического ключа
apt-get update && apt-get install openvpn -y
mkdir -p /etc/openvpn/keys /etc/openvpn/server
openvpn --genkey secret /etc/openvpn/keys/static.key
chmod og-rw /etc/openvpn/keys/static.keyШаг 2. Вывод ключа для копирования
cat /etc/openvpn/keys/static.keyСкопируйте всё содержимое ключа (от
-----BEGIN OpenVPN Static key V1-----до-----END OpenVPN Static key V1-----).
3. Настройка клиента OpenVPN на BR-RTR
Перейдите на маршрутизатор BR-RTR под пользователем root:
Шаг 1. Установка OpenVPN и вставка ключа
apt-get update && apt-get install openvpn -y
mkdir -p /etc/openvpn/keys /etc/openvpn/client
cat > /etc/openvpn/keys/static.keyВставьте скопированный с HQ-RTR ключ и нажмите
Ctrl + Dдля сохранения файла.
Ограничиваем права доступа к ключу:
chmod og-rw /etc/openvpn/keys/static.keyШаг 2. Конфигурация клиента tun0 на BR-RTR
Создаём конфигурационный файл:
vim /etc/openvpn/client/tun0.confПамятка по работе в Vim
- Нажмите
iдля вставки. - После ввода нажмите
Esc, введите:wqи нажмитеEnter.
Вставьте следующее содержимое:
remote 172.16.1.10
dev tun0
cipher AES-256-CBC
auth-nocache
ifconfig 192.168.5.2 192.168.5.1
secret /etc/openvpn/keys/static.keyШаг 3. Активация службы, удаление старого туннеля GRE и перезагрузка
systemctl enable openvpn-client@tun0
rm -rf /etc/net/ifaces/gre1/ && reboot4. Завершение настройки сервера OpenVPN на HQ-RTR
Возвращаемся на маршрутизатор HQ-RTR:
Шаг 1. Создание конфигурации сервера tun0
vim /etc/openvpn/server/tun0.confВставьте следующее содержимое:
dev tun0
cipher AES-256-CBC
auth-nocache
ifconfig 192.168.5.1 192.168.5.2
secret /etc/openvpn/keys/static.keyШаг 2. Активация службы, удаление старого туннеля GRE и перезагрузка
systemctl enable openvpn-server@tun0
rm -rf /etc/net/ifaces/gre1/ && reboot5. Корректировка динамической маршрутизации OSPF на обоих роутерах
После перезагрузки выполните следующие команды на HQ-RTR и на BR-RTR:
Шаг 1. Замена интерфейса gre1 на tun0 в FRR
Команда sed заменяет interface gre1 на interface tun0, а grep выводит обновлённый блок:
sed -i 's/interface gre1/interface tun0/' /etc/frr/frr.conf ; grep tun0 -A6 /etc/frr/frr.confШаг 2. Перезапуск службы FRR
systemctl restart frrШаг 3. Проверка интерфейсов и таблицы маршрутизации
Проверяем наличие поднятого интерфейса tun0:
ip -br -c aПроверяем маршруты OSPF в ядре Linux:
ip rПроверяем установление соседства OSPF в консоли FRR:
vtysh -c "show ip ospf neighbor"Сосед должен перейти в статус
Full/ -, а маршруты между сетями главного офиса (192.168.1.0/24,192.168.2.0/24) и филиала (192.168.3.0/24) должны успешно появиться с флагомO(OSPF).
6. Заполнение экзаменационного отчёта
### Отчёт по заданию: Перенастройка IP-туннеля с шифрованием трафика
1. **Выбранное программное обеспечение**: OpenVPN (режим point-to-point со статическим секретным ключом).
2. **Обоснование выбора**:
* Надёжное симметричное шифрование с использованием стойкого криптографического алгоритма AES-256-CBC.
* Простота настройки через единый статический ключ (static.key) без необходимости развёртывания сложной инфраструктуры PKI/CA для туннеля между двумя роутерами.
* Полная поддержка инкапсуляции L3-трафика (интерфейс tun0) и совместимость с протоколом динамической маршрутизации OSPF в FRR.
3. **Основные параметры туннеля**:
* Тип интерфейса: tun0
* Адресация туннеля: HQ-RTR — 192.168.5.1, BR-RTR — 192.168.5.2
* Внешний адрес подключения: 172.16.1.10 (HQ-RTR)
* Алгоритм шифрования: AES-256-CBC
4. **Изменения в динамической маршрутизации**:
* Удалён устаревший интерфейс gre1.
* В файле /etc/frr/frr.conf директива interface gre1 заменена на interface tun0.
* Протокол OSPF автоматически восстановил установление соседства и обмен маршрутами через интерфейс tun0.