Skip to content

Задание №3: Защищённый шифрованный IP-туннель OpenVPN и OSPF ​

В данном задании базовый незашифрованный туннель GRE между маршрутизаторами HQ-RTR и BR-RTR заменяется на защищённый шифрованный туннель на базе OpenVPN с использованием статического ключа шифрования (Static Key) и шифра AES-256-CBC.

Интерфейс старого туннеля gre1 удаляется, а в конфигурации службы динамической маршрутизации FRR (OSPF) интерфейс переключается на tun0, восстанавливая связность и обмен маршрутами между офисами.

Где выполнять

  1. HQ-RTR — генерация ключа static.key, настройка сервера tun0, удаление gre1, правка OSPF.
  2. BR-RTR — приём ключа, настройка клиента tun0, удаление gre1, правка OSPF.

1. Памятка по работе в Vim ​

Памятка по работе в Vim

  • Вход в режим редактирования: нажмите клавишу i.
  • Выход в командный режим: нажмите Esc.
  • Сохранить и выйти: введите :wq и нажмите Enter (или :q! для отмены и выхода без сохранения).

2. Настройка туннеля на HQ-RTR (генерация ключа) ​

Выполните команды под пользователем root на маршрутизаторе HQ-RTR:

Шаг 1. Установка OpenVPN и создание статического ключа ​

bash
apt-get update && apt-get install openvpn -y

mkdir -p /etc/openvpn/keys /etc/openvpn/server
openvpn --genkey secret /etc/openvpn/keys/static.key
chmod og-rw /etc/openvpn/keys/static.key

Шаг 2. Вывод ключа для копирования ​

bash
cat /etc/openvpn/keys/static.key

Скопируйте всё содержимое ключа (от -----BEGIN OpenVPN Static key V1----- до -----END OpenVPN Static key V1-----).


3. Настройка клиента OpenVPN на BR-RTR ​

Перейдите на маршрутизатор BR-RTR под пользователем root:

Шаг 1. Установка OpenVPN и вставка ключа ​

bash
apt-get update && apt-get install openvpn -y

mkdir -p /etc/openvpn/keys /etc/openvpn/client
cat > /etc/openvpn/keys/static.key

Вставьте скопированный с HQ-RTR ключ и нажмите Ctrl + D для сохранения файла.

Ограничиваем права доступа к ключу:

bash
chmod og-rw /etc/openvpn/keys/static.key

Шаг 2. Конфигурация клиента tun0 на BR-RTR ​

Создаём конфигурационный файл:

bash
vim /etc/openvpn/client/tun0.conf

Памятка по работе в Vim

  • Нажмите i для вставки.
  • После ввода нажмите Esc, введите :wq и нажмите Enter.

Вставьте следующее содержимое:

text
remote 172.16.1.10
dev tun0
cipher AES-256-CBC
auth-nocache
ifconfig 192.168.5.2 192.168.5.1
secret /etc/openvpn/keys/static.key

Шаг 3. Активация службы, удаление старого туннеля GRE и перезагрузка ​

bash
systemctl enable openvpn-client@tun0
rm -rf /etc/net/ifaces/gre1/ && reboot

4. Завершение настройки сервера OpenVPN на HQ-RTR ​

Возвращаемся на маршрутизатор HQ-RTR:

Шаг 1. Создание конфигурации сервера tun0 ​

bash
vim /etc/openvpn/server/tun0.conf

Вставьте следующее содержимое:

text
dev tun0
cipher AES-256-CBC
auth-nocache
ifconfig 192.168.5.1 192.168.5.2
secret /etc/openvpn/keys/static.key

Шаг 2. Активация службы, удаление старого туннеля GRE и перезагрузка ​

bash
systemctl enable openvpn-server@tun0
rm -rf /etc/net/ifaces/gre1/ && reboot

5. Корректировка динамической маршрутизации OSPF на обоих роутерах ​

После перезагрузки выполните следующие команды на HQ-RTR и на BR-RTR:

Шаг 1. Замена интерфейса gre1 на tun0 в FRR ​

Команда sed заменяет interface gre1 на interface tun0, а grep выводит обновлённый блок:

bash
sed -i 's/interface gre1/interface tun0/' /etc/frr/frr.conf ; grep tun0 -A6 /etc/frr/frr.conf

Шаг 2. Перезапуск службы FRR ​

bash
systemctl restart frr

Шаг 3. Проверка интерфейсов и таблицы маршрутизации ​

Проверяем наличие поднятого интерфейса tun0:

bash
ip -br -c a

Проверяем маршруты OSPF в ядре Linux:

bash
ip r

Проверяем установление соседства OSPF в консоли FRR:

bash
vtysh -c "show ip ospf neighbor"

Сосед должен перейти в статус Full/ -, а маршруты между сетями главного офиса (192.168.1.0/24, 192.168.2.0/24) и филиала (192.168.3.0/24) должны успешно появиться с флагом O (OSPF).


6. Заполнение экзаменационного отчёта ​

markdown
### Отчёт по заданию: Перенастройка IP-туннеля с шифрованием трафика

1. **Выбранное программное обеспечение**: OpenVPN (режим point-to-point со статическим секретным ключом).
2. **Обоснование выбора**:
   * Надёжное симметричное шифрование с использованием стойкого криптографического алгоритма AES-256-CBC.
   * Простота настройки через единый статический ключ (static.key) без необходимости развёртывания сложной инфраструктуры PKI/CA для туннеля между двумя роутерами.
   * Полная поддержка инкапсуляции L3-трафика (интерфейс tun0) и совместимость с протоколом динамической маршрутизации OSPF в FRR.
3. **Основные параметры туннеля**:
   * Тип интерфейса: tun0
   * Адресация туннеля: HQ-RTR — 192.168.5.1, BR-RTR — 192.168.5.2
   * Внешний адрес подключения: 172.16.1.10 (HQ-RTR)
   * Алгоритм шифрования: AES-256-CBC
4. **Изменения в динамической маршрутизации**:
   * Удалён устаревший интерфейс gre1.
   * В файле /etc/frr/frr.conf директива interface gre1 заменена на interface tun0.
   * Протокол OSPF автоматически восстановил установление соседства и обмен маршрутами через интерфейс tun0.

Работает на VitePress • Быстрый и удобный движок для документации