Sieci komputerowe

Sieci WAN i VPN

WAN łączy odległe lokalizacje przez infrastrukturę operatora lub Internet. VPN tworzy tunel logiczny, ale jego ochrona zależy od protokołu i konfiguracji.

CE/PEMPLSBGPIPsecWireGuard

Cele lekcji

Czego się nauczysz

  • Rozróżnisz LAN, MAN, WAN oraz role CE i PE.
  • Porównasz technologie dostępu i usługi operatorskie.
  • Wyjaśnisz failover, load balancing, BGP, MPLS i SD-WAN.
  • Dobierzesz podstawowy model VPN do scenariusza organizacji.

Wymagania wstępne

  • Podstawy sieci
  • Routing i NAT
  • TCP/UDP i porty

Podstawy

Od LAN do sieci operatora

LAN obejmuje lokalną infrastrukturę organizacji, MAN zwykle obszar miejski, a WAN łączy geograficznie oddalone sieci. Granice zależą od własności i usługi, nie tylko od liczby kilometrów.

Customer Edge (CE) jest urządzeniem po stronie klienta, a Provider Edge (PE) elementem brzegu sieci operatora. Internet może być transportem WAN, ale usługa WAN nie musi oznaczać publicznego Internetu.

Od LAN do sieci operatora
Dostęp/usługaMedium lub mechanizmTypowe zastosowanie
Łącze dzierżawionededykowana usługa operatorastałe połączenie lokalizacji
Carrier EthernetEthernet w sieci operatorałączenie oddziałów
xDSLmiedziana paradostęp w istniejącej pętli abonenckiej
DOCSIS/HFCświatłowód i koncentrykdostęp kablowy
PONpasywna sieć optycznadostęp światłowodowy
Sieć komórkowaradio operatorałącze podstawowe lub zapasowe

Projekt

Adresacja, routing i redundancja

CE może otrzymać adres publiczny lub prywatny, trasę domyślną albo pełniejsze informacje routingu. Prywatna adresacja po stronie klienta często współistnieje z NAT-em na brzegu, ale model zależy od usługi.

Failover przełącza ruch po awarii, natomiast load balancing rozdziela ruch między ścieżki. Dwa łącza nie zapewniają realnej odporności, jeśli współdzielą ten sam kabel, zasilanie lub pojedynczy punkt operatora.

  • BGP wymienia informacje o osiągalności między systemami autonomicznymi; wprowadzenie nie zastępuje projektu polityki routingu.
  • MPLS przekazuje ruch na podstawie etykiet i wspiera usługi operatorskie, ale nie jest z definicji szyfrowaniem.
  • SD-WAN centralizuje politykę wyboru ścieżki i nakładkę nad różnymi transportami; funkcje zależą od rozwiązania.

Tunele

Modele VPN

IPsec chroni pakiety IP, a IKEv2 negocjuje parametry i klucze. NAT Traversal (NAT-T) przenosi IPsec przez UDP, gdy na ścieżce występuje NAT. WireGuard jest przykładem nowoczesnego tunelu o niewielkiej powierzchni konfiguracyjnej, ale nadal wymaga ochrony kluczy i poprawnego routingu.

Modele VPN
ModelPrzeznaczeniePrzykładowe technologie
Site-to-sitełączenie sieci centrali i oddziałuIPsec/IKEv2, WireGuard, rozwiązania oparte na TLS
Remote accessdostęp pojedynczego użytkownikaIPsec, TLS VPN, WireGuard
Provider VPNlogiczna separacja w sieci operatoranp. usługa MPLS L3VPN; szyfrowanie wymaga osobnej oceny

Działanie

MTU, MSS, DNS i split tunneling

Nagłówki tunelu zmniejszają dostępny MTU. Zbyt duże pakiety mogą wymagać fragmentacji albo zostać odrzucone; Path MTU Discovery i poprawne ICMP/ICMPv6 są ważne. MSS dotyczy ładunku TCP i może być korygowane na brzegu tunelu zależnie od platformy.

Split tunneling wysyła tunelem tylko wybrane trasy. Zmniejsza obciążenie, ale zmienia model kontroli i DNS. Full tunnel również nie gwarantuje ochrony, jeśli uwierzytelnianie, reguły, algorytmy lub urządzenie końcowe są słabe.

  • Sprawdź trasy przed i po zestawieniu VPN.
  • Określ, który resolver DNS ma obsługiwać nazwy wewnętrzne.
  • Nie blokuj bezrefleksyjnie komunikatów potrzebnych do PMTUD.

Centrala–oddział–pracownik

Scenariusz organizacji

Adresy publicznych przykładów powinny pochodzić z 192.0.2.0/24, 198.51.100.0/24 lub 203.0.113.0/24. Prywatne zakresy można stosować wewnątrz zamkniętego laboratorium.

Scenariusz organizacji
ElementRozwiązanie koncepcyjne
Centraladwa łącza, firewall/VPN, sieci serwerów i użytkowników
Oddziałtunel site-to-site, trasa do centrali i lokalny dostęp awaryjny
PracownikVPN zdalnego dostępu, MFA i urządzenie zarządzane
DNSjawna polityka nazw wewnętrznych i publicznych
Monitoringstan tunelu, utrata, opóźnienie, logi uwierzytelniania

Uwaga

Typowe błędy

  • Uznanie MPLS za zaszyfrowany transport.
  • Brak trasy powrotnej przez tunel.
  • Niespójny MTU prowadzący do działania małych pakietów i problemów z większym transferem.
  • Mylenie failover z równoważeniem ruchu.
  • Przyjęcie, że nazwa VPN gwarantuje bezpieczne algorytmy i poprawną autoryzację.
  • Pomijanie wspólnych punktów awarii dwóch łączy.

Praktyka

Ćwiczenie kontrolne

  1. Narysuj centralę, oddział i pracownika zdalnego. Oznacz CE, transport, tunele i sieci wewnętrzne.
  2. Wyjaśnij różnicę między usługą MPLS operatora a szyfrowanym tunelem IPsec.
  3. Przy objawie „ping działa, duża strona nie” zaplanuj kontrolę MTU, MSS, PMTUD i reguł firewalla.

Najważniejsze wnioski

Podsumowanie

  • WAN opisuje połączenie odległych sieci, a Internet jest jednym z możliwych transportów.
  • Failover, load balancing, BGP, MPLS i SD-WAN rozwiązują odmienne problemy.
  • Bezpieczeństwo VPN zależy od konfiguracji, uwierzytelniania, kluczy, algorytmów i urządzeń końcowych.