Két telephely összekötése MikroTik WireGuard VPN-nel

Két telephely összekötése MikroTik WireGuard VPN-nel
Egy vállalkozás életében gyakori helyzet, hogy az informatikai rendszer már nem egyetlen helyszínen működik. Van egy központi iroda, mellette raktár, üzlet, műhely vagy egy második telephely, és előbb-utóbb felmerül az igény arra, hogy a két hálózat biztonságosan kommunikáljon egymással.
Ilyenkor nem az a cél, hogy minden belső szolgáltatást egyszerűen elérhetővé tegyünk az internetről. Sokkal jobb megoldás egy titkosított kapcsolat kialakítása a két helyszín között. Erre jó lehet egy MikroTik routereken kialakított WireGuard site-to-site VPN.
Mit jelent a site-to-site VPN?
A site-to-site VPN nem ugyanaz, mint amikor valaki a laptopjáról VPN-nel belép az irodai hálózatba.
Ebben az esetben maga a két telephely routere épít fel egymással egy titkosított kapcsolatot. A felhasználóknak általában semmit nem kell külön elindítaniuk.
Tegyük fel, hogy az egyik iroda belső hálózata:
192.168.10.0/24
a másik telephelyé pedig:
192.168.20.0/24
A két MikroTik router között létrejövő WireGuard alagúton keresztül az első hálózat gépei elérhetik a második hálózat megfelelően engedélyezett eszközeit, és fordítva.
A kapcsolat a háttérben működik, így például egy központi szerver, NAS vagy vállalatirányítási rendszer a másik telephelyről is használható.
Mire használható két telephely összekötése?
A leggyakoribb feladat a központi szerverek elérése. Ha például az egyik irodában található egy fájlszerver vagy NAS, nem szükséges azt közvetlenül publikálni az internet felé.
A másik telephely a VPN-en keresztül érheti el.
Ugyanígy összekapcsolható többek között a belső fájlmegosztás, egy vállalatirányítási rendszer, adatbázis, nyomtató, belső webalkalmazás, monitoring rendszer vagy akár bizonyos kamerarendszerek hálózati elérése is.
Fontos azonban, hogy a VPN önmagában ne jelentsen korlátlan átjárást a két hálózat között. A megfelelő tűzfalszabályokkal pontosan meg lehet határozni, hogy melyik telephely melyik szolgáltatást érheti el.
Miért érdekes a WireGuard?
A WireGuard egyik nagy előnye az egyszerű felépítése.
A kapcsolat kulcspárok segítségével hitelesíti a két oldalt, és modern titkosítást használ. MikroTik RouterOS 7 alatt közvetlenül támogatott, ezért külön VPN-szoftver vagy külön szerver nélkül is kialakítható.
Egy megfelelően megtervezett WireGuard kapcsolatnál mindkét MikroTik routeren létrejön egy WireGuard interfész. A két oldal megkapja egymás publikus kulcsát, beállításra kerülnek az engedélyezett hálózatok, majd az útvonalak és a tűzfalszabályok.
A végeredmény egy folyamatosan rendelkezésre álló titkosított hálózati kapcsolat.
A jó VPN nem a WireGuard beállításánál kezdődik
A technikai konfiguráció önmagában általában nem a legnehezebb rész.
Először a két hálózatot kell megfelelően megtervezni.
Ha például mindkét telephelyen ugyanaz a 192.168.1.0/24 hálózat működik, az rögtön problémát okoz. A router nem tudja egyértelműen eldönteni, hogy egy adott IP-cím helyben található vagy a VPN másik oldalán.
Ezért telephelyek összekötése előtt célszerű rendezni az IP-címtartományokat.
Például:
központ: 192.168.10.0/24
második telephely: 192.168.20.0/24
harmadik telephely: 192.168.30.0/24
Ezzel később további helyszínek bekötése is sokkal egyszerűbb lesz.
Statikus publikus IP nélkül is működhet
A klasszikus site-to-site VPN-eknél gyakran felmerül a kérdés, hogy mindkét internetkapcsolathoz szükséges-e fix publikus IP-cím.
Nem feltétlenül.
Ha legalább az egyik oldal stabilan elérhető, a másik oldal kezdeményezheti felé a kapcsolatot. Dinamikus IP esetén dinamikus DNS is használható.
A helyzetet azonban bonyolíthatja a szolgáltatói CGNAT. Ilyenkor az előfizető routere nem kap közvetlenül elérhető publikus IPv4 címet. A hálózat megtervezésekor ezért nemcsak a MikroTik konfigurációját, hanem a két internetkapcsolat tulajdonságait is érdemes ellenőrizni.
Mi történik internetkimaradáskor?
A VPN természetesen csak addig működik, amíg a telephelyek között van használható internetkapcsolat.
Üzletileg fontos környezetben ezért érdemes a WireGuardot összekapcsolni internetes redundanciával.
Egy MikroTik router képes több internetkapcsolat kezelésére. Ha az elsődleges kapcsolat megszakad, megfelelő konfiguráció mellett átállhat egy második szolgáltatóra vagy más tartalék kapcsolatra.
A VPN útvonalait és a kapcsolódó ellenőrzéseket úgy kell kialakítani, hogy a WireGuard kapcsolat is helyreálljon az alternatív útvonalon.
Ez különösen fontos akkor, ha a másik telephelyen keresztül érhető el a vállalkozás valamely kritikus rendszere.
Nem kell mindent átengedni a VPN-en
Gyakori hiba, hogy két hálózat összekötése után gyakorlatilag minden gép minden másik gépet elérhet.
Technikailag ez egyszerű megoldás, biztonsági szempontból azonban nem feltétlenül jó.
Ha például a második telephely dolgozóinak csak egy központi alkalmazást és egy NAS-megosztást kell használniuk, nincs szükségük hozzáférésre a teljes központi infrastruktúrához.
MikroTik tűzfalszabályokkal a VPN-forgalom ugyanúgy szabályozható, mint más hálózati forgalom.
Ez azt jelenti, hogy akár IP-cím, hálózat, protokoll vagy port alapján is meghatározható, mi haladhat át a két telephely között.
A monitoring ugyanilyen fontos
Egy telephelyek közötti VPN-kapcsolatnál önmagában kevés az, hogy a kapcsolat a telepítés napján működik.
Azt is tudni kell, ha később megszakad.
Érdemes monitorozni legalább a routerek elérhetőségét, a WireGuard kapcsolat működését, a fontos belső szolgáltatásokat és lehetőség szerint az internetkapcsolat állapotát is.
Nagios, Zabbix vagy más monitoring rendszer segítségével a hiba már akkor észlelhető, amikor a felhasználók esetleg még nem is jelezték.
Egy jól kialakított hálózatnál ezért a VPN, a tűzfal, az internetes redundancia és a monitoring nem különálló feladatok, hanem ugyanannak az infrastruktúrának a részei.
Több telephely esetén még fontosabb a tervezés
Két helyszín összekapcsolása még viszonylag egyszerű feladat. Három, öt vagy tíz telephelynél viszont már érdemes előre kialakítani a hálózati struktúrát.
El kell dönteni például, hogy minden telephely közvetlen kapcsolatban álljon-e egymással, vagy legyen egy központi helyszín, amelyen keresztül a kommunikáció történik.
Szintén fontos az IP-címzés, a routing, a DNS, a jogosultságok és a hibakezelés egységesítése.
Ha ezeket az első telephely bekötésekor jól tervezzük meg, a későbbi bővítés lényegesen egyszerűbb lesz.
MikroTik WireGuard az 1B-nél
Az 1B-nél a WireGuard VPN-t nem önálló „kapcsoljuk be a VPN-t” feladatként kezeljük.
Megnézzük a meglévő hálózatot, az internetkapcsolatokat, az IP-címtartományokat, a MikroTik routereket, a szükséges hozzáféréseket és azt is, hogy üzletileg pontosan mely rendszereket kell a telephelyek között elérhetővé tenni.
Szükség esetén a megoldás kiegészíthető több internetkapcsolattal, automatikus failoverrel, központi monitoringgal és távoli rendszerfelügyelettel.
A cél nem egyszerűen egy működő VPN-alagút, hanem egy olyan telephelyek közötti hálózat, amely biztonságosan és hosszú távon üzemeltethető.