Mostrando entradas con la etiqueta vpn. Mostrar todas las entradas
Mostrando entradas con la etiqueta vpn. Mostrar todas las entradas

lunes, 11 de diciembre de 2017

Como tener el mejor throughput en VPN


Al adoptar una configuración híbrida entre tu data-center y la nube, seguramente utilizará Cloud VPN (IPsec: "Internet Protocol Security") usando un enlace  VPN  privado y seguro entre la infraestructura local y sus proyectos de Google Cloud.

Si fluye una enorme cantidad de datos, necesitará el mejor rendimiento posible (incluso cuando utilice una solución de caché como Avere) para transferir datos entre las máquinas instaladas en el su lugar y la nube.

¡Veamos cómo podemos configurar Cloud VPN para obtener el mejor rendimiento!

Configuración de VPN en la nube


La configuración de Cloud VPN en el lado de Google Cloud es bastante fácil.
Tendrás que localizar:
  • Las direcciones IP de los puntos finales,
  • Una clave secreta para encriptar las comunicaciones,
  • Las redes tanto en el lado de Google como en el local (CIDR: enrutamiento entre dominios sin clase)
La otra opción importante es la versión IKE (Intercambio de clave de Internet): versión 1 o versión 2.

Si es compatible con su firewall en las instalaciones, elija IKEv2 para tener la opción completa de otras configuraciones.


Configuración en su casa

Aquí está el consejo: elegir el cifrado correcto es fundamental. Galois / Counter Mode (GCM) es tu amigo.

Con IKEv2, la elección del cifrado AES-GCM le proporcionará la mayor velocidad posible. IKEv1 limitará su elección de cifrado a AES-CBC-128 solamente, ofreciendo solo un rendimiento throughput más bajo.

Otros ajustes

Consulte la referencia de configuración avanzada para otras configuraciones, en torno a la integridad, el intercambio de claves Diffie-Hellman y la phase lifetime.


Firewall

Lamentablemente, algunos cortafuegos no le permitirán elegir el cifrado AES-GCM (incluso algunos caros). En caso de que su firewall local no sea compatible con IKEv2 y / o AES-GCM, eche un vistazo al firewall de código abierto PfSense.

Tendrás todas las opciones de IPsec posibles e incluso más (como MSS Clamping). En una CPU con el set de instrucciones AES-NI, AES-GCM puede usar una conexión gigabit entera (máximo para una nube VPN es de 1.5 Gbps cuando se usa Internet regular, 3 Gbps con interconexión directa).

¿Aún no es suficiente?

¡Puede escalar la producción mediante el uso de más VPN con enrutamiento ECMP!


miércoles, 25 de octubre de 2017

VPN Google Cloud <-> Mikrotik router



Cada vez disponemos de mejores routers y mas ancho de banda, es lógico que optemos por una conexión mas segura y potente con nuestro Google Cloud.

Es muy recomendable de hecho para mi se obligatorio pensar en establecer una conexión directa con esa nube.  Un fantastico Router ademas de no ser muy caro es n Microtick en donde podemos configurar para la conexión con Google cloud VPN.

Para conectar google cloud a través de VPN a un router microtik:
La formula para verificar que todo funciona pasa por crear una instancia en cualquier región que desees e inicia esto (f1-micro sobra, solo para hacer ping y ssh para confirmar que todo está funcionando)

Cree una VPN en la misma región, ingrese su IP externa conectada al router  microtik

La red remota es su subred ipv4 local en la página microtik del vpn y selecciona las subredes en la nube como rangos de IP local.

Luego, vamos a la nube de la red> al entorno de la nube de google y hacemos clic en crear
El nombre, la descripción, la región (similar a su instancia) que completamos, la red es probablemente la predeterminada y la dirección IP en la que hacemos clic en crear. Google emite una IP publica desde su pool, por ejemplo: 4.3.2.1

En el túnel, la IP remota de su router externo puede tener la ip que le entrega su operador por ejemplo : 1.2.3.4  ademas hay que creat un secreto para compartir. 

También tenemos que usar las ips locales  por ejemplo  utilizamos 192.168.1.0/24 como ejemplo y usted elige una red local donde a configurado su VM que puede ser una subred local como  10.132.0.0/20.

En el microtik:


/ip ipsec proposal
add name=google auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-192-cbc,aes-128-cbc lifetime=3h pfs-group=modp1024
/ip ipsec peer
add address=4.3.2.1 enc-algorithm=aes-256,aes-192,aes-128,3des exchange-mode=ike2 hash-algorithm=sha512 secret=CONTRASENA_SUPERSECRETA
/ip ipsec policy
add dst-address=10.132.0.0/20 sa-dst-address=4.3.2.1 sa-src-address=1.2.3.4 src-address=192.168.1.0/24 tunnel=yes proposal=google
/ip firewall nat
add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=10.132.0.0/20

Si te gusta mejor la descripción conceptos. la formula es: (debes poner la ip correspondiente en cada tipo)

//ip ipsec proposal
add name=google auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-192-cbc,aes-128-cbc lifetime=3h pfs-group=modp1024
/ip ipsec peer
add address=$Google-public-ip enc-algorithm=aes-256,aes-192,aes-128,3des exchange-mode=ike2 hash-algorithm=sha512 secret=$CONTRASENA_SUPERSECRETA
/ip ipsec policy
add dst-address=$Google-local-subnet-in-cidr sa-dst-address=$Google-public-ip sa-src-address=$Mikrotik-public-ip src-address=$Mikrotik-public-ipv4-in-cide tunnel=yes proposal=google
/ip firewall nat
add chain=srcnat action=accept place-before=0 src-address=$Mikrotik-public-ipv4-in-cide dst-address=$Google-local-subnet-in-cidr

Esto debería permitir que tu Mikrotik se conecte a Google Cloud. para probarlo haces un  ping a su instancia y de tambien puede hacer inicio de sesión utilizando ssh para confirmar usan las ip locales.

jueves, 13 de julio de 2017

Creando VPN entre tu red y Google cloud

Como crear una VPN en Google Cloud.

Es posible unir  nuestra red local de casa  con la red local que se pesenta a los servidores de y VM que creamos en el cloud de Google mediante un sencillo  tunel VPN, encriptado.

En este video se muetra como configurar una vpn e los dos extremos, tanto en Google Cloud, como en el router de tu red local.

Para esta union se usa una vpn con ipsec, con IKA, aunque google soporta IKA2, en el video lo hacemos con IKA1, ya que el router no soporta una version mas alta.

Para este ejemplo el router basico que se usa, es el que viene de serie con mi Fibra, al final lo que conseguimos es pasarpor detras de los firewall que tienen que usar el resto de usuario desde internet, mientras nosotros conectamos de forma directa entre las redes locales, usando las ips, locales




Es como tirar un cable de red entre el datacenter de Google y nuestra red Local.
Por cierto con mi proveedor actual de internet el ping es de 43ms .