Bài viết này hướng dẫn build CheckPoint để đấu nối VPN_S2S với dịch vụ VPN Site-to-Site của FPT Smart Cloud.
Cần đảm bảo các điều kiện sau:
- Build Image trên Horizon với cấu hình 2C4G- 1 IP public gắn trực tiếp, 1IP mạng Local cần VPN
Chạy các command sau để boot VM từ image:
Openstack command
openstack volume create --type Premium-SSD --image Check_Point_R82.10_T462_Gaia --size 20 --bootable DISK-CD -- Output ID {`DISK-CD`}
Openstack command
openstack volume create --type Premium-SSD --size 100 --bootable DISK-OS-- Output ID {`DISK-OS`}
Openstack command
openstack network list --output ID {'IP PUBLIC'}
Openstack command
nova boot --availability-zone nova --flavor 2C4G --nic net-id={`IP PUBLIC`} --block-device id=`DISK-OS`},source=volume,dest=volume,bus=virtio,device=/dev/vda,shutdown=preserve,bootindex=0 --block-device id= {`DISK-CD`},source=volume,dest=volume,bus=ide,device=/dev/hda,type=cdrom,bootindex=1 CheckpointServer
- Chọn Install Gaia on this system
- Chọn OK
- Tại màn Keyboard Selection, chọn US→ OK
- Chọn OK.
(Có thể nhập cấu hình phù hợp hoặc chọn cấu hình default sẵn có)
- Nhập password đăng nhập cho giao diện console VM
- Nhập password cho Smartconsole
- Nhập IP public gắn trực tiếp đã request ở đầu phần này + Netmask là "255.255.255.255" và sau đó chọn OK.
- Hoàn thành quá trình cài đặt.
Truy cập và tạo VPN Site To Site trên trang https://console.fptcloud.com/
- Tạo IPSec Policy
- Tạo IKE Policy
- Tạo Customer Gateway:
- Remote private network: dãy Lan Subnet cần peering của Checkpoint
- Remote IP public: IP public của CheckPoint
- Tạo VPN Connection
Với thông số "Pre-shared key" cần lưu lại để điền vào CheckPoint.
- Đăng nhập vào console VNC của VM CheckPoint theo account đã tạo trên và chạy lệnh: "Cpstart"
- Đăng nhập vào website theo địa chỉ IP: https://{`IP`} và tải về SmartConsole theo link với phiên bản mà trang web đề xuất
- Cài đặt và đăng nhập app SmartConsole theo thông tin đã được cung cấp
Lưu ý: có license đã kích hoạt mới có thể vào được trong SmartConsole
Thac tác thành công hiển thị như ảnh dưới đây:
- Tạo network LAN
- Tạo Interoperable Devices với IP Public của VPN Site-to-Site thao tác như sau:
- Tại New→ More → Network Object → More → Interoperable Device
Thực hiện điền các thông tin: Name, IPv4 Address và chọn OK
- Tạo VPN Communication Star** thao tác như sau:
- Tại New → More → VPN Community → Star Community**
- Với các thông như bên dưới:
Trên CheckPoint Gaia OS, bạn có thể sử dụng lệnh set static-route để thêm route. Dưới đây là cú pháp và ví dụ:
Openstack command
set static-route <destination-network> nexthop gateway address <gateway-ip> on
Ví dụ: Để định tuyến lưu lượng đến mạng 192.168.1.0/24
qua gateway 10.0.0.1
, sử dụng:
Openstack command
set static-route 192.168.1.0/24 nexthop gateway address 10.0.0.1 on
Sau khi thêm route, hãy chạy lệnh sau để lưu lại cấu hình:
Openstack command
save config
Bước 4: Debug- Tracert