Bom dia. Aqui é a Miyashita Infra.
Há muitos casos em que a VPC AWS e o escritório estão conectados por uma VPN, mas dependendo da configuração, a configuração baixada pode não funcionar bem. Neste artigo, gostaria de resumir as configurações que precisaram ser alteradas no seguinte ambiente.
1) Ambiente Conectado AWS
[shell]Região: Singapura Roteador: YAMAHA RTX 1200 Roteamento: Estático[/shell]
2) Verifique a configuração da VPN
Após criar conexões VPN, se você baixar a configuração, há quatro itens de configuração: IKE, IPSec, Interface de Túnel e Rota-Estática, então verifique o conteúdo de cada um.
・IKE
[shell] tunnel select 1 ipsec ike encryption 1 aes-cbc ipsec ike group 1 modp1024 ipsec ike hash 1 sha ipsec ike pre-shared-key 1 text y7Nn93e7fJHWQrUaabbccdd112233[/shell]
Para IKE, não há problema em desviar a configuração como está. A chave é diferente para cada indivíduo, então por favor use a chave correta. Se você já está usando "1", use um número diferente para o número do túnel. (Não esqueça de mudar a notação ID depois disso)
・IPSec
[shell] túnel ipsec 201 ipsec sa policy 201 1 esp aes-cbc sha-hmac ipsec ike duração ipsec-sa 1 3600 ipsec ike pfs 1 on ipsec tunnel externo df-bit limpo ipsec ike keepalive uso 1 no dpd 10 3[/shell]
Não há itens obrigatórios a serem alterados. Dependendo do ambiente, o keepalive pode frequentemente cair se for DPD, então nesse caso, não acho que haja problema em mudar para ICMP. Algumas pessoas parecem desativar a configuração do keepalive. Ao mudar o keepalive para ICMP, defina da seguinte forma.
[shell]ipsec assim como o keepalive usam 1 no ICMP-echo 169.xxx.xx.xxx (IP do lado AWS)[/shell]
Configurando o recurso IKE Keep-Alive IPsec DPD
Se o ID do túnel ipsec também for usado, use um ID diferente.
・Interface do Túnel
[shell] IPSEC ike endereço local 1 aaa.xxx.yyy.xxx(Office IP) ipsec ike endereço remoto 1 aaa.xxx.yyy.xxx(AWSIP) endereço do túnel IP 169.254.yy.xz/30 túnel IP endereço remoto 169.254.yy.xx túnel IP TCP MSS limite 1387 túnel habilitar 1 túnel selecionar sem ipsec atualização automática on[/shell]
Quando conectei a uma VPN entre Tóquio e Singapura por RTX1200, entrei na minha instância AWS e executei o comando "ps" ou "ls", e não houve resposta no meio.
Office Server → Instância AWS Unresponsive → Instância AWS→ Instância AWS Responsive Office Server → Instância Região AWS Responsive Office Server → Instância AWS (ZONA separada) Não responsiva
Pelo que vejo pelos sintomas, espera-se que haja algo errado na comunicação entre o escritório e a VPC. Quando fiz ping para a instância AWS do escritório como separação, ainda foi estranho.
[shell] ping -f -l 1387 (tamanho da MTU) -n 1 IP de destino (office para instância AWS) Fragmentação de pacotes é necessária, mas DF está configurado. [/shell]
Tentei baixar a configuração em vários ambientes e regiões, mas todas tinham um valor fixo de 1387 nas configurações do MSS. Entendi, tive que modificar conforme meu ambiente.
A forma de encontrar o valor ótimo do MTU/MSS é adicionar ou subtrair gradualmente o tamanho do MTU com Ping para encontrar o limite superior.
[shell] ping -f -l Altere esse valor (máxima não fragmentação) -n 1 IP de destino (do escritório para a instância AWS)
Depois de saber o valor ótimo, compare-o com a seguinte fórmula.
MTU→ Optimum +8 (Cabeçalho ICMP) +20 (Cabeçalho IP) MSS→MTU-40 (Cabeçalho TCP/IP)
Calcule o valor MTU/MSS que deve ser definido no roteador e adicione esse valor à configuração.
[shell] túnel selecione 1 ip túnel mtu valor MTU para definir ip tunnel tcp mss limite MSS valor [/shell]
Acho que ele é exibido corretamente quando você se conecta remotamente novamente e executa o comando da mesma forma. (Não esqueça de salvar no final)
Isso foi muito útil. Configurações de MTU e MSS no AWS VPC Comunicação de compartilhamento de arquivos entre VPNs com um MTU pequeno não são possíveis