Pular para o conteúdo
BerryCade BETA
Manual do usuário

9. VPN

9.1 Assistente IPsec (site-to-site)

VPN › Assistente IPsec

Figura 13 — VPN › Assistente IPsec

EtapaO que informar
1. Peer remotoNome do túnel (até 10 caracteres), IP ou FQDN do outro lado e a interface local (normalmente wan).
2. AutenticaçãoChave pré-compartilhada (PSK) ou Certificado (certificado local e CA do peer).
3. RedesSub-redes locais e remotas, a zona do túnel e se as políticas de ida e volta devem ser criadas automaticamente.
4. RevisãoConfere o resumo e cria o túnel. “Editar parâmetros de criptografia” permite ajustar fase 1/fase 2 antes de criar.

9.2 Túneis IPsec

Lista os túneis com gateway remoto, estado e tráfego, e permite Subir túnel e Derrubar túnel. No Modo avançado ficam os parâmetros de criptografia:

ParâmetroDescrição
Versão IKEIKEv2 (recomendado) ou IKEv1.
Propostas fase 1 / fase 2Algoritmos de criptografia do IKE e do ESP; precisam ser iguais aos do outro lado.
Vida da fase 1 / fase 2Tempo de renovação das chaves, em segundos.
Dead Peer DetectionIntervalo para detectar que o outro lado caiu.
Iniciar túnelSempre (ativo), sob demanda (quando houver tráfego) ou aguardar o peer.
NAT-TForçar encapsulamento UDP (útil atrás de NAT).

O serviço de IPsec só roda quando existe pelo menos um túnel habilitado.

9.3 Certificados

Gerar certificado local cria (uma vez) a CA local do BerryCade e emite um certificado ECDSA assinado por ela, com nome, CN/ID e validade. Importar CA do peer adiciona a CA do outro lado para autenticação por certificado.

9.4 Tailscale

VPN › Tailscale

Figura 14 — VPN › Tailscale

CampoDescrição
Habilitar clienteLiga o Tailscale no firewall.
Nome do nó / ZonaComo o firewall aparece na sua tailnet e em qual zona o tráfego do Tailscale entra nas políticas.
Anunciar redes (subnet router)Redes locais que os outros dispositivos da tailnet poderão acessar pelo firewall.
Rotas adicionaisOutras redes (CIDR) a anunciar.
Aceitar rotasUsar as rotas anunciadas por outros nós da tailnet.
Exit nodeOferecer o firewall como saída de internet para a tailnet.
Acesso administrativoHTTPS, SSH e PING do firewall pela tailnet.
  1. Configure e clique em Aplicar.
  2. Clique em Autenticar / conectar e faça login com o link mostrado (ou informe uma auth key).
  3. No console administrativo do Tailscale, aprove as rotas anunciadas — até lá elas aparecem como pendentes.