动态 IP 场景下的 Site-to-Site VPN组网方案

动态 IP 场景下的 Site-to-Site VPN组网方案

💡 原文中文,约12900字,阅读约需31分钟。
📝

内容提要

本文介绍亚马逊云科技Site-to-Site VPN在动态IP场景下的解决方案。办公地点使用卫星互联网等动态公网IP时,传统PSK认证因IP变化导致隧道中断且无法自动恢复。方案采用Private CA证书认证替代PSK,将身份标识从IP地址改为证书,使IP变化后隧道可自动重建。文章详细阐述了原理、架构设计及部署步骤,包括创建Private CA、签发证书、配置Customer Gateway和StrongSwan等,适用于无法获得固定公网IP的网络环境。

🔎

延伸解读

为什么动态 IP 会中断传统 VPN?

传统 Site-to-Site VPN 使用 PSK 认证时,Customer Gateway 的固定公网 IP 在 IKE 阶段承担身份标识作用:既用于查找对应 PSK,也参与认证值计算。IP 一旦变化,新连接无法匹配到 Customer Gateway,已建立的隧道也会因源 IP 与 SA 记录不符而被丢弃,导致隧道中断且无法自动恢复。

证书认证如何解决动态 IP 问题?

证书认证将身份标识从 IP 地址替换为证书中的 CN(如 vpn-client.internal),通过验证证书链和私钥签名来确认身份,完全不依赖 IP。IP 变化后,新连接只需出示有效证书即可通过验证,隧道可自动重建,无需人工更新 Customer Gateway 配置。

部署注意事项与成本提醒

方案依赖 AWS Private CA 签发证书,费用约 $400/月,测试后需及时删除。ACM 导出的私钥为加密格式,需用 openssl 解密后才能被 StrongSwan 使用;CA 证书链需拆分后部署。从属 CA 有效期需大于 ACM 签发证书的默认 395 天,否则签发会失败。

Q&A

动态IP环境下Site-to-Site VPN隧道中断后如何自动恢复?

使用AWS Private CA证书认证替代传统的PSK认证。证书认证将身份标识从IP地址改为证书,因此当公网IP变化后,VPN网关不再依赖IP查找密钥,而是通过验证证书来确认身份,从而自动重建隧道。

为什么PSK认证在IP变化后无法自动恢复隧道?

PSK认证在IKE阶段使用来源IP查找对应的PSK,并将IP地址作为身份标识参与认证计算。IP变化后,VPN网关无法根据新IP找到匹配的Customer Gateway,且认证值因身份标识改变而验证失败,导致隧道无法重建。

证书认证相比PSK认证有哪些优势?

证书认证不依赖固定IP,身份标识是证书中的CN字段,因此IP变化不影响身份验证。此外,证书认证支持自动恢复隧道,无需人工更新Customer Gateway配置,且安全性更高,因为证书由私有CA签发,只有持有有效证书的设备才能连接。

如何配置AWS Site-to-Site VPN使用证书认证?

首先创建AWS Private CA并签发客户端证书,然后在创建Customer Gateway时选择证书认证并将IP地址留空,创建VPN Connection时关联Transit Gateway并选择证书认证。最后在本地防火墙或StrongSwan中配置IKEv2证书认证,并导入证书和私钥。

使用AWS Private CA证书认证时,如何确保证书安全?

确保只有由您信任的Private CA签发的证书才能通过验证。AWS侧配置只信任特定Private CA,因此即使他人获得证书,只要不是您签发的,也无法连接。此外,私钥必须妥善保管,不能泄露。

在StrongSwan中配置证书认证时,如何处理ACM导出的加密私钥?

ACM导出的私钥是加密的,StrongSwan无法直接读取。需要使用openssl rsa命令解密私钥,并替换原私钥文件,然后确保文件权限为600。

证书认证的VPN隧道在IP变化后多久能恢复?

通常30到60秒内自动恢复。IP变化后,隧道断开,但Customer Gateway会使用新IP重新发起连接,证书认证允许新IP通过验证,从而快速重建隧道。

该方案适用于哪些场景?

适用于办公地点使用动态公网IP的网络环境,如卫星互联网、部分ISP提供的动态IP线路等。也适用于需要高可用冗余链路的场景,可与固定IP线路并行使用,通过Transit Gateway实现自动切换。

🏷️

标签

➡️

继续阅读