Schritt 2: Einen Juniper IPSec Site-to-Site-Tunnel erstellen

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
  1. Wählen Sie in der Juniper J-Web-Konsole im Seitenmenü die Option VPN und anschließend die Option "IPSec VPN".
  2. Klicken Sie auf Create VPN (VPN erstellen).
  3. Klicken Sie auf Site to Site, um einen neuen Site-to-Site-Tunnel zu erstellen.
  4. Definieren Sie den neuen Tunnel folgendermaßen:
    1. Wählen Sie einen Namen, z. B. Jamf_Private_Access.
    2. (Optional) Geben Sie unter Beschreibung eine Beschreibung ein.
    3. Wählen Sie für die Einstellung Routing Mode (Routing-Modus) die Option "Traffic Selector (Auto Route Insertion) (Datenverkehrsauswahl (Route automatisch einfügen))".
      Note:

      Diese Einstellung wird empfohlen, doch aufgrund Ihrer Netzwerkarchitektur müssen Sie möglicherweise eine andere Einstellung wählen.

    4. Wählen Sie für die Einstellung Authentication method (Authentifizierungsmethode) die Option "Pre-Shared Key (Vorab freigegebener Schlüssel)".
    5. Wählen Sie für die Einstellung Auto-create firewall policy (Firewall-Richtlinie automatisch erstellen) die Option "Yes (Ja)".
      Note:

      Diese Einstellung wird empfohlen, doch aufgrund Ihrer Routing-Konfiguration müssen Sie möglicherweise eine andere Einstellung wählen.

  5. Öffnen Sie den Konfigurationsabschnitt Remote Gateway und nehmen Sie die folgende Konfiguration vor:
    1. Wählen Sie für die Einstellung IKE Identity (IKE-Identität) die Option "Host name (Hostname)".
    2. Wählen Sie für die Einstellung Host name (Hostname) die Option "wpa.wandera.com".
    3. Geben Sie bei External IP Address (Externe IP-Adresse) eine kommagetrennte Liste der externen Jamf IP-Adressen ein, die in Jamf Security Cloud bei der Einrichtung des Gateways bereitgestellt wurden.
    4. Wählen Sie bei Protected Networks (Geschützte Netzwerke) das Subnetz "Jamf Security Side (Jamf Security-Seite)" aus, das in Jamf Security Cloud im Feld Encryption Domain (Verschlüsselungs-Domäne) definiert wurde.

      Wenn das Jamf Security Cloud-seitige Subnetz in der Netzwerktabelle Available (Verfügbar) noch nicht definiert wurde, klicken Sie auf Add (Hinzufügen), um es einzugeben.

    5. Klicken Sie auf OK.
    6. Übernehmen Sie die Änderungen.
  6. Öffnen Sie die Konfigurationseinstellungen bei Local Gateway (Lokales Gateway) und nehmen Sie die folgende Konfiguration vor:
    1. Wählen Sie für die Einstellung Local Identity (Lokale Identität) die Option "Host name (Hostname)".
    2. Wählen Sie für die EinstellungHost Name (Hostname) den in Jamf Security Cloud definierten Wert für die Customer IKE Domain (Kunden-IKE-Domäne).
    3. Wählen Sie für die Einstellung External interface (Externe Schnittstelle) die externe Schnittstelle aus, die der IP-Adresse zugewiesen ist, welche in Jamf Security Cloud für Customer Primary IP Address (Primäre IP-Adresse des Kunden) definiert wurde.
    4. Wählen Sie die zu verwendende Tunnelschnittstelle aus, oder fügen Sie bei Bedarf eine Tunnelschnittstelle hinzu bzw. bearbeiten Sie eine solche.
    5. Fügen Sie bei Pre-shared key (Vorab freigegebener Schlüssel) den in Jamf Security Cloud generierten vorab freigegebenen Schlüssel ein. Wählen Sie anschließend die Formatoption "ASCII".
    6. Wählen Sie bei Protected Networks (Geschützte Netzwerke) mit der Taste die Netzwerke aus, die in Jamf Security Cloud bei der kundenseitigen Konfiguration der Encryption Domain (Verschlüsselungs-Domäne) definiert wurden.
    7. Klicken Sie auf Add (Hinzufügen), um etwaige Subnetze zu definieren, die in der Liste Available (Verfügbar) fehlen.
    8. Klicken Sie auf OK.
  7. Klicken Sie unten auf der Seite auf das Menü IKE and IPsec Settings (IKE- und IPsec-Einstellungen).
    1. Überprüfen Sie, dass die Einstellungen hier genau mit den Einstellungen übereinstimmen, die Sie bei der Einrichtung der Interconnect-Verbindung in Jamf Security Cloud erstellt haben.
    2. Konfigurieren Sie unter IKE Settings (IKE-Einstellungen) die detaillierten Konfigurationen des Tunnels. Passen Sie diese bei Bedarf an, wenn Sie andere als die empfohlenen Einstellungen angewendet haben:
      • IKE version (IKE-Version)

        V2

      • Encryption algorithm (Verschlüsselungsalgorithmus)

        AES-GCM 256 Bit

      • DH group (DH-Gruppe)

        Gruppe 19

      • Lifetime seconds (Dauer in Sekunden)

        28800

      • Dead Peer Detection

        (ein)

      • DPO mode (DPO-Modus)

        Optimiert

      • DPO interval (DPO-Intervall)

        10

      • DPO threshold (DPO-Grenzwert)

        5

      • IKEv2 re-authentication (Erneute IKEv2-Authentifizierung)

        0

      • IKEv2 fragmentation (IKEv2-Fragmentierung)

        (ein)

      • NAT-T

        (ein)

    3. Konfigurieren Sie unter IPsec Settings (IPsec-Einstellungen) die detaillierten Konfigurationen des Tunnels. Passen Sie diese bei Bedarf an, wenn Sie andere als die empfohlenen Einstellungen angewendet haben
      • Protokoll

        ESP

      • Encryption algorithm (Verschlüsselungsalgorithmus)

        AES-CBC 256 Bit

      • Authentication algorithm (Authentifizierungsalgorithmus)

        HMAC-SHA-256-128

      • Perfect Forward Secrecy

        Gruppe 19

      • Establish tunnel (Tunnel ermitteln)

        Keins

      • Anti-Replay

        (ein)

      • DF bit (DF-Bit)

        Löschen

      • Copy outer DSCP (Äußeren DSCP kopieren)

        (ein)

      • Lifetime seconds (Dauer in Sekunden)

        28800

  8. Prüfen Sie die Konfiguration und klicken Sie anschließend auf Commit (Übernehmen), um die neue Konfiguration zu veröffentlichen.