Что такое VPN-соединение в SurveyAnalytica?
VPN-соединение (виртуальная частная сеть) позволяет SurveyAnalytica безопасно взаимодействовать с ресурсами, размещёнными в вашей локальной инфраструктуре или частном облаке. При настройке между облачной инфраструктурой SurveyAnalytica’s и вашей сетью устанавливается туннель site-to-site IPsec VPN, обеспечивающий зашифрованную передачу данных для интеграций, импорта данных и доставки вебхуков на внутренние endpoint’ы.
Это идеальное решение для организаций, которым необходимо, чтобы SurveyAnalytica могла обращаться к базам данных, API или сервисам, не доступным из публичного интернета.
Предварительные требования
Перед настройкой VPN-соединения убедитесь, что у вас есть следующее:
- Локальный или облачный VPN-шлюз, способный устанавливать туннели IPsec (например, Cisco ASA, Palo Alto, AWS VPN Gateway, Azure VPN Gateway, pfSense).
- Статический публичный IP-адрес, назначенный вашему VPN-шлюзу, к которому SurveyAnalytica сможет подключиться.
- Поддержка IKE v2, включённая на вашем шлюзе. IKE v1 поддерживается, но настоятельно рекомендуется использовать IKE v2 для повышения безопасности и производительности.
- Доступ администратора сети для настройки маршрутов, правил брандмауэра и параметров VPN на вашей стороне.
- Знание ваших локальных диапазонов CIDR, к которым необходим доступ SurveyAnalytica (например,
10.0.1.0/24).
Пошаговая настройка
Шаг 1: Перейдите в раздел «Сетевые подключения»
В SurveyAnalytica перейдите в Настройки → Сетевые подключения и нажмите Добавить подключение. Выберите VPN в качестве типа подключения.
Шаг 2: Настройте IP-адрес peer-шлюза
Введите публичный IP-адрес вашего локального VPN-шлюза. Это IP-адрес, к которому SurveyAnalytica будет инициировать туннель.
Пример: 203.0.113.50
Шаг 3: Укажите локальные диапазоны CIDR
Добавьте один или несколько диапазонов CIDR, представляющих внутренние сети, к которым необходим доступ SurveyAnalytica. Они используются для настройки маршрутизации в VPN-туннеле.
Примеры:
10.0.1.0/24 — отдельная подсеть, содержащая ваши серверы баз данных
172.16.0.0/16 — более широкий внутренний диапазон сети
Важно: указывайте только те диапазоны, к которым SurveyAnalytica действительно нужен доступ. Избегайте слишком широких диапазонов в целях безопасности.
Шаг 4: Выберите версию IKE
Выберите версию IKE (Internet Key Exchange), которую поддерживает ваш шлюз:
- IKE v2 (рекомендуется) — повышенная безопасность, более быстрая смена ключей и поддержка NAT traversal.
- IKE v1 — устаревшая поддержка для старых шлюзов.
Шаг 5: Сгенерируйте и введите предварительный общий ключ (PSK)
Для взаимной аутентификации между двумя конечными точками VPN требуется надёжный предварительный общий ключ (PSK). Сгенерируйте криптографически стойкий ключ с помощью следующей команды:
openssl rand -base64 32
Это создаёт 256-битный случайный ключ, закодированный в base64. Пример вывода:
k7G3xP9mQ2vLwR5nT8yB1dF4hJ6cA0eI3uO7sW9zX1Y=
Введите этот ключ в SurveyAnalytica и надёжно сохраните его — тот же ключ понадобится при настройке вашего локального шлюза.
Шаг 6: Сохраните и запустите развёртывание
Нажмите Сохранить и развернуть, чтобы начать создание туннеля.
Что происходит после развёртывания
После сохранения конфигурации SurveyAnalytica развёртывает туннель GCP Cloud VPN на своей стороне. Обычно этот процесс занимает 1–3 минуты. По завершении вы получите:
- IP-адрес(а) нашего VPN-шлюза — публичный(е) IP-адрес(а) конечной точки VPN SurveyAnalytica, с которой должен связаться ваш шлюз.
- Статус туннеля — изначально отображается как Ожидание peer’а, пока не настроена ваша сторона.
- Диапазон CIDR SurveyAnalytica — внутренний диапазон, используемый нашими сервисами (требуется для настройки маршрутизации на вашей стороне).
Настройка на стороне клиента
После получения IP-адресов шлюза SurveyAnalytica настройте свой VPN-шлюз следующим образом:
- Удалённый peer IP: используйте IP-адрес шлюза SurveyAnalytica, предоставленный после развёртывания.
- Предварительный общий ключ: введите тот же PSK, который вы сгенерировали на шаге 5.
- Удалённая сеть (Phase 2 / Traffic selector): добавьте предоставленный диапазон CIDR SurveyAnalytica.
- Версия IKE: должна совпадать с той, что вы выбрали в SurveyAnalytica.
- Правила брандмауэра: разрешите входящий трафик по портам UDP 500 и 4500 (IKE/NAT-T) от IP-адреса шлюза SurveyAnalytica.
- Маршрутизация: добавьте маршрут для диапазона CIDR SurveyAnalytica через интерфейс VPN-туннеля.
После настройки обеих сторон туннель должен установиться автоматически. Статус в SurveyAnalytica изменится на Установлено.
Устранение распространённых проблем
Туннель не устанавливается
- Проверьте предварительный общий ключ — он должен точно совпадать на обеих сторонах (обратите внимание на пробелы в конце или символы переноса строки).
- Проверьте правила брандмауэра — убедитесь, что порты UDP 500 и 4500 открыты в обоих направлениях между двумя IP-адресами шлюзов.
- Подтвердите соответствие версии IKE — обе стороны должны использовать одну и ту же версию IKE.
- Проверьте IP-адрес peer’а — убедитесь, что у SurveyAnalytica указан правильный публичный IP вашей стороны, и наоборот.
- Проверьте NAT — если ваш шлюз находится за NAT, убедитесь, что включена поддержка NAT traversal (NAT-T).
Ошибки пересечения диапазонов CIDR
- Если при настройке вы получаете ошибку пересечения CIDR, это означает, что указанный вами локальный диапазон конфликтует с внутренним диапазоном SurveyAnalytica’s или другим существующим подключением.
- Решение: используйте более узкий (меньший) диапазон CIDR или обратитесь в поддержку для обсуждения планирования сети.
Туннель установлен, но нет подключения
- Убедитесь, что на вашей стороне настроена маршрутизация для направления трафика к диапазону CIDR SurveyAnalytica через туннель.
- Проверьте, что внутренние правила брандмауэра вашей сети разрешают трафик от диапазона CIDR SurveyAnalytica к целевым ресурсам.
- Убедитесь, что целевой сервис прослушивает ожидаемый порт.
Заметки по безопасности
- Изоляция по CIDR: каждое VPN-соединение изолировано в рамках указанных вами диапазонов CIDR. SurveyAnalytica не может получить доступ к какой-либо части вашей сети за пределами этих диапазонов.
- Шифрование: весь трафик через туннель шифруется с использованием IPsec с AES-256-GCM.
- Ротация ключей: мы рекомендуем менять предварительный общий ключ каждые 90 дней. Обновляйте его одновременно в SurveyAnalytica и на вашем шлюзе.
- Принцип минимальных привилегий: открывайте только минимально необходимые диапазоны CIDR и порты, требуемые для вашей интеграции.