VPN - Конфигуриране на IKEv1 VPN с Linux StrongSwan

Имате още въпроси? Подаване на заявка

Важно известие:
Уважаеми клиенти, моля, имайте предвид, че използваме машинен превод, за да предоставяме статии на вашия местен език. Възможно е не всички текстове да бъдат преведени точно. Ако има въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук: Оригинална версия

Виртуалната частна мрежа (VPN) е технология, която можете да използвате за отдалечен и сигурен достъп до офисната или домашната мрежа през интернет, така че данните за комуникация да са защитени от подслушване или отвличане от хакери.

Отказ от отговорност: Бихме искали да ви информираме, че тази конфигурация/софтуер/приложение не е в обхвата на официалната техническа поддръжка на Zyxel. Тези настройки се основават на нашия личен опит и са резултат от нашите експерименти. Ако имате въпроси относно работата и конфигурирането на софтуер/устройства на други производители, моля, свържете се с тяхната служба за поддръжка.

Когато се установи VPN връзка с даден сайт, ще бъде създаден защитен тунел с възможност за криптиране на трафика, запазване на целостта на данните (без промяна на данните по време на предаване) и гарантиране, че комуникацията се осъществява само между клиент и сайт. Този пример показва как да използвате съветника за настройка на VPN, за да създадете VPN връзка от клиент към сайт между ATP и Linux Ubuntu 18.04.3. Примерът дава указания как да се конфигурира VPN тунелът. Когато VPN тунелът е конфигуриран, достъпът до офисната мрежа е сигурен.



Сценарий и топология

Топологията и стъпките за конфигуриране са показани по-долу.

image003.png

Забележка: Всички мрежови IP адреси и маски на подмрежата са използвани като пример в тази статия.
Моля, заменете ги с вашите действителни мрежови IP адреси и маски на подмрежата. Този пример е тестван с ATP800 (версия на фърмуера: ZLD 4.35 C0) и Linux Ubuntu (18.04.3 LTS).

Конфигурация
Настройка на IPSec VPN тунела на ATP

Стъпка 1. В ATP отидете на Quick Setup (Бърза настройка) > VPN Setup Wizard (Съветник за настройка на VPN), използвайте VPN Settings (Настройки на VPN).
съветника, за да създадете VPN правило, което може да се използва с Ubuntu. Натиснете Next (Напред).

image005.png


Стъпка 2. Изберете Advanced (Разширено), за да създадете VPN правило с персонализирани настройки за фаза1, фаза2 и метод за удостоверяване. Щракнете върху Напред.image007.png

Стъпка 3. Въведете името на правилото, използвано за идентифициране на тази VPN връзка (и VPN шлюз).
Можете да използвате 1-31 буквени и цифрови символа. Тази стойност е чувствителна към големи и малки букви.
Изберете правилото да бъде Remote Access (Server Role) (Отдалечен достъп (роля на сървър)) и изберете версията на IKE да бъде IKEv1. щракнете върху Next (Напред).

image009.png


Стъпка 4. Изберете My Address (Моят адрес) да бъде интерфейсът, свързан с интернет. Задайте желаните настройки за преговаряне, криптиране, удостоверяване, група ключове и време на живот на SA. Въведете сигурен предварително споделен ключ (8-32 символа), който трябва да съвпада с вашия предварително споделен ключ за Linux Ubuntu. Щракнете върху OK.

image011.jpg


Стъпка 5. Продължете към Фаза 2 Настройки, за да изберете желаните настройки за капсулиране, криптиране, удостоверяване и Perfect Forward Secrecy (PFS). Задайте Local Policy (Локална политика) да бъде диапазонът от IP адреси на мрежата, свързана с ATP. Щракнете върху OK.

image013.png

Стъпка 6. Този екран предоставя обобщение на VPN тунела само за четене. Кликнете върху Запазване.

image015.jpg

Стъпка 7. Добавяне на пул от адреси за конфигуриране на режим фаза 2. Отидете в "CONFIGURATION > Object > Address", щракнете върху "add", за да създадете обект "address pool".

image017.png


Стъпка 8. Приложете VPN адресния пул за VPN връзка във фаза 2.
Отидете в "CONFIGURATION > VPN > IPSec VPN > VPN Connection".image019.jpg

Настройте на на хост на мрежа VPN тунел на на Ubuntu 18.04

Стъпка 1. Инсталиране на StrongSwan

dyn_repppp_0


Трябва да имате root достъп, за да инсталирате и конфигурирате съответните настройки.

След приключване на инсталацията можете да проверите версията на StrongSwan чрез CLI "ipsec version".

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Стъпка 2. Конфигуриране на StrongSwan в Ubuntu 18.04

Определете предварително споделения ключ

root@usg:~# vi /etc/ipsec.secrects

# This file holds shared secrets or RSA private keys for authentication.

# RSA private key for this host, authenticating it to any other host

# which knows the public part.

: PSK 123456789

vpnclient : XAUTH "1qaz2wsx"

Дефиниране на параметрите за свързване

config setup

conn %default

ikelifetime=60m

keylife=20

rekeymargin=1

keyexchange=ikev1

modeconfig=pull

 #Add connections here.

conn home

left=10.214.48.60

leftid=vpnclient

laftauth=psk

leftauth2=xauth

leftsourceip=%config

leftfirewall=yes

right=10.214.48.28

rightsubnet=192.168.1.0/24

rightid=10.214.48.28

rightauth=psk

auto=add

ike=aes256-sha2_256-modp1024!

esp=aes256-sha2_256!

#Sample VPN connections

Други полезни функции на CLI


Задайте услугата да се стартира при зареждане

root@usg:~# systemctl enable strongswan


Рестартиране на VPN

root@usg:~# ipsec restart

Stopping strongSwan IPSec...

Starting strongSwan 5.6.2 IPSec (starter)...

root@usg:~#

Проверка на състоянието на VPN тунела

root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o

home{1}: 192.168.99.17/32 === 192.168.1.0/24

root@usg:~#

Указва на демона IKE да стартира връзка

root@usg:~# ipsec up 

Указва на демона IKE да прекрати връзката

root@usg:~# ipsec down 

Проверка

a. Уверете се, че IPSec VPN тунелът е създаден в ATP и Linux Ubuntu.

  • Проверка на състоянието на ATP VPN
    image051.jpg
  • Проверка на състоянието на VPN в Ubuntu.
root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o

home{2}: 192.168.99.17/32 === 192.168.1.0/24

b. Пинг към IP адрес на ATP LAN 192.168.1.1

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#
0

Забележка
Ако VPN тунелът от хост към мрежа не може да бъде създаден успешно, моля, проверете следните елементи.

  • ATP и Linux Ubuntu трябва да използват един и същ Pre-Shared Key, Encryption, Authentication method и DH Key group.
  • Уверете се, че политиката за сигурност на ATP WAN към ZyWALL позволява използването на IKE, AH и ESP.
  • Трябва да разрешите конфигурирането на режима в Ubuntu. Добавете modeconfig=pull в
    /etc/ipsec.conf

За конфигурацията на IKEv2 просто погледнете във форума на нашата общност тук:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Статии в този раздел

Беше ли полезна тази статия?
3 от 3 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.