Важно известие: |
Виртуалната частна мрежа (VPN) е технология, която можете да използвате за отдалечен и сигурен достъп до офисната или домашната мрежа през интернет, така че данните за комуникация да са защитени от подслушване или отвличане от хакери.
Отказ от отговорност: Бихме искали да ви информираме, че тази конфигурация/софтуер/приложение не е в обхвата на официалната техническа поддръжка на Zyxel. Тези настройки се основават на нашия личен опит и са резултат от нашите експерименти. Ако имате въпроси относно работата и конфигурирането на софтуер/устройства на други производители, моля, свържете се с тяхната служба за поддръжка.
Когато се установи VPN връзка с даден сайт, ще бъде създаден защитен тунел с възможност за криптиране на трафика, запазване на целостта на данните (без промяна на данните по време на предаване) и гарантиране, че комуникацията се осъществява само между клиент и сайт. Този пример показва как да използвате съветника за настройка на VPN, за да създадете VPN връзка от клиент към сайт между ATP и Linux Ubuntu 18.04.3. Примерът дава указания как да се конфигурира VPN тунелът. Когато VPN тунелът е конфигуриран, достъпът до офисната мрежа е сигурен.
Сценарий и топология
Топологията и стъпките за конфигуриране са показани по-долу.
Забележка: Всички мрежови IP адреси и маски на подмрежата са използвани като пример в тази статия.
Моля, заменете ги с вашите действителни мрежови IP адреси и маски на подмрежата. Този пример е тестван с ATP800 (версия на фърмуера: ZLD 4.35 C0) и Linux Ubuntu (18.04.3 LTS).
Конфигурация
Настройка на IPSec VPN тунела на ATP
Стъпка 1. В ATP отидете на Quick Setup (Бърза настройка) > VPN Setup Wizard (Съветник за настройка на VPN), използвайте VPN Settings (Настройки на VPN).
съветника, за да създадете VPN правило, което може да се използва с Ubuntu. Натиснете Next (Напред).
Стъпка 2. Изберете Advanced (Разширено), за да създадете VPN правило с персонализирани настройки за фаза1, фаза2 и метод за удостоверяване. Щракнете върху Напред.
Стъпка 3. Въведете името на правилото, използвано за идентифициране на тази VPN връзка (и VPN шлюз).
Можете да използвате 1-31 буквени и цифрови символа. Тази стойност е чувствителна към големи и малки букви.
Изберете правилото да бъде Remote Access (Server Role) (Отдалечен достъп (роля на сървър)) и изберете версията на IKE да бъде IKEv1. щракнете върху Next (Напред).
Стъпка 4. Изберете My Address (Моят адрес) да бъде интерфейсът, свързан с интернет. Задайте желаните настройки за преговаряне, криптиране, удостоверяване, група ключове и време на живот на SA. Въведете сигурен предварително споделен ключ (8-32 символа), който трябва да съвпада с вашия предварително споделен ключ за Linux Ubuntu. Щракнете върху OK.
Стъпка 5. Продължете към Фаза 2 Настройки, за да изберете желаните настройки за капсулиране, криптиране, удостоверяване и Perfect Forward Secrecy (PFS). Задайте Local Policy (Локална политика) да бъде диапазонът от IP адреси на мрежата, свързана с ATP. Щракнете върху OK.
Стъпка 6. Този екран предоставя обобщение на VPN тунела само за четене. Кликнете върху Запазване.
Стъпка 7. Добавяне на пул от адреси за конфигуриране на режим фаза 2. Отидете в "CONFIGURATION > Object > Address", щракнете върху "add", за да създадете обект "address pool".
Стъпка 8. Приложете VPN адресния пул за VPN връзка във фаза 2.
Отидете в "CONFIGURATION > VPN > IPSec VPN > VPN Connection".
Настройте на на хост на мрежа VPN тунел на на Ubuntu 18.04
Стъпка 1. Инсталиране на StrongSwan
dyn_repppp_0
Трябва да имате root достъп, за да инсталирате и конфигурирате съответните настройки.
След приключване на инсталацията можете да проверите версията на StrongSwan чрез CLI "ipsec version".
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Стъпка 2. Конфигуриране на StrongSwan в Ubuntu 18.04
Определете предварително споделения ключ
root@usg:~# vi /etc/ipsec.secrects
# This file holds shared secrets or RSA private keys for authentication.
# RSA private key for this host, authenticating it to any other host
# which knows the public part.
: PSK 123456789
vpnclient : XAUTH "1qaz2wsx"
Дефиниране на параметрите за свързване
config setup
conn %default
ikelifetime=60m
keylife=20
rekeymargin=1
keyexchange=ikev1
modeconfig=pull
#Add connections here.
conn home
left=10.214.48.60
leftid=vpnclient
laftauth=psk
leftauth2=xauth
leftsourceip=%config
leftfirewall=yes
right=10.214.48.28
rightsubnet=192.168.1.0/24
rightid=10.214.48.28
rightauth=psk
auto=add
ike=aes256-sha2_256-modp1024!
esp=aes256-sha2_256!
#Sample VPN connections
Други полезни функции на CLI
Задайте услугата да се стартира при зареждане
root@usg:~# systemctl enable strongswan
Рестартиране на VPN
root@usg:~# ipsec restart
Stopping strongSwan IPSec...
Starting strongSwan 5.6.2 IPSec (starter)...
root@usg:~#
Проверка на състоянието на VPN тунела
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o
home{1}: 192.168.99.17/32 === 192.168.1.0/24
root@usg:~#
Указва на демона IKE да стартира връзка
root@usg:~# ipsec up
Указва на демона IKE да прекрати връзката
root@usg:~# ipsec down
Проверка
a. Уверете се, че IPSec VPN тунелът е създаден в ATP и Linux Ubuntu.
- Проверка на състоянието на ATP VPN
- Проверка на състоянието на VPN в Ubuntu.
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o
home{2}: 192.168.99.17/32 === 192.168.1.0/24
b. Пинг към IP адрес на ATP LAN 192.168.1.1
root@usg:~# ipsec version0
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Забележка
Ако VPN тунелът от хост към мрежа не може да бъде създаден успешно, моля, проверете следните елементи.
- ATP и Linux Ubuntu трябва да използват един и същ Pre-Shared Key, Encryption, Authentication method и DH Key group.
- Уверете се, че политиката за сигурност на ATP WAN към ZyWALL позволява използването на IKE, AH и ESP.
- Трябва да разрешите конфигурирането на режима в Ubuntu. Добавете modeconfig=pull в
/etc/ipsec.conf
За конфигурацията на IKEv2 просто погледнете във форума на нашата общност тук:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Коментари
0 коментараВлезте в услугата, за да оставите коментар.