VPN - Konfigurace IKEv1 VPN s Linux StrongSwanem

Máte další otázky? Odeslat požadavek

Důležité upozornění:
Upozornění: Vážení zákazníci, upozorňujeme, že k poskytování článků v místním jazyce používáme strojový překlad. Ne všechny texty mohou být přeloženy přesně. V případě dotazů nebo nesrovnalostí ohledně správnosti informací v přeložené verzi si prosím prohlédněte originální článek zde: Originální verze

Virtuální privátní síť (VPN) je technologie, kterou můžete použít ke vzdálenému a bezpečnému přístupu do kancelářské nebo domácí sítě přes internet, takže komunikační data jsou chráněna před odposlechem nebo převzetím hackery.

Upozornění: Rádi bychom vás informovali, že tato konfigurace/software/aplikace nespadá do oblasti působnosti oficiální technické podpory společnosti Zyxel. Tato nastavení vycházejí z našich osobních zkušeností a jsou výsledkem našich experimentů. Pokud máte dotazy týkající se fungování a konfigurace softwaru/zařízení jiných výrobců, obraťte se na jejich služby podpory.

Po navázání spojení VPN s lokalitou se vytvoří zabezpečený tunel se schopností šifrovat provoz, zachovat integritu dat (během přenosu se data nemění) a zajistit, aby komunikace probíhala pouze mezi klientem a lokalitou. Tento příklad ukazuje, jak pomocí Průvodce nastavením VPN vytvořit VPN mezi klientem a lokalitou mezi ATP a Linuxem Ubuntu 18.04.3. Příklad poskytuje návod, jak nakonfigurovat tunel VPN. Po konfiguraci tunelu VPN je možné bezpečně přistupovat k síti v kanceláři.



Scénář a topologie

Topologie a kroky nastavení jsou uvedeny níže.

image003.png

Poznámka: Všechny síťové IP adresy a masky podsítí jsou v tomto článku použity jako příklad.
Nahraďte je prosím skutečnými síťovými IP adresami a maskami podsítí. Tento příklad byl testován na systému ATP800 (verze firmwaru: ZLD 4.35 C0) a Linux Ubuntu (18.04.3 LTS).

Konfigurace
Nastavení tunelu IPSec VPN v zařízení ATP

Krok 1. V systému ATP přejděte na Rychlé nastavení > Průvodce nastavením VPN, použijte Nastavení VPN.
Průvodce vytvořením pravidla VPN, které lze použít s Ubuntu. Klepněte na tlačítko Další.

image005.png


Krok 2. Zvolte možnost Upřesnit a vytvořte pravidlo VPN s vlastním nastavením fáze1, fáze2 a metody ověřování. Klikněte na tlačítko Další.image007.png

Krok 3. Zadejte název pravidla, který se používá k identifikaci tohoto připojení VPN (a brány VPN).
Můžete použít 1-31alfanumerických znaků. U této hodnoty se rozlišují velká a malá písmena.
Zvolte pravidlo Remote Access (Server Role) (Vzdálený přístup (Role serveru)) a vyberte IKE Version (Verze IKE) jako IKEv1. Klikněte na tlačítko Next (Další).

image009.png


Krok 4. Zvolte My Address (Moje adresa) jako rozhraní připojené k Internetu. Nastavte požadované vyjednávání, šifrování, ověřování, skupinu klíčů a nastavení doby životnosti SA. Zadejte bezpečný předsdílený klíč (8-32 znaků), který musí odpovídat vašemu předsdílenému klíči pro Linux Ubuntu. Klikněte na tlačítko OK.

image011.jpg


Krok 5. Pokračujte na Nastavení fáze 2 a vyberte požadované zapouzdření, šifrování, ověřování a nastavení PFS (Perfect Forward Secrecy). Nastavte Local Policy jako rozsah IP adres sítě připojené k ATP. Klikněte na tlačítko OK.

image013.png

Krok 6. Na této obrazovce se zobrazí přehled tunelu VPN pouze pro čtení. Klikněte na tlačítko uložit.

image015.jpg

Krok 7. Přidejte fond adres pro konfiguraci režimu fáze 2. Přejděte na "CONFIGURATION > Object > Address", kliknutím na tlačítko add vytvořte objekt fondu adres.

image017.png


Krok 8. Použijte fond adres VPN na připojení VPN fáze 2.
Přejděte na "CONFIGURATION > VPN > IPSec VPN > VPN Connection".image019.jpg

Nastavte na na Hostitel na Síť VPN Tunel na na Ubuntu 18.04

Krok 1. Nainstalujte StrongSwan

dyn_repppp_0


Pro instalaci a konfiguraci souvisejících nastavení musíte mít práva roota.

Po dokončení instalace můžete zkontrolovat verzi StrongSwan pomocí CLI "ipsec version".

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Krok 2. Konfigurace StrongSwan v Ubuntu 18.04

Definujte předsdílený klíč

dyn_repppp_2

Definujte parametry PŘIPOJENÍ

dyn_repppp_3

Další užitečné CLI


Nastavení spuštění služby při startu systému

dyn_repppp_4


Restartování sítě VPN

root@usg:~# ipsec restart

Stopping strongSwan IPSec...

Starting strongSwan 5.6.2 IPSec (starter)...

root@usg:~#

Kontrola stavu tunelu VPN

root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o

home{1}: 192.168.99.17/32 === 192.168.1.0/24

root@usg:~#

Řekne démonu IKE, aby spustil připojení.

dyn_repppp_7

Říká démonu IKE, aby ukončil spojení

dyn_repppp_8

Ověření

a. Ujistěte se, že je v systému ATP a Linux Ubuntu spuštěn tunel IPSec VPN.

  • Kontrola stavu ATP VPN
    image051.jpg
  • Kontrola stavu VPN v Ubuntu.
dyn_repppp_9

b. Ping na ATP LAN IP 192.168.1.1

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#
0

Poznámka
Pokud se tunel VPN mezi hostitelem a sítí nepodaří úspěšně vytvořit, zkontrolujte následující položky.

  • ATP i Linux Ubuntu musí používat stejný předsdílený klíč, šifrování, metodu ověřování a skupinu klíčů DH.
  • Ujistěte se, že zásady zabezpečení ATP WAN to ZyWALL povolují IKE, AH a ESP.
  • Musí povolit konfiguraci režimu v Ubuntu. Přidejte modeconfig=pull do
    /etc/ipsec.conf

Pro konfiguraci IKEv2 se stačí podívat na naše komunitní fórum zde:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 3 z 3
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.