VPN - Configurar VPN IKEv1 con Linux StrongSwan

Aviso importante:
Estimado cliente, tenga en cuenta que utilizamos traducción automática para proporcionar artículos en su idioma local. Es posible que no todo el texto se traduzca con exactitud. Si tiene dudas o discrepancias sobre la exactitud de la información en la versión traducida, consulte el artículo original aquí:Versión original

Red Privada Virtual (VPN) es la tecnología que puede utilizar para acceder a la oficina o red doméstica de forma remota y segura a través de Internet para que los datos de comunicación está protegido de sniffing o secuestro por parte de piratas informáticos.

Descargo de responsabilidad: Nos gustaría informarle de que esta configuración/software/aplicación no está dentro del alcance del Soporte Técnico oficial de Zyxel. Estas configuraciones están basadas en nuestra experiencia personal y son el resultado de nuestros experimentos. Si tienes preguntas sobre el funcionamiento y configuración de software/dispositivos de otros fabricantes, por favor contacta con su servicio de soporte.

Cuando se establece la conexión VPN a un sitio, se creará un túnel seguro con la capacidad de cifrar el tráfico, preservar la integridad de los datos (sin cambios de datos durante la transmisión) y garantizar que la comunicación sólo se produce entre el cliente y el sitio. Este ejemplo muestra cómo utilizar el Asistente de Configuración VPN para crear una VPN de cliente a sitio entre ATP y Linux Ubuntu 18.04.3. El ejemplo instruye como configurar el Túnel VPN. Cuando el túnel VPN está configurado, se puede acceder a la red de la oficina de forma segura.



Escenario y Topología

A continuación se muestran la topología y los pasos de configuración.

image003.png

Nota: Todas las direcciones IP de red y máscaras de subred se utilizan como ejemplo en este artículo.
Por favor, sustitúyalas por sus direcciones IP y máscaras de subred reales. Este ejemplo fue probado usando ATP800(Versión de Firmware: ZLD 4.35 C0) y Linux Ubuntu (18.04.3 LTS)

Configuración
Configurar el túnel VPN IPSec en el ATP

Paso 1. En el ATP, vaya a Quick Setup > VPN Setup Wizard, utilice el VPN Settings
para crear una regla VPN que pueda ser utilizada con Ubuntu. Haga clic en Siguiente.

image005.png


Paso 2. Elige Avanzado para crear una regla VPN con ajustes personalizados de fase1, fase2 y método de autenticación. Haz clic en Siguiente.image007.png

Paso 3. Escriba Escriba el Nombre de la Regla utilizado para identificar esta conexión VPN (y la puerta de enlace VPN).
Puede utilizar de 1 a 31 caracteres alfanuméricos. Este valor distingue entre mayúsculas y minúsculas.
Seleccione que la regla sea Remote Access (Server Role) y que la versión de IKE sea IKEv1. Haga clic en Next.

image009.png


Paso 4. Seleccione My Address para que sea la interfaz conectada. Seleccione My Address para que sea la interfaz conectada a Internet. Paso 5. Establezca los parámetros de Negociación deseada, Cifrado, Autenticación, Grupo de claves y Tiempo de vida SA. Escribe una Clave Precompartida segura (8-32 caracteres) que debe coincidir con tu Clave Precompartida de Linux Ubuntu. Haga clic en Aceptar.

image011.jpg


Paso 5. Continúe a Configuración de Fase 2 para seleccionar la configuración deseada de encapsulación, Encriptación, Autenticación y Perfect Forward Secrecy (PFS). Configure la Política Local para que sea el rango de direcciones IP de la red conectada a la ATP. Haga clic en OK.

image013.png

Paso 6. Esta pantalla proporciona un resumen de sólo lectura del túnel VPN. Haz clic en Guardar.

image015.jpg

Paso 7. Add address pool for phase 2 mode config. Añada un grupo de direcciones para la configuración del modo fase 2. Vaya a "CONFIGURACIÓN > Objeto > Dirección", haga clic en añadir para crear el objeto de grupo de direcciones.

image017.png


Paso 8. Aplique el grupo de direcciones VPN a la conexión VPN de fase 2.
Vaya a "CONFIGURACIÓN > VPN > VPN IPSec > Conexión VPN".image019.jpg

Configure en el Host a Red VPN Túnel en el Ubuntu 18.04

Paso 1. Instalar StrongSwan Instalar StrongSwan

root@usg:~# apt-get install strongswan -y


Debe tener acceso de root para instalar y configurar los ajustes relacionados.

Una vez completada la instalación, puede comprobar la versión de StrongSwan mediante CLI "ipsec version".

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Paso 2. Configuración de StrongSwan en Ubuntu Configurar StrongSwan en Ubuntu 18.04

Definir la clave precompartida

root@usg:~# vi /etc/ipsec.secrects

# This file holds shared secrets or RSA private keys for authentication.

# RSA private key for this host, authenticating it to any other host

# which knows the public part.

: PSK 123456789

vpnclient : XAUTH "1qaz2wsx"

Definir los parámetros de CONEXIÓN

config setup

conn %default

ikelifetime=60m

keylife=20

rekeymargin=1

keyexchange=ikev1

modeconfig=pull

 #Add connections here.

conn home

left=10.214.48.60

leftid=vpnclient

laftauth=psk

leftauth2=xauth

leftsourceip=%config

leftfirewall=yes

right=10.214.48.28

rightsubnet=192.168.1.0/24

rightid=10.214.48.28

rightauth=psk

auto=add

ike=aes256-sha2_256-modp1024!

esp=aes256-sha2_256!

#Sample VPN connections

Otros CLI útiles


Configurar el servicio para que se inicie al arrancar

dyn_repppp_4


Reiniciar la VPN

dyn_repppp_5

Comprobar el estado del túnel VPN

dyn_repppp_6

Indica al demonio IKE que inicie la conexión

dyn_repppp_7

Indica al demonio IKE que finalice la conexión

dyn_repppp_8

Verificación

a. Asegúrese de que el túnel VPN IPSec está activo en ATP y Linux Ubuntu.

  • Comprobación del estado de ATP VPN
    image051.jpg
  • Comprobación del estado de VPN en Ubuntu.
root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o

home{2}: 192.168.99.17/32 === 192.168.1.0/24

b. Ping a ATP LAN IP 192.168.1.1

dyn_repppp_10

Nota
Si el túnel VPN de host a red no puede establecerse correctamente, compruebe los siguientes elementos.

  • Tanto ATP como Linux Ubuntu deben utilizar la misma clave pre-compartida, cifrado, método de autenticación y grupo de claves DH.
  • Asegúrese de que la política de seguridad de ATP WAN a ZyWALL permite IKE, AH y ESP.
  • Debe habilitar mode config en Ubuntu. Añade modeconfig=pull en
    /etc/ipsec.conf

Para la configuración de IKEv2, echa un vistazo en nuestro foro de la comunidad aquí:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 3 de 3
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.