Aviso importante: |
Red Privada Virtual (VPN) es la tecnología que puede utilizar para acceder a la oficina o red doméstica de forma remota y segura a través de Internet para que los datos de comunicación está protegido de sniffing o secuestro por parte de piratas informáticos.
Descargo de responsabilidad: Nos gustaría informarle de que esta configuración/software/aplicación no está dentro del alcance del Soporte Técnico oficial de Zyxel. Estas configuraciones están basadas en nuestra experiencia personal y son el resultado de nuestros experimentos. Si tienes preguntas sobre el funcionamiento y configuración de software/dispositivos de otros fabricantes, por favor contacta con su servicio de soporte.
Cuando se establece la conexión VPN a un sitio, se creará un túnel seguro con la capacidad de cifrar el tráfico, preservar la integridad de los datos (sin cambios de datos durante la transmisión) y garantizar que la comunicación sólo se produce entre el cliente y el sitio. Este ejemplo muestra cómo utilizar el Asistente de Configuración VPN para crear una VPN de cliente a sitio entre ATP y Linux Ubuntu 18.04.3. El ejemplo instruye como configurar el Túnel VPN. Cuando el túnel VPN está configurado, se puede acceder a la red de la oficina de forma segura.
Escenario y Topología
A continuación se muestran la topología y los pasos de configuración.
Nota: Todas las direcciones IP de red y máscaras de subred se utilizan como ejemplo en este artículo.
Por favor, sustitúyalas por sus direcciones IP y máscaras de subred reales. Este ejemplo fue probado usando ATP800(Versión de Firmware: ZLD 4.35 C0) y Linux Ubuntu (18.04.3 LTS)
Configuración
Configurar el túnel VPN IPSec en el ATP
Paso 1. En el ATP, vaya a Quick Setup > VPN Setup Wizard, utilice el VPN Settings
para crear una regla VPN que pueda ser utilizada con Ubuntu. Haga clic en Siguiente.
Paso 2. Elige Avanzado para crear una regla VPN con ajustes personalizados de fase1, fase2 y método de autenticación. Haz clic en Siguiente.
Paso 3. Escriba Escriba el Nombre de la Regla utilizado para identificar esta conexión VPN (y la puerta de enlace VPN).
Puede utilizar de 1 a 31 caracteres alfanuméricos. Este valor distingue entre mayúsculas y minúsculas.
Seleccione que la regla sea Remote Access (Server Role) y que la versión de IKE sea IKEv1. Haga clic en Next.
Paso 4. Seleccione My Address para que sea la interfaz conectada. Seleccione My Address para que sea la interfaz conectada a Internet. Paso 5. Establezca los parámetros de Negociación deseada, Cifrado, Autenticación, Grupo de claves y Tiempo de vida SA. Escribe una Clave Precompartida segura (8-32 caracteres) que debe coincidir con tu Clave Precompartida de Linux Ubuntu. Haga clic en Aceptar.
Paso 5. Continúe a Configuración de Fase 2 para seleccionar la configuración deseada de encapsulación, Encriptación, Autenticación y Perfect Forward Secrecy (PFS). Configure la Política Local para que sea el rango de direcciones IP de la red conectada a la ATP. Haga clic en OK.
Paso 6. Esta pantalla proporciona un resumen de sólo lectura del túnel VPN. Haz clic en Guardar.
Paso 7. Add address pool for phase 2 mode config. Añada un grupo de direcciones para la configuración del modo fase 2. Vaya a "CONFIGURACIÓN > Objeto > Dirección", haga clic en añadir para crear el objeto de grupo de direcciones.
Paso 8. Aplique el grupo de direcciones VPN a la conexión VPN de fase 2.
Vaya a "CONFIGURACIÓN > VPN > VPN IPSec > Conexión VPN".
Configure en el Host a Red VPN Túnel en el Ubuntu 18.04
Paso 1. Instalar StrongSwan Instalar StrongSwan
root@usg:~# apt-get install strongswan -y
Debe tener acceso de root para instalar y configurar los ajustes relacionados.
Una vez completada la instalación, puede comprobar la versión de StrongSwan mediante CLI "ipsec version".
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Paso 2. Configuración de StrongSwan en Ubuntu Configurar StrongSwan en Ubuntu 18.04
Definir la clave precompartida
root@usg:~# vi /etc/ipsec.secrects
# This file holds shared secrets or RSA private keys for authentication.
# RSA private key for this host, authenticating it to any other host
# which knows the public part.
: PSK 123456789
vpnclient : XAUTH "1qaz2wsx"
Definir los parámetros de CONEXIÓN
config setup
conn %default
ikelifetime=60m
keylife=20
rekeymargin=1
keyexchange=ikev1
modeconfig=pull
#Add connections here.
conn home
left=10.214.48.60
leftid=vpnclient
laftauth=psk
leftauth2=xauth
leftsourceip=%config
leftfirewall=yes
right=10.214.48.28
rightsubnet=192.168.1.0/24
rightid=10.214.48.28
rightauth=psk
auto=add
ike=aes256-sha2_256-modp1024!
esp=aes256-sha2_256!
#Sample VPN connections
Otros CLI útiles
Configurar el servicio para que se inicie al arrancar
Reiniciar la VPN
Comprobar el estado del túnel VPN
dyn_repppp_6
Indica al demonio IKE que inicie la conexión
dyn_repppp_7
Indica al demonio IKE que finalice la conexión
dyn_repppp_8
Verificación
a. Asegúrese de que el túnel VPN IPSec está activo en ATP y Linux Ubuntu.
- Comprobación del estado de ATP VPN
- Comprobación del estado de VPN en Ubuntu.
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o
home{2}: 192.168.99.17/32 === 192.168.1.0/24
b. Ping a ATP LAN IP 192.168.1.1
dyn_repppp_10
Nota
Si el túnel VPN de host a red no puede establecerse correctamente, compruebe los siguientes elementos.
- Tanto ATP como Linux Ubuntu deben utilizar la misma clave pre-compartida, cifrado, método de autenticación y grupo de claves DH.
- Asegúrese de que la política de seguridad de ATP WAN a ZyWALL permite IKE, AH y ESP.
- Debe habilitar mode config en Ubuntu. Añade modeconfig=pull en
/etc/ipsec.conf
Para la configuración de IKEv2, echa un vistazo en nuestro foro de la comunidad aquí:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Comentarios
0 comentariosInicie sesión para dejar un comentario.