Důležité upozornění: |
Virtuální privátní síť (VPN) je technologie, kterou můžete použít ke vzdálenému a bezpečnému přístupu do kancelářské nebo domácí sítě přes internet, takže komunikační data jsou chráněna před odposlechem nebo převzetím hackery.
Upozornění: Rádi bychom vás informovali, že tato konfigurace/software/aplikace nespadá do oblasti působnosti oficiální technické podpory společnosti Zyxel. Tato nastavení vycházejí z našich osobních zkušeností a jsou výsledkem našich experimentů. Pokud máte dotazy týkající se fungování a konfigurace softwaru/zařízení jiných výrobců, obraťte se na jejich služby podpory.
Po navázání spojení VPN s lokalitou se vytvoří zabezpečený tunel se schopností šifrovat provoz, zachovat integritu dat (během přenosu se data nemění) a zajistit, aby komunikace probíhala pouze mezi klientem a lokalitou. Tento příklad ukazuje, jak pomocí Průvodce nastavením VPN vytvořit VPN mezi klientem a lokalitou mezi ATP a Linuxem Ubuntu 18.04.3. Příklad poskytuje návod, jak nakonfigurovat tunel VPN. Po konfiguraci tunelu VPN je možné bezpečně přistupovat k síti v kanceláři.
Scénář a topologie
Topologie a kroky nastavení jsou uvedeny níže.
Poznámka: Všechny síťové IP adresy a masky podsítí jsou v tomto článku použity jako příklad.
Nahraďte je prosím skutečnými síťovými IP adresami a maskami podsítí. Tento příklad byl testován na systému ATP800 (verze firmwaru: ZLD 4.35 C0) a Linux Ubuntu (18.04.3 LTS).
Konfigurace
Nastavení tunelu IPSec VPN v zařízení ATP
Krok 1. V systému ATP přejděte na Rychlé nastavení > Průvodce nastavením VPN, použijte Nastavení VPN.
Průvodce vytvořením pravidla VPN, které lze použít s Ubuntu. Klepněte na tlačítko Další.
Krok 2. Zvolte možnost Upřesnit a vytvořte pravidlo VPN s vlastním nastavením fáze1, fáze2 a metody ověřování. Klikněte na tlačítko Další.
Krok 3. Zadejte název pravidla, který se používá k identifikaci tohoto připojení VPN (a brány VPN).
Můžete použít 1-31alfanumerických znaků. U této hodnoty se rozlišují velká a malá písmena.
Zvolte pravidlo Remote Access (Server Role) (Vzdálený přístup (Role serveru)) a vyberte IKE Version (Verze IKE) jako IKEv1. Klikněte na tlačítko Next (Další).
Krok 4. Zvolte My Address (Moje adresa) jako rozhraní připojené k Internetu. Nastavte požadované vyjednávání, šifrování, ověřování, skupinu klíčů a nastavení doby životnosti SA. Zadejte bezpečný předsdílený klíč (8-32 znaků), který musí odpovídat vašemu předsdílenému klíči pro Linux Ubuntu. Klikněte na tlačítko OK.
Krok 5. Pokračujte na Nastavení fáze 2 a vyberte požadované zapouzdření, šifrování, ověřování a nastavení PFS (Perfect Forward Secrecy). Nastavte Local Policy jako rozsah IP adres sítě připojené k ATP. Klikněte na tlačítko OK.
Krok 6. Na této obrazovce se zobrazí přehled tunelu VPN pouze pro čtení. Klikněte na tlačítko uložit.
Krok 7. Přidejte fond adres pro konfiguraci režimu fáze 2. Přejděte na "CONFIGURATION > Object > Address", kliknutím na tlačítko add vytvořte objekt fondu adres.
Krok 8. Použijte fond adres VPN na připojení VPN fáze 2.
Přejděte na "CONFIGURATION > VPN > IPSec VPN > VPN Connection".
Nastavte na na Hostitel na Síť VPN Tunel na na Ubuntu 18.04
Krok 1. Nainstalujte StrongSwan
dyn_repppp_0
Pro instalaci a konfiguraci souvisejících nastavení musíte mít práva roota.
Po dokončení instalace můžete zkontrolovat verzi StrongSwan pomocí CLI "ipsec version".
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Krok 2. Konfigurace StrongSwan v Ubuntu 18.04
Definujte předsdílený klíč
dyn_repppp_2Definujte parametry PŘIPOJENÍ
dyn_repppp_3
Další užitečné CLI
Nastavení spuštění služby při startu systému
Restartování sítě VPN
root@usg:~# ipsec restart
Stopping strongSwan IPSec...
Starting strongSwan 5.6.2 IPSec (starter)...
root@usg:~#
Kontrola stavu tunelu VPN
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o
home{1}: 192.168.99.17/32 === 192.168.1.0/24
root@usg:~#
Řekne démonu IKE, aby spustil připojení.
dyn_repppp_7
Říká démonu IKE, aby ukončil spojení
dyn_repppp_8
Ověření
a. Ujistěte se, že je v systému ATP a Linux Ubuntu spuštěn tunel IPSec VPN.
- Kontrola stavu ATP VPN
- Kontrola stavu VPN v Ubuntu.
b. Ping na ATP LAN IP 192.168.1.1
root@usg:~# ipsec version0
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Poznámka
Pokud se tunel VPN mezi hostitelem a sítí nepodaří úspěšně vytvořit, zkontrolujte následující položky.
- ATP i Linux Ubuntu musí používat stejný předsdílený klíč, šifrování, metodu ověřování a skupinu klíčů DH.
- Ujistěte se, že zásady zabezpečení ATP WAN to ZyWALL povolují IKE, AH a ESP.
- Musí povolit konfiguraci režimu v Ubuntu. Přidejte modeconfig=pull do
/etc/ipsec.conf
Pro konfiguraci IKEv2 se stačí podívat na naše komunitní fórum zde:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.