VPN - IKEv1 VPN mit Linux StrongSwan konfigurieren

Wichtiger Hinweis:
Sehr geehrte Kundin, sehr geehrter Kunde, bitte beachten Sie, dass wir maschinelle Übersetzung verwenden, um Artikel in Ihrer Landessprache bereitzustellen. Es kann sein, dass nicht alle Texte korrekt übersetzt werden. Sollten Sie Fragen oder Unstimmigkeiten bezüglich der Richtigkeit der Informationen in der übersetzten Version haben, lesen Sie bitte den Originalartikel hier:Originalversion

Ein virtuelles privates Netzwerk (VPN) ist eine Technologie, mit der Sie aus der Ferne und sicher über das Internet auf das Büro- oder Heimnetzwerk zugreifen können, so dass die Kommunikationsdaten vor dem Ausspähen oder Abfangen durch Hacker geschützt sind.

Haftungsausschluss: Wir möchten Sie darauf hinweisen, dass diese Konfiguration/Software/Anwendung nicht in den Bereich des offiziellen technischen Supports von Zyxel fällt. Diese Einstellungen beruhen auf unseren persönlichen Erfahrungen und sind das Ergebnis unserer Experimente. Wenn Sie Fragen zur Bedienung und Konfiguration von Software/Geräten anderer Hersteller haben, wenden Sie sich bitte an deren Support-Service.

Wenn die VPN-Verbindung zu einem Standort hergestellt wird, wird ein gesicherter Tunnel aufgebaut, der den Datenverkehr verschlüsselt, die Datenintegrität bewahrt (keine Datenänderung während der Übertragung) und sicherstellt, dass die Kommunikation nur zwischen Client und Standort stattfindet. Dieses Beispiel zeigt, wie der VPN-Setup-Assistent verwendet wird, um ein Client-to-Site-VPN zwischen ATP und Linux Ubuntu 18.04.3 zu erstellen. Das Beispiel zeigt, wie man den VPN-Tunnel konfiguriert. Wenn der VPN-Tunnel konfiguriert ist, kann auf das Büronetzwerk sicher zugegriffen werden.



Szenario und Topologie

Die Topologie und die Einrichtungsschritte sind unten dargestellt.

image003.png

Hinweis: Alle Netzwerk-IP-Adressen und Subnetzmasken werden in diesem Artikel als Beispiel verwendet.
Bitte ersetzen Sie sie durch Ihre tatsächlichen Netzwerk-IP-Adressen und Subnetzmasken. Dieses Beispiel wurde mit ATP800 (Firmware Version: ZLD 4.35 C0) und Linux Ubuntu (18.04.3 LTS) getestet.

Konfiguration
Einrichten des IPSec VPN-Tunnels auf der ATP

Schritt 1. Gehen Sie in der ATP zu Quick Setup > VPN Setup Wizard, verwenden Sie den VPN Settings
Assistenten, um eine VPN-Regel zu erstellen, die mit Ubuntu verwendet werden kann. Klicken Sie auf Weiter.

image005.png


Schritt 2. Wählen Sie Erweitert, um eine VPN-Regel mit benutzerdefinierten Phase1- und Phase2-Einstellungen und einer Authentifizierungsmethode zu erstellen. Klicken Sie auf Weiter.image007.png

Schritt 3. Geben Sie den Regelnamen ein, der zur Identifizierung dieser VPN-Verbindung (und des VPN-Gateways) verwendet wird.
Sie können 1-31alphanumerische Zeichen verwenden. Bei diesem Wert wird die Groß- und Kleinschreibung beachtet.
Wählen Sie als Regel Remote Access (Server Role) und als IKE-Version IKEv1 aus. Klicken Sie auf Weiter.

image009.png


Schritt 4. Wählen Sie Meine Adresse als die mit dem Internet verbundene Schnittstelle aus. Legen Sie die Einstellungen für die gewünschte Aushandlung, Verschlüsselung, Authentifizierung, Schlüsselgruppe und SA-Lebensdauer fest. Geben Sie einen sicheren Pre-Shared Key (8-32 Zeichen) ein, der mit Ihrem Linux Ubuntu Pre-Shared Key übereinstimmen muss. Klicken Sie auf OK.

image011.jpg


Schritt 5. Fahren Sie mit Phase 2 Einstellungen fort, um die gewünschten Einstellungen für Verkapselung, Verschlüsselung, Authentifizierung und Perfect Forward Secrecy (PFS) auszuwählen. Legen Sie als lokale Richtlinie den IP-Adressbereich des mit der ATP verbundenen Netzwerks fest. Klicken Sie auf OK.

image013.png

Schritt 6. Dieser Bildschirm enthält eine Zusammenfassung des VPN-Tunnels, die nur gelesen werden kann. Klicken Sie auf Speichern.

image015.jpg

Schritt 7. Hinzufügen eines Adresspools für die Konfiguration des Phase-2-Modus. Gehen Sie zu "KONFIGURATION > Objekt > Adresse", klicken Sie auf "Hinzufügen", um ein Adresspool-Objekt zu erstellen.

image017.png


Schritt 8. Wenden Sie den VPN-Adresspool auf die Phase-2-VPN-Verbindung an.
Gehen Sie zu "KONFIGURATION > VPN > IPSec VPN > VPN-Verbindung".image019.jpg

einrichten den Host auf Netzwerk VPN Tunnel auf den Ubuntu 18.04

Schritt 1. Installieren Sie StrongSwan

root@usg:~# apt-get install strongswan -y


Sie müssen Root-Zugriff haben, um zu installieren und die entsprechenden Einstellungen zu konfigurieren.

Nach abgeschlossener Installation können Sie die StrongSwan Version mit CLI "ipsec version" überprüfen

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Schritt 2. Konfigurieren Sie StrongSwan auf Ubuntu 18.04

Definieren Sie den Preshared Key

root@usg:~# vi /etc/ipsec.secrects

# This file holds shared secrets or RSA private keys for authentication.

# RSA private key for this host, authenticating it to any other host

# which knows the public part.

: PSK 123456789

vpnclient : XAUTH "1qaz2wsx"

Definieren Sie die CONNECTION Parameter

config setup

conn %default

ikelifetime=60m

keylife=20

rekeymargin=1

keyexchange=ikev1

modeconfig=pull

 #Add connections here.

conn home

left=10.214.48.60

leftid=vpnclient

laftauth=psk

leftauth2=xauth

leftsourceip=%config

leftfirewall=yes

right=10.214.48.28

rightsubnet=192.168.1.0/24

rightid=10.214.48.28

rightauth=psk

auto=add

ike=aes256-sha2_256-modp1024!

esp=aes256-sha2_256!

#Sample VPN connections

Andere nützliche CLI


Den Dienst so einstellen, dass er beim Booten startet

root@usg:~# systemctl enable strongswan


Das VPN neu starten

root@usg:~# ipsec restart

Stopping strongSwan IPSec...

Starting strongSwan 5.6.2 IPSec (starter)...

root@usg:~#

Den Status des VPN-Tunnels überprüfen

root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o

home{1}: 192.168.99.17/32 === 192.168.1.0/24

root@usg:~#

Weist den IKE-Daemon an, eine Verbindung aufzubauen

root@usg:~# ipsec up 

Weist den IKE-Daemon an, die Verbindung zu beenden

root@usg:~# ipsec down 

Überprüfung

a. Stellen Sie sicher, dass der IPSec-VPN-Tunnel auf ATP und Linux Ubuntu eingerichtet ist.

  • ATP-VPN-Statusprüfung
    image051.jpg
  • Ubuntu VPN-Status-Prüfung.
root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o

home{2}: 192.168.99.17/32 === 192.168.1.0/24

b. Ping an ATP LAN IP 192.168.1.1

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#
0

Hinweis
Wenn der Host-to-Network-VPN-Tunnel nicht erfolgreich aufgebaut werden kann, überprüfen Sie bitte die folgenden Punkte.

  • Sowohl ATP als auch Linux Ubuntu müssen denselben Pre-Shared Key, dieselbe Verschlüsselungs- und Authentifizierungsmethode sowie dieselbe DH-Schlüsselgruppe verwenden.
  • Stellen Sie sicher, dass die ATP WAN to ZyWALL Sicherheitsrichtlinie IKE, AH und ESP zulässt.
  • Sie müssen modeconfig unter Ubuntu aktivieren. Fügen Sie modeconfig=pull in
    /etc/ipsec.conf

Für die IKEv2-Konfiguration schauen Sie einfach in unserem Community-Forum hier nach:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
3 von 3 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.