Wichtiger Hinweis: |
Ein virtuelles privates Netzwerk (VPN) ist eine Technologie, mit der Sie aus der Ferne und sicher über das Internet auf das Büro- oder Heimnetzwerk zugreifen können, so dass die Kommunikationsdaten vor dem Ausspähen oder Abfangen durch Hacker geschützt sind.
Haftungsausschluss: Wir möchten Sie darauf hinweisen, dass diese Konfiguration/Software/Anwendung nicht in den Bereich des offiziellen technischen Supports von Zyxel fällt. Diese Einstellungen beruhen auf unseren persönlichen Erfahrungen und sind das Ergebnis unserer Experimente. Wenn Sie Fragen zur Bedienung und Konfiguration von Software/Geräten anderer Hersteller haben, wenden Sie sich bitte an deren Support-Service.
Wenn die VPN-Verbindung zu einem Standort hergestellt wird, wird ein gesicherter Tunnel aufgebaut, der den Datenverkehr verschlüsselt, die Datenintegrität bewahrt (keine Datenänderung während der Übertragung) und sicherstellt, dass die Kommunikation nur zwischen Client und Standort stattfindet. Dieses Beispiel zeigt, wie der VPN-Setup-Assistent verwendet wird, um ein Client-to-Site-VPN zwischen ATP und Linux Ubuntu 18.04.3 zu erstellen. Das Beispiel zeigt, wie man den VPN-Tunnel konfiguriert. Wenn der VPN-Tunnel konfiguriert ist, kann auf das Büronetzwerk sicher zugegriffen werden.
Szenario und Topologie
Die Topologie und die Einrichtungsschritte sind unten dargestellt.
Hinweis: Alle Netzwerk-IP-Adressen und Subnetzmasken werden in diesem Artikel als Beispiel verwendet.
Bitte ersetzen Sie sie durch Ihre tatsächlichen Netzwerk-IP-Adressen und Subnetzmasken. Dieses Beispiel wurde mit ATP800 (Firmware Version: ZLD 4.35 C0) und Linux Ubuntu (18.04.3 LTS) getestet.
Konfiguration
Einrichten des IPSec VPN-Tunnels auf der ATP
Schritt 1. Gehen Sie in der ATP zu Quick Setup > VPN Setup Wizard, verwenden Sie den VPN Settings
Assistenten, um eine VPN-Regel zu erstellen, die mit Ubuntu verwendet werden kann. Klicken Sie auf Weiter.
Schritt 2. Wählen Sie Erweitert, um eine VPN-Regel mit benutzerdefinierten Phase1- und Phase2-Einstellungen und einer Authentifizierungsmethode zu erstellen. Klicken Sie auf Weiter.
Schritt 3. Geben Sie den Regelnamen ein, der zur Identifizierung dieser VPN-Verbindung (und des VPN-Gateways) verwendet wird.
Sie können 1-31alphanumerische Zeichen verwenden. Bei diesem Wert wird die Groß- und Kleinschreibung beachtet.
Wählen Sie als Regel Remote Access (Server Role) und als IKE-Version IKEv1 aus. Klicken Sie auf Weiter.
Schritt 4. Wählen Sie Meine Adresse als die mit dem Internet verbundene Schnittstelle aus. Legen Sie die Einstellungen für die gewünschte Aushandlung, Verschlüsselung, Authentifizierung, Schlüsselgruppe und SA-Lebensdauer fest. Geben Sie einen sicheren Pre-Shared Key (8-32 Zeichen) ein, der mit Ihrem Linux Ubuntu Pre-Shared Key übereinstimmen muss. Klicken Sie auf OK.
Schritt 5. Fahren Sie mit Phase 2 Einstellungen fort, um die gewünschten Einstellungen für Verkapselung, Verschlüsselung, Authentifizierung und Perfect Forward Secrecy (PFS) auszuwählen. Legen Sie als lokale Richtlinie den IP-Adressbereich des mit der ATP verbundenen Netzwerks fest. Klicken Sie auf OK.
Schritt 6. Dieser Bildschirm enthält eine Zusammenfassung des VPN-Tunnels, die nur gelesen werden kann. Klicken Sie auf Speichern.
Schritt 7. Hinzufügen eines Adresspools für die Konfiguration des Phase-2-Modus. Gehen Sie zu "KONFIGURATION > Objekt > Adresse", klicken Sie auf "Hinzufügen", um ein Adresspool-Objekt zu erstellen.
Schritt 8. Wenden Sie den VPN-Adresspool auf die Phase-2-VPN-Verbindung an.
Gehen Sie zu "KONFIGURATION > VPN > IPSec VPN > VPN-Verbindung".
einrichten den Host auf Netzwerk VPN Tunnel auf den Ubuntu 18.04
Schritt 1. Installieren Sie StrongSwan
root@usg:~# apt-get install strongswan -y
Sie müssen Root-Zugriff haben, um zu installieren und die entsprechenden Einstellungen zu konfigurieren.
Nach abgeschlossener Installation können Sie die StrongSwan Version mit CLI "ipsec version" überprüfen
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Schritt 2. Konfigurieren Sie StrongSwan auf Ubuntu 18.04
Definieren Sie den Preshared Key
root@usg:~# vi /etc/ipsec.secrects
# This file holds shared secrets or RSA private keys for authentication.
# RSA private key for this host, authenticating it to any other host
# which knows the public part.
: PSK 123456789
vpnclient : XAUTH "1qaz2wsx"
Definieren Sie die CONNECTION Parameter
config setup
conn %default
ikelifetime=60m
keylife=20
rekeymargin=1
keyexchange=ikev1
modeconfig=pull
#Add connections here.
conn home
left=10.214.48.60
leftid=vpnclient
laftauth=psk
leftauth2=xauth
leftsourceip=%config
leftfirewall=yes
right=10.214.48.28
rightsubnet=192.168.1.0/24
rightid=10.214.48.28
rightauth=psk
auto=add
ike=aes256-sha2_256-modp1024!
esp=aes256-sha2_256!
#Sample VPN connections
Andere nützliche CLI
Den Dienst so einstellen, dass er beim Booten startet
root@usg:~# systemctl enable strongswan
Das VPN neu starten
root@usg:~# ipsec restart
Stopping strongSwan IPSec...
Starting strongSwan 5.6.2 IPSec (starter)...
root@usg:~#
Den Status des VPN-Tunnels überprüfen
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o
home{1}: 192.168.99.17/32 === 192.168.1.0/24
root@usg:~#
Weist den IKE-Daemon an, eine Verbindung aufzubauen
root@usg:~# ipsec up
Weist den IKE-Daemon an, die Verbindung zu beenden
root@usg:~# ipsec down
Überprüfung
a. Stellen Sie sicher, dass der IPSec-VPN-Tunnel auf ATP und Linux Ubuntu eingerichtet ist.
- ATP-VPN-Statusprüfung
- Ubuntu VPN-Status-Prüfung.
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o
home{2}: 192.168.99.17/32 === 192.168.1.0/24
b. Ping an ATP LAN IP 192.168.1.1
root@usg:~# ipsec version0
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Hinweis
Wenn der Host-to-Network-VPN-Tunnel nicht erfolgreich aufgebaut werden kann, überprüfen Sie bitte die folgenden Punkte.
- Sowohl ATP als auch Linux Ubuntu müssen denselben Pre-Shared Key, dieselbe Verschlüsselungs- und Authentifizierungsmethode sowie dieselbe DH-Schlüsselgruppe verwenden.
- Stellen Sie sicher, dass die ATP WAN to ZyWALL Sicherheitsrichtlinie IKE, AH und ESP zulässt.
- Sie müssen modeconfig unter Ubuntu aktivieren. Fügen Sie modeconfig=pull in
/etc/ipsec.conf
Für die IKEv2-Konfiguration schauen Sie einfach in unserem Community-Forum hier nach:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Kommentare
0 KommentareBitte melden Sie sich an, um einen Kommentar zu hinterlassen.