Avviso importante: |
La Virtual Private Network (VPN) è una tecnologia che consente di accedere alla rete dell'ufficio o di casa in modo remoto e sicuro attraverso Internet, in modo che i dati di comunicazione siano protetti da sniffing o hijacking da parte di hacker.
Disclaimer: Desideriamo informarvi che questa configurazione/software/applicazione non rientra nell'ambito del supporto tecnico ufficiale di Zyxel. Queste impostazioni si basano sulla nostra esperienza personale e sono il risultato dei nostri esperimenti. Se avete domande sul funzionamento e la configurazione di software/dispositivi di altri produttori, contattate il loro servizio di assistenza.
Quando viene stabilita la connessione VPN a un sito, viene creato un tunnel protetto con la capacità di crittografare il traffico, preservare l'integrità dei dati (nessuna modifica dei dati durante la trasmissione) e garantire che la comunicazione avvenga solo tra client e sito. Questo esempio mostra come utilizzare la procedura guidata di configurazione della VPN per creare una VPN da client a sito tra ATP e Linux Ubuntu 18.04.3. L'esempio illustra come configurare il tunnel VPN. Una volta configurato il tunnel VPN, è possibile accedere alla rete dell'ufficio in modo sicuro.
Scenario e topologia
La topologia e le fasi di configurazione sono illustrate di seguito.
Nota: Tutti gli indirizzi IP e le maschere di sottorete della rete sono utilizzati come esempio in questo articolo.
Si prega di sostituirli con gli indirizzi IP e le subnet mask reali della rete. Questo esempio è stato testato utilizzando ATP800 (versione firmware: ZLD 4.35 C0) e Linux Ubuntu (18.04.3 LTS).
Configurazione
Configurare il tunnel VPN IPSec sull'ATP
Passo 1. Nell'ATP, andare su Configurazione rapida > Configurazione guidata VPN, utilizzare la procedura guidata Impostazioni VPN per creare una regola VPN utilizzabile con Ubuntu.
per creare una regola VPN utilizzabile con Ubuntu. Fare clic su Avanti.
Passo 2. Scegliere Avanzate per creare una regola VPN con impostazioni personalizzate di fase1, fase2 e metodo di autenticazione. Fare clic su Avanti.
Passo 3. Digitare il nome della regola utilizzato per identificare la connessione VPN (e il gateway VPN).
È possibile utilizzare da 1 a 31 caratteri alfanumerici. Questo valore è sensibile alle maiuscole e alle minuscole.
Selezionare la regola Accesso remoto (ruolo server) e selezionare la versione IKE come IKEv1. Fare clic su Avanti.
Passo 4. Selezionare Indirizzo personale come interfaccia collegata a Internet. Impostare la negoziazione desiderata, la crittografia, l'autenticazione, il gruppo di chiavi e il tempo di vita SA. Digitare una chiave precondivisa sicura (8-32 caratteri) che deve corrispondere alla chiave precondivisa di Linux Ubuntu. Fare clic su OK.
Passo 5. Continuare con le impostazioni della Fase 2 per selezionare le impostazioni di incapsulamento, crittografia, autenticazione e Perfect Forward Secrecy (PFS) desiderate. Impostare il criterio locale come l'intervallo di indirizzi IP della rete collegata all'ATP. Fare clic su OK.
Passo 6. Questa schermata fornisce un riepilogo di sola lettura del tunnel VPN. Fare clic su Salva.
Passo 7. Aggiungere un pool di indirizzi per la configurazione della modalità di fase 2. Andare a "CONFIGURAZIONE > Oggetto > Indirizzo", fare clic su aggiungi per creare l'oggetto pool di indirizzi.
Passo 8. Applicare il pool di indirizzi VPN alla connessione VPN di fase 2.
Andare a "CONFIGURAZIONE > VPN > IPSec VPN > Connessione VPN".
Impostare l'host a la rete la VPN il tunnel su il Ubuntu 18.04
Passo 1. Installare StrongSwan
root@usg:~# apt-get install strongswan -y
Per installare e configurare le relative impostazioni è necessario disporre dell'accesso root.
Una volta completata l'installazione, è possibile verificare la versione di StrongSwan tramite il comando CLI "ipsec version".
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Passo 2. Configurare StrongSwan su Ubuntu 18.04
Definire la chiave preshared
root@usg:~# vi /etc/ipsec.secrects
# This file holds shared secrets or RSA private keys for authentication.
# RSA private key for this host, authenticating it to any other host
# which knows the public part.
: PSK 123456789
vpnclient : XAUTH "1qaz2wsx"
Definire i parametri di CONNESSIONE
config setup
conn %default
ikelifetime=60m
keylife=20
rekeymargin=1
keyexchange=ikev1
modeconfig=pull
#Add connections here.
conn home
left=10.214.48.60
leftid=vpnclient
laftauth=psk
leftauth2=xauth
leftsourceip=%config
leftfirewall=yes
right=10.214.48.28
rightsubnet=192.168.1.0/24
rightid=10.214.48.28
rightauth=psk
auto=add
ike=aes256-sha2_256-modp1024!
esp=aes256-sha2_256!
#Sample VPN connections
Altri utili CLI
Impostare il servizio da avviare all'avvio
root@usg:~# systemctl enable strongswan
Riavviare la VPN
root@usg:~# ipsec restart
Stopping strongSwan IPSec...
Starting strongSwan 5.6.2 IPSec (starter)...
root@usg:~#
Controllare lo stato del tunnel VPN
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o
home{1}: 192.168.99.17/32 === 192.168.1.0/24
root@usg:~#
Indica al demone IKE di avviare la connessione
root@usg:~# ipsec up
Indica al demone IKE di terminare la connessione
root@usg:~# ipsec down
Verifica
a. Assicurarsi che il tunnel VPN IPSec sia attivo su ATP e Linux Ubuntu.
- Verifica dello stato di ATP VPN
- Controllo dello stato della VPN di Ubuntu.
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o
home{2}: 192.168.99.17/32 === 192.168.1.0/24
b. Ping verso l'IP della LAN ATP 192.168.1.1
root@usg:~# ipsec version0
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Nota
Se il tunnel VPN Host-to-Network non può essere stabilito con successo, controllare i seguenti elementi.
- Sia ATP che Linux Ubuntu devono utilizzare la stessa chiave precondivisa, crittografia, metodo di autenticazione e gruppo di chiavi DH.
- Assicurarsi che la politica di sicurezza ATP WAN to ZyWALL consenta IKE, AH ed ESP.
- È necessario abilitare la configurazione della modalità su Ubuntu. Aggiungere modeconfig=pull in
/etc/ipsec.conf
Per la configurazione di IKEv2, date un'occhiata al nostro forum comunitario qui:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Commenti
0 commentiAccedi per aggiungere un commento.