VPN - Configurare la VPN IKEv1 con Linux StrongSwan

Avviso importante:
Gentile cliente, si prega di notare che utilizziamo la traduzione automatica per fornire articoli nella vostra lingua locale. Non tutto il testo può essere tradotto accuratamente. Se ci sono domande o discrepanze sull'accuratezza delle informazioni nella versione tradotta, si prega di rivedere l'articolo originale qui:Versione originale

La Virtual Private Network (VPN) è una tecnologia che consente di accedere alla rete dell'ufficio o di casa in modo remoto e sicuro attraverso Internet, in modo che i dati di comunicazione siano protetti da sniffing o hijacking da parte di hacker.

Disclaimer: Desideriamo informarvi che questa configurazione/software/applicazione non rientra nell'ambito del supporto tecnico ufficiale di Zyxel. Queste impostazioni si basano sulla nostra esperienza personale e sono il risultato dei nostri esperimenti. Se avete domande sul funzionamento e la configurazione di software/dispositivi di altri produttori, contattate il loro servizio di assistenza.

Quando viene stabilita la connessione VPN a un sito, viene creato un tunnel protetto con la capacità di crittografare il traffico, preservare l'integrità dei dati (nessuna modifica dei dati durante la trasmissione) e garantire che la comunicazione avvenga solo tra client e sito. Questo esempio mostra come utilizzare la procedura guidata di configurazione della VPN per creare una VPN da client a sito tra ATP e Linux Ubuntu 18.04.3. L'esempio illustra come configurare il tunnel VPN. Una volta configurato il tunnel VPN, è possibile accedere alla rete dell'ufficio in modo sicuro.



Scenario e topologia

La topologia e le fasi di configurazione sono illustrate di seguito.

image003.png

Nota: Tutti gli indirizzi IP e le maschere di sottorete della rete sono utilizzati come esempio in questo articolo.
Si prega di sostituirli con gli indirizzi IP e le subnet mask reali della rete. Questo esempio è stato testato utilizzando ATP800 (versione firmware: ZLD 4.35 C0) e Linux Ubuntu (18.04.3 LTS).

Configurazione
Configurare il tunnel VPN IPSec sull'ATP

Passo 1. Nell'ATP, andare su Configurazione rapida > Configurazione guidata VPN, utilizzare la procedura guidata Impostazioni VPN per creare una regola VPN utilizzabile con Ubuntu.
per creare una regola VPN utilizzabile con Ubuntu. Fare clic su Avanti.

image005.png


Passo 2. Scegliere Avanzate per creare una regola VPN con impostazioni personalizzate di fase1, fase2 e metodo di autenticazione. Fare clic su Avanti.image007.png

Passo 3. Digitare il nome della regola utilizzato per identificare la connessione VPN (e il gateway VPN).
È possibile utilizzare da 1 a 31 caratteri alfanumerici. Questo valore è sensibile alle maiuscole e alle minuscole.
Selezionare la regola Accesso remoto (ruolo server) e selezionare la versione IKE come IKEv1. Fare clic su Avanti.

image009.png


Passo 4. Selezionare Indirizzo personale come interfaccia collegata a Internet. Impostare la negoziazione desiderata, la crittografia, l'autenticazione, il gruppo di chiavi e il tempo di vita SA. Digitare una chiave precondivisa sicura (8-32 caratteri) che deve corrispondere alla chiave precondivisa di Linux Ubuntu. Fare clic su OK.

image011.jpg


Passo 5. Continuare con le impostazioni della Fase 2 per selezionare le impostazioni di incapsulamento, crittografia, autenticazione e Perfect Forward Secrecy (PFS) desiderate. Impostare il criterio locale come l'intervallo di indirizzi IP della rete collegata all'ATP. Fare clic su OK.

image013.png

Passo 6. Questa schermata fornisce un riepilogo di sola lettura del tunnel VPN. Fare clic su Salva.

image015.jpg

Passo 7. Aggiungere un pool di indirizzi per la configurazione della modalità di fase 2. Andare a "CONFIGURAZIONE > Oggetto > Indirizzo", fare clic su aggiungi per creare l'oggetto pool di indirizzi.

image017.png


Passo 8. Applicare il pool di indirizzi VPN alla connessione VPN di fase 2.
Andare a "CONFIGURAZIONE > VPN > IPSec VPN > Connessione VPN".image019.jpg

Impostare l'host a la rete la VPN il tunnel su il Ubuntu 18.04

Passo 1. Installare StrongSwan

root@usg:~# apt-get install strongswan -y


Per installare e configurare le relative impostazioni è necessario disporre dell'accesso root.

Una volta completata l'installazione, è possibile verificare la versione di StrongSwan tramite il comando CLI "ipsec version".

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Passo 2. Configurare StrongSwan su Ubuntu 18.04

Definire la chiave preshared

root@usg:~# vi /etc/ipsec.secrects

# This file holds shared secrets or RSA private keys for authentication.

# RSA private key for this host, authenticating it to any other host

# which knows the public part.

: PSK 123456789

vpnclient : XAUTH "1qaz2wsx"

Definire i parametri di CONNESSIONE

config setup

conn %default

ikelifetime=60m

keylife=20

rekeymargin=1

keyexchange=ikev1

modeconfig=pull

 #Add connections here.

conn home

left=10.214.48.60

leftid=vpnclient

laftauth=psk

leftauth2=xauth

leftsourceip=%config

leftfirewall=yes

right=10.214.48.28

rightsubnet=192.168.1.0/24

rightid=10.214.48.28

rightauth=psk

auto=add

ike=aes256-sha2_256-modp1024!

esp=aes256-sha2_256!

#Sample VPN connections

Altri utili CLI


Impostare il servizio da avviare all'avvio

root@usg:~# systemctl enable strongswan


Riavviare la VPN

root@usg:~# ipsec restart

Stopping strongSwan IPSec...

Starting strongSwan 5.6.2 IPSec (starter)...

root@usg:~#

Controllare lo stato del tunnel VPN

root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o

home{1}: 192.168.99.17/32 === 192.168.1.0/24

root@usg:~#

Indica al demone IKE di avviare la connessione

root@usg:~# ipsec up 

Indica al demone IKE di terminare la connessione

root@usg:~# ipsec down 

Verifica

a. Assicurarsi che il tunnel VPN IPSec sia attivo su ATP e Linux Ubuntu.

  • Verifica dello stato di ATP VPN
    image051.jpg
  • Controllo dello stato della VPN di Ubuntu.
root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 54 minutes ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{2}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cc26c56a_i 6a5fb4f2_o

home{2}: 192.168.99.17/32 === 192.168.1.0/24

b. Ping verso l'IP della LAN ATP 192.168.1.1

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#
0

Nota
Se il tunnel VPN Host-to-Network non può essere stabilito con successo, controllare i seguenti elementi.

  • Sia ATP che Linux Ubuntu devono utilizzare la stessa chiave precondivisa, crittografia, metodo di autenticazione e gruppo di chiavi DH.
  • Assicurarsi che la politica di sicurezza ATP WAN to ZyWALL consenta IKE, AH ed ESP.
  • È necessario abilitare la configurazione della modalità su Ubuntu. Aggiungere modeconfig=pull in
    /etc/ipsec.conf

Per la configurazione di IKEv2, date un'occhiata al nostro forum comunitario qui:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 3 su 3
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.