Ważna informacja: |
Wirtualna sieć prywatna (VPN) to technologia, której można używać do zdalnego i bezpiecznego dostępu do sieci biurowej lub domowej przez Internet, dzięki czemu dane komunikacyjne są chronione przed podsłuchiwaniem lub przejęciem przez hakerów.
Zastrzeżenie: Chcielibyśmy poinformować, że ta konfiguracja/oprogramowanie/aplikacja nie wchodzi w zakres oficjalnego wsparcia technicznego Zyxel . Ustawienia te opierają się na naszym osobistym doświadczeniu i są wynikiem naszych eksperymentów. Jeśli masz pytania dotyczące działania i konfiguracji oprogramowania/urządzeń innych producentów, skontaktuj się z ich działem pomocy technicznej.
Po nawiązaniu połączenia VPN z witryną zostanie utworzony zabezpieczony tunel z możliwością szyfrowania ruchu, zachowania integralności danych (brak zmian danych podczas transmisji) i zapewnienia komunikacji tylko między klientem a witryną. Ten przykład pokazuje, jak korzystać z Kreatora konfiguracji VPN, aby utworzyć VPN między klientem a lokalizacją między ATP a Linux Ubuntu 18.04.3. Przykład instruuje, jak skonfigurować tunel VPN. Po skonfigurowaniu tunelu VPN można uzyskać bezpieczny dostęp do sieci biurowej.
Scenariusz i topologia
Poniżej przedstawiono topologię i kroki konfiguracji.
Uwaga: Wszystkie sieciowe adresy IP i maski podsieci są używane jako przykład w tym artykule.
Należy je zastąpić rzeczywistymi sieciowymi adresami IP i maskami podsieci. Ten przykład został przetestowany przy użyciu ATP800 (wersja oprogramowania układowego: ZLD 4.35 C0) i Linux Ubuntu (18.04.3 LTS).
Konfiguracja
Konfiguracja tunelu IPSec VPN na ATP
Krok 1. W ATP przejdź do Quick Setup > VPN Setup Wizard, użyj kreatora VPN Settings
aby utworzyć regułę VPN, która może być używana z Ubuntu. Kliknij Dalej.
Krok 2. Wybierz opcję Advanced, aby utworzyć regułę VPN z niestandardowymi ustawieniami fazy 1, fazy 2 i metodą uwierzytelniania. Kliknij Dalej.
Krok 3. Wpisz nazwę reguły używaną do identyfikacji tego połączenia VPN (i bramy VPN).
Można użyć od 1 do 31 znaków alfanumerycznych. Wielkość liter ma znaczenie.
Wybierz regułę jako Remote Access (Server Role) i wybierz wersję IKE jako IKEv1. Kliknij Next.
Krok 4. Wybierz My Address jako interfejs podłączony do Internetu. Ustaw Desired Negotiation, Encryption, Authentication, Key Group i SA Life Time Setting. Wpisz bezpieczny klucz wstępny (8-32 znaki), który musi być zgodny z kluczem wstępnym Linux Ubuntu. Kliknij OK.
Krok 5. Przejdź do Phase 2 Settings, aby wybrać żądane ustawienia enkapsulacji, szyfrowania, uwierzytelniania i Perfect Forward Secrecy (PFS). Ustaw Local Policy jako zakres adresów IP sieci podłączonej do ATP. Kliknij OK.
Krok 6. Ten ekran zawiera podsumowanie tunelu VPN tylko do odczytu. Kliknij przycisk Zapisz.
Krok 7. Dodaj pulę adresów dla konfiguracji trybu fazy 2. Przejdź do "CONFIGURATION > Object > Address", kliknij przycisk add, aby utworzyć obiekt puli adresów.
Krok 8. Zastosuj pulę adresów VPN w połączeniu VPN fazy 2.
Przejdź do "CONFIGURATION > VPN > IPSec VPN > VPN Connection".
Ustaw na na Host na Sieć VPN Tunel na na Ubuntu 18.04
Krok 1. Zainstaluj StrongSwan
dyn_repppp_0
Musisz mieć dostęp roota, aby zainstalować i skonfigurować powiązane ustawienia.
Po zakończeniu instalacji można sprawdzić wersję StrongSwan za pomocą CLI "ipsec version"
dyn_repppp_1
Krok 2. Konfiguracja StrongSwan na Ubuntu 18.04
Zdefiniuj klucz współdzielony
dyn_repppp_2Zdefiniuj parametry POŁĄCZENIA
dyn_repppp_3
Inne przydatne CLI
Ustawienie uruchamiania usługi przy starcie systemu
Uruchom ponownie VPN
Sprawdź status tunelu VPN
dyn_repppp_6
Nakazuje demonowi IKE uruchomienie połączenia
dyn_repppp_7
Nakazuje demonowi IKE zakończenie połączenia
dyn_repppp_8
Weryfikacja
a. Upewnij się, że tunel IPSec VPN jest skonfigurowany na ATP i Linux Ubuntu.
- Sprawdzenie statusu ATP VPN
- Sprawdzenie stanu Ubuntu VPN.
b. Ping do ATP LAN IP 192.168.1.1
dyn_repppp_10
Uwaga
Jeśli nie można pomyślnie ustanowić tunelu VPN host-sieć, należy sprawdzić następujące elementy.
- Zarówno ATP, jak i Linux Ubuntu muszą używać tego samego klucza wstępnego, szyfrowania, metody uwierzytelniania i grupy kluczy DH.
- Upewnij się, że polityka bezpieczeństwa ATP WAN do ZyWALL zezwala na IKE, AH i ESP.
- Musi włączyć konfigurację trybu w Ubuntu. Dodaj modeconfig=pull do
/etc/ipsec.conf
Aby skonfigurować IKEv2, wystarczy zajrzeć na nasze forum społeczności tutaj:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.