VPN - Konfigurácia IKEv1 VPN s Linux StrongSwan

Máte ďalšie otázky? Vložiť žiadosť

Dôležité upozornenie:
Upozornenie: Vážený zákazník, upozorňujeme, že na poskytovanie článkov v miestnom jazyku používame strojový preklad. Nie všetok text môže byť preložený presne. Ak sa vyskytnú otázky alebo nezrovnalosti týkajúce sa presnosti informácií v preloženej verzii, prečítajte si prosím pôvodný článok tu: Pôvodná verzia

Virtuálna privátna sieť (VPN) je technológia, ktorú môžete použiť na vzdialený a bezpečný prístup do kancelárskej alebo domácej siete cez internet, aby boli komunikačné údaje chránené pred odpočúvaním alebo prepadnutím hackermi.

Upozornenie: Radi by sme vás informovali, že táto konfigurácia/softvér/aplikácia nepatrí do rozsahu oficiálnej technickej podpory spoločnosti Zyxel. Tieto nastavenia vychádzajú z našich osobných skúseností a sú výsledkom našich experimentov. Ak máte otázky týkajúce sa fungovania a konfigurácie softvéru/zariadení iných výrobcov, obráťte sa na ich služby podpory.

Po vytvorení pripojenia VPN k lokalite sa vytvorí zabezpečený tunel so schopnosťou šifrovať prevádzku, zachovať integritu údajov (počas prenosu sa údaje nemenia) a zabezpečiť, aby komunikácia prebiehala len medzi klientom a lokalitou. Tento príklad ukazuje, ako pomocou Sprievodcu nastavením VPN vytvoriť VPN medzi klientom a lokalitou medzi ATP a Linuxom Ubuntu 18.04.3. Príklad poskytuje návod na konfiguráciu tunela VPN. Po nakonfigurovaní tunela VPN je možné bezpečne pristupovať do kancelárskej siete.



Scenár a topológia

Topológia a kroky nastavenia sú uvedené nižšie.

image003.png

Poznámka: Všetky sieťové IP adresy a masky podsiete sú v tomto článku použité ako príklad.
Nahraďte ich skutočnými sieťovými IP adresami a maskami podsiete. Tento príklad bol testovaný s použitím ATP800 (verzia firmvéru: ZLD 4.35 C0) a Linux Ubuntu (18.04.3 LTS)

Konfigurácia
Nastavenie tunela IPSec VPN na zariadení ATP

Krok 1. V ATP prejdite na položky Rýchle nastavenie > Sprievodca nastavením VPN, použite položku Nastavenia VPN
Sprievodca vytvorením pravidla VPN, ktoré možno použiť s Ubuntu. Kliknite na tlačidlo Next (Ďalej).

image005.png


Krok 2. Vyberte možnosť Advanced (Rozšírené) a vytvorte pravidlo VPN s vlastnými nastaveniami fázy1, fázy2 a metódou overovania. Kliknite na tlačidlo Ďalej.image007.png

Krok 3. Zadajte názov pravidla, ktorý sa používa na identifikáciu tohto pripojenia VPN (a brány VPN).
Môžete použiť 1-31 alfanumerických znakov. Pri tejto hodnote sa rozlišujú veľké a malé písmená.
Vyberte pravidlo, ktoré má byť Vzdialený prístup (rola servera) a vyberte verziu IKE, ktorá má byť IKEv1. Kliknite na tlačidlo Ďalej.

image009.png


Krok 4. Vyberte My Address (Moja adresa) ako rozhranie pripojené k internetu. Nastavte požadované nastavenie vyjednávania, šifrovania, overovania, skupiny kľúčov a doby životnosti SA. Zadajte bezpečný Pre-Shared Key (8-32 znakov), ktorý sa musí zhodovať s vašim Linux Ubuntu Pre-Shared Key. Kliknite na tlačidlo OK.

image011.jpg


Krok 5. Pokračujte do fázy 2 Nastavenia a vyberte požadované zapuzdrenie, šifrovanie, overovanie a nastavenia Perfect Forward Secrecy (PFS). Nastavte Local Policy (Miestna politika) tak, aby to bol rozsah adries IP siete pripojenej k ATP. Kliknite na tlačidlo OK.

image013.png

Krok 6. Na tejto obrazovke sa zobrazí súhrn VPN tunela len na čítanie. Kliknite na tlačidlo Uložiť.

image015.jpg

Krok 7. Pridajte fond adries pre konfiguráciu režimu fázy 2. Prejdite na "CONFIGURATION > Object > Address", kliknite na add a vytvorte objekt address pool.

image017.png


Krok 8. Použite fond adries VPN na pripojenie VPN v režime fázy 2.
Prejdite na "CONFIGURATION > VPN > IPSec VPN > VPN Connection".image019.jpg

Nastavte na na Hostiteľ na Sieť VPN Tunel na na Ubuntu 18.04

Krok 1. Inštalácia StrongSwan

dyn_repppp_0


Na inštaláciu a konfiguráciu súvisiacich nastavení musíte mať prístup root.

Po dokončení inštalácie môžete skontrolovať verziu StrongSwan pomocou CLI "ipsec version"

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#

Krok 2. Konfigurácia StrongSwan v Ubuntu 18.04

Definujte zdieľaný kľúč

dyn_repppp_2

Definujte parametre PRIPOJENIA

config setup

conn %default

ikelifetime=60m

keylife=20

rekeymargin=1

keyexchange=ikev1

modeconfig=pull

 #Add connections here.

conn home

left=10.214.48.60

leftid=vpnclient

laftauth=psk

leftauth2=xauth

leftsourceip=%config

leftfirewall=yes

right=10.214.48.28

rightsubnet=192.168.1.0/24

rightid=10.214.48.28

rightauth=psk

auto=add

ike=aes256-sha2_256-modp1024!

esp=aes256-sha2_256!

#Sample VPN connections

Ďalšie užitočné CLI


Nastavenie spustenia služby pri štarte systému

root@usg:~# systemctl enable strongswan


Reštartovanie siete VPN

root@usg:~# ipsec restart

Stopping strongSwan IPSec...

Starting strongSwan 5.6.2 IPSec (starter)...

root@usg:~#

Kontrola stavu tunela VPN

root@usg:~# ipsec status

Security Associations (1 up, 0 connecting):

home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]

home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o

home{1}: 192.168.99.17/32 === 192.168.1.0/24

root@usg:~#

Povie démonovi IKE, aby spustil spojenie

dyn_repppp_7

Prikazuje démonovi IKE ukončiť spojenie

root@usg:~# ipsec down 

Overenie

a. Uistite sa, že tunel IPSec VPN je v systéme ATP a Linux Ubuntu spustený.

  • Kontrola stavu ATP VPN
    image051.jpg
  • Kontrola stavu VPN v Ubuntu.
dyn_repppp_9

b. Ping na ATP LAN IP 192.168.1.1

root@usg:~# ipsec version

Linux strongSwan U5.6.2/K4.15.0-66-generic

Institute for Internet Technologies and Applications

University of Applied Sciences Rapperswil, Switzerland

See 'ipsec--copyright' for copyright

root@usg:~#
0

Poznámka
Ak sa tunel VPN medzi hostiteľom a sieťou nedá úspešne vytvoriť, skontrolujte nasledujúce položky.

  • ATP aj Linux Ubuntu musia používať rovnaký Pre-Shared Key, Encryption, Authentication method a DH Key group.
  • Uistite sa, že bezpečnostná politika ATP WAN to ZyWALL povoľuje IKE, AH a ESP.
  • Musí povoliť konfiguráciu režimu v Ubuntu. Pridajte modeconfig=pull do
    /etc/ipsec.conf

Pre konfiguráciu IKEv2 sa stačí pozrieť na naše komunitné fórum tu:

https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Články v tejto sekcii

Pomohol Vám tento článok?
3 z 3 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.