Dôležité upozornenie: |
Virtuálna privátna sieť (VPN) je technológia, ktorú môžete použiť na vzdialený a bezpečný prístup do kancelárskej alebo domácej siete cez internet, aby boli komunikačné údaje chránené pred odpočúvaním alebo prepadnutím hackermi.
Upozornenie: Radi by sme vás informovali, že táto konfigurácia/softvér/aplikácia nepatrí do rozsahu oficiálnej technickej podpory spoločnosti Zyxel. Tieto nastavenia vychádzajú z našich osobných skúseností a sú výsledkom našich experimentov. Ak máte otázky týkajúce sa fungovania a konfigurácie softvéru/zariadení iných výrobcov, obráťte sa na ich služby podpory.
Po vytvorení pripojenia VPN k lokalite sa vytvorí zabezpečený tunel so schopnosťou šifrovať prevádzku, zachovať integritu údajov (počas prenosu sa údaje nemenia) a zabezpečiť, aby komunikácia prebiehala len medzi klientom a lokalitou. Tento príklad ukazuje, ako pomocou Sprievodcu nastavením VPN vytvoriť VPN medzi klientom a lokalitou medzi ATP a Linuxom Ubuntu 18.04.3. Príklad poskytuje návod na konfiguráciu tunela VPN. Po nakonfigurovaní tunela VPN je možné bezpečne pristupovať do kancelárskej siete.
Scenár a topológia
Topológia a kroky nastavenia sú uvedené nižšie.
Poznámka: Všetky sieťové IP adresy a masky podsiete sú v tomto článku použité ako príklad.
Nahraďte ich skutočnými sieťovými IP adresami a maskami podsiete. Tento príklad bol testovaný s použitím ATP800 (verzia firmvéru: ZLD 4.35 C0) a Linux Ubuntu (18.04.3 LTS)
Konfigurácia
Nastavenie tunela IPSec VPN na zariadení ATP
Krok 1. V ATP prejdite na položky Rýchle nastavenie > Sprievodca nastavením VPN, použite položku Nastavenia VPN
Sprievodca vytvorením pravidla VPN, ktoré možno použiť s Ubuntu. Kliknite na tlačidlo Next (Ďalej).
Krok 2. Vyberte možnosť Advanced (Rozšírené) a vytvorte pravidlo VPN s vlastnými nastaveniami fázy1, fázy2 a metódou overovania. Kliknite na tlačidlo Ďalej.
Krok 3. Zadajte názov pravidla, ktorý sa používa na identifikáciu tohto pripojenia VPN (a brány VPN).
Môžete použiť 1-31 alfanumerických znakov. Pri tejto hodnote sa rozlišujú veľké a malé písmená.
Vyberte pravidlo, ktoré má byť Vzdialený prístup (rola servera) a vyberte verziu IKE, ktorá má byť IKEv1. Kliknite na tlačidlo Ďalej.
Krok 4. Vyberte My Address (Moja adresa) ako rozhranie pripojené k internetu. Nastavte požadované nastavenie vyjednávania, šifrovania, overovania, skupiny kľúčov a doby životnosti SA. Zadajte bezpečný Pre-Shared Key (8-32 znakov), ktorý sa musí zhodovať s vašim Linux Ubuntu Pre-Shared Key. Kliknite na tlačidlo OK.
Krok 5. Pokračujte do fázy 2 Nastavenia a vyberte požadované zapuzdrenie, šifrovanie, overovanie a nastavenia Perfect Forward Secrecy (PFS). Nastavte Local Policy (Miestna politika) tak, aby to bol rozsah adries IP siete pripojenej k ATP. Kliknite na tlačidlo OK.
Krok 6. Na tejto obrazovke sa zobrazí súhrn VPN tunela len na čítanie. Kliknite na tlačidlo Uložiť.
Krok 7. Pridajte fond adries pre konfiguráciu režimu fázy 2. Prejdite na "CONFIGURATION > Object > Address", kliknite na add a vytvorte objekt address pool.
Krok 8. Použite fond adries VPN na pripojenie VPN v režime fázy 2.
Prejdite na "CONFIGURATION > VPN > IPSec VPN > VPN Connection".
Nastavte na na Hostiteľ na Sieť VPN Tunel na na Ubuntu 18.04
Krok 1. Inštalácia StrongSwan
dyn_repppp_0
Na inštaláciu a konfiguráciu súvisiacich nastavení musíte mať prístup root.
Po dokončení inštalácie môžete skontrolovať verziu StrongSwan pomocou CLI "ipsec version"
root@usg:~# ipsec version
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Krok 2. Konfigurácia StrongSwan v Ubuntu 18.04
Definujte zdieľaný kľúč
dyn_repppp_2Definujte parametre PRIPOJENIA
config setup
conn %default
ikelifetime=60m
keylife=20
rekeymargin=1
keyexchange=ikev1
modeconfig=pull
#Add connections here.
conn home
left=10.214.48.60
leftid=vpnclient
laftauth=psk
leftauth2=xauth
leftsourceip=%config
leftfirewall=yes
right=10.214.48.28
rightsubnet=192.168.1.0/24
rightid=10.214.48.28
rightauth=psk
auto=add
ike=aes256-sha2_256-modp1024!
esp=aes256-sha2_256!
#Sample VPN connections
Ďalšie užitočné CLI
Nastavenie spustenia služby pri štarte systému
root@usg:~# systemctl enable strongswan
Reštartovanie siete VPN
root@usg:~# ipsec restart
Stopping strongSwan IPSec...
Starting strongSwan 5.6.2 IPSec (starter)...
root@usg:~#
Kontrola stavu tunela VPN
root@usg:~# ipsec status
Security Associations (1 up, 0 connecting):
home[1]: ESTABLISHED 13 seconds ago, 10.214.48.60[vpnclient] 10.214.48.28[10.214.48.28]
home{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: ceda2bbf_i d8acc423_o
home{1}: 192.168.99.17/32 === 192.168.1.0/24
root@usg:~#
Povie démonovi IKE, aby spustil spojenie
dyn_repppp_7
Prikazuje démonovi IKE ukončiť spojenie
root@usg:~# ipsec down
Overenie
a. Uistite sa, že tunel IPSec VPN je v systéme ATP a Linux Ubuntu spustený.
- Kontrola stavu ATP VPN
- Kontrola stavu VPN v Ubuntu.
b. Ping na ATP LAN IP 192.168.1.1
root@usg:~# ipsec version0
Linux strongSwan U5.6.2/K4.15.0-66-generic
Institute for Internet Technologies and Applications
University of Applied Sciences Rapperswil, Switzerland
See 'ipsec--copyright' for copyright
root@usg:~#
Poznámka
Ak sa tunel VPN medzi hostiteľom a sieťou nedá úspešne vytvoriť, skontrolujte nasledujúce položky.
- ATP aj Linux Ubuntu musia používať rovnaký Pre-Shared Key, Encryption, Authentication method a DH Key group.
- Uistite sa, že bezpečnostná politika ATP WAN to ZyWALL povoľuje IKE, AH a ESP.
- Musí povoliť konfiguráciu režimu v Ubuntu. Pridajte modeconfig=pull do
/etc/ipsec.conf
Pre konfiguráciu IKEv2 sa stačí pozrieť na naše komunitné fórum tu:
https://community.zyxel.com/en/discussion/10754/vpn-linux-strongswan-usg60

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.