如何让racoon为所有端口生成安全策略?

我正试图在两个系统之间build立一个IPsec连接。 我有双方安装浣熊。 客户端将有一个dynamic的IP地址,所以在服务器上,passive和generate_policy打开,并且proposal_check被设置为服从。

使用此设置,服务器正在生成策略,但它们仅用于端口500.由于这一点,没有从服务器到客户端的stream量(端口500除外)被封装。 由于客户端的策略需要esp,所以传入的stream量会被忽略。

我相信这个策略是基于客户端的sainfo节设置的,所以我试着将标识符从anonymous改为具有端口的特定地址,这是行不通的。

服务器racoon.conf:

 remote anonymous { exchange_mode aggressive,main; generate_policy on; passive on; verify_cert off; ike_frag on; my_identifier address; lifetime time 2 min; proposal_check obey; proposal { encryption_algorithm blowfish; hash_algorithm sha1; authentication_method pre_shared_key; dh_group 5 ; } } sainfo anonymous { pfs_group 5; lifetime time 2 min; encryption_algorithm blowfish ; authentication_algorithm hmac_sha1; compression_algorithm deflate; } 

客户端racoon.conf

 path pre_shared_key "/tmp/psk.txt"; remote 172.16.1.1 { exchange_mode aggressive,base,main; my_identifier keyid tag "client-test"; verify_cert off; nat_traversal on; script "/tmp/phase1-up.sh" phase1_up; lifetime time 2 min; initial_contact on; proposal_check obey; proposal { encryption_algorithm blowfish; hash_algorithm sha1; authentication_method pre_shared_key; dh_group 5 ; } } sainfo anonymous { pfs_group 5; lifetime time 2 min; encryption_algorithm blowfish; authentication_algorithm hmac_sha1; compression_algorithm deflate; } 

客户政策

 #! /usr/sbin/setkey -f flush; spdflush; spdadd 172.16.2.1 172.16.1.1 any -P out ipsec esp/transport//require; spdadd 172.16.1.1 172.16.2.1 any -P in ipsec esp/transport//require; 

您还需要在服务器上的相应策略。 只要更换客户端策略的input和输出,将其放在服务器上,即使使用远程匿名,也可以正常工作。