我正在阅读这个教程 , 您的网关证书必须具有:“扩展密钥用法”标志,明确允许将证书用于身份validation目的。 具有OID 1.3.6.1.5.5.7.3.1(通常称为TLS Web服务器身份validation)的serverAuth EKU将执行此操作。 如果您使用OpenSSL生成证书,请包含该选项 但是,我很困惑,什么gateway certificate意思? 它们是指CA,服务器的私钥还是发送给客户端的公钥? 他们想要的参数–flag serverAuth在两者中都是有效的 ipsec pki –self ipsec pki –issue 我不明白 – –self和 – –issue之间的区别
具有完整debugging级别(4)的charon.log如下所示: Jan 21 16:09:47 00[DMN] Starting IKE charon daemon (strongSwan 5.0.4, FreeBSD 10.0-RELEASE, amd64) Jan 21 16:09:47 00[LIB] plugin 'aes': loaded successfully Jan 21 16:09:47 00[LIB] plugin 'des': loaded successfully Jan 21 16:09:47 00[LIB] plugin 'blowfish': loaded successfully Jan 21 16:09:47 00[LIB] plugin 'sha1': loaded successfully Jan 21 16:09:47 00[LIB] plugin 'sha2': loaded successfully Jan […]
StrongSwan(作为响应者)为每个传入发起者密钥交换意向select一个configuration的连接(在ipsec.conf连接段)。 strongSwan在哪些时候select连接configuration? 是否根据迄今为止收集的知识逐一缩小可能的联系? 例如,在IKEv2交换中,第一个数据包还没有包含标识符(“rightid”),但是与keyexchange=ikev1连接已经不存在了。 第一个响应(如果没有涉及cookie的话)应该已经指出了为IKE SAselect的algorithm,所以必须select一些连接。 那么strongSwan怎么可能做到这一点呢?
我有一个运行strongSwan的CentOS 7 VM,它在我们的LAN和Google Compute Engine( Google Cloud VPN )之间build立了一个VPN隧道。 这使局域网上的本地机器可以由GCE实例访问,反之亦然。 我想在Docker容器中运行strongSwan,而不是资源耗尽的VM。 不过,我很确定我不能让容器知道我们的局域网,因此不会让GCE实例访问我们局域网上的机器(反之亦然) – 因为VPN隧道只能在容器的networking和Google的networking之间创build。 我是正确的还是可以以某种方式实现?
我在Debian主机上安装了StrongSwan VPN服务器,并希望在客户端连接到它时运行自定义脚本。 我唯一想到的是定期检查日志文件的内容,但看起来笨重。 有什么办法来指定一个脚本来执行连接,最好有一些方法来推断用于该连接的原始IP和login信息?
好吧,这应该是一个容易的,但它使我疯狂。 场景: 网站A(旧金山)网站B(哥伦比亚) 两个站点都通过IPSec成功连接(openswan,debian 8): 站点A —————网站B 10.2.0.1 <== inet ==> 10.3.0.1 我可以成功从SiteA PING 10.3.0.1 …. 10.3.0.0子网中的10个电话分机连接到SiteA。 甜,没问题。 但是请注意10.3.0.1 IS NOT LISTED作为SiteA的内核路由表下的任何地方,但是如果我从10.2.0.1开始ping,它就可以工作。 问题: 好。 我只是在SiteB中添加了一个SIP路由器10.11.208.93。 SiteA需要为10.11.208.94,并且必须能够通过10.3.0.1达到10.11.208.93。 我已经在SiteB的10.3.0.1上成功添加了这个桥。 当我尝试通过SiteA中的10.3.0.1创build到SIP路由器的静态路由时,路由命令说主机不可达。 但我可以从SiteA ping 10.3.0.1。 ip route add -net 10.11.208.92/30通过10.3.0.1 SIOADDR:主机无法访问 问题是:在哪里/如何强壮(ipsec)configurationlinux路由表通过隧道达到10.3.0.1? 它不会显示在路由表上。 如果我可以ping通10.3.0.1,为什么不能使用它作为路由到达它后面的子网,已经有一个工作隧道了?
我正在寻找IKEv2 VPN的configuration说明,使用pre-shared keys而不是certs (这些是我假设的隧道encryption的不同方法)。 我已经遵循这个奇妙的教程来让IKEv2 VPN工作( certificate ),它的工作原理。 我的问题是什么需要改变,所以它会使用PSK呢? 我会假设/etc/ipsec.secrets和/etc/ipsec.conf中的更改。 我目前的ipsec.conf如下所示: config setup charondebug="ike 1, knl 1, cfg 0" uniqueids=no conn ikev2-vpn auto=add compress=no type=tunnel keyexchange=ikev2 fragmentation=yes forceencaps=yes ike=aes256-sha1-modp1024,3des-sha1-modp1024! esp=aes256-sha1,3des-sha1! dpdaction=clear dpddelay=300s rekey=no left=%any leftid=@server_name_or_ip leftcert=/etc/ipsec.d/certs/vpn-server-cert.pem leftsendcert=always leftsubnet=0.0.0.0/0 right=%any rightid=%any rightauth=eap-mschapv2 rightdns=8.8.8.8,8.8.4.4 rightsourceip=10.10.10.0/24 rightsendcert=never eap_identity=%identity
我试图在AWS中托pipe的两个对等设备之间设置一个ipsec VPN,但是我无法使其工作,我的环境如下: 一个对等体拥有10.10.1.100作为私有IP,8.abc作为公共IP,远程客户机可以从IP 9.dec访问,我已经被告知在configuration中遵循这个参数: 阶段1设置: •IKE版本:IKEv2 IKE身份validation方法:预共享密钥 •IKEencryptionalgorithm:AES256 •IKEvalidationalgorithm:HMAC_SHA256 •IKE Diffie-Hellman组:组2 – 1024位 IKE阶段1生命周期:86400s •IKE交换模式:主要 阶段2设置: •encryptionalgorithm:AES256 •validationalgorithm:HMAC_SHA256 •Diffie-Hellman组:组2 – 1024位 •阶段2的生命周期:3600s 所以我在ipsec.conf文件中设置了一个同伴 # ipsec.conf – strongSwan IPsec configuration file # basic configuration config setup charondebug="ike 4, knl 2, cfg 2, net 4, lib 2, chd 4, mgr 4, enc 4" # strictcrlpolicy=yes # uniqueids […]
我们已经安装并configuration了一个使用用户名/密码authentication的strongswan VPN服务器。 是否有可能将用户的凭据存储在MySQL后端,并将strongswanconfiguration为使用后端用于此目的? 到目前为止,我只是find一个用于configuration目的的mysql插件,以及使用AAA,radius等的Xauth后端。 不幸的是,这不是我们所需要的。
我在Debian Squeeze机器上使用了Strongswan VPN服务器。 传入的VPN客户端获得192.168.99.0/24子网的IP。 由于我使用这个VPN主要是在使用非encryption的WLAN时进行encryption,所以我正在使用iptables做一个源NAT到互联网。 (因为服务器有一个静态的ipv4地址,所以我优先selectNAT。 目前我正在使用下面的iptables命令 # used for StrongSWAN iptables -t nat -I POSTROUTING -s 192.168.99.0/24 -o eth0 -j SNAT –to-source <public IP adress of server> 我的问题是:使用此规则时,从此192.168.99.0/24子网传入的每个stream量现在都将被接受并进行NAT。 我想更具体一点,只有通过此VPN隧道进入服务器的stream量才被此规则接受。 在使用两个networking设备的传统路由器设置中,我将检查传入设备是否可以实现这一点。 Strongswan中是否有相当的东西(例如虚拟networking设备)? 如何过滤通过隧道到达服务器的数据包,以便只有这些数据包被NAT?