我非常想连接到具有以下信息的 VPN 网络:
host: example.com
user: my_name
pass: my_pass
group: VPN1
key: secret_passphrase
Run Code Online (Sandbox Code Playgroud)
它使用预共享密钥和 Xauth。
我可以从我的 Linux 桌面连接到这个 VPN,如果可以,如何连接?=)
我已经根据 Microsoft KB816514 中的说明在 Windows Server 2003 (SBS) 机器和 Netgear FVG318 之间设置了“原始”IPSec 隧道。配置如下(使用与文章相同的约定):
NetA | SBS2003 | FVG318 | NetB
10.0.0.0/24 | 216.x.x.x | 69.y.y.y | 10.0.254.0/24
Run Code Online (Sandbox Code Playgroud)
主模式和快速模式安全关联都成功完成并出现在 IP 安全监视器中。我还可以从 NetB 上的任何计算机在其私有地址上 ping SBS2003 服务器。
从 NetA 上的计算机发送到 NetB,或从 SBS2003 发送到 NetB 的任何流量(不包括 ICMP Ping响应),都在 IPSec 隧道外的公共网络接口上发送(没有加密或标头身份验证,就好像隧道不存在一样) .
从 NetB 上的计算机发送到 NetA 上的计算机的 Ping 成功到达 NetA 上的计算机,但响应被 SBS2003 静默丢弃(它们不会以明文形式发出,也不会生成任何加密流量)。
我可能在某处打错了某些东西,或者 KB816514 可能在某些方面不正确。我非常努力地消除了第一个选项。已经多次重新创建配置,尝试调整和调整所有我能做的设置,但没有成功(大多数情况下都阻止了 SA 的建立)。
我在其他地方看到多篇帖子表明这可能是由于 NAT 和 IPSec 过滤器之间的交互造成的。可能 NetA 私有地址在与快速模式 IPSec …
我已经在 ScreenOS 路由器 (SSG-5) 和 Cisco 3925 之间设置了一个点对点传输 ipsec 会话。 ipsec 传输本身运行良好,但是一旦我尝试通过传输引导协议 41 流量,数据包就不会不能正常运输。
我首先假设您需要为 ipsec 连接创建一个隧道,然后使用 ipsec 隧道的传出接口将 ip6in4 隧道作为目标,但是 screenos 不会让您在隧道上创建隧道。
此外,我尝试使用基于策略的 vpn,但是当我尝试使用“隧道 vpn”作为策略目标时,它告诉我未知命令?基于策略的 ipsec 是否有主开/关开关?
以下是我认为的相关配置,尽管我很乐意根据需要提供更多信息。
SCREENOS CONFIG:
---------------------------
set zone id 105 "mytunnel_TUNNEL"
set zone "mytunnel_TUNNEL" tcp-rst
set interface "tunnel.5" zone "mytunnel_TUNNEL"
set address "mytunnel_TUNNEL" "fdee:7e1e::/32" fdee:7e1e::/32
set ike gateway "micmplsv4" address 2.2.2.157 Main outgoing-interface "ethernet0/0" preshare "igdZeIcKNobfusol+CQcpIfvwnFwrxb5g==" sec-level compatible
set vpn "mytunnel" gateway "micmplsv4" no-replay transport idletime 0 sec-level compatible
set vpn "mytunnel" monitor optimized …Run Code Online (Sandbox Code Playgroud) 我有带有大量 IPSec 隧道的 Cisco 1800 系列路由器(运行 C181X-ADVIPSERVICESK9-M)。我想将此路由器添加到 OSPF 并将其配置为向可通过 IPSec 隧道访问的远程子网通告路由(例如,如果我的隧道 VPN1 具有访问列表,允许从我的网络到 10.20.30.0/24 的所有流量通过该隧道,我希望路由器在 OSPF 中通告到 10.20.30.0/24 的路由)。这是否可以在 Cisco IOS 上实现,而无需向这些远程子网显式添加路由?
我试图根据他们的组成员身份和 IP 地址来限制谁可以访问我们的 RD 网关(因此组 A 中的人只能从 IP 地址 X 访问系统)。RD 网关安装的网络策略服务器似乎暗示可以这样做,有一个设置可以根据客户端 IP 地址限制访问,但是这似乎无法正常工作。
如果我添加 IP 地址限制,即使用户拥有正确的 IP,也无法连接,删除该限制意味着他们可以连接。查看审核日志,那里似乎没有 IP 地址。
有谁知道如何使这项工作?
我有一个基本的 Amazon VPC,设置了公共和私有子网。我在公共子网中部署了一个 Vyatta 路由器,它为私有子网执行 NAT。我有一个分配给 Vyatta 实例的弹性 IP 地址,它对 Vyatta 的 eth0 接口的私有 IP 执行 1:1 NAT。
问题:我正在从 Vyatta 实例构建一个 ipsec VPN,这需要 Vyatta 实例知道它当前不知道的公共 IP 地址。有没有办法直接给eth0接口分配公有弹性IP地址?
如果没有,有人知道在配置了 ipsec VPN 的 VPC 中使用 Vyatta 的解决方法吗?
谢谢!
ipsec amazon-ec2 vyatta amazon-web-services amazon-elastic-ip
这是我第一次尝试站点到站点 VPN。我选择使用 IPec 是因为它似乎是我需要完成的工作的最佳解决方案。上周我遵循了几个不同的教程,但收效甚微。现在,在 ping 对面子网时,我似乎无法成功执行 ping 操作。我知道我错过了一些东西,我只是不知道是什么。
我能说的最好,我应该在路由表中看到一些东西。现在,发往另一个子网的流量未经封装就出去,并被第一个接收到不可路由私有 IP 目的地的路由器丢弃。
我尝试将 MASQUERADE 和 RELATED,ESTABLISHED 规则添加到 iptables,认为可能会有所帮助。我最终冲淡了这个想法。现在 iptables 的默认策略是在两个 Ubuntu 机器上的所有链上都接受。当 IPsec 工作时我会调整一些东西。
IPsec running - pluto pid: 1059
pluto pid 1059
1 tunnels up
some eroutes exist
Run Code Online (Sandbox Code Playgroud)
version 2
config setup
dumpdir=/var/run/pluto/
nat_traversal=yes
virtual_private=%v4:10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v6:fd00::/8,%v6:fe80::/10
protostack=netkey
force_keepalive=yes
keep_alive=60
conn site1-site2
leftsubnets=10.248.248.64/16
rightsubnet=10.131.250.194/16
auto=start
left=162.243.XXX.XXX
right=178.62.YYY.YYY
leftid=@site1
rightid=@site2
authby=secret
ike=aes128-sha1;modp1024
phase2=esp
phase2alg=aes128-sha1;modp1024
aggrmode=no
ikelifetime=8h
salifetime=1h
dpddelay=10
dpdtimeout=40
dpdaction=restart
type=tunnel
forceencaps=yes
Run Code Online (Sandbox Code Playgroud)
Checking …Run Code Online (Sandbox Code Playgroud) 我在 2 台机器上创建了 ip xfrm 规则并尝试通过 ipsec 隧道传递流量。数据包进入另一端,加密后消失。
我通过 iptables 跟踪它们,这是跟踪。
2015-11-27T14:50:21.442638+04:30 cfae kernel: [70234.667488] TRACE: raw:PREROUTING:policy:2 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108
2015-11-27T14:50:21.442665+04:30 cfae kernel: [70234.667513] TRACE: mangle:PREROUTING:rule:2 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108
2015-11-27T14:50:21.442672+04:30 cfae kernel: [70234.667580] TRACE: mangle:INPUT:policy:1 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108
2015-11-27T14:50:21.442674+04:30 cfae kernel: [70234.667589] TRACE: filter:INPUT:policy:1 …Run Code Online (Sandbox Code Playgroud) 我有一个 IKEV2 VPN 设置(包括证书),在 Windows 7 上运行良好。在 Windows 10 上,相同的配置失败,并显示“IKE 身份验证凭据不可接受”。服务器是StrongSwan。连接尝试日志中的最后一行是:
2016-02-11T12:34:57.457606+00:00 e01pfw01 charon: [info] 05[IKE] assigning virtual IP 10.7.220.6 to peer '**<removed>**'
2016-02-11T12:34:57.461904+00:00 e01pfw01 charon: [info] 05[IKE] CHILD_SA rw-ops{5592} established with SPIs c221e19b_i 29212c9e_o and TS 10.6.75.0/24 10.7.240.0/20 === 10.7.220.6/32
2016-02-11T12:34:57.518381+00:00 e01pfw01 vpn: [notice] + **<removed>** 10.7.220.6/32 == 212.159.106.131 -- 62.23.139.70 == 10.6.75.0/24
2016-02-11T12:34:57.580529+00:00 e01pfw01 vpn: [notice] + **<removed>** 10.7.220.6/32 == 212.159.106.131 -- 62.23.139.70 == 10.7.240.0/20
2016-02-11T12:34:57.581975+00:00 e01pfw01 charon: [info] 05[ENC] generating IKE_AUTH response 1 [ IDr CERT AUTH …Run Code Online (Sandbox Code Playgroud) Windows 2008 R2 (SBS) 机器早先设置为运行 PPTP VPN 服务器。出于安全考虑,我确实想用 L2TP/IPsec VPN 服务器替换 PPTP。
服务器位于 NAT 路由器后面,其中创建了 3 个到 Windows 服务器的转发规则:
我现在可以看到数据包到达 Windows 服务器并被 Windows 防火墙过滤阻止。Windows 事件查看器显示目标端口 500 和协议 17 (UDP) 的事件 ID 为 5152(Windows 筛选平台阻止了数据包。)的条目。
需要采取哪些额外步骤才能在 Windows Server 2008 R2 上为 Mac OS X 客户端启动并运行 L2TP-VPN-Server?