标签: ipsec

如何从 Linux 使用预共享密钥和 Xauth 连接到 IPsec VPN?

我非常想连接到具有以下信息的 VPN 网络:

host: example.com
user: my_name
pass: my_pass

group: VPN1
key: secret_passphrase
Run Code Online (Sandbox Code Playgroud)

它使用预共享密钥和 Xauth。

我可以从我的 Linux 桌面连接到这个 VPN,如果可以,如何连接?=)

linux vpn ipsec

5
推荐指数
2
解决办法
6万
查看次数

Windows Server 2003 IPSec 隧道已连接,但不工作(可能与 NAT/RRAS 相关)

配置

我已经根据 Microsoft KB816514 中的说明在 Windows Server 2003 (SBS) 机器和 Netgear FVG318 之间设置了“原始”IPSec 隧道。配置如下(使用与文章相同的约定):

NetA         | SBS2003   | FVG318   | NetB
10.0.0.0/24  | 216.x.x.x | 69.y.y.y | 10.0.254.0/24
Run Code Online (Sandbox Code Playgroud)

主模式和快速模式安全关联都成功完成并出现在 IP 安全监视器中。我还可以从 NetB 上的任何计算机在其私有地址上 ping SBS2003 服务器。

问题

从 NetA 上的计算机发送到 NetB,或从 SBS2003 发送到 NetB 的任何流量(不包括 ICMP Ping响应),都在 IPSec 隧道外的公共网络接口上发送(没有加密或标头身份验证,就好像隧道不存在一样) .

从 NetB 上的计算机发送到 NetA 上的计算机的 Ping 成功到达 NetA 上的计算机,但响应被 SBS2003 静默丢弃(它们不会以明文形式发出,也不会生成任何加密流量)。

可能的解决方案

配置不正确

我可能在某处打错了某些东西,或者 KB816514 可能在某些方面不正确。我非常努力地消除了第一个选项。已经多次重新创建配置,尝试调整和调整所有我能做的设置,但没有成功(大多数情况下都阻止了 SA 的建立)。

NAT/RRAS

我在其他地方看到多篇帖子表明这可能是由于 NAT 和 IPSec 过滤器之间的交互造成的。可能 NetA 私有地址在与快速模式 IPSec …

windows-server-2003 vpn nat ipsec

5
推荐指数
1
解决办法
949
查看次数

ScreenOS ip6in4 隧道通过传输模式 ipsec?

我已经在 ScreenOS 路由器 (SSG-5) 和 Cisco 3925 之间设置了一个点对点传输 ipsec 会话。 ipsec 传输本身运行良好,但是一旦我尝试通过传输引导协议 41 流量,数据包就不会不能正常运输。

我首先假设您需要为 ipsec 连接创建一个隧道,然后使用 ipsec 隧道的传出接口将 ip6in4 隧道作为目标,但是 screenos 不会让您在隧道上创建隧道。

此外,我尝试使用基于策略的 vpn,但是当我尝试使用“隧道 vpn”作为策略目标时,它告诉我未知命令?基于策略的 ipsec 是否有主开/关开关?

以下是我认为的相关配置,尽管我很乐意根据需要提供更多信息。

SCREENOS CONFIG:
---------------------------
set zone id 105 "mytunnel_TUNNEL"
set zone "mytunnel_TUNNEL" tcp-rst
set interface "tunnel.5" zone "mytunnel_TUNNEL"
set address "mytunnel_TUNNEL" "fdee:7e1e::/32" fdee:7e1e::/32
set ike gateway "micmplsv4" address 2.2.2.157 Main outgoing-interface "ethernet0/0" preshare "igdZeIcKNobfusol+CQcpIfvwnFwrxb5g==" sec-level compatible
set vpn "mytunnel" gateway "micmplsv4" no-replay transport idletime 0 sec-level compatible
set vpn "mytunnel" monitor optimized …
Run Code Online (Sandbox Code Playgroud)

cisco tunneling ipv6 ipsec screenos

5
推荐指数
1
解决办法
729
查看次数

如何使用 Cisco IOS 在 OSPF 中通告到 IPSec 隧道的路由

我有带有大量 IPSec 隧道的 Cisco 1800 系列路由器(运行 C181X-ADVIPSERVICESK9-M)。我想将此路由器添加到 OSPF 并将其配置为向可通过 IPSec 隧道访问的远程子网通告路由(例如,如果我的隧道 VPN1 具有访问列表,允许从我的网络到 10.20.30.0/24 的所有流量通过该隧道,我希望路由器在 OSPF 中通告到 10.20.30.0/24 的路由)。这是否可以在 Cisco IOS 上实现,而无需向这些远程子网显式添加路由?

cisco ipsec ios ospf

5
推荐指数
1
解决办法
1万
查看次数

基于IP限制对RD网关的访问

我试图根据他们的组成员身份和 IP 地址来限制谁可以访问我们的 RD 网关(因此组 A 中的人只能从 IP 地址 X 访问系统)。RD 网关安装的网络策略服务器似乎暗示可以这样做,有一个设置可以根据客户端 IP 地址限制访问,但是这似乎无法正常工作。

如果我添加 IP 地址限制,即使用户拥有正确的 IP,也无法连接,删除该限制意味着他们可以连接。查看审核日志,那里似乎没有 IP 地址。

有谁知道如何使这项工作?

ipsec remote-desktop-services nps windows-server-2012

5
推荐指数
1
解决办法
1981
查看次数

没有 1:1 NAT 的 EC2 实例接口上的弹性 IP 地址

我有一个基本的 Amazon VPC,设置了公共和私有子网。我在公共子网中部署了一个 Vyatta 路由器,它为私有子网执行 NAT。我有一个分配给 Vyatta 实例的弹性 IP 地址,它对 Vyatta 的 eth0 接口的私有 IP 执行 1:1 NAT。

问题:我正在从 Vyatta 实例构建一个 ipsec VPN,这需要 Vyatta 实例知道它当前不知道的公共 IP 地址。有没有办法直接给eth0接口分配公有弹性IP地址?

如果没有,有人知道在配置了 ipsec VPN 的 VPC 中使用 Vyatta 的解决方法吗?

谢谢!

ipsec amazon-ec2 vyatta amazon-web-services amazon-elastic-ip

5
推荐指数
1
解决办法
3044
查看次数

站点到站点 IPsec vpn 不通过隧道发送 ping

这是我第一次尝试站点到站点 VPN。我选择使用 IPec 是因为它似乎是我需要完成的工作的最佳解决方案。上周我遵循了几个不同的教程,但收效甚微。现在,在 ping 对面子网时,我似乎无法成功执行 ping 操作。我知道我错过了一些东西,我只是不知道是什么。

我能说的最好,我应该在路由表中看到一些东西。现在,发往另一个子网的流量未经封装就出去,并被第一个接收到不可路由私有 IP 目的地的路由器丢弃。

我尝试将 MASQUERADE 和 RELATED,ESTABLISHED 规则添加到 iptables,认为可能会有所帮助。我最终冲淡了这个想法。现在 iptables 的默认策略是在两个 Ubuntu 机器上的所有链上都接受。当 IPsec 工作时我会调整一些东西。

“服务 ipsec 状态”的输出

IPsec running  - pluto pid: 1059
pluto pid 1059
1 tunnels up
some eroutes exist
Run Code Online (Sandbox Code Playgroud)

两个站点的 /etc/ipsec.conf

version 2 

config setup
    dumpdir=/var/run/pluto/

    nat_traversal=yes
    virtual_private=%v4:10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v6:fd00::/8,%v6:fe80::/10
    protostack=netkey
    force_keepalive=yes
    keep_alive=60


conn site1-site2
    leftsubnets=10.248.248.64/16
    rightsubnet=10.131.250.194/16
    auto=start
    left=162.243.XXX.XXX
    right=178.62.YYY.YYY

    leftid=@site1
    rightid=@site2
    authby=secret
    ike=aes128-sha1;modp1024
    phase2=esp
    phase2alg=aes128-sha1;modp1024
    aggrmode=no
    ikelifetime=8h
    salifetime=1h
    dpddelay=10
    dpdtimeout=40
    dpdaction=restart
    type=tunnel
    forceencaps=yes
Run Code Online (Sandbox Code Playgroud)

来自两个站点的“ipsec verify”的输出(IP 转发在 /etc/sysctl.conf 中)

Checking …
Run Code Online (Sandbox Code Playgroud)

ubuntu ipsec site-to-site-vpn openswan

5
推荐指数
1
解决办法
1万
查看次数

如何调试ip xfrm规则

我在 2 台机器上创建了 ip xfrm 规则并尝试通过 ipsec 隧道传递流量。数据包进入另一端,加密后消失。

我通过 iptables 跟踪它们,这是跟踪。

2015-11-27T14:50:21.442638+04:30 cfae kernel: [70234.667488] TRACE: raw:PREROUTING:policy:2 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108 
2015-11-27T14:50:21.442665+04:30 cfae kernel: [70234.667513] TRACE: mangle:PREROUTING:rule:2 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108 
2015-11-27T14:50:21.442672+04:30 cfae kernel: [70234.667580] TRACE: mangle:INPUT:policy:1 IN=eth0 OUT= MAC=00:0c:29:b7:97:49:00:0c:29:42:5b:e1:08:00 SRC=172.24.1.178 DST=10.60.60.31 LEN=128 TOS=0x00 PREC=0x00 TTL=61 ID=0 DF PROTO=UDP SPT=4500 DPT=4500 LEN=108 
2015-11-27T14:50:21.442674+04:30 cfae kernel: [70234.667589] TRACE: filter:INPUT:policy:1 …
Run Code Online (Sandbox Code Playgroud)

ipsec

5
推荐指数
2
解决办法
9641
查看次数

在 Windows 10 VPN 上启用 IKE 跟踪

我有一个 IKEV2 VPN 设置(包括证书),在 Windows 7 上运行良好。在 Windows 10 上,相同的配置失败,并显示“IKE 身份验证凭据不可接受”。服务器是StrongSwan。连接尝试日志中的最后一行是:

2016-02-11T12:34:57.457606+00:00 e01pfw01 charon: [info] 05[IKE] assigning virtual IP 10.7.220.6 to peer '**<removed>**'
2016-02-11T12:34:57.461904+00:00 e01pfw01 charon: [info] 05[IKE] CHILD_SA rw-ops{5592} established with SPIs c221e19b_i 29212c9e_o and TS 10.6.75.0/24 10.7.240.0/20 === 10.7.220.6/32 
2016-02-11T12:34:57.518381+00:00 e01pfw01 vpn: [notice] + **<removed>** 10.7.220.6/32 == 212.159.106.131 -- 62.23.139.70 == 10.6.75.0/24
2016-02-11T12:34:57.580529+00:00 e01pfw01 vpn: [notice] + **<removed>** 10.7.220.6/32 == 212.159.106.131 -- 62.23.139.70 == 10.7.240.0/20
2016-02-11T12:34:57.581975+00:00 e01pfw01 charon: [info] 05[ENC] generating IKE_AUTH response 1 [ IDr CERT AUTH …
Run Code Online (Sandbox Code Playgroud)

windows vpn ipsec strongswan

5
推荐指数
2
解决办法
1万
查看次数

如何在 Windows Server 2008 R2 上设置 L2TP IPsec VPN 服务器?

Windows 2008 R2 (SBS) 机器早先设置为运行 PPTP VPN 服务器。出于安全考虑,我确实想用 L2TP/IPsec VPN 服务器替换 PPTP。

服务器位于 NAT 路由器后面,其中创建了 3 个到 Windows 服务器的转发规则:

  1. 协议 50 (ESP)
  2. 端口 UDP 500 (IKE)
  3. UDP 4500 端口(NAT 穿越)

我现在可以看到数据包到达 Windows 服务器并被 Windows 防火墙过​​滤阻止。Windows 事件查看器显示目标端口 500 和协议 17 (UDP) 的事件 ID 为 5152(Windows 筛选平台阻止了数据包。)的条目。

需要采取哪些额外步骤才能在 Windows Server 2008 R2 上为 Mac OS X 客户端启动并运行 L2TP-VPN-Server?

vpn ipsec rras l2tp windows-server-2008-r2

4
推荐指数
1
解决办法
5万
查看次数