如何将IPSec/Openswan与亚马逊的虚拟私有云(VPC)和EC2一起使用?

Tuc*_*ker 6 ipsec amazon-ec2 vpc amazon-web-services amazon-vpc

有谁知道如何使用Openswan创建到EC2上的Cisco路由器的IPSec隧道?

我一直在读,人们可以或者他们无法在亚马逊的云上建立IPSec隧道.有可能吗?

如果是这样,有人能指点我成功的教程吗?

Ste*_*pel 9

更新

AWS刚刚放弃了建立边界网关协议(BGP)对等的要求,以便使用与Amazon Virtual Private Cloud(VPC)的内置VPN连接,请参阅Amazon VPC - 其他VPN功能:

您现在可以使用静态路由创建到VPC的硬件VPN连接.这意味着您可以使用不支持BGP的VPN设备(如Cisco ASA和Microsoft Windows Server 2008 R2)建立连接.您还可以使用 Linux建立与VPC的硬件VPN连接.实际上,任何IPSec VPN实现都应该有效.[强调我的]

此次更改的概述原因特别强调BGP是采用这种非常吸引人的VPN连接到VPC的先前障碍:

首先,BGP很难设置和管理,[...].其次,一些防火墙和入门级路由器支持IPSec,但不支持BGP.这些设备在公司分支机构中非常受欢迎.如上所述,此更改大大增加了可用于连接到VPC的VPN设备的数量.[...]

我完全同意 - 因此您现在应该能够促进Openswan(或内置的Linux IPSec堆栈)连接到相应的内置VPC IPSec功能.


初步答复

基于Racoon的相关教程可在Amazon VPC with Linux上获得.但是,在您深入研究之前,我强烈建议您首先阅读引用文章" 连接到Amazon VPC",至少部分使用Linux作为VPN服务器:

我们假设您决定使用一些Linux作为您的VPN服务器.对于IPSec新手来说,没有明显的理由认为这是一个坏主意.因为很快就会找到像http://openfoo.org/blog/amazon_vpc_with_linux.html这样的教程 ,似乎可以执行该任务.在本教程之后,您应该能够从VPN服务器ping两个BGP服务器.[...]但在那之后你会开始遇到麻烦.也许您可以连接到VPC中的服务器.但是有一件事你将无法稳定运行:从VPC连接到家庭网192.168.1.1/24中的某个服务器.这是因为linux有一个基于策略的IPSec实现.[...]

因此,作者得出结论:

最后也是最重要的原因是Openswan并不打算以这种方式使用.在安全相关的地方滥用软件似乎不是一个好主意.[强调我的]

YMMV像往常一样,但你已被警告;)