IKEv2_IPSec_Site-to-Site(使用预共享密钥).note
一、配置 IPSec VPN:
1、【本地端】配置 IPSec VPN:
(1)安装 软件包:
apt install -y strongswan(2)编辑 IPSec 配置文件:
vim /etc/ipsec.conf
# 将其取消注释:
·将 config setup 注释:

·编辑后:
按照这个配置文件:
(每一行有顺序的,打乱顺序配置会失败)
下面的少写了一行,但是写了解释(实际配置还是使用上面的)

(3)编辑 IPSec 预共享密钥:
vim /etc/ipsec.secrets
(先配置完对端再启用IPSec)
(4)编辑 网卡配置文件,定义 一个 tunnel 隧道:
vim /etc/network/interfaces
# remote字段可写可不写
systemctl restart networking
使用man 查看参考配置:
man interfaces
搜索 tunnel

2、配置 对端IPSec:
(1)再写一遍配置文件,或者将配置文件复制到对端:
scp /etc/ipsec.conf root@192.168.1.100:/etc/ipsec.conf(2)修改 scp 复制过来的配置文件:
vim /etc/ipsec.conf
(3)配置 IPSec 预共享密钥:
vim /etc/ipsec.secrets
(4)编辑 网卡配置文件,定义 一个 tunnel 隧道:
vim /etc/network/interfaces
systemctl restasrt networking
3、两端都启用 IPSec_VPN:(两端都配置:)
·此次实验时有出现一些问题,比如路由不通,IPSec无法建立连接,提供一些解决方案:
1、reboot 重启两端
2、apt install -y net-tools
当路由不通时,可以指一条默认路由到外网ISP,使两端的外网接口能够通信VPN 建立成功的条件:
1、/etc/ipsec.conf 配置文件没有问题
2、/etc/ipsec.secrets 两端的密钥能够匹配
3、两端能够 ping 痛 tun0 tunnel 接口定义的 endpoint外网地址
4、两端的 IPSec 地址能够互通(一般第三步能通,这一步骤也能通信)
(1)【两端都配置】启用 IPSec VPN:
ipsec up GRE_OVER_IPSEC //输入 定义的IPSec 名称
(2)测试 IPSec :
ipsec status
2、客户端 访问对端内网资源:


二、配置 IPSec 隧道为开机自启动:
此时的 IPSec 隧道重启会失效,因此需要配置为 开机自启动
将 ipsec up IPSEC 写入 /etc/profile 即可
·方法一:
## 设置为开机自启:
systemctl enable strongswan-starter //两端都配置
### 这个命令在debian12.11 新版本不生效,因为 strongswan-starter 默认就是设置为开机自启动的配置完成
·方法二:(不推荐,配置太多)配置 IPSec 隧道 开机自启动:
(1)查看配置参考:
vim /etc/systemd/system/sshd.service
/etc/systemd/system/ 目录下的配置文件都可以作为参考(2)配置一个可以被调用的 shell 脚本:
vim /usr/local/bin/ipsec.sh
chmod 4777 /usr/local/bin/ipsec.sh //特殊权限‘s’,数字为4,让普通用户能够以管理员权限执行该文件
(3)复制一个配置,创建一个文件,编辑 IPSec:
touch /etc/systemd/system/ipsec.service
vim /etc/systemd/system/ipsec.service
(4)重新载入 systemd 的配置文件(使其读取新创建的 ipsec.service):
systemctl daemon-reload (5)将刚刚创建的 ipsec服务 设置为自启动:
systemctl enable ipsec.service(6)重启,查看是否生效:
reboot
systemctl status ipsec
ipsec status

(7)也可以手动重启,或者启用服务:
systemctl start ipsec
systemctl restart ipsec
systemctl status ipsec
ipsec status
