S2S(IKEv2证书).note

noteId: WEB363fd9a19f16ea0eed2e2c9bd4939848 · 原始路径:/ALL/Linux - A模块/服务配置/VPN合集(openvpn、l2tp、wireguard)/StrongSwan(IPSec VPN GRE 站点到站点vpn隧道(Site-to-Site))/debian13新配置swanctl/IEKv2证书/S2S(IKEv2证书).note · 图片:20 · 附件待处理:0

 
1、先创建两张证书:
CN名称必须等于本端连接地址(如果是域名就写域名)
证书1:vpn1.crt:CN=1.1.1.1,SAN IP=1.1.1.1
证书2:vpn2.crt:CN=2.2.2.1,SAN IP=2.2.2.1
 
(如果是域名就写SAN DNS=..)
证书1:vpn1.crt:CN=fw01.shanghai.cn,SAN DNS=fw01.shanghai.cn
证书2:vpn2.crt:CN=fw02.shenzhen.cn,SAN DNS=fw02.shenzhen.cn
IKE属性、ServerAuth、ClientAuth属性都不需要
 
 
2、配置 一端:
apt install -y strongswan libstrongswan-extra-plugins
 
# 将证书、私钥复制到对应路径:
cp ca.crt /etc/swanctl/x509ca
cp vpn1.crt vpn2.crt /etc/swanctl/x509
cp vpn1.key vpn2.key /etc/swanctl/private
 
# 配置 strongswan:
vim /etc/swanctl/swanctl.conf
注意 local 和 remote 需要分别指定不同的证书
 
 
 
指定私钥文件名
 
swanctl --load-all
 
 
 
3、配置 另一端:
apt install -y strongswan libstrongswan-extra-plugins
 
# 将证书、私钥复制到对应路径:
cp ca.crt /etc/swanctl/x509ca
cp vpn1.crt vpn2.crt /etc/swanctl/x509
cp vpn1.key vpn2.key /etc/swanctl/private
 
# 配置 strongswan:
vim /etc/swanctl/swanctl.conf
注意 local 和 remote 需要分别指定不同的证书
 
 
 
 
swanctl --load-all
 
·然后选择一端配置 自动发起、断线重连:
vim /etc/swanctl/swanctl.conf