IKEv1_Site-to-SIte_VPN(使用预共享密钥).note
注意:每次更改 /etc/ipsec.conf 配置文件时,都需要重启机器才能够读取到
一、配置 IKEv1 Site-to-Site VPN:
最好加上 leftsubnet 和 rightsubnet。
如果不加 leftsubnet 和 rightsubnet
1、配置 本地 IPSec:
apt install -y strongswan(1)配置 tunnel 接口:
vim /etc/network/interfaces·使用 man interfaces,然后搜索tunnel就能够查看到模板:

注释的内容不是必要内容,但是如果可以的话建议书写
dstaddr 选项如果书写了tunnel 接口IP就会变成/32位,然后netmask选项会失效,如果不填写dstaddr,tunnel接口IP就会是netmask定义的网段

使用 post-up 将 对端内网网段路由引入 IPSec
使用 up / dowm 也可以
(2)配置 IPSec:
left 是本地
right 是对端
vim /etc/ipsec.conf
另一种写法:(最后也是一样能够连接成功)

(3)设置预共享密钥:
IPSec 密钥要输入 本端的外网地址(不能够使用 tunnel 的 10.0.0.0 网段地址)
vim /etc/ipsec.secrets
2、配置 对端 IPSec:
(1)配置 tunnel 接口:
vim /etc/network/interfaces·使用 man interfaces,然后搜索tunnel就能够查看到模板:

注释的内容不是必要内容,但是可以的话建议书写

· 两端 tunnel 接口进行 ping 测试(此时虽然IPSec加密没有建立起来,但是 tunnel接口是已经能够通信的):

(2)配置 IPSec:
vim /etc/ipsec.conf
另一种写法:(最后也是一样能够连接成功)

(3)配设置预共享密钥:
IPSec 密钥要输 本端的入外网地址(不能够使用 tunnel 的 10.0.0.0 网段地址)
vim /etc/ipsec.secrets
3、启动 IPSec:
(1)启动 IPSec:
需要先重启机器,才能够读取到配置文件
两端都输入:
ipsec up S2S
ipsec up [输入定义的IPSec名称]
(2)设置为开机自启:
# systemctl restart strongswan-starter //可以使用这个命令启动 IPSec
## 设置为开机自启:
systemctl enable strongswan-starter //两端都配置重启后可以看到已经自动连接:

4、查看 IPsec 连接状态:
ipsec status
ipsec statusall
