IKEv1_Site-to-SIte_VPN(使用预共享密钥).note

noteId: WEB86a15dba7a9b9f01be87d16b30e8d22b · 原始路径:/ALL/Linux - A模块/服务配置/VPN合集(openvpn、l2tp、wireguard)/StrongSwan(IPSec VPN GRE 站点到站点vpn隧道(Site-to-Site))/旧配置(13.0之前)/IKEv1_Site-to-SIte_VPN(使用预共享密钥).note · 图片:16 · 附件待处理:0

 
注意:每次更改 /etc/ipsec.conf 配置文件时,都需要重启机器才能够读取到
 
一、配置 IKEv1 Site-to-Site VPN:
 
 
最好加上 leftsubnet 和 rightsubnet。
如果不加 leftsubnet 和 rightsubnet
 
 
1、配置 本地 IPSec:
apt install -y strongswan
 
(1)配置 tunnel 接口:
vim /etc/network/interfaces
·使用 man interfaces,然后搜索tunnel就能够查看到模板:
 
注释的内容不是必要内容,但是如果可以的话建议书写
dstaddr 选项如果书写了tunnel 接口IP就会变成/32位,然后netmask选项会失效,如果不填写dstaddr,tunnel接口IP就会是netmask定义的网段
使用 post-up 将 对端内网网段路由引入 IPSec
使用 up / dowm 也可以
 
 
(2)配置 IPSec:
left 是本地
right 是对端
 
vim /etc/ipsec.conf
 
另一种写法:(最后也是一样能够连接成功)
 
 
 
(3)设置预共享密钥:
IPSec 密钥要输入 本端的外网地址(不能够使用 tunnel 的 10.0.0.0 网段地址)
 
vim /etc/ipsec.secrets
 
 
 
 
 
 
2、配置 对端 IPSec:
 
 
(1)配置 tunnel 接口:
vim /etc/network/interfaces
·使用 man interfaces,然后搜索tunnel就能够查看到模板:
 
注释的内容不是必要内容,但是可以的话建议书写
 
 
 
 
 
 
· 两端 tunnel 接口进行 ping 测试(此时虽然IPSec加密没有建立起来,但是 tunnel接口是已经能够通信的):
 
 
 
(2)配置 IPSec:
vim /etc/ipsec.conf
 
 
另一种写法:(最后也是一样能够连接成功)
 
 
 
(3)配设置预共享密钥:
IPSec 密钥要输 本端的入外网地址(不能够使用 tunnel 的 10.0.0.0 网段地址)
vim /etc/ipsec.secrets
 
 
 
 
3、启动 IPSec:
 
(1)启动 IPSec:
需要先重启机器,才能够读取到配置文件
两端都输入:
ipsec up S2S
ipsec up [输入定义的IPSec名称]
 
 
 
 
(2)设置为开机自启:
# systemctl restart strongswan-starter    //可以使用这个命令启动 IPSec 
 
## 设置为开机自启:
systemctl enable strongswan-starter    //两端都配置
重启后可以看到已经自动连接:
 
 
 
4、查看 IPsec 连接状态:
ipsec status
ipsec statusall