S2S(IKEv2预共享密钥).note

noteId: WEBca4c7c7760e28103429c11066113c7d5 · 原始路径:/ALL/Linux - A模块/服务配置/VPN合集(openvpn、l2tp、wireguard)/StrongSwan(IPSec VPN GRE 站点到站点vpn隧道(Site-to-Site))/debian13新配置swanctl/IKEv2预共享密钥/S2S(IKEv2预共享密钥).note · 图片:25 · 附件待处理:0

 
 
·注意,如果配置了SNAT的防火墙,会导致防火墙这端的内网无法主动ping通对端内网,但是对端内网却可以ping过来ping通
 
 
一、IKEv2 预共享密钥(最简单可用):
 
·环境:
PC1 -[192.168.10.0/24]- CenterRT[150.36.10.100] - [152.36.12.102]BRT2[192.168.12.1/24]
 
 
1、配置 CenterRT:
 
(1)安装软件包:
apt install -y strongswan strongswan-pki libstrongswan-extra-plugins
# strongswan-swanctl 在安装 strongswan 后会自动被安装
# libcharon-extra-plugins 在安装 libstrongswan-extra-plugins 后会自动被安装
 
 
(2)编辑 StrongSwan:
vim /etc/swanctl/
配置之前:
 
配置后:
 
 
 
 
 
建立建立后会自动下发路由:
 
结尾4个大括号
 
设置预共享密钥:
 
 
·配置重启自动连接:
在 children 下修改三个参数:
当 start_action = trap 时,就仅会在有流量时才建立连接(但是当restart
strongswan之后,就会删除上一次的会话)
 
 
(3)启用 StrongSwan:
swanctl --load-all
 
 
如果配置文件错误会报错:no found
 
 
 
2、配置 BRT2:
 
 
(1)安装软件包:
apt install -y strongswan strongswan-pki libstrongswan-extra-plugins
# strongswan-swanctl 在安装 strongswan 后会自动被安装
# libcharon-extra-plugins 在安装 libstrongswan-extra-plugins 后会自动被安装
 
 
(2)编辑 StrongSwan:
vim /etc/swanctl/
配置之前:
 
配置后:
 
 
 
 
 
 
 
设置预共享密钥:
 
 
·配置重启自动连接:
在 children 下修改三个参数:
当 start_action = trap 时,就仅会在有流量时才建立连接(但是当restart
strongswan之后,就会删除上一次的会话)
 
 
3、进行拨号:
因为是S2S,所以随便哪一端发起拨号都可以
swanctl --load-all
swanctl --initiate -c net    //这个名称是我们children 下定义的名称
 
如果配置文件错误会报错:no found
 
进行拨号:
 
 
·测试:
PC1 ping BRT2 内网地址:
 
查看 IKEv2 SA:
swanctl --list-sas