身份认证.note

noteId: WEBdd9f017b4ae1a260d4c7c9dec7164091 · 原始路径:/ALL/Linux - A模块/服务配置/VPN合集(openvpn、l2tp、wireguard)/StrongSwan(IPSec VPN GRE 站点到站点vpn隧道(Site-to-Site))/debian13新配置swanctl/身份认证.note · 图片:14 · 附件待处理:0

 
 
1、加上用户名密码登陆:
这里使用 EAP-MSCHAPv2
# 在前面的基础上配置:
vim /etc/swanctl/swanctl.conf
1、改remote的身份认证方式为 eap-mschapv2
2、在secrets中加一个 eap 用户即可
 
 
swanctl --load-all
 
·客户端连接:
认证方式设置为 EAP-MSCHAPv2:
 
 
连接成功:
 
·有一个问题:
这里有一个问题,客户端第一次输入用户和密码时不会连接成功(哪怕用户密码正确),只有在后续自动弹出的身份认证框输入密码才会连接成功,这是因为Windows客户端第一次连接时会发送匿名 EAP Identity,它不被linux接受
这个点其实问题不大,裁判评分时不可能只输入一次密码,他有可能输错密码
 
 
2、调用 radius为后端做身份认证:
 
要安装插件:libcharon-extra-plugins
(1)配置 strongswan:
这里使用 eap-radius协议
# 也是在上面的基础上:
vim /etc/swanctl/swanctl.conf
## remote 认证方式为 eap-radius
 
不需要再在secrets 中定义 eap用户
 
·调用 radius:
# 安装插件:
apt install -y libcharon-extra-plugins
 
cd /etc/strongswan.d/charon
vim eap-radius.conf
 
systemctl restart strongswan
 
 
(2)配置 radius:
我们这里的环境,radius的用户连接的是ldap
apt install -y freeradius
 
cd /etc/freeradius/3.0
vim users    //虽然这里用的是ldap用户,但是还是要知道怎么打定义用户,直接进去复制一个即可
 
vim clients.conf
 
# 默认就开启了 mschap协议:
ls mods-enabled/mschap
 
systemctl restart freeradius
 
·测试:
认证方式设置为 EAP-MSCHAPv2:
 
连接:
 
连接成功:
 
 
连接成功:
并且不会出现上面单独使用 eap-mschapv2的问题,直接就连接成功了
 
 
3、调用LDAP为后端做身份认证:
 
strongswan不能直接调用ldap,需要先调用radius,然后由radius调用ldap