Mitmetest põhjustest tingituna oli vaja korraldada VPN-ühendus VMWare Cloud Director'i võrgu ja eraldi Ubuntu masinaga pilves. See märkus ei pretendeeri täieliku kirjelduse peale, see on lihtsalt väike howto.

Võrgus leidsin ainsa artikli, mis ilmus 2015. aastal selle teema kohta «».
Kahjuks ei saanud ma seda otse kasutada, kuna soovisin usaldusväärsemat krüpteerimist, mitte iseeneslikku sertifikaati, ja NAT'i taga ei töötaks kirjeldatud konfiguratsioon.
Seetõttu tuli mul istuda ja dokumentatsioonis kaevuda.
Võtsin aluseks juba ammu kasutatud konfiguratsiooni, mis võimaldab ühendada peaaegu igast operatsioonisüsteemist ning lisasin sellele lihtsalt osa, mis võimaldab NSX Edge'iga ühendada.
Kuna Strongswan'i serveri paigaldamine ja põhjalik seadistamine ületavad selle märgise piire, luban endale viidata .
Nii et läheme otse seadistuste juurde.
Meie ühenduse skeem näeb välja selline:

VMWare'i pool on väline aadress 33.33.33.33 ja sisemine võrk 192.168.1.0/24
Linux'i pool on väline aadress 22.22.22.22 ja sisemine võrk 10.10.10.0/24
Samuti tuleb seadistada Let's Encrypt sertifikaat aadressile vpn.linux.ext
PSK mõlemalt poolt: ChangeMeNow!NSX Edge'i seadistamine:
Tekst
Aktiveeritud: jah
Perfektsiooni edasise salajasuse (PFS) lubamine: jah
Nimi: VPN_strongswan (mida iganes valite)
Kohalik ID: 33.33.33.33
Kohalik lõpp-punkt: 33.33.33.33
Kohalik alamvõrgud: 192.168.1.0/24
Partneri ID: vpn.linux.ext
Partneri lõpp-punkt: 22.22.22.22
Partneri alamvõrgud: 10.10.10.0/24
Krüptimisalgoritm: AES256
Autentimine: PSK
Eelsesitatud võti: ChangeMeNow!
Diffie-Hellmani grupp: 14 (2048 bit — kompaktne kompromiss kiirus ja turvalisus. Aga kui soovite, võite valida suurema)
Digest algoritm: SHA256
IKE valik: IKEv2
IKE vastaja ainult: ei
Sessioni tüüp: Poliitika põhine seanss Ekraanipildid


Strongswan'i seadistamine:
ipsec.conf
# /etc/ipsec.conf
config setup
conn %default
dpdaction=clear
dpddelay=35s
dpdtimeout=300s
fragmentation=yes
rekey=no
ike=aes256gcm16-aes256gcm12-aes128gcm16-aes128gcm12-sha256-sha1-modp2048-modp4096-modp1024,aes256-aes128-sha256-sha1-modp2048-modp4096-modp1024,3des-sha1-modp1024!
esp=aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,3des-sha1-modp1024,aes128-aes256-sha1-sha256,aes128-sha1,3des-sha1!
left=%any
leftsubnet=10.10.10.0/24
leftcert=certificate.pem
leftfirewall=yes
leftsendcert=always
right=%any
rightsourceip=192.168.1.0/24
rightdns=77.88.8.8,8.8.4.4
eap_identity=%identity
# IKEv2
conn IPSec-IKEv2
keyexchange=ikev2
auto=add
# BlackBerry, Windows, Android
conn IPSec-IKEv2-EAP
also="IPSec-IKEv2"
rightauth=eap-mschapv2
# macOS, iOS
conn IKEv2-MSCHAPv2-Apple
also="IPSec-IKEv2"
rightauth=eap-mschapv2
leftid=vpn.linux.ext
# Android IPsec Hybrid RSA
conn IKEv1-Xauth
keyexchange=ikev1
rightauth=xauth
auto=add
# VMWare IPSec VPN
conn linux-nsx-psk
authby=secret
auto=start
leftid=vpn.linux.ext
left=10.10.10.10
leftsubnet=10.10.10.0/24
rightid=33.33.33.33
right=33.33.33.33
rightsubnet=192.168.1.0/24
ikelifetime=28800
keyexchange=ikev2
lifebytes=0
lifepackets=0
lifetime=1hipsec.secret
# /etc/ipsec.secrets
: RSA privkey.pem
# Create VPN users accounts
# ВНИМАНИЕ! После логина сначала пробел, потом двоеточие.
user1 : EAP "stongPass1"
user2 : EAP "stongPass2"
%any 33.33.33.33 : PSK "ChangeMeNow!"järel põhiliselt piisab konfi lugemisest, ühenduse käivitamisest ja kontrollimisest, et see on loodud:
ipsec update
ipsec rereadsecrets
ipsec up linux-nsx-psk
ipsec status Loodan, et see väike märkmed osutub kasulikuks ja säästab kellelegi paar tundi.
Allikas: habr.com
