IPSec tunnel Strongswan'i ja NAT'i ning VMWare NSX Edge'i vahel

Mitmetest põhjustest tingituna oli vaja korraldada VPN-ühendus VMWare Cloud Director'i võrgu ja eraldi Ubuntu masinaga pilves. See märkus ei pretendeeri täieliku kirjelduse peale, see on lihtsalt väike howto.

IPSec tunnel Strongswan'i ja NAT'i ning VMWare NSX Edge'i vahel

Võrgus leidsin ainsa artikli, mis ilmus 2015. aastal selle teema kohta «Site to Site IPSEC VPN between NSX Edge and Linux strongSwan».

Kahjuks ei saanud ma seda otse kasutada, kuna soovisin usaldusväärsemat krüpteerimist, mitte iseeneslikku sertifikaati, ja NAT'i taga ei töötaks kirjeldatud konfiguratsioon.

Seetõttu tuli mul istuda ja dokumentatsioonis kaevuda.

Võtsin aluseks juba ammu kasutatud konfiguratsiooni, mis võimaldab ühendada peaaegu igast operatsioonisüsteemist ning lisasin sellele lihtsalt osa, mis võimaldab NSX Edge'iga ühendada.

Kuna Strongswan'i serveri paigaldamine ja põhjalik seadistamine ületavad selle märgise piire, luban endale viidata hea materjal selle teema kohta.

Nii et läheme otse seadistuste juurde.

Meie ühenduse skeem näeb välja selline:

IPSec tunnel Strongswan'i ja NAT'i ning VMWare NSX Edge'i vahel

VMWare'i pool on väline aadress 33.33.33.33 ja sisemine võrk 192.168.1.0/24
Linux'i pool on väline aadress 22.22.22.22 ja sisemine võrk 10.10.10.0/24
Samuti tuleb seadistada Let's Encrypt sertifikaat aadressile vpn.linux.ext
PSK mõlemalt poolt: ChangeMeNow!

NSX Edge'i seadistamine:

Tekst

Aktiveeritud: jah
Perfektsiooni edasise salajasuse (PFS) lubamine: jah
Nimi: VPN_strongswan (mida iganes valite)
Kohalik ID: 33.33.33.33
Kohalik lõpp-punkt: 33.33.33.33
Kohalik alamvõrgud: 192.168.1.0/24
Partneri ID: vpn.linux.ext
Partneri lõpp-punkt: 22.22.22.22
Partneri alamvõrgud: 10.10.10.0/24
Krüptimisalgoritm: AES256
Autentimine: PSK
Eelsesitatud võti: ChangeMeNow!
Diffie-Hellmani grupp: 14 (2048 bit — kompaktne kompromiss kiirus ja turvalisus. Aga kui soovite, võite valida suurema)
Digest algoritm: SHA256
IKE valik: IKEv2
IKE vastaja ainult: ei
Sessioni tüüp: Poliitika põhine seanss

Ekraanipildid
IPSec tunnel Strongswan'i ja NAT'i ning VMWare NSX Edge'i vahel
IPSec tunnel Strongswan'i ja NAT'i ning VMWare NSX Edge'i vahel

Strongswan'i seadistamine:

ipsec.conf

# /etc/ipsec.conf
config setup

conn %default
	dpdaction=clear
	dpddelay=35s
	dpdtimeout=300s

	fragmentation=yes
	rekey=no

	ike=aes256gcm16-aes256gcm12-aes128gcm16-aes128gcm12-sha256-sha1-modp2048-modp4096-modp1024,aes256-aes128-sha256-sha1-modp2048-modp4096-modp1024,3des-sha1-modp1024!
	esp=aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,3des-sha1-modp1024,aes128-aes256-sha1-sha256,aes128-sha1,3des-sha1!

	left=%any
	leftsubnet=10.10.10.0/24
        leftcert=certificate.pem
	leftfirewall=yes
	leftsendcert=always

	right=%any
	rightsourceip=192.168.1.0/24
	rightdns=77.88.8.8,8.8.4.4

	eap_identity=%identity

# IKEv2
conn IPSec-IKEv2
	keyexchange=ikev2
	auto=add

# BlackBerry, Windows, Android
conn IPSec-IKEv2-EAP
	also="IPSec-IKEv2"
	rightauth=eap-mschapv2

# macOS, iOS
conn IKEv2-MSCHAPv2-Apple
	also="IPSec-IKEv2"
	rightauth=eap-mschapv2
	leftid=vpn.linux.ext

# Android IPsec Hybrid RSA
conn IKEv1-Xauth
	keyexchange=ikev1
	rightauth=xauth
	auto=add

# VMWare IPSec VPN
conn linux-nsx-psk
	authby=secret
	auto=start
	leftid=vpn.linux.ext
	left=10.10.10.10
	leftsubnet=10.10.10.0/24
	rightid=33.33.33.33
	right=33.33.33.33
	rightsubnet=192.168.1.0/24
	ikelifetime=28800
	keyexchange=ikev2
	lifebytes=0
	lifepackets=0
	lifetime=1h

ipsec.secret

# /etc/ipsec.secrets
: RSA privkey.pem

# Create VPN users accounts
# ВНИМАНИЕ! После логина сначала пробел, потом двоеточие.

user1 : EAP "stongPass1"
user2 : EAP "stongPass2"
%any 33.33.33.33 : PSK "ChangeMeNow!"

järel põhiliselt piisab konfi lugemisest, ühenduse käivitamisest ja kontrollimisest, et see on loodud:

ipsec update
ipsec rereadsecrets
ipsec up linux-nsx-psk
ipsec status

Loodan, et see väike märkmed osutub kasulikuks ja säästab kellelegi paar tundi.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster