IPSec tuneli ndërmjet Strongswan për NAT dhe VMWare NSX Edge

Për një sërë arsyesh, ishte e nevojshme të organizohej një lidhje VPN ndërmjet rrjetit në VMWare Cloud Director dhe një makine të veçantë Ubuntu në cloud. Ky shënim nuk pretendon të ofrojë përshkrim të plotë, është thjesht një how-to i vogël.

IPSec tuneli ndërmjet Strongswan për NAT dhe VMWare NSX Edge

Në rrjet gjendet një artikull i vetëm mbi këtë temë nga viti 2015 "Site to Site IPSEC VPN ndërmjet NSX Edge dhe Linux strongSwan».

Fatkeqësisht, nuk ishte e mundur ta përdorim atë drejtpërdrejt, pasi doja një enkriptim më të sigurt, jo një certifikat të vetë-nënshkruar, dhe përveç kësaj, konfigurimi i përshkruar nuk do të funksiononte përmes NAT.

Prandaj, duhej të ulesha dhe të kërkoja në dokumentacion.

Si bazë kam marrë konfigurimin që e kam përdorur për një kohë të gjatë, i cili lejon lidhjen nga pothuajse çdo sistem operativ dhe thjesht i shkela një pjesë që lejon lidhjen me NSX Edge.

Deri sa instalimi dhe konfigurimi i plotë i serverit Strongswan kalon përmasat e këtij shënimi, do të lejoj vetes të referohem në një material të mirë mbi këtë temë.

Tani, le të kalojmë në konfigurimet.

Schema e lidhjes do të duket kështu:

IPSec tuneli ndërmjet Strongswan për NAT dhe VMWare NSX Edge

nga ana e VMWare adresa e jashtme 33.33.33.33 dhe rrjeti i brendshëm 192.168.1.0/24
nga ana e Linux adresa e jashtme 22.22.22.22 dhe rrjeti i brendshëm 10.10.10.0/24
 gjithashtu do të nevojitet të konfigurohet certifikata Let's Encrypt për adresën vpn.linux.ext
PSK nga të dy anët: ChangeMeNow!

Konfigurimi nga ana e NSX Edge:

Teksti

E aktivizuar: po
Aktivizo përshtatshmërinë perfekte të avancuar (PFS): po
Emri: VPN_strongswan (çfarëdo, sipas zgjedhjes suaj)
ID e Lokalizimit: 33.33.33.33
Pika Lokale: 33.33.33.33
Rrjetet Lokale: 192.168.1.0/24
ID e Partnerit: vpn.linux.ext
Pika e Partnerit: 22.22.22.22
Rrjetet e Partnerit: 10.10.10.0/24
Algoritmi i Enkriptimit: AES256
Autentikimi: PSK
Çelësi i Parashkruar: ChangeMeNow!
Grupi Diffie-Hellman: 14 (2048 bit — një kompromis i pranueshëm mes shpejtësisë dhe sigurisë. Por nëse dëshoni, mund të vendosni më shumë)
Algoritmi i Përllogaritjes: SHA256
Opcioni IKE: IKEv2
Ike Responder Vetëm: jo
Lloji i Sesionit: Sesioni i Bazuar në Politika

Screenshot-e
IPSec tuneli ndërmjet Strongswan për NAT dhe VMWare NSX Edge
IPSec tuneli ndërmjet Strongswan për NAT dhe VMWare NSX Edge

Konfigurimi nga ana e Strongswan:

ipsec.conf

# /etc/ipsec.conf
config setup

conn %default
	dpdaction=clear
	dpddelay=35s
	dpdtimeout=300s

	fragmentation=yes
	rekey=no

	ike=aes256gcm16-aes256gcm12-aes128gcm16-aes128gcm12-sha256-sha1-modp2048-modp4096-modp1024,aes256-aes128-sha256-sha1-modp2048-modp4096-modp1024,3des-sha1-modp1024!
	esp=aes128gcm12-aes128gcm16-aes256gcm12-aes256gcm16-modp2048-modp4096-modp1024,aes128-aes256-sha1-sha256-modp2048-modp4096-modp1024,aes128-sha1-modp2048,aes128-sha1-modp1024,3des-sha1-modp1024,aes128-aes256-sha1-sha256,aes128-sha1,3des-sha1!

	left=%any
	leftsubnet=10.10.10.0/24
        leftcert=certificate.pem
	leftfirewall=yes
	leftsendcert=always

	right=%any
	rightsourceip=192.168.1.0/24
	rightdns=77.88.8.8,8.8.4.4

	eap_identity=%identity

# IKEv2
conn IPSec-IKEv2
	keyexchange=ikev2
	auto=add

# BlackBerry, Windows, Android
conn IPSec-IKEv2-EAP
	also="IPSec-IKEv2"
	rightauth=eap-mschapv2

# macOS, iOS
conn IKEv2-MSCHAPv2-Apple
	also="IPSec-IKEv2"
	rightauth=eap-mschapv2
	leftid=vpn.linux.ext

# Android IPsec Hybrid RSA
conn IKEv1-Xauth
	keyexchange=ikev1
	rightauth=xauth
	auto=add

# VMWare IPSec VPN
conn linux-nsx-psk
	authby=secret
	auto=start
	leftid=vpn.linux.ext
	left=10.10.10.10
	leftsubnet=10.10.10.0/24
	rightid=33.33.33.33
	right=33.33.33.33
	rightsubnet=192.168.1.0/24
	ikelifetime=28800
	keyexchange=ikev2
	lifebytes=0
	lifepackets=0
	lifetime=1h

ipsec.secret

# /etc/ipsec.secrets
: RSA privkey.pem

# Create VPN users accounts
# ВНИМАНИЕ! После логина сначала пробел, потом двоеточие.

user1 : EAP "stongPass1"
user2 : EAP "stongPass2"
%any 33.33.33.33 : PSK "ChangeMeNow!"

pas kësaj mjafton të rilexoni konfigurimin, të nisin lidhjen dhe të kontrolloni se ajo është e vendosur:

ipsec update
ipsec rereadsecrets
ipsec up linux-nsx-psk
ipsec status

Shpresoj se ky shënim i vogël do të jetë i dobishëm dhe do t'i kursejë dikujt disa orë.

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster