openwrt中搭建strongswan服务器vpn支持ipsec ikev2

打印 上一主题 下一主题

主题 559|帖子 559|积分 1677

OpenWrt上StrongSwan VPN服务器的安装和配置。

  • 准备工作:

    • ssh软件

  • 安装StrongSwan:

    • 打开终端或SSH毗连到你的OpenWrt路由器。
    • 运行以下命令安装StrongSwan:
      1. opkg update
      2. opkg install strongswan
      复制代码

  • 配置StrongSwan:

    • 编辑StrongSwan的主配置文件。运行以下命令:
      1. vi /etc/strongswan.conf
      复制代码
    • 在文件中添加以下内容:
      1. charon {
      2.     load_modular = yes
      3.     duplicheck.enable = no
      4.     compress = yes
      5. }
      复制代码
    • 保存并退出文件。

  • 配置StrongSwan密钥和证书:

    • 运行以下命令创建StrongSwan的密钥和证书目次:
      1. mkdir /etc/ipsec.d
      复制代码
    • 运行以下命令天生StrongSwan的CA证书:
      1. ipsec pki --gen --type rsa --size 4096 --outform pem > /etc/ipsec.d/private/strongswanKey.pem
      2. ipsec pki --self --ca --lifetime 3650 --in /etc/ipsec.d/private/strongswanKey.pem --type rsa --dn "CN=strongSwan CA" --outform pem > /etc/ipsec.d/cacerts/strongswanCert.pem
      复制代码
    • 运行以下命令天生服务器证书:
      1. ipsec pki --gen --type rsa --size 2048 --outform pem > /etc/ipsec.d/private/serverKey.pem
      2. ipsec pki --pub --in /etc/ipsec.d/private/serverKey.pem --type rsa | ipsec pki --issue --lifetime 730 --cacert /etc/ipsec.d/cacerts/strongswanCert.pem --cakey /etc/ipsec.d/private/strongswanKey.pem --dn "CN=server" --san server --flag serverAuth --flag ikeIntermediate --outform pem > /etc/ipsec.d/certs/serverCert.pem
      复制代码
    • 运行以下命令天生客户端证书(可选):
      1. ipsec pki --gen --type rsa --size 2048 --outform pem > /etc/ipsec.d/private/clientKey.pem
      2. ipsec pki --pub --in /etc/ipsec.d/private/clientKey.pem --type rsa | ipsec pki --issue --lifetime 730 --cacert /etc/ipsec.d/cacerts/strongswanCert.pem --cakey /etc/ipsec.d/private/strongswanKey.pem --dn "CN=client" --outform pem > /etc/ipsec.d/certs/clientCert.pem
      复制代码
    • 设置StrongSwan的权限:
      1. chmod 600 /etc/ipsec.d/private/*
      2. chmod 600 /etc/ipsec.d/cacerts/*
      3. chmod 600 /etc/ipsec.d/certs/*
      复制代码

  • 配置StrongSwan的IPsec毗连:

    • 编辑StrongSwan的IPsec毗连配置文件。运行以下命令:
      1. vi /etc/ipsec.conf
      复制代码
    • 在文件中添加以下内容:
      1. config setup
      2.     charondebug="ike 1, knl 1, cfg 0"
      3. conn %default
      4.     ikelifetime=60m
      5.     keylife=20m
      6.     rekeymargin=3m
      7.     keyingtries=1
      8.     keyexchange=ikev2
      9.     dpdaction=clear
      10.     dpddelay=300s
      11.     dpdtimeout=1h
      12.     compress=yes
      13.     left=%any
      14.     leftsubnet=0.0.0.0/0
      15.     right=%any
      16.     rightsourceip=10.10.10.0/24
      17. conn ikev2-vpn
      18.     auto=add
      19.     leftcert=serverCert.pem
      20.     leftid=server
      21.     leftsendcert=always
      22.     rightauth=eap-mschapv2
      23.     rightdns=8.8.8.8,8.8.4.4
      24.     rightsendcert=never
      25.     eap_identity=%identity
      复制代码
    • 保存并退出文件。

  • 配置StrongSwan的IPsec预共享密钥:

    • 编辑StrongSwan的IPsec预共享密钥配置文件。运行以下命令:
      1. vi /etc/ipsec.secrets
      复制代码
    • 在文件中添加以下内容:
      1. : RSA serverKey.pem
      2. your_username : EAP "your_password"
      复制代码
      将your_username更换为你的用户名,your_password更换为你的密码。
    • 保存并退出文件。

  • 启动StrongSwan服务:

    • 运行以下命令启动StrongSwan服务:
      1. /etc/init.d/ipsec start
      复制代码
    • 运行以下命令设置StrongSwan服务开机自启动:
      1. /etc/init.d/ipsec enable
      复制代码

  • 配置防火墙规则:

    • 运行以下命令打开StrongSwan所需的端口:
      1. uci add firewall rule
      2. uci set firewall.@rule[-1].name='Allow-IPSec'
      3. uci set firewall.@rule[-1].src='wan'
      4. uci set firewall.@rule[-1].dest='lan'
      5. uci set firewall.@rule[-1].proto='esp'
      6. uci set firewall.@rule[-1].target='ACCEPT'
      7. uci commit firewall
      8. /etc/init.d/firewall restart
      复制代码

  • 完成配置:

    • 现在你已经成功安装和配置了StrongSwan VPN服务器。你可以使用支持IKEv2协议的VPN客户端毗连到你的OpenWrt路由器上。

请注意,这只是一个基本的配置示例,你可能还必要根据你的网络环境和需求进行一些额外的配置调整。强烈建议在实际部署之前阅读StrongSwan和OpenWrt的官方文档以获取更多信息和引导。

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

知者何南

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表