====== IPSEC ====== ===== Descripción ===== IPSEC es supuestamente la panacea de las VPNs. Popular entre los gigantes del medio (Checkpoint, Cisco y MS) pero con dudas por otros. ===== Prerequistos ===== Un servidor LInux con red y un cliente windows o Linux para conectarse. ===== Procedimiento ===== ==== A. Configuración Servidor (vpn.zxxx.com)  ==== === Configurar \tSysctl === En el archivo /etc/sysctl.conf configurar: # Controls IP packet forwarding net.ipv4.ip_forward = 1 net.ipv4.conf.all.accept_redirects=0 net.ipv4.conf.all.send_redirects=0 net.ipv4.conf.eth0.accept_redirects=0 net.ipv4.conf.eth0.send_redirects=0 net.ipv4.conf.eth1.accept_redirects=0 net.ipv4.conf.eth1.send_redirects=0 net.ipv4.conf.lo.accept_redirects=0 net.ipv4.conf.lo.send_redirects=0 si usamos IPv6 net.ipv6.conf.all.accept_redirects=0 net.ipv6.conf.all.send_redirects=0 net.ipv6.conf.eth0.accept_redirects=0 net.ipv6.conf.eth0.send_redirects=0 net.ipv6.conf.eth1.accept_redirects=0 net.ipv6.conf.eth1.send_redirects=0 net.ipv6.conf.lo.accept_redirects=0 net.ipv6.conf.lo.send_redirects=0   === Dependencias \tStrongswan === yum install gmp gmp-devel libpcap libpcap-devel … Complete! === Instalación \tVPN (Strongswan) IPSec+L2TP === Se descargan las fuentes del sitio web, por ejemplo http:%%//%%download.strongswan.org/strongswan-4.3.2.tar.bz2  -- y se procede a compilar: * make clean * ./configure --enable-nat-transport * make * make install Iniciamos el ipsec para crear archivos por defecto ./ipsec start luego editamos los archivos de configuración ipsec.conf   # basic configuration \\ config setup # plutodebug=all\\ # crlcheckinterval=600\\ # strictcrlpolicy=yes\\ # cachecrls=yes\\ # nat_traversal=yes\\ # charonstart=no\\ # plutostart=no\\ nat_traversal=yes\\ interfaces=%defaultroute  # Add connections here. conn L2TP-PSK authby=secret pfs=no rekey=no keyingtries=3\\ left=IP SERVER\\ leftprotoport=17/1701 right=0.0.0.0\\ rightsubnetwithin=0.0.0.0/0\\ rightprotoport=17/%any auto=add  Esta ultima seccion puede ponerse aqui o en el directorio /etc/ipsec.d/XXXXX.conf ya que el archivo de configuracion tiene un include. El archivo ipsec.secrets con la clave por defecto PSK # /etc/ipsec.secrets - strongSwan IPsec secrets file IPSERVER %any : PSK "CLAVECOMPARTIDA"   Probamos la conexión configurando un cliente IPSEC y verificamos la conexión en el archivo /var/log/secure, con lo cual debe establecer la conexión IPSEC…   Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000004]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [FRAGMENTATION]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02_n]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [Vid-Initial-Contact]\\ Mar 28 17:21:24 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #1: responding to Main Mode from unknown peer 166.238.140.27\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000004]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [FRAGMENTATION]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02_n]\\ Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [Vid-Initial-Contact]\\ Mar 28 17:21:24 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #2: responding to Main Mode from unknown peer 166.238.140.27\\ Mar 28 17:21:25 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #1: Peer ID is ID_IPV4_ADDR: '166.238.140.27'\\ Mar 28 17:21:25 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #1: sent MR3, ISAKMP SA established\\ Mar 28 17:21:26 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #3: responding to Quick Mode\\ Mar 28 17:21:26 shin pluto[2859]: "L2TP-PSK"[1] 166.238.140.27 #3: IPsec SA established {ESP=>0x64a6a391 <0x6ef62fd8}   Una vez establecida la conexión procedemos a configurar el enlace L2TP…    ===== A. Instalación básica ===== ===== B. Configuración ===== === 1. Una accion === === 2. Segunda accion === ===== Problemas ===== ==== 1. Si el instale_mrtg.sh no le funciona ==== - ===== Referencias ===== - El resumen de todo http:%%//%%www.jacco2.dds.nl/networking/freeswan-l2tp.html -- - Manual de instalacion http:%%//%%www.strongswan.org/docs/install42.htm -- FIN ============================================================== 16-Mayo-2009 Luis G Clavijo (EEC)  v1.0 Primera version ---- __**Advertencia**__ Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----