====== IPSEC - Zeroshell ====== ===== Descripción ===== Como conectar dos redes IPSEC / L2TP usando racoon en Zeroshell\\ \\ %%**%% Para mi esto ha sido siempre un tema esoterico, encontre el mecanismo para hacerlo funcionar .. pero OpenVPN es MIL veces mas facil de implementar.\\ ===== Prerequistos ===== Dos  Zeroshell\\ ===== Instalación ===== Todo lo necesario ya viene en zeroshell pero cuando se hace de red a red .. es necesario hacerlo en cosonla\\ ===== Configuración ===== ==== 0. Antecedentes ==== Se busca conectar dos redes: La Sede A con la Sede B\\ \\ |  |Sede A |Sede B | |Direccion Publica| 190.147.0.163 | 201.245.161.22 | |Direccion Privada| 192.168.8.254 |192.168.222.100 | |Red Local Privada| 192.168.8.0/24| 192.168.222.0/24| \\ ==== 1. Prepare Firewall ==== Es necesario abir el puerto UDP 500 de entrada ( puede limitarlo entre las dos IPS0\\ \\ Y lo otro que debe permitir es el trafico ESP entre las dos IPs\\ \\ ==== 2. Copie los archivos en /Database/etc/racoon ==== Debe copiar todos los archivos listados abajo en el directorio.\\ \\ Pongale permisos de ejecucion al arranque.sh\\ \\ Ejecutelos en ambos lados y prueba desde una maquina detras del firewall a ver si ve la otra\\ \\ Yo siento que me hace falta un forward .. pero no lo pesco\\ ===== Trucos ===== ===== Problemas ===== ==== 1. El balanceador de carga se lo tira ==== - No me funcionó con el balanceador de carga de Zeroshell ===== Referencias ===== - FIN ---- __**Advertencia**__ Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ---- **LADO A** ==============================================================\\ arranque.sh\\ ============================================================== # El script de arranque\\ setkey -f /Database/etc/racoon/setkey.conf\\ /usr/local/sbin/racoon -d  -F -v -f /Database/etc/racoon/racoon.conf\\ \\ route add -net 192.168.222.0/24 gw 192.168.8.254\\ iptables -t nat -I POSTROUTING -s 192.168.8.0 -d 192.168.222.0/24 -j ACCEPT\\ \\ \\ ==============================================================\\ setkey.conf\\ ============================================================== flush;\\ spdflush;\\ spdadd 192.168.222.0/24 192.168.8.0/24 any -P in ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;\\ spdadd 192.168.8.0/24 192.168.222.0/24 any -P out ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;\\ \\ \\ ==============================================================\\ racoon.conf\\ ============================================================== path pre_shared_key "/Database/etc/racoon/pskey.conf";\\ \\ listen {\\    isakmp 190.147.0.163 [500];\\    # isakmp_natt 190.147.0.163 [4500];\\ }\\ \\ remote 201.245.161.22{\\    exchange_mode aggressive,main;\\ #   my_identifier address 190.147.0.163;\\ #   initial_contact off;\\ #   nat_traversal on;\\    proposal {\\       encryption_algorithm 3des;\\       hash_algorithm md5;\\       authentication_method pre_shared_key;\\       dh_group 2;\\    }\\ }\\ \\ sainfo address 192.168.8.0/24 any address 192.168.222.0/24 any {\\    pfs_group 2;\\    encryption_algorithm 3des;\\    authentication_algorithm hmac_md5;\\    compression_algorithm deflate;\\    lifetime time 28800 sec;\\ }\\ \\ ==============================================================\\ pskey.conf\\ ============================================================== 201.245.161.22 : uRoceye\\   **LADO B** ==============================================================\\ arranque.sh\\ ============================================================== # El script de arranque\\ setkey -f /Database/etc/racoon/setkey.conf\\ /usr/local/sbin/racoon -f /Database/etc/racoon/racoon.conf\\ \\ route add -net 192.168.8.0/24 gw 192.168.222.100\\ iptables -t nat -I POSTROUTING -s 192.168.222.0/24 -d 192.168.8.0/24 -j ACCEPT\\ \\ \\ ==============================================================\\ setkey.conf\\ ============================================================== flush;\\ spdflush;\\ spdadd 192.168.8.0/24 192.168.222.0/24 any -P in ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;\\ spdadd 192.168.222.0/24 192.168.8.0/24 any -P out ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;\\ \\ \\ ==============================================================\\ racoon.conf\\ ============================================================== path pre_shared_key "/Database/etc/racoon/pskey.conf";\\ \\ listen {\\    isakmp 201.245.161.22 [500];\\ #   isakmp_natt 201.245.161.22 [4500];\\ }\\ remote 190.147.0.163 {\\   exchange_mode aggressive,main;\\ #  my_identifier address 201.245.161.22;\\ #  initial_contact off;\\ #  nat_traversal on;\\   proposal {\\    encryption_algorithm 3des;\\    hash_algorithm md5;\\    authentication_method pre_shared_key;\\    dh_group 2;\\    }\\ }\\ sainfo address 192.168.222.0/24 any address 192.168.8.0/24 any {\\   pfs_group 2;\\   encryption_algorithm 3des;\\   authentication_algorithm hmac_md5;\\   compression_algorithm deflate;\\   lifetime time 28800 sec;\\ }\\ \\ \\ ==============================================================\\ pskey.conf\\ ============================================================== 190.147.0.163 : uRoceye\\     ============================================================== 03-Agosto-2017 J.E.Gomez v1.0 Primera version