Tabla de Contenidos

IPSEC

Descripción

IPSEC es supuestamente la panacea de las VPNs. Popular entre los gigantes del medio (Checkpoint, Cisco y MS) pero con dudas por otros.

Prerequistos

Un servidor LInux con red y un cliente windows o Linux para conectarse.

Procedimiento

A. Configuración Servidor (vpn.zxxx.com) 

Configurar \tSysctl

En el archivo /etc/sysctl.conf configurar:

# Controls IP packet forwarding

net.ipv4.ip_forward = 1

net.ipv4.conf.all.accept_redirects=0

net.ipv4.conf.all.send_redirects=0

net.ipv4.conf.eth0.accept_redirects=0

net.ipv4.conf.eth0.send_redirects=0

net.ipv4.conf.eth1.accept_redirects=0

net.ipv4.conf.eth1.send_redirects=0

net.ipv4.conf.lo.accept_redirects=0

net.ipv4.conf.lo.send_redirects=0

si usamos IPv6

net.ipv6.conf.all.accept_redirects=0

net.ipv6.conf.all.send_redirects=0

net.ipv6.conf.eth0.accept_redirects=0

net.ipv6.conf.eth0.send_redirects=0

net.ipv6.conf.eth1.accept_redirects=0

net.ipv6.conf.eth1.send_redirects=0

net.ipv6.conf.lo.accept_redirects=0

net.ipv6.conf.lo.send_redirects=0

 

Dependencias \tStrongswan

yum install gmp gmp-devel libpcap libpcap-devel

…

Complete!

Instalación \tVPN (Strongswan) IPSec+L2TP

Se descargan las fuentes del sitio web, por ejemplo

http://download.strongswan.org/strongswan-4.3.2.tar.bz2  –

y se procede a compilar:

Iniciamos el ipsec para crear archivos por defecto

./ipsec start

luego editamos los archivos de configuración ipsec.conf  

# basic configuration 
config setup

# plutodebug=all
# crlcheckinterval=600
# strictcrlpolicy=yes
# cachecrls=yes
# nat_traversal=yes
# charonstart=no
# plutostart=no
nat_traversal=yes
interfaces=%defaultroute 

# Add connections here.

conn L2TP-PSK

authby=secret

pfs=no

rekey=no

keyingtries=3
left=IP SERVER
leftprotoport=17/1701

right=0.0.0.0
rightsubnetwithin=0.0.0.0/0
rightprotoport=17/%any

auto=add 

Esta ultima seccion puede ponerse aqui o en el directorio /etc/ipsec.d/XXXXX.conf ya que el archivo de configuracion tiene un include.

El archivo ipsec.secrets con la clave por defecto PSK

# /etc/ipsec.secrets - strongSwan IPsec secrets file

IPSERVER %any : PSK “CLAVECOMPARTIDA”

 

Probamos la conexión configurando un cliente IPSEC y verificamos la conexión en el archivo /var/log/secure, con lo cual debe establecer la conexión IPSEC…

 

Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000004]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [FRAGMENTATION]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02_n]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [Vid-Initial-Contact]
Mar 28 17:21:24 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #1: responding to Main Mode from unknown peer 166.238.140.27
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000004]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [FRAGMENTATION]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02_n]
Mar 28 17:21:24 shin pluto[2859]: packet from 166.238.140.27:500: ignoring Vendor ID payload [Vid-Initial-Contact]
Mar 28 17:21:24 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #2: responding to Main Mode from unknown peer 166.238.140.27
Mar 28 17:21:25 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #1: Peer ID is ID_IPV4_ADDR: '166.238.140.27'
Mar 28 17:21:25 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #1: sent MR3, ISAKMP SA established
Mar 28 17:21:26 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #3: responding to Quick Mode
Mar 28 17:21:26 shin pluto[2859]: “L2TP-PSK”[1] 166.238.140.27 #3: IPsec SA established {ESP⇒0x64a6a391 <0x6ef62fd8}

 

Una vez establecida la conexión procedemos a configurar el enlace L2TP… 

 

A. Instalación básica

B. Configuración

1. Una accion

2. Segunda accion

Problemas

1. Si el instale_mrtg.sh no le funciona

-

Referencias

- El resumen de todo http://www.jacco2.dds.nl/networking/freeswan-l2tp.html

- Manual de instalacion http://www.strongswan.org/docs/install42.htm

FIN

16-Mayo-2009 Luis G Clavijo (EEC)  v1.0 Primera version


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.