Como conectar dos redes IPSEC / L2TP usando racoon en Zeroshell
** Para mi esto ha sido siempre un tema esoterico, encontre el mecanismo para hacerlo funcionar .. pero OpenVPN es MIL veces mas facil de implementar.
Dos Zeroshell
Todo lo necesario ya viene en zeroshell pero cuando se hace de red a red .. es necesario hacerlo en cosonla
Se busca conectar dos redes: La Sede A con la Sede B
| Sede A | Sede B | |
| Direccion Publica | 190.147.0.163 | 201.245.161.22 |
| Direccion Privada | 192.168.8.254 | 192.168.222.100 |
| Red Local Privada | 192.168.8.0/24 | 192.168.222.0/24 |
Es necesario abir el puerto UDP 500 de entrada ( puede limitarlo entre las dos IPS0
Y lo otro que debe permitir es el trafico ESP entre las dos IPs
Debe copiar todos los archivos listados abajo en el directorio.
Pongale permisos de ejecucion al arranque.sh
Ejecutelos en ambos lados y prueba desde una maquina detras del firewall a ver si ve la otra
Yo siento que me hace falta un forward .. pero no lo pesco
- No me funcionó con el balanceador de carga de Zeroshell
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
LADO A
==============================================================
arranque.sh
# El script de arranque
setkey -f /Database/etc/racoon/setkey.conf
/usr/local/sbin/racoon -d -F -v -f /Database/etc/racoon/racoon.conf
route add -net 192.168.222.0/24 gw 192.168.8.254
iptables -t nat -I POSTROUTING -s 192.168.8.0 -d 192.168.222.0/24 -j ACCEPT
==============================================================
setkey.conf
flush;
spdflush;
spdadd 192.168.222.0/24 192.168.8.0/24 any -P in ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;
spdadd 192.168.8.0/24 192.168.222.0/24 any -P out ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;
==============================================================
racoon.conf
path pre_shared_key “/Database/etc/racoon/pskey.conf”;
listen {
isakmp 190.147.0.163 [500];
# isakmp_natt 190.147.0.163 [4500];
}
remote 201.245.161.22{
exchange_mode aggressive,main;
# my_identifier address 190.147.0.163;
# initial_contact off;
# nat_traversal on;
proposal {
encryption_algorithm 3des;
hash_algorithm md5;
authentication_method pre_shared_key;
dh_group 2;
}
}
sainfo address 192.168.8.0/24 any address 192.168.222.0/24 any {
pfs_group 2;
encryption_algorithm 3des;
authentication_algorithm hmac_md5;
compression_algorithm deflate;
lifetime time 28800 sec;
}
==============================================================
pskey.conf
201.245.161.22 : uRoceye
LADO B
==============================================================
arranque.sh
# El script de arranque
setkey -f /Database/etc/racoon/setkey.conf
/usr/local/sbin/racoon -f /Database/etc/racoon/racoon.conf
route add -net 192.168.8.0/24 gw 192.168.222.100
iptables -t nat -I POSTROUTING -s 192.168.222.0/24 -d 192.168.8.0/24 -j ACCEPT
==============================================================
setkey.conf
flush;
spdflush;
spdadd 192.168.8.0/24 192.168.222.0/24 any -P in ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;
spdadd 192.168.222.0/24 192.168.8.0/24 any -P out ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;
==============================================================
racoon.conf
path pre_shared_key “/Database/etc/racoon/pskey.conf”;
listen {
isakmp 201.245.161.22 [500];
# isakmp_natt 201.245.161.22 [4500];
}
remote 190.147.0.163 {
exchange_mode aggressive,main;
# my_identifier address 201.245.161.22;
# initial_contact off;
# nat_traversal on;
proposal {
encryption_algorithm 3des;
hash_algorithm md5;
authentication_method pre_shared_key;
dh_group 2;
}
}
sainfo address 192.168.222.0/24 any address 192.168.8.0/24 any {
pfs_group 2;
encryption_algorithm 3des;
authentication_algorithm hmac_md5;
compression_algorithm deflate;
lifetime time 28800 sec;
}
==============================================================
pskey.conf
190.147.0.163 : uRoceye
03-Agosto-2017 J.E.Gomez v1.0 Primera version