Tabla de Contenidos

IPSEC - Zeroshell

Descripción

Como conectar dos redes IPSEC / L2TP usando racoon en Zeroshell

** Para mi esto ha sido siempre un tema esoterico, encontre el mecanismo para hacerlo funcionar .. pero OpenVPN es MIL veces mas facil de implementar.

Prerequistos

Dos  Zeroshell

Instalación

Todo lo necesario ya viene en zeroshell pero cuando se hace de red a red .. es necesario hacerlo en cosonla

Configuración

0. Antecedentes

Se busca conectar dos redes: La Sede A con la Sede B

  Sede A Sede B
Direccion Publica 190.147.0.163  201.245.161.22
Direccion Privada 192.168.8.254 192.168.222.100
Red Local Privada 192.168.8.0/24 192.168.222.0/24


1. Prepare Firewall

Es necesario abir el puerto UDP 500 de entrada ( puede limitarlo entre las dos IPS0

Y lo otro que debe permitir es el trafico ESP entre las dos IPs

2. Copie los archivos en /Database/etc/racoon

Debe copiar todos los archivos listados abajo en el directorio.

Pongale permisos de ejecucion al arranque.sh

Ejecutelos en ambos lados y prueba desde una maquina detras del firewall a ver si ve la otra

Yo siento que me hace falta un forward .. pero no lo pesco

Trucos

Problemas

1. El balanceador de carga se lo tira

- No me funcionó con el balanceador de carga de Zeroshell

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


LADO A

==============================================================
arranque.sh

# El script de arranque
setkey -f /Database/etc/racoon/setkey.conf
/usr/local/sbin/racoon -d  -F -v -f /Database/etc/racoon/racoon.conf

route add -net 192.168.222.0/24 gw 192.168.8.254
iptables -t nat -I POSTROUTING -s 192.168.8.0 -d 192.168.222.0/24 -j ACCEPT


==============================================================
setkey.conf

flush;
spdflush;
spdadd 192.168.222.0/24 192.168.8.0/24 any -P in ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;
spdadd 192.168.8.0/24 192.168.222.0/24 any -P out ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;


==============================================================
racoon.conf

path pre_shared_key “/Database/etc/racoon/pskey.conf”;

listen {
   isakmp 190.147.0.163 [500];
   # isakmp_natt 190.147.0.163 [4500];
}

remote 201.245.161.22{
   exchange_mode aggressive,main;
#   my_identifier address 190.147.0.163;
#   initial_contact off;
#   nat_traversal on;
   proposal {
      encryption_algorithm 3des;
      hash_algorithm md5;
      authentication_method pre_shared_key;
      dh_group 2;
   }
}

sainfo address 192.168.8.0/24 any address 192.168.222.0/24 any {
   pfs_group 2;
   encryption_algorithm 3des;
   authentication_algorithm hmac_md5;
   compression_algorithm deflate;
   lifetime time 28800 sec;
}

==============================================================
pskey.conf

201.245.161.22 : uRoceye
 

LADO B

==============================================================
arranque.sh

# El script de arranque
setkey -f /Database/etc/racoon/setkey.conf
/usr/local/sbin/racoon -f /Database/etc/racoon/racoon.conf

route add -net 192.168.8.0/24 gw 192.168.222.100
iptables -t nat -I POSTROUTING -s 192.168.222.0/24 -d 192.168.8.0/24 -j ACCEPT


==============================================================
setkey.conf

flush;
spdflush;
spdadd 192.168.8.0/24 192.168.222.0/24 any -P in ipsec esp/tunnel/190.147.0.163-201.245.161.22/require;
spdadd 192.168.222.0/24 192.168.8.0/24 any -P out ipsec esp/tunnel/201.245.161.22-190.147.0.163/require;


==============================================================
racoon.conf

path pre_shared_key “/Database/etc/racoon/pskey.conf”;

listen {
   isakmp 201.245.161.22 [500];
#   isakmp_natt 201.245.161.22 [4500];
}
remote 190.147.0.163 {
  exchange_mode aggressive,main;
#  my_identifier address 201.245.161.22;
#  initial_contact off;
#  nat_traversal on;
  proposal {
   encryption_algorithm 3des;
   hash_algorithm md5;
   authentication_method pre_shared_key;
   dh_group 2;
   }
}
sainfo address 192.168.222.0/24 any address 192.168.8.0/24 any {
  pfs_group 2;
  encryption_algorithm 3des;
  authentication_algorithm hmac_md5;
  compression_algorithm deflate;
  lifetime time 28800 sec;
}


==============================================================
pskey.conf

190.147.0.163 : uRoceye
 

 

03-Agosto-2017 J.E.Gomez v1.0 Primera version