在CentOS 7 上部署 L2TP/IPSec 服務(wù)

在CentOS 7 上部署 L2TP/IPSec 服務(wù)

安裝strongswan和xl2tpd(yum安裝需要啟用epel源)

yum?install?strongswan?xl2tpd

修改/etc/strongswan/ipsec.conf?文件,如下

config?setup

conn?%default

? ? ? ? ikelifetime=60m

? ? ? ? keylife=20m

? ? ? ? rekeymargin=3m

? ? ? ? keyingtries=1

conn?l2tp

? ? ? ? keyexchange=ikev1

? ? ? ? left=%defaultroute

? ? ? ? leftsubnet=0.0.0.0/0

? ? ? ? leftprotoport=17/1701

? ? ? ? authby=secret

? ? ? ? leftfirewall=no

? ? ? ? right=%any

? ? ? ? rightprotoport=17/%any

? ? ? ? type=transport

? ? ? ? auto=add

修改/etc/strongswan/ipsec.secrets?文件(沒有此文件就新建一個(gè))

#?ipsec.secrets?-?strongSwan?IPsec?secrets?file

:?PSK?'presharedkeys'

編輯/etc/xl2tpd/xl2tpd.conf文件的?[lns?default]?部分

[lns?default]

ip?range?=?172.16.0.100-172.16.0.199

local?ip?=?172.16.0.1

require?chap?=?yes

refuse?pap?=?yes

require?authentication?=?yes

name?=?LinuxVPNserver

ppp?debug?=?yes

pppoptfile?=?/etc/ppp/options.xl2tpd

ppp部分遣妥,這里只設(shè)定了chap驗(yàn)證部分

編輯/etc/ppp/options.xl2tpd

ms-dns??114.114.114.114

ms-dns??223.5.5.5

noccp

auth

crtscts

idle?600

mtu?1200

mru?1200

nodefaultroute

debug

lock

proxyarp

connect-delay?2500

編輯/etc/ppp/chap-secrets

#?Secrets?for?authentication?using?CHAP

#?client ? ? ? ? ? ? ? ?server ? ? ? ?secret ? ? ? ?IP?addresses

user ? ? ? ? ? ? ? ? ? ? * ? ? ? ? ? ? ? password ? ? ?*

設(shè)置防火墻挚歧,以iptables為例

iptables?-t?filter?-A?INPUT?-p?esp?-j?ACCEPT

iptables?-t?filter?-A?INPUT?-p?udp?--dport?500?-j?ACCEPT

iptables?-t?filter?-A?INPUT?-p?udp?--dport?1701?-j?ACCEPT

iptables?-t?filter?-A?INPUT?-p?udp?--dport?4500?-j?ACCEPT

iptables?-t?filter?-A?FORWARD?-s?172.16.0.0/24?-j?ACCEPT

iptables?-t?filter?-A?FORWARD?-d?172.16.0.0/24?-j?ACCEPT

iptables?-t?nat?-A?POSTROUTING?-s?172.16.0.0/24?-o?enp0s3?-j?MASQUERADE

開啟IP轉(zhuǎn)發(fā)凛篙,編輯?/etc/sysctl.conf

net.ipv4.ip_forward?=?1

執(zhí)行sysctl?-?p?使之生效

開啟服務(wù)

systemctl?start?strongswan.service

systemctl?start?xl2tpd.service

systemctl?enable?strongswan.service

systemctl?enable?xl2tpd.service

客戶端連接的時(shí)候選L2TP/IPSec?VPN?with?pre-shared?keys?浅缸,PSK(預(yù)共享密鑰)是/etc/strongswan/ipsec.secrets中的PSK赔嚎,用戶名和密碼在/etc/ppp/chap-secrets中

ipsec穿過nat很麻煩润讥,如果服務(wù)器在nat后转锈,可以只用l2tp,不啟用ipsec(strongswan)楚殿。只配置xl2tp和ppp撮慨,不配置ipsec。

iptables轉(zhuǎn)發(fā)過濾規(guī)則暫時(shí)沒時(shí)間試驗(yàn)脆粥,可以設(shè)為默認(rèn)允許轉(zhuǎn)發(fā)砌溺。?iptables?-t?filter?-P?FORWARD?ACCEPT

nat外網(wǎng)1701映射到內(nèi)網(wǎng)1701

客戶端連接的時(shí)候選l2tp,而不是?L2TP/IPSec?VPN?with?pre-shared?keys变隔。不需要PSK规伐,用戶名和密碼和原來一樣。

如果服務(wù)器有多個(gè)網(wǎng)卡匣缘,/etc/xl2tpd/xl2tpd.conf?的?[global]部分指明VPN使用的網(wǎng)卡楷力。

[global]

listen-addr?=?10.1.1.244

/etc/strongswan/ipsec.conf的conn部分把left改成VPN網(wǎng)卡的地址

…………

conn?l2tp

? ? ? ? keyexchange=ikev1

? ? ? ? left=10.1.1.244

…………

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市孵户,隨后出現(xiàn)的幾起案子萧朝,更是在濱河造成了極大的恐慌,老刑警劉巖夏哭,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件检柬,死亡現(xiàn)場離奇詭異,居然都是意外死亡竖配,警方通過查閱死者的電腦和手機(jī)何址,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來进胯,“玉大人用爪,你說我怎么就攤上這事⌒哺洌” “怎么了偎血?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵诸衔,是天一觀的道長。 經(jīng)常有香客問我颇玷,道長笨农,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任帖渠,我火速辦了婚禮谒亦,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘空郊。我一直安慰自己份招,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布狞甚。 她就那樣靜靜地躺著锁摔,像睡著了一般。 火紅的嫁衣襯著肌膚如雪入愧。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天嗤谚,我揣著相機(jī)與錄音棺蛛,去河邊找鬼。 笑死巩步,一個(gè)胖子當(dāng)著我的面吹牛旁赊,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播椅野,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼终畅,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了竟闪?” 一聲冷哼從身側(cè)響起离福,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎炼蛤,沒想到半個(gè)月后妖爷,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡理朋,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年絮识,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片嗽上。...
    茶點(diǎn)故事閱讀 37,997評論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡次舌,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出兽愤,到底是詐尸還是另有隱情彼念,我是刑警寧澤挪圾,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站国拇,受9級特大地震影響洛史,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜酱吝,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一也殖、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧务热,春花似錦忆嗜、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至冲甘,卻和暖如春绩卤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背江醇。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工濒憋, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人陶夜。 一個(gè)月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓凛驮,卻偏偏與公主長得像,于是被迫代替她去往敵國和親条辟。 傳聞我的和親對象是個(gè)殘疾皇子黔夭,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容

  • OS: CenotOS7 X86_64 1.安裝ipsec服務(wù) 1.1安裝openswan 1.yum安裝gmp ...
    dingfh閱讀 2,167評論 1 4
  • ftp 文件傳輸協(xié)議 跨平臺 上傳下載文件 vsftpd 工具:非常安全的文件傳輸協(xié)議;默認(rèn)的命令端口21號羽嫡,數(shù)據(jù)...
    柒夏錦閱讀 3,999評論 1 9
  • 故事開始于一九零五年本姥,這天日本大商行堤家的女主人堤倭文子過生日,她的弟弟章介也從中國的戰(zhàn)場(日俄戰(zhàn)爭杭棵,但發(fā)生在中國...
    筱阿誠閱讀 989評論 1 0
  • 當(dāng)我們跟孩子們說起節(jié)氣時(shí)扣草,孩子們常常會問,“節(jié)氣是什么颜屠?” 面條是用什么做的呢辰妙? 酷暑當(dāng)頭,路邊的樹怕熱嗎甫窟? ……...
    書格子閱讀 13,276評論 0 2