Код: Выделить всё
apt install strongswanКод: Выделить всё
vim /etc/ipsec.confКод: Выделить всё
config setup
charondebug="all"
uniqueids=yes
conn L2TP
authby=secret
ike=3des-sha1-modp1024!
esp=3des-sha1!
keyexchange=ikev1
left=%any
right=%any
type=transport
leftprotoport=17/1701
rightprotoport=17/1701
forceencaps=yes
auto=add
keyingtries=%forever
rekey=no
reqid=1
mark=5
Общий ключ следует указать в файле /etc/ipsec.secrets, добавив в него следующую строку:
Код: Выделить всё
%any %any : PSK "admin_padonak"Код: Выделить всё
openssl rand -base64 18Код: Выделить всё
systemctl restart strongswan-starterКод: Выделить всё
apt install xl2tpdКод: Выделить всё
vim /etc/xl2tpd/xl2tpd.confКод: Выделить всё
[global]
ipsec saref = yes
force userspace = yes
listen-addr = 0.0.0.0
[lns default]
ip range = 192.168.7.2-192.168.7.100
local ip = 192.168.7.1
refuse chap = yes
refuse pap = yes
require authentication = yes
ppp debug = yes
pppoptfile = /etc/ppp/options.xl2tpd
length bit = yes
Параметр auth file указывает на файл с данными для аутентификации, а pppoptfile - набор опций для PPP-соединения, которое используется внутри L2TP-туннеля, name - имя сервера, которое будет использоваться для поиска аутентификационных данных в файле chap-secrets.
Опции local ip и ip range отвечают за локальный адрес сервера в VPN-сети и диапазон адресов для выдачи удаленным клиентам. Здесь можно использовать два подхода: выдавать клиентам адреса из диапазона локальной сети офиса и включить ProxyARP, в этом случае настраивать маршрутизацию на клиентах не требуется, они будут как-бы включены в общую сеть офиса на канальном уровне (L2), либо выдавать адреса из непересекающегося диапазона и использовать маршрутизацию
Код: Выделить всё
cd /etc/pppКод: Выделить всё
cp options options.xl2tpdКод: Выделить всё
vim /etc/ppp/options.xl2tpdКод: Выделить всё
require-mschap-v2
ms-dns 8.8.8.8
ms-dns 1.1.1.1
mtu 1410
mru 1410
nodefaultroute
Код: Выделить всё
systemctl restart xl2tpdКод: Выделить всё
hudoy padonak Pa$$word_1 *Код: Выделить всё
semenov padonak Pa$$word_2 192.168.7.47Для доступа к L2TP-серверу следует разрешить в брандмауэре входящие подключения к портам 500 UDP, 1701 UDP и 4500 UDP.
Исправление реестра Windows 10 (ОБЯЗАТЕЛЬНО!)
Создайте файл vpn-fix.reg:
Код: Выделить всё
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent]
"AssumeUDPEncapsulationContextOnSendRule"=dword:00000002
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters]
"ProhibitIpSec"=dword:00000000