Страница 1 из 1

Настраиваем L2TP/IPSec VPN-сервер на платформе Ubuntu Linux

Добавлено: 12 авг 2023, 15:40
Padonak

Код: Выделить всё

apt install strongswan

Код: Выделить всё

vim  /etc/ipsec.conf
и добавим в его конец следующие две секции:

Код: Выделить всё

config setup
    charondebug="all"
    uniqueids=yes

conn L2TP
    authby=secret
    ike=3des-sha1-modp1024!
    esp=3des-sha1!
    keyexchange=ikev1
    left=%any
    right=%any
    type=transport
    leftprotoport=17/1701
    rightprotoport=17/1701
    forceencaps=yes
    auto=add
    keyingtries=%forever
    rekey=no
    reqid=1
    mark=5
Первая секция задает общие параметры: включает фрагментацию IKE и настраивает протокол обнаружения мертвых узлов (Dead Peer Detection, DPD), отвечающий за обнаружение неактивных клиентов. Вторая относится уже к L2TP-соединениям, указывая использовать транспортный режим IPsec, аутентификацию по общему ключу и задает используемые шифры. Приведенные значения являются рекомендуемыми и взяты из официальной документации strongSwan.

Общий ключ следует указать в файле /etc/ipsec.secrets, добавив в него следующую строку:

Код: Выделить всё

%any %any : PSK "admin_padonak"
Где admin_padonak - общий ключ, так как от него зависит безопасность вашей VPN-сети рекомендуют использовать в качестве ключа случайно сгенерированную строку из букв, цифр и спецсимволов. Для этого можно воспользоваться командой:

Код: Выделить всё

openssl rand -base64 18
После внесения указанных настроек перезапустим службу:

Код: Выделить всё

systemctl restart strongswan-starter
Настраиваем L2TP

Код: Выделить всё

apt install xl2tpd

Код: Выделить всё

vim /etc/xl2tpd/xl2tpd.conf

Код: Выделить всё

[global]
ipsec saref = yes
force userspace = yes
listen-addr = 0.0.0.0

[lns default]
ip range = 192.168.7.2-192.168.7.100
local ip = 192.168.7.1
refuse chap = yes
refuse pap = yes
require authentication = yes
ppp debug = yes
pppoptfile = /etc/ppp/options.xl2tpd
length bit = yes

Параметр auth file указывает на файл с данными для аутентификации, а pppoptfile - набор опций для PPP-соединения, которое используется внутри L2TP-туннеля, name - имя сервера, которое будет использоваться для поиска аутентификационных данных в файле chap-secrets.

Опции local ip и ip range отвечают за локальный адрес сервера в VPN-сети и диапазон адресов для выдачи удаленным клиентам. Здесь можно использовать два подхода: выдавать клиентам адреса из диапазона локальной сети офиса и включить ProxyARP, в этом случае настраивать маршрутизацию на клиентах не требуется, они будут как-бы включены в общую сеть офиса на канальном уровне (L2), либо выдавать адреса из непересекающегося диапазона и использовать маршрутизацию

Код: Выделить всё

cd /etc/ppp

Код: Выделить всё

cp options options.xl2tpd

Код: Выделить всё

vim /etc/ppp/options.xl2tpd

Код: Выделить всё


require-mschap-v2
ms-dns 8.8.8.8
ms-dns 1.1.1.1
mtu 1410
mru 1410
nodefaultroute
Рестартуем:

Код: Выделить всё

systemctl restart xl2tpd
/etc/ppp/chap-secrets и внесем следующую строку:

Код: Выделить всё

hudoy   padonak   Pa$$word_1   *
Первым указываем логин, затем имя службы, оно должно совпадать с тем, которое мы указали в опции name в xl2tpd.conf, после него идет пароль и IP-адрес клиента, символ * обозначает что можно присвоить любой адрес из выбранного диапазона. Если же требуется выдать клиенту постоянный адрес, то его следует указать явно, и он не должен входить в динамический диапазон указанный в ip range, например:

Код: Выделить всё

semenov   padonak   Pa$$word_2   192.168.7.47

Для доступа к L2TP-серверу следует разрешить в брандмауэре входящие подключения к портам 500 UDP, 1701 UDP и 4500 UDP.

Исправление реестра Windows 10 (ОБЯЗАТЕЛЬНО!)

Создайте файл vpn-fix.reg:

Код: Выделить всё

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent]
"AssumeUDPEncapsulationContextOnSendRule"=dword:00000002

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters]
"ProhibitIpSec"=dword:00000000
Запустите двойным кликом и перезагрузите компьютер.

Re: Настраиваем L2TP/IPSec VPN-сервер на платформе Ubuntu Li

Добавлено: 01 сен 2023, 09:52
Padonak
Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным ПК


Как исправить - смотрим там >>>>

Re: Настраиваем L2TP/IPSec VPN-сервер на платформе Ubuntu Li

Добавлено: 25 сен 2023, 19:42
Kodla
Padonak писал(а):Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным ПК


Как исправить - смотрим там >>>>


Посмотрел там и ... Все три варианта онли для Windows 10 и Windows 11)))

Re: Настраиваем L2TP/IPSec VPN-сервер на платформе Ubuntu Li

Добавлено: 17 окт 2023, 08:01
Padonak
Kodla писал(а):
Padonak писал(а):Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным ПК


Как исправить - смотрим там >>>>


Посмотрел там и ... Все три варианта онли для Windows 10 и Windows 11)))
Ну винда 7 это уже старьё . Как и винда 10 уже к закату клоница :)