网站运营
位置:首页>> 网站运营>> 阿里云 ubuntu16.04搭建IPSec服务

阿里云 ubuntu16.04搭建IPSec服务

作者:fofabu2  发布时间:2022-07-28 15:37:36 

标签:阿里云,ubuntu,IPSec

IPSec简介

IPSec(Internet Protocol Security):是一组基于网络层的,应用密码学的安全通信协议族。IPSec不是具体指哪个协议,而是一个开放的协议族。

IPSec协议的设计目标:是在IPV4和IPV6环境中为网络层流量提供灵活的安全服务。

IPSec VPN:是基于IPSec协议族构建的在IP层实现的安全虚拟专用网。通过在数据包中插入一个预定义头部的方式,来保障OSI上层协议数据的安全,主要用于保护TCP、UDP、ICMP和隧道的IP数据包。

由于阿里云上有一些限制,在阿里云ECS上部署待见IPSec和普通服务器有不一样的地方。

安装strongswan


apt-get update
apt-get install strongswan strongswan-plugin-xauth-generic

编辑/etc/ipsec.secrets

vi /etc/ipsec.secrets

增加:

: PSK "test"
user1 : XAUTH "user1password"

其中PSK是预共享密钥,是用于验证 L2TP/IPSec 连接的 Unicode 字符串。user1为用户名, user1password是密码。

编辑 /etc/ipsec.conf


config setup
cachecrls=yes
uniqueids=yes

conn ios
keyexchange=ikev1
authby=xauthpsk
xauth=server
left=%defaultroute
leftsubnet=0.0.0.0/0
leftfirewall=yes
right=%any
rightsubnet=192.168.0.1/16
rightsourceip=192.168.0.1/16
rightdns=223.5.5.5
auto=add

注意使用192.168网段而不是10.0.0.1网段,10.0.0.1网段在阿里云上好像有问题(据说被禁了?)。

重启 strongswan

ipsec restart

修改阿里云服务器对应安全组规则

增加 公网入网 UDP 500和 UDP 4500两个端口

打开IPv4转发,设置NAT规则


sysctl net.ipv4.ip_forward=1

iptables -t nat -A POSTROUTING -s 192.168.0.1/16 -o eth1 -j MASQUERADE

注意是使用 eth1,而不是eth0.

ECS中eth1绑定外网网卡,eth0是内网网卡。

0
投稿

猜你喜欢

  • 还是在几年前,如果你在借助网络做生意,你就要考虑加入商业联盟和B2B、B2C等商业模式的网站以及行业协会组织或相关产业的专业化组织。然而当今
  • 前言:绝大多数的站长是负担不起独立主机所带来的金钱、时间、维护上的消耗,于是就有了虚拟主机业务。随着虚拟主机近几年良莠不齐的发展,如何选择一
  • 做网站已经有一段时间了,开始觉得那是专业人士才能做的,自己水平不够,只能学一些前辈们的经验,拿各种博客,联盟来做自己的内容,说到底也只能算是
  • 注:如果文章内容有误,请留言指出,谢谢合作。名字Name : lseek - reposition read/write file offs
  • 一、网赚成功要充分利用时间自从网站放上站长统计代码后,许多站长在网上每隔一小时或半小时,有的甚至十几分钟就打开网站后台流量统计数据,看看自己
  • 一家公司的业务是帮助在中国的外国人找中文语伴,同样也帮中国人找英文语伴。他们的业务很不错,介绍一个语伴的收费是400人民币,每天能成交很多个
  • 闲来无事,买了一个最便宜的阿里云服务器来学习,一年三百多,适合新手了解程序等。一般买服务器只有公网的IP地址,也就是类似10.205.25.
  • 我们先了解一下FTP文件传输协议(File Transfer Protocol,FTP)是用于在网络上进行文件传输的一套标准协议,它工作在
  • windows 2000的DNS服务器中有两种类型的搜索区域:“正向搜索区域”和&ldquo
  • 一则国外研究报告称,46.6%的Digg头版内容被50个网站控制。这些网站包括telegraph.co.uk、nytimes.com、you
  • 站长时下应该是互联网行业最火的词,不管是什么网站管理者都喜欢自称为站长。在互联网这个圈子混久了渐渐发现,站长这个圈子已经自然而然的分成两大阵
  • 笔者所在学校通过ADSL设置路由方式共享上网。外网网关和DNS为10.0.0.138,外网口IP 地址为10.0.0.1,子网掩码为255.
  • 巴西一家最大银行Bandesco巴西银行,日前遭受了DNS缓存病毒攻击。受到影响的用户会被重定向至一个假冒的银行网站,该假冒网站试图窃取用户
  • 从第一个商业浏览器 Netscape 算起,到2009年10月13日,浏览器已经度过了15年历史。我们在上一篇有关浏览器的历史的文章(浏览器
  • ldd 查看程序依赖库ldd作用:用来查看程式运行所需的共享库,常用来解决程式因缺少某个库文件而不能运行的一些问题。示例:查看test程序运
  • Godaddy主机用户怎样使用File Manager删除一个目录呢?下面我来简单的讲解下:首先、 登陆你的Account Manager.
  • 今天,我们很高兴地告诉大家 Google(谷歌)发布了针对中文用户的谷歌视频搜索。通过谷歌视频搜索,大家可以方便地搜索众多的中文视频,找到自
  • 有了这些理论的基础就可以分析一下ajax的具体实现了,下面就以注册过程中的检查用户名在数据库是不是存在并给用户提示这样一个ajax过程进行全
  • 阻塞IO(Blocking I/O)阻塞IO是最常见的IO模型。当发起一个IO操作时,比如读取数据,系统会调用read()函数。如果请求的数
  • 把 member/config.php里的$cfg_ml = new MemberLogin();改成$cfg
手机版 网站运营 asp之家 www.aspxhome.com