<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Gethub on Lucien's Blog</title><link>https://www.lucien116.com/tags/gethub/</link><description>Recent content in Gethub on Lucien's Blog</description><generator>Hugo</generator><language>zh-Hans</language><lastBuildDate>Sat, 03 Sep 2016 21:21:06 +0000</lastBuildDate><atom:link href="https://www.lucien116.com/tags/gethub/feed.xml" rel="self" type="application/rss+xml"/><item><title>一键搭建适用于Ubuntu/CentOS的IKEV2/L2TP的VPN</title><link>https://www.lucien116.com/archives/108/</link><pubDate>Sat, 03 Sep 2016 21:21:06 +0000</pubDate><guid isPermaLink="false">http://www.lucien116.com/?p=108</guid><description>&lt;p&gt;使用bash脚本一键搭建Ikev2的vpn服务端.&lt;/p&gt;
&lt;h1 id="特性"&gt;特性&lt;/h1&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;服务端要求：Ubuntu或者CentOS-6.*&lt;/li&gt;
&lt;li&gt;客户端：
&lt;ul&gt;
&lt;li&gt;iOS/OSX=&amp;gt;ikev1,ikev2&lt;/li&gt;
&lt;li&gt;Andriod=&amp;gt;ikev1&lt;/li&gt;
&lt;li&gt;WindowsPhone=&amp;gt;ikev2&lt;/li&gt;
&lt;li&gt;其他Windows平台=&amp;gt;ikev2&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;可使用自己的私钥和根证书，也可自动生成&lt;/li&gt;
&lt;li&gt;证书可绑定域名或ip&lt;/li&gt;
&lt;li&gt;要是图方便可一路回车&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h1 id="最近更新"&gt;最近更新&lt;/h1&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;使用新版strongswan(5.3.5),编译参数修改;&lt;/li&gt;
&lt;li&gt;优化iptables包处理;&lt;/li&gt;
&lt;li&gt;添加接口判断选择;&lt;/li&gt;
&lt;li&gt;加入对iOS9的ikev2支持;&lt;/li&gt;
&lt;li&gt;DH组修改为2048,解决iOS9设备8分钟断开的问题;&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h1 id="服务端安装说明"&gt;服务端安装说明&lt;/h1&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;下载脚本:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wget --no-check-certificate https://raw.githubusercontent.com/quericy/one-key-ikev2-vpn/master/one-key-ikev2.sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;注:如需使用其他分支的脚本,请将上述url中的master修改为分支名称,各分支区别详见本页的 &lt;a href="https://github.com/quericy/one-key-ikev2-vpn#%E5%88%86%E6%94%AF%E8%AF%B4%E6%98%8E"&gt;分支说明&lt;/a&gt; 节点&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;运行( &lt;strong&gt;如果有需要使用自己的根证书请将私钥命名为ca.pem，将根证书命名为ca.cert.pem，放到脚本的相同目录下再运行该脚本&lt;/strong&gt;)：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;chmod +x one-key-ikev2.sh
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bash one-key-ikev2.sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;等待自动配置部分内容后，选择vps类型（OpenVZ还是Xen、KVM）， &lt;strong&gt;选错将无法成功连接，请务必核实服务器的类型&lt;/strong&gt;。输入服务器ip或者绑定的域名(连接vpn时服务器地址将需要与此保持一致)，以及证书的相关信息(C,O,CN)，为空将使用默认值(default value)，确认无误后按任意键继续&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;是否使用SNAT规则(可选).使用前请确保服务器具有不变的 &lt;strong&gt;静态公网ip&lt;/strong&gt;,可提升防火墙对数据包的处理速度.默认为不使用.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;补充网卡接口信息,为空则使用默认值(Xen、KVM默认使用eth0,OpenVZ默认使用venet0).如果服务器使用其他公网接口需要在此指定接口名称,否则连接后可能无法访问外网)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;输入两次pkcs12证书的密码(可以为空)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;看到install Complete字样即表示安装完成。默认用户名密码将以黄字显示，可根据提示自行修改配置文件中的用户名密码,多用户则在配置文件中按格式一行一个(多用户时用户名不能使用%any),保存并重启服务生效。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;将提示信息中的证书文件ca.cert.pem拷贝到客户端，修改后缀名为.cer后导入。ios设备使用Ikev1无需导入证书，而是需要在连接时输入共享密钥，共享密钥即是提示信息中的黄字PSK.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;h1 id="客户端配置说明"&gt;客户端配置说明:&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;连接的服务器地址和证书保持一致,即取决于签发证书ca.cert.pem时使用的是ip还是域名;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Android/iOS/OSX&lt;/strong&gt; 可使用ikeV1,认证方式为用户名+密码+预共享密钥(PSK);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;iOS/OSX/Windows7+/WindowsPhone8.1+/Linux&lt;/strong&gt; 均可使用IkeV2,认证方式为用户名+密码,均需要先导入证书,可将ca.cert.pem更改后缀名作为邮件附件发送给客户端,手机端也可通过浏览器导入,其中:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;iOS/OSX&lt;/strong&gt; 的远程ID和服务器地址保持一致,用户鉴定选择&amp;quot;用户名&amp;quot;.如果通过浏览器导入,将证书放在可访问的远程外链上,并在 &lt;strong&gt;系统浏览器&lt;/strong&gt;(Safari)中访问外链地址;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows PC&lt;/strong&gt; 系统导入证书需要导入到 &lt;strong&gt;&amp;ldquo;本地计算机&amp;rdquo;&lt;/strong&gt; 的&amp;quot;受信任的根证书颁发机构&amp;quot;,以&amp;quot;当前用户&amp;quot;的导入方式是无效的.推荐运行mmc添加本地计算机的证书管理单元来操作;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;WindowsPhone8.1&lt;/strong&gt; 登录时的用户名需要带上域信息,即wp&amp;quot;关于&amp;quot;页面的设备名称\用户名,也可以使用%any %any : EAP &amp;ldquo;密码&amp;quot;进行任意用户名登录,但指定了就不能添加其他用户名了.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;WindowsPhone10&lt;/strong&gt;的vpn还存在bug(截至10586.164),ikeV2方式可连接但系统流量不会走vpn,只能等微软解决. (截至14393.5 ,此bug已经得到修复,现在WP10已经可以正常使用IkeV2.)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows10&lt;/strong&gt; 也存在此bug,部分Win10系统连接后ip不变,没有自动添加路由表,使用以下方法可解决(本方法由 bigbigfish 童鞋提供):&lt;/p&gt;</description></item></channel></rss>