使用Strongswan架设Ipsec VPN
本教学介绍了如何使用 Strongswan 5.0.x 在 openSUSE 12.3+ 服务器上架设支持 ikev1/ikev2 的 Ipsec VPN。适用于 openSUSE、iOS、Android、Windows 和其它 Linux。 注意 Strongswan 5 即现在的主力支持版本和 Strongswan 4 的 ipsec.conf 有很大的不同(作废了很多选项),请保证您的版本为 5.0.4+ 本教学才有参考价值。因此请不要往 Debian 这些软件包版本旧的系统上套,同样 openSUSE 用户也不要拿 Debian 的来套。 注意 本文的例子仅以最常见的 VPS/客户机模式为例,假设客户机使用图形客户端,因此并不涉及客户端文本配置的内容。其中的原理和服务器端配置可用于其它用途比如服务器到服务器(Site to Site)的连接,但这种连接的客户端文本配置部分需要领会原理自己写。 注意 本文只适用于有 VPS 的爱好者使用,并不提供已建立好的 demo 供测试,但保证文中出现的配置如无意外如上游改选项,实际中都是能够使用的。因此并不可用于「免费 VPN」这样的话题,如何优惠购买 VPS 请到我们的论坛 forum.suse.org.cn。本文也不讨论如何进行后台计费,但提供了计费软件的名称供 VPN 服务商参考,因此只适用于小团体的共用。如果小群体产生流量纠纷而需区分账户,那解散才是治本的方法,其它都只能治标。 目录 [ 隐藏] 1什么是 IPsec? 2设备/操作系统规格 2.1Linux 2.2Android 2.3iOS/Mac OS X 2.4Windows 3安装 Srongswan 4生成证书(可选) 4.1生成 CA 证书 4.2生成服务器证书 4.3生成客户端证书 4.4生成 pkcs12 证书(可选) 5安装证书 6配置 Strongswan 6.1ipsec.conf 6.2ipsec.secrets 6.3strongswan.conf 7启动 Strongswan 8配置 Iptables 转发 9openSUSE 客户端配置 10其它客户端配置 10.1其它 Linux 10.1.1Chakra Linux 10.2iOS 10.3Android 10.3.1IPSec Xauth PSK 10.3.2"strongSwan VPN Client" for Android 4.0 (ICS)+ 10.4Windows XP/Vista 10.4.1使用 Shrew Soft VPN Client 10.5Windows 7+ 11调试 11.1日志阅读技巧 11.2服务器端调试 11.3Linux 调试 11.4iOS 调试 11.5Android 调试 11.6Windows 调试 12扩展阅读 12.1计费软件 13参考文献 14作者 什么是 IPsec? IPsec 是 虚拟私密网络(VPN) 的一种,用于在服务器和客户端之间建立加密隧道并传输敏感数据之用。它由两个阶段组成,第一阶段(Phrase 1, ph1),交换金钥建立连接,使用互联网金钥交换(ike)协议; 第二阶段(Phrase 2, ph2),连接建立后对数据进行加密传输,使用封装安全载荷(esp)协议。参考: 维基百科 IPsec 词条。 ...