首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用IKEv1的强天鹅几个左子网

使用IKEv1的强天鹅几个左子网
EN

Server Fault用户
提问于 2017-11-29 08:57:10
回答 1查看 2.1K关注 0票数 1

我们正在用CentOS服务器替换Microsoft服务器。对于VPN,由于libreswan的不稳定性,我们决定使用强with。但是,strongswan有一些奇怪的问题,两边都有几个子网。当前(libreswan)工作配置具有leftsubnets={10.x.x.0/24,172.y.y.0/24}rightsubnets={10.y.y.0/24,172.z.z.0/24}。如何将这个libreswan配置移植到strongswan?我试过用单个左子网和右子网创建几个conns,配置文件似乎被正确解析,但是没有建立SAs (连接0,向上0)。我错过了什么吗?

当前配置如下:

代码语言:javascript
复制
conn hmmm
  left=86.x.x.x
  right=y.y.y.84
  keyexchange=ikev1
  authby=secret
  type=tunnel
  auto=start
  ike=aes256-sha1-modp1024
  rekey=yes
  leftsubnet=10.x.x.0/24
  rightsubnet=10.y.y.0/24

conn hmmm-2
  also=hmmm
  leftsubnet=172.y.y.0/24
  rightsubnet=172.z.z.0/24

日志上写着“没有提议”,但是这个IKEv1设置是与libreswan一起工作的。另一端是思科ASA在我们的控制下,但由于我们需要一个就地交换防火墙,我们不能执行连接升级到IKEv2。

EN

回答 1

Server Fault用户

回答已采纳

发布于 2017-12-01 10:51:40

此配置忽略esp参数以指定要与IPsec连接一起使用的IKEv1快速模式参数。就是这样。额外的参数是leftauth=pskrightauth=psk,以符合非推荐语法(authby不推荐),mobike=no (以防万一),ikelifetime=8hlifebytes=4608000000来匹配另一方的SA生存期设置。这是缺失的台词:

代码语言:javascript
复制
esp = aes256-sha1-modp1024,aes192-sha1-modp1024,aes128-sha1-modp1024

我原以为ESP会使用IKE参数来设置快速模式SAs,但可能误读了手册。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/885667

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档