| IPsec mit OpenSWAN |
|
|
|
| Geschrieben von: Michael Grundmann | |
| Donnerstag, 30. Oktober 2008 19:50 | |
|
IPsec ist eine Standardisierung von Protokollen für VPN. Dieser Standard wird plattformübergreifend unterstützt. Ein Linux Implementierung ist OpenSWAN. Es folgt nun eine Anleitung zum Einrichten einer VPN mit zwei Debian Etch Rechnern (aktueller 2.6er Kernel). Es sollen die lokalen Netze, die sich hinter den beiden Rechner befinden verbunden werden. So sieht der Netzplan der Ausgangssituation aus: Zunächst soll dafür gesorgt werden, dass die Protokolle ISAKMP (UDP Port 500) und ESP (Protokollnummer 50) ein- und ausgehend erlaubt werden. Natürlich soll auch die Kommunikation zwischen den lokalen Netzen freigeschaltet werden. Konkret sie das auf gateway1 so aus: Und auf gateway2 so: ISAKMP wird benutzt um einen Schlüssel zum Chiffrieren auszuhandeln. Über ESP werden die Daten chiffriert und transportiert. Jetzt auf beiden Rechner das Routing einschaltet: Dann muss OpenSWAN installiert werden: Diesen Abschnitt in die Datei /etc/ipsec.conf der beiden Rechner eintragen: Der Abschnitt beinhaltet die wichtigsten Parameter zur Definition der VPN. Weiter Optionen finden sich auf der Webseite http://www.openswan.org oder in der Manpage ipsec.conf(5). Danach wird das Preshared Secret in die Datei /etc/ipsec.secrets beider Rechner eintragen: Das Preshared Secret wird dabei nicht direkt zum Chiffrieren der übertragenen Daten benutzt. Es dient vielmehr dazu einen sicheren Kommunikationskanal aufzubauen. Über diesen Kanal wird dann ein Schlüssel ausgehandelt mit welchem die übertragenen Daten verschlüsselt werden (aus Leistungsgründen wird symmetrisch Verschlüsselt). Eine Alternative zum Preshared Secret stellt das Zertifikat dar. Das Preshared Secret wurde in diesem Beispiel auf diese Weise erzeugt: Zum Schluss noch OpenSWAN auf beiden Rechnern neustarten und die VPN ist bereit: Nun folgen noch ein Paar hilfreiche Kommandos zur Administration. Loggen der Struktur von eingehenden Nachrichten: Loggen der Struktur von ausgehenden Nachrichten: Loggen aller verfügbaren Informationen: Alle Logmeldungen abstellen: Neueinlesen von ipsec.secrets Kontrollieren der benutzten Zertifikate
|
|
| Aktualisiert ( Donnerstag, 30. Oktober 2008 19:51 ) |


