SWAN之ikev2协议ip-two-pools-v4v6配置测试

2023-12-19 09:58

本文主要是介绍SWAN之ikev2协议ip-two-pools-v4v6配置测试,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

本测试主要验证远程用户carol通过设置ipsec.conf文件中的leftsourceip等于%config4和%config6,在与网关moon建立连接时,请求获取虚拟IPv4和IPv6地址的功能。测试中moon网关在rightsourceip字段定义了IPv4和IPv6的虚拟地址段。连接建立之后,IPv4和IPv6的流量都将被封装在隧道内。本次测试拓扑如下:
在这里插入图片描述

主机配置

carol的配置文件:ikev2/ip-two-pools-v4v6/hosts/carol/etc/ipsec.conf,内容如下,主要注意是这里的leftsourceip字段值%config4和%config6,表示carol主机请求虚拟IPv4和IPv6地址。将在IKE_AUTH消息中包含相应Configuration载荷。

conn homeleft=PH_IP_CAROLleftsourceip=%config4,%config6leftcert=carolCert.pemleftid=carol@strongswan.orgright=PH_IP_MOONrightid=@moon.strongswan.orgrightsubnet=0.0.0.0/0,::/0auto=add

网关配置

moon的配置文件:ikev2/ip-two-pools-v4v6/hosts/moon/etc/ipsec.conf,内容如下,rightsourceip字段指定了分配给对端的IPv4和IPv6地址。

conn rwleft=PH_IP_MOONleftcert=moonCert.pemleftid=@moon.strongswan.orgleftsubnet=10.1.0.0/16,fec1::0/16rightsourceip=10.3.0.0/28,fec3::/120right=%anyauto=add

测试准备阶段

配置文件:ikev2/ip-two-pools-v4v6/pretest.dat,内容为通常的ipsec连接的启动语句。另外,使用在alice主机上为IPv6增加默认网关fec1::1。

alice::ip -6 route add default via fec1:\:1

测试阶段

配置文件:ikev2/ip-two-pools-v4v6/evaltest.dat内容如下。在moon网关上使用ipsec leases命令确认由10.3.0.0/28网段分配给carol的虚拟IP地址为10.3.0.1。以及通告intpool地址池分配给alice的虚拟IP地址10.4.0.1。

carol::cat /var/log/daemon.log::installing new virtual IP 10.3.0.1::YES
carol::cat /var/log/daemon.log::installing new virtual IP fec3:\:1::YES
carol::cat /var/log/daemon.log::TS 10.3.0.1/32 fec3:\:1/128 === 10.1.0.0/16 fec1:\:/16::YES
carol::ping -c 1 PH_IP_MOON::64 bytes from PH_IP_MOON: icmp_.eq=1::YES
carol::ping6 -c 1 ip6-alice.strongswan.org::64 bytes from ip6-alice.strongswan.org.*: icmp_seq=1::YES

以下为moon网关上strongswan进程记录的虚拟IP地址分配信息。

moon charon: 11[IKE] peer requested virtual IP %any
moon charon: 11[CFG] assigning new lease to 'carol@strongswan.org'
moon charon: 11[IKE] assigning virtual IP 10.3.0.1 to peer 'carol@strongswan.org'
moon charon: 11[IKE] peer requested virtual IP %any6
moon charon: 11[CFG] assigning new lease to 'carol@strongswan.org'
moon charon: 11[IKE] assigning virtual IP fec3::1 to peer 'carol@strongswan.org'

以下为主机carol上strongswan进程的日志信息,可见IPv4和IPv6虚拟地址的安装记录,以及TS字段的信息。

carol charon: 14[IKE] installing new virtual IP 10.3.0.1
carol charon: 14[IKE] installing new virtual IP fec3::1
carol charon: 14[CFG] selected proposal: ESP:AES_CBC_128/HMAC_SHA2_256_128/NO_EXT_SEQ
carol charon: 14[IKE] CHILD_SA home{1} established with SPIs c43fda65_i c55b6f06_o and TS 10.3.0.1/32 fec3::1/128 === 10.1.0.0/16 fec1::/16

以下为IKE_AUTH响应报文中分配的IP地址信息。
在这里插入图片描述

以下为carol主机上执行ping6命令测试到alice的IPv6地址连通性的报文,其封装在IPv4隧道内。

在这里插入图片描述

以下为安全策略:

src fec1::/16 dst fec3::1/128 uid 0dir out action allow index 1697 priority 326271 ptype main share any flag  (0x00000000)lifetime current:0(bytes), 0(packets)add 2019-11-08 09:26:51 use 2019-11-08 09:26:51tmpl src 192.168.0.1 dst 192.168.0.100proto esp spi 0xc43fda65(3292519013) reqid 1(0x00000001) mode tunnel
src fec3::1/128 dst fec1::/16 uid 0dir fwd action allow index 1690 priority 326271 ptype main share any flag  (0x00000000)lifetime current:0(bytes), 0(packets)add 2019-11-08 09:26:51 use 2019-11-08 09:26:51tmpl src 192.168.0.100 dst 192.168.0.1proto esp spi 0x00000000(0) reqid 1(0x00000001) mode tunnel
src fec3::1/128 dst fec1::/16 uid 0dir in action allow index 1680 priority 326271 ptype main share any flag  (0x00000000)lifetime current:0(bytes), 0(packets)add 2019-11-08 09:26:51 use -tmpl src 192.168.0.100 dst 192.168.0.1proto esp spi 0x00000000(0) reqid 1(0x00000001) mode tunnel

strongswan测试版本: 5.8.1

END

这篇关于SWAN之ikev2协议ip-two-pools-v4v6配置测试的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/511768

相关文章

Zookeeper安装和配置说明

一、Zookeeper的搭建方式 Zookeeper安装方式有三种,单机模式和集群模式以及伪集群模式。 ■ 单机模式:Zookeeper只运行在一台服务器上,适合测试环境; ■ 伪集群模式:就是在一台物理机上运行多个Zookeeper 实例; ■ 集群模式:Zookeeper运行于一个集群上,适合生产环境,这个计算机集群被称为一个“集合体”(ensemble) Zookeeper通过复制来实现

CentOS7安装配置mysql5.7 tar免安装版

一、CentOS7.4系统自带mariadb # 查看系统自带的Mariadb[root@localhost~]# rpm -qa|grep mariadbmariadb-libs-5.5.44-2.el7.centos.x86_64# 卸载系统自带的Mariadb[root@localhost ~]# rpm -e --nodeps mariadb-libs-5.5.44-2.el7

性能测试介绍

性能测试是一种测试方法,旨在评估系统、应用程序或组件在现实场景中的性能表现和可靠性。它通常用于衡量系统在不同负载条件下的响应时间、吞吐量、资源利用率、稳定性和可扩展性等关键指标。 为什么要进行性能测试 通过性能测试,可以确定系统是否能够满足预期的性能要求,找出性能瓶颈和潜在的问题,并进行优化和调整。 发现性能瓶颈:性能测试可以帮助发现系统的性能瓶颈,即系统在高负载或高并发情况下可能出现的问题

hadoop开启回收站配置

开启回收站功能,可以将删除的文件在不超时的情况下,恢复原数据,起到防止误删除、备份等作用。 开启回收站功能参数说明 (1)默认值fs.trash.interval = 0,0表示禁用回收站;其他值表示设置文件的存活时间。 (2)默认值fs.trash.checkpoint.interval = 0,检查回收站的间隔时间。如果该值为0,则该值设置和fs.trash.interval的参数值相等。

NameNode内存生产配置

Hadoop2.x 系列,配置 NameNode 内存 NameNode 内存默认 2000m ,如果服务器内存 4G , NameNode 内存可以配置 3g 。在 hadoop-env.sh 文件中配置如下。 HADOOP_NAMENODE_OPTS=-Xmx3072m Hadoop3.x 系列,配置 Nam

字节面试 | 如何测试RocketMQ、RocketMQ?

字节面试:RocketMQ是怎么测试的呢? 答: 首先保证消息的消费正确、设计逆向用例,在验证消息内容为空等情况时的消费正确性; 推送大批量MQ,通过Admin控制台查看MQ消费的情况,是否出现消费假死、TPS是否正常等等问题。(上述都是临场发挥,但是RocketMQ真正的测试点,还真的需要探讨) 01 先了解RocketMQ 作为测试也是要简单了解RocketMQ。简单来说,就是一个分

wolfSSL参数设置或配置项解释

1. wolfCrypt Only 解释:wolfCrypt是一个开源的、轻量级的、可移植的加密库,支持多种加密算法和协议。选择“wolfCrypt Only”意味着系统或应用将仅使用wolfCrypt库进行加密操作,而不依赖其他加密库。 2. DTLS Support 解释:DTLS(Datagram Transport Layer Security)是一种基于UDP的安全协议,提供类似于

【Python编程】Linux创建虚拟环境并配置与notebook相连接

1.创建 使用 venv 创建虚拟环境。例如,在当前目录下创建一个名为 myenv 的虚拟环境: python3 -m venv myenv 2.激活 激活虚拟环境使其成为当前终端会话的活动环境。运行: source myenv/bin/activate 3.与notebook连接 在虚拟环境中,使用 pip 安装 Jupyter 和 ipykernel: pip instal

【测试】输入正确用户名和密码,点击登录没有响应的可能性原因

目录 一、前端问题 1. 界面交互问题 2. 输入数据校验问题 二、网络问题 1. 网络连接中断 2. 代理设置问题 三、后端问题 1. 服务器故障 2. 数据库问题 3. 权限问题: 四、其他问题 1. 缓存问题 2. 第三方服务问题 3. 配置问题 一、前端问题 1. 界面交互问题 登录按钮的点击事件未正确绑定,导致点击后无法触发登录操作。 页面可能存在

业务中14个需要进行A/B测试的时刻[信息图]

在本指南中,我们将全面了解有关 A/B测试 的所有内容。 我们将介绍不同类型的A/B测试,如何有效地规划和启动测试,如何评估测试是否成功,您应该关注哪些指标,多年来我们发现的常见错误等等。 什么是A/B测试? A/B测试(有时称为“分割测试”)是一种实验类型,其中您创建两种或多种内容变体——如登录页面、电子邮件或广告——并将它们显示给不同的受众群体,以查看哪一种效果最好。 本质上,A/B测