strongswan 搭建ikev1 for Android and iOS

2024-01-20 10:58

本文主要是介绍strongswan 搭建ikev1 for Android and iOS,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

1.关于strongswan 的介绍

 srongswan 是基于ipsec 的开源 vpn 服务器,目前已经实现了ikev1 和 ikev2的vpn 服务器,其官网上有相应的示例,但如果是初学者来说,可能会比较难,本人就是一个菜鸟,刚开始做的时候,一头雾水,网上的资源也相对较少,因此本人整理关于如何搭建ikev1 模式的vpn 服务器,并且测试成功


 2.  安装strongswan 

Centos安装依赖:yum  install  -y  gmp-devel 

Debian/ubuntu安装依赖:

apt-get  –y  install  gcc

apt-get  –y  install  make

apt-ge  -y  install  libgmp10 libgmp3-dev libssl-dev pkg-config libpcsclite-dev libpam0g-dev

下载:

wget http://download.strongswan.org/strongswan.tar.gz

tar xzf strongswan.tar.gcd 
cd strongswan-*

./configure  --sysconfdir=/etc  --enable-openssl --enable-nat-transport --disable-mysql --disable-ldap  --disable-static --enable-shared --enable-md4 --enable-eap-mschapv2 --enable-eap-aka --enable-eap-aka-3gpp2  --enable-eap-gtc --enable-eap-identity --enable-eap-md5 --enable-eap-peap --enable-eap-radius --enable-eap-sim --enable-eap-sim-file --enable-eap-simaka-pseudonym --enable-eap-simaka-reauth --enable-eap-simaka-sql --enable-eap-tls --enable-eap-tnc --enable-eap-ttls
make > make install


3.与strogswan 相关的配置文件及其配置

 stongswan 的相关配置文件在/etc 目录下,需要修改的配置文件有/etc/ipsec.conf , /etc/strongswan.conf , /etc/ipse.secrets ,/etc/strongswan.d/charon-logging.conf

1)首先修改ipsec.conf 配置文,如下所示:

conn android_xauth_pskkeyexchange=ikev1fragmentation=yeskeyingtries=3left=%defaultrouteleftauth=pskright=%anyrightsourceip = %configrightsubnet=0.0.0.0/0rightauth=pskrightauth2=xauthauto=add


说明

Conn位于配置文件的全局区,后面紧紧跟的是该VPN服务器的

名称

keyexchange=ikev1:指定使用的密钥交换协议是ikev1

left=%defaultroute:远端vpn服务器的ip地址是任意的

leftauth=psk :表示远程服务器数据加密的方式是预共享密钥

right=psk 表示本地客户端的数据加密方式的预共享密钥

right=%any:表示客户端的ip地址是任意的

rightsourceip=%config为客户端分配ip地址池,%config表示是ipv4的任意地址

rightsubnet=0.0.0.0/0表示客客户端的子网是任意的

rightauth2=xauth表示客户端的用户认证方式是XAUTH

fragmentation=yes开启对 iOS 拆包的重组支持。

auto 定义 strongswan 启动时该连接的行为start是启动; route 是添加路由表,有数据通过就启动; add是添加连接类型但不启动; ignore 是当它不存在。默认是 ignore。看起来似乎是 route比较好,但问题是我们服务器端不能预分配虚拟 IP,所以服务器端一般用的都是 add。而客户端文本配置可以选择 start

2)配置strongswa.conf

charon {load_modular = yesduplicheck.enable = nocompress = yesdns1 = 8.8.8.8dns2 = 8.8.4.4filelog {/var/log/strongswan.charon.log {time_format = %b %e %Tdefault = 2append = noflush_line = yes}
}


说明:其他的保持不变

strongswan5以后,无论是ikev1还是ikev2协议都使用ike2daemoncharon来实现

duplicheck.enable = no是为了同时连接多个设备,所以要把冗余检查关闭

 /var/log/strongswan.charon.log配置的strongswan的日志的格式

 default = 2定义的是日志的级别,默认日志级别为:-1,0,1,2,3,4-1是完全没有日志,0只告诉你建立连接,连接关闭;1只输出错误提示,2会输出错误,警告和调试信息;3会把连接传输的数据也打印;4则会把密钥内容这些敏感数据也打印。一般情况下,12都可以

append = no是相当你重启strogswan后,是按上次日志写,还是新建一个日志(上次的会删除)。因为strogswan的日志太多了,所以用no 

flush_line = yes是每产生一行日志,就写入到磁盘一次,防止突然断电,磁盘缓存数据丢失。

3)修改ipse.secrets配置文件

该文件主要保存的客户端和服务器之间的数据加密方式及用户的信息

:   PSK  0sZ3l0MTIzNDU2

jianq : XAUTH "gyt123456"

说明:PSK即为共享密钥,其数据格式为0s+base64编码的数据,

  XAUTH左右两端的分别为用户名和用户登录密码(字符串)

修改/etc/strongswwan.d/Charon-logging.cong配置文件:

该文件主要是用于控制输出的调试信息

filelog作用域加上如下内容:

 append=no
default=2
flush_line = yes
ike_name=yestime_format = %b %e %Tstderr {ike =2knl=3}


  4)修改 charon-logging.conf 配置文件

charon {# Section to define file loggers, see LOGGER CONFIGURATION in# strongswan.conf(5).filelog {# <filename> is the full path to the log file.# <filename> {# Loglevel for a specific subsystem.# <subsystem> = <default># If this option is enabled log entries are appended to the existing# file.append = yes# Default loglevel.default = 1# Enabling this option disables block buffering and enables line# buffering.# flush_line = noflush_line=yes# Prefix each log entry with the connection name and a unique# numerical identifier for each IKE_SA.# ike_name = noike_name=yes# Prefix each log entry with a timestamp. The option accepts a# format string as passed to strftime(3).# time_format =time_format=%b %e %T# }}# Section to define syslog loggers, see LOGGER CONFIGURATION in# strongswan.conf(5).syslog {# Identifier for use with openlog(3).# identifier =# <facility> is one of the supported syslog facilities, see LOGGER# CONFIGURATION in strongswan.conf(5).# <facility> {# Loglevel for a specific subsystem.# <subsystem> = <default># Default loglevel.# default = 1default=1# Prefix each log entry with the connection name and a unique# numerical identifier for each IKE_SA.# ike_name = noike_name=yes# }}


4.修改防火墙

sudo iptables -A INPUT -p udp --dport 500 -j ACCEPT
sudo iptables -A INPUT -p udp --dport 4500 -j ACCEPT
sudo iptables -t nat -A POSTROUTING -s 10.0.0.0/24 -o eth0 -j MASQUERADE
sudo iptables -A FORWARD -s 10.0.0.0/24 -j ACCEPT
sudo echo 1 > /proc/sys/net/ipv4/ip_forward

做完上述步骤之后启动strongswan 

调试的形式启动:strongsan : ipsec  start  --nofork

查看状态 ipsec statusall


5.配置客户端

说明:

Android端类型选择IPSec  Xauth  PSK

IOS端类型选择  ipsec 

预共享密钥:填写PSK后面base64位解码的字符串

用户名和密码填写XAUTH的左右的内容


说明:

Android端类型选择IPSec  Xauth  PSK

IOS端类型选择  ipsec 

预共享密钥:填写PSK后面base64位解码的字符串

用户名和密码填写XAUTH的左右的内容






这篇关于strongswan 搭建ikev1 for Android and iOS的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/625793

相关文章

Android 悬浮窗开发示例((动态权限请求 | 前台服务和通知 | 悬浮窗创建 )

《Android悬浮窗开发示例((动态权限请求|前台服务和通知|悬浮窗创建)》本文介绍了Android悬浮窗的实现效果,包括动态权限请求、前台服务和通知的使用,悬浮窗权限需要动态申请并引导... 目录一、悬浮窗 动态权限请求1、动态请求权限2、悬浮窗权限说明3、检查动态权限4、申请动态权限5、权限设置完毕后

Android里面的Service种类以及启动方式

《Android里面的Service种类以及启动方式》Android中的Service分为前台服务和后台服务,前台服务需要亮身份牌并显示通知,后台服务则有启动方式选择,包括startService和b... 目录一句话总结:一、Service 的两种类型:1. 前台服务(必须亮身份牌)2. 后台服务(偷偷干

本地搭建DeepSeek-R1、WebUI的完整过程及访问

《本地搭建DeepSeek-R1、WebUI的完整过程及访问》:本文主要介绍本地搭建DeepSeek-R1、WebUI的完整过程及访问的相关资料,DeepSeek-R1是一个开源的人工智能平台,主... 目录背景       搭建准备基础概念搭建过程访问对话测试总结背景       最近几年,人工智能技术

Android kotlin语言实现删除文件的解决方案

《Androidkotlin语言实现删除文件的解决方案》:本文主要介绍Androidkotlin语言实现删除文件的解决方案,在项目开发过程中,尤其是需要跨平台协作的项目,那么删除用户指定的文件的... 目录一、前言二、适用环境三、模板内容1.权限申请2.Activity中的模板一、前言在项目开发过程中,尤

5分钟获取deepseek api并搭建简易问答应用

《5分钟获取deepseekapi并搭建简易问答应用》本文主要介绍了5分钟获取deepseekapi并搭建简易问答应用,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需... 目录1、获取api2、获取base_url和chat_model3、配置模型参数方法一:终端中临时将加

Mycat搭建分库分表方式

《Mycat搭建分库分表方式》文章介绍了如何使用分库分表架构来解决单表数据量过大带来的性能和存储容量限制的问题,通过在一对主从复制节点上配置数据源,并使用分片算法将数据分配到不同的数据库表中,可以有效... 目录分库分表解决的问题分库分表架构添加数据验证结果 总结分库分表解决的问题单表数据量过大带来的性能

Java汇编源码如何查看环境搭建

《Java汇编源码如何查看环境搭建》:本文主要介绍如何在IntelliJIDEA开发环境中搭建字节码和汇编环境,以便更好地进行代码调优和JVM学习,首先,介绍了如何配置IntelliJIDEA以方... 目录一、简介二、在IDEA开发环境中搭建汇编环境2.1 在IDEA中搭建字节码查看环境2.1.1 搭建步

Android数据库Room的实际使用过程总结

《Android数据库Room的实际使用过程总结》这篇文章主要给大家介绍了关于Android数据库Room的实际使用过程,详细介绍了如何创建实体类、数据访问对象(DAO)和数据库抽象类,需要的朋友可以... 目录前言一、Room的基本使用1.项目配置2.创建实体类(Entity)3.创建数据访问对象(DAO

Python基于火山引擎豆包大模型搭建QQ机器人详细教程(2024年最新)

《Python基于火山引擎豆包大模型搭建QQ机器人详细教程(2024年最新)》:本文主要介绍Python基于火山引擎豆包大模型搭建QQ机器人详细的相关资料,包括开通模型、配置APIKEY鉴权和SD... 目录豆包大模型概述开通模型付费安装 SDK 环境配置 API KEY 鉴权Ark 模型接口Prompt

Android WebView的加载超时处理方案

《AndroidWebView的加载超时处理方案》在Android开发中,WebView是一个常用的组件,用于在应用中嵌入网页,然而,当网络状况不佳或页面加载过慢时,用户可能会遇到加载超时的问题,本... 目录引言一、WebView加载超时的原因二、加载超时处理方案1. 使用Handler和Timer进行超