виртуальная машина входит во множество виртуальных машин, расположенных на физических серверах, которые находятся за NAT через железку dir 300 (dd-wrt)
на самом dir 300 через веб морду dd-wrt проброшены порты на виртуальный сервер
iptables -L
Код: Выделить всё
...
Chain FORWARD (policy ACCEPT)
...
ACCEPT tcp -- anywhere 192.168.0.115 tcp dpt:1701
ACCEPT udp -- anywhere 192.168.0.115 udp dpt:1701
ACCEPT udp -- anywhere 192.168.0.115 udp dpt:500
ACCEPT udp -- anywhere 192.168.0.115 udp dpt:4500
...iptables -t nat -L
Код: Выделить всё
Chain PREROUTING (policy ACCEPT)
...
DNAT tcp -- anywhere 8.8.8.8 tcp dpt:1701 to:192.168.0.115:1701
DNAT udp -- anywhere 8.8.8.8 udp dpt:1701 to:192.168.0.115:1701
DNAT udp -- anywhere 8.8.8.8 udp dpt:500 to:192.168.0.115:500
DNAT udp -- anywhere 8.8.8.8 udp dpt:4500 to:192.168.0.115:4500
...
DNAT 0 -- anywhere 8.8.8.8 to:192.168.0.115также через веб морду dd-wrt виртуальный сервер отделён в dmz (последняя строчка лога)
есть задача установить доступ для windows 7 в офисную сеть при помощи VPN, l2tp/ikev1 (psk)
для этого был установлен xl2tpd и openswan, подружится с openswan не получилось, через полминуты гугления документации на оф сайте strongswan, было принято решение заменить openswan на strongswan
что происходит дальше? дальше прекрасно заходит по чистому l2tp - на xl2tpd. безо всяких нареканий. работает на ура.
меняем в подключении > Свойства > Безопасность > Дополнительные параметры > L2TP > Для проверки подлинности использовать предварительный ключ: PSK_KEY
подключаемся к strongswan, проходим IKE_SA, проходим даже CHILD_SA, соединение якобы успешно устанавливается а лог xl2tpd пустой ^^
логи:
мега спойлер запуска
Spoiler
Starting strongSwan 5.1.1 IPsec [starter]...
# deprecated keyword 'nat_traversal' in config setup
# deprecated keyword 'charonstart' in config setup
# deprecated keyword 'plutostart' in config setup
### 3 parsing errors (0 fatal) ###
00[DMN] Starting IKE charon daemon (strongSwan 5.1.1, Linux 3.2.0-4-amd64, x86_64)
00[LIB] plugin 'aes': loaded successfully
00[LIB] plugin 'des': loaded successfully
00[LIB] plugin 'rc2': loaded successfully
00[LIB] plugin 'sha1': loaded successfully
00[LIB] plugin 'sha2': loaded successfully
00[LIB] plugin 'md5': loaded successfully
00[LIB] plugin 'random': loaded successfully
00[LIB] plugin 'nonce': loaded successfully
00[LIB] plugin 'x509': loaded successfully
00[LIB] plugin 'revocation': loaded successfully
00[LIB] plugin 'constraints': loaded successfully
00[LIB] plugin 'pubkey': loaded successfully
00[LIB] plugin 'pkcs1': loaded successfully
00[LIB] plugin 'pkcs7': loaded successfully
00[LIB] plugin 'pkcs8': loaded successfully
00[LIB] plugin 'pkcs12': loaded successfully
00[LIB] plugin 'pgp': loaded successfully
00[LIB] plugin 'dnskey': loaded successfully
00[LIB] plugin 'sshkey': loaded successfully
00[LIB] plugin 'pem': loaded successfully
00[LIB] plugin 'fips-prf': loaded successfully
00[LIB] plugin 'gmp': loaded successfully
00[LIB] plugin 'xcbc': loaded successfully
00[LIB] plugin 'cmac': loaded successfully
00[LIB] plugin 'hmac': loaded successfully
00[LIB] plugin 'attr': loaded successfully
00[LIB] plugin 'kernel-netlink': loaded successfully
00[LIB] plugin 'resolve': loaded successfully
00[LIB] plugin 'socket-default': loaded successfully
00[LIB] plugin 'stroke': loaded successfully
00[LIB] plugin 'updown': loaded successfully
00[LIB] plugin 'xauth-generic': loaded successfully
00[KNL] known interfaces and IP addresses:
00[KNL] lo
00[KNL] 127.0.0.1
00[KNL] ::1
00[KNL] eth0
00[KNL] 192.168.0.115
00[KNL] fe80::215:5dff:fe00:883c
00[LIB] feature PUBKEY:ECDSA in plugin 'pem' has unmet dependency: PUBKEY:ECDSA
00[LIB] feature PUBKEY:DSA in plugin 'pem' has unmet dependency: PUBKEY:DSA
00[LIB] feature PRIVKEY:DSA in plugin 'pem' has unmet dependency: PRIVKEY:DSA
00[LIB] feature CERT_DECODE:X509_OCSP_REQUEST in plugin 'pem' has unmet dependency: CERT_DECODE:X509_OCSP_REQUEST
00[LIB] feature PRF:PRF_CAMELLIA128_XCBC in plugin 'xcbc' has unmet dependency: CRYPTER:CAMELLIA_CBC-16
00[LIB] feature SIGNER:CAMELLIA_XCBC_96 in plugin 'xcbc' has unmet dependency: CRYPTER:CAMELLIA_CBC-16
00[CFG] loading ca certificates from '/usr/local/etc/ipsec.d/cacerts'
00[ASN] file content is not binary ASN.1
00[ASN] -----BEGIN CERTIFICATE-----
00[ASN] -----END CERTIFICATE-----
00[ASN] L0 - x509:
00[ASN] L1 - tbsCertificate:
00[ASN] L2 - DEFAULT v1:
00[ASN] L3 - version:
00[ASN] X.509v3
00[ASN] L2 - serialNumber:
00[ASN] L2 - signature:
00[ASN] L3 - algorithmIdentifier:
00[ASN] L4 - algorithm:
00[ASN] 'sha-1WithRSAEncryption'
00[ASN] L2 - issuer:
00[ASN] 'C=AU, ST=Some-State, O=Internet Widgits Pty Ltd'
00[ASN] L2 - validity:
00[ASN] L3 - notBefore:
00[ASN] L4 - utcTime:
00[ASN] 'Nov 22 04:43:36 UTC 2013'
00[ASN] L3 - notAfter:
00[ASN] L4 - utcTime:
00[ASN] 'Nov 20 04:43:36 UTC 2023'
00[ASN] L2 - subject:
00[ASN] 'C=AU, ST=Some-State, O=Internet Widgits Pty Ltd'
00[ASN] L2 - subjectPublicKeyInfo:
00[ASN] -- > --
00[ASN] L0 - subjectPublicKeyInfo:
00[ASN] L1 - algorithm:
00[ASN] L2 - algorithmIdentifier:
00[ASN] L3 - algorithm:
00[ASN] 'rsaEncryption'
00[ASN] L1 - subjectPublicKey:
00[ASN] -- > --
00[ASN] L0 - RSAPublicKey:
00[ASN] L1 - modulus:
00[ASN] L1 - publicExponent:
00[ASN] -- < --
00[ASN] -- < --
00[ASN] L2 - optional extensions:
00[ASN] L3 - extensions:
00[ASN] L4 - extension:
00[ASN] L5 - extnID:
00[ASN] 'subjectKeyIdentifier'
00[ASN] L5 - critical:
00[ASN] FALSE
00[ASN] L5 - extnValue:
00[ASN] L6 - keyIdentifier:
00[ASN] L4 - extension:
00[ASN] L5 - extnID:
00[ASN] 'authorityKeyIdentifier'
00[ASN] L5 - critical:
00[ASN] FALSE
00[ASN] L5 - extnValue:
00[ASN] L6 - authorityKeyIdentifier:
00[ASN] L7 - keyIdentifier:
00[ASN] L4 - extension:
00[ASN] L5 - extnID:
00[ASN] 'basicConstraints'
00[ASN] L5 - critical:
00[ASN] FALSE
00[ASN] L5 - extnValue:
00[ASN] L6 - basicConstraints:
00[ASN] L7 - CA:
00[ASN] TRUE
00[ASN] L1 - signatureAlgorithm:
00[ASN] L2 - algorithmIdentifier:
00[ASN] L3 - algorithm:
00[ASN] 'sha-1WithRSAEncryption'
00[ASN] L1 - signatureValue:
00[LIB] signature verification:
00[ASN] L0 - digestInfo:
00[ASN] L1 - digestAlgorithm:
00[ASN] L2 - algorithmIdentifier:
00[ASN] L3 - algorithm:
00[ASN] 'sha-1'
00[ASN] L1 - digest:
00[CFG] loaded ca certificate "C=AU, ST=Some-State, O=Internet Widgits Pty Ltd" from '/usr/local/etc/ipsec.d/cacerts/strongSWANcacert.pem'
00[CFG] loading aa certificates from '/usr/local/etc/ipsec.d/aacerts'
00[CFG] loading ocsp signer certificates from '/usr/local/etc/ipsec.d/ocspcerts'
00[CFG] loading attribute certificates from '/usr/local/etc/ipsec.d/acerts'
00[CFG] loading crls from '/usr/local/etc/ipsec.d/crls'
00[CFG] loading secrets from '/usr/local/etc/ipsec.secrets'
00[CFG] loaded IKE secret for 192.168.0.115 %any
00[CFG] loaded IKE secret for 8.8.8.8 %any
00[LIB] loaded plugins: charon aes des rc2 sha1 sha2 md5 random nonce x509 revocation constraints pubkey pkcs1 pkcs7 pkcs8 pkcs12 pgp dnskey sshkey pem fips-prf gmp xcbc cmac hmac attr kernel-netlink resolve socket-default stroke updown xauth-generic
00[LIB] unable to load 6 plugin features (6 due to unmet dependencies)
00[JOB] spawning 16 worker threads
07[LIB] created thread 07 [27399]
07[JOB] started worker thread 07
07[JOB] no events, waiting
08[LIB] created thread 08 [27400]
08[JOB] started worker thread 08
08[JOB] watcher going to select()
08[JOB] watcher got notification, rebuilding
08[JOB] watcher going to select()
09[LIB] created thread 09 [27401]
09[JOB] started worker thread 09
09[NET] waiting for data on sockets
10[LIB] created thread 10 [27402]
10[JOB] started worker thread 10
11[LIB] created thread 11 [27403]
11[JOB] started worker thread 11
06[LIB] created thread 06 [27398]
06[JOB] started worker thread 06
12[LIB] created thread 12 [27404]
12[JOB] started worker thread 12
13[LIB] created thread 13 [27405]
13[JOB] started worker thread 13
14[LIB] created thread 14 [27406]
14[JOB] started worker thread 14
15[LIB] created thread 15 [27407]
15[JOB] started worker thread 15
16[LIB] created thread 16 [27408]
05[LIB] created thread 05 [27397]
16[JOB] started worker thread 16
05[JOB] started worker thread 05
04[LIB] created thread 04 [27396]
04[JOB] started worker thread 04
03[LIB] created thread 03 [27395]
03[JOB] started worker thread 03
02[LIB] created thread 02 [27394]
02[JOB] started worker thread 02
01[LIB] created thread 01 [27393]
01[JOB] started worker thread 01
charon (27392) started after 40 ms
08[JOB] watched FD 16 ready to read
08[JOB] watcher going to select()
11[CFG] received stroke: add connection 'rw-jeka'
08[JOB] watcher got notification, rebuilding
11[CFG] conn rw-jeka
08[JOB] watcher going to select()
11[CFG] left=192.168.0.115
11[CFG] leftsubnet=(null)
11[CFG] leftsourceip=(null)
11[CFG] leftdns=(null)
11[CFG] leftauth=psk
11[CFG] leftauth2=(null)
11[CFG] leftid=192.168.0.115
11[CFG] leftid2=(null)
11[CFG] leftrsakey=(null)
11[CFG] leftcert=(null)
11[CFG] leftcert2=(null)
11[CFG] leftca=(null)
11[CFG] leftca2=(null)
11[CFG] leftgroups=(null)
11[CFG] leftgroups2=(null)
11[CFG] leftupdown=(null)
11[CFG] right=%any
11[CFG] rightsubnet=0.0.0.0/0
11[CFG] rightsourceip=192.168.111.0/24
11[CFG] rightdns=(null)
11[CFG] rightauth=psk
11[CFG] rightauth2=(null)
11[CFG] rightid=(null)
11[CFG] rightid2=(null)
11[CFG] rightrsakey=(null)
11[CFG] rightcert=(null)
11[CFG] rightcert2=(null)
11[CFG] rightca=(null)
11[CFG] rightca2=(null)
11[CFG] rightgroups=(null)
11[CFG] rightgroups2=(null)
11[CFG] rightupdown=(null)
11[CFG] eap_identity=(null)
11[CFG] aaa_identity=(null)
11[CFG] xauth_identity=(null)
11[CFG] ike=aes128-sha1-modp2048,3des-sha1-modp1536
11[CFG] esp=aes128-sha1,3des-sha1
11[CFG] ah=(null)
11[CFG] dpddelay=30
11[CFG] dpdtimeout=180
11[CFG] dpdaction=3
11[CFG] closeaction=0
11[CFG] mediation=no
11[CFG] mediated_by=(null)
11[CFG] me_peerid=(null)
11[CFG] keyexchange=ikev1
11[CFG] adding virtual IP address pool 192.168.111.0/24
11[CFG] added configuration 'rw-jeka'