strongSwan(Ubuntu 22.04)与远程端点IPsec VPN故障排查及配置求助
strongSwan(Ubuntu 22.04)与远程端点IPsec VPN故障排查及配置求助
各位大佬好,我最近在折腾Ubuntu 22.04上的strongSwan客户端,想和一个远程端点建立IPsec VPN隧道,但一直卡壳。对方只给了一份看起来像是CISCO IOS的配置规范,关于远程端的具体细节几乎没有,我先把目前理清楚的情况跟大家说说:
网络拓扑概览
+-------------------+ +-------------------+ | strongSwan | | Remote Endpoint | | (Ubuntu 22.04) | | (Unknown Config)| | | | | | [MY_SERVER_IP] | IPsec Tunnel |[REMOTE_ENDPOINT_IP] | | ==================>| | | 192.168.156.134/30| (Possibly GRE | 192.168.156.134/30| | | over IPsec) | (Assumed) | +-------------------+ +-------------------+ | |
已知信息整理
- 本地端:Ubuntu 22.04系统,运行strongSwan,本地子网为
192.168.156.134/30,公网IP是[MY_SERVER_IP] - 远程端:配置完全未知,仅知晓公网IP为
[REMOTE_ENDPOINT_IP],我推测它对应的子网也是192.168.156.134/30(这点我特别疑惑,会不会是对方给错了,或者这是隧道内的虚拟IP段?) - 隧道类型:从对方提供的CISCO规范来看,可能是GRE over IPsec,但不确定,目前我先按普通IPsec隧道来尝试配置
当前遇到的问题
我照着strongSwan的常规配置步骤做了设置,但隧道始终建立不起来。因为远程端的关键参数(比如加密算法、认证方式、隧道模式是主模式还是野蛮模式)完全不知道,我大概率是在这些地方和对方不匹配,但又不知道怎么排查。
想请教各位过来人:
- 只拿到CISCO IOS配置规范的情况下,怎么把它转换成strongSwan的配置?有没有通用的转换思路或者需要重点匹配的参数?
- 远程端子网和本地端看起来是同一段,这合理吗?是不是我对这个子网的理解有误?会不会是隧道两端的虚拟IP?
- 排查这类IPsec隧道建立失败的问题,有哪些必用的日志和命令?比如
ipsec statusall、tcpdump这些工具,具体怎么用才能定位问题?
备注:内容来源于stack exchange,提问作者Ilgar
相关产品推荐
相关产品推荐

