Monday, March 28, 2011

linux VPN设置装备摆设声名


linux VPN设置装备摆设声名一、PPTP情形需遗敉件包:1.Dkms2.kernel_ppp_mppe MPPE (Microsoft Point to Point Encryption,微软点对点加密)3.ppp PPP(Point-to-Point Protocol,获得点和谈)4.pptpd二、设置装备摆设轨范如下:1.查看还需安装哪些软件,因为RHEL 5 的 2.6.18 内核已经集成了MPPE和高版本的ppp [root@viong ~]# rpm -q pppppp-2.4.4-2.el5[root@viong ~]# strings ‘/usr/sbin/pppd’|grep -i mppe|wc -l42搜检PPP是否撑持MPPE,若结不美观显示0则暗示不撑持,而30或更年夜的数字就暗示撑持。[root@viong ~]# modprobe ppp-compress-18 echo ok! MPPE was found !ok! MPPE was found !搜检内核MPPE补丁是否安装成功:若结不美观显示ok! MPPE was … 继续阅读

linux VPN设置装备摆设声名一、PPTP情形需遗敉件包:1.Dkms2.kernel_ppp_mppe MPPE (Microsoft Point to Point Encryption,微软点对点加密)3.ppp PPP(Point-to-Point Protocol,获得点和谈)4.pptpd二、设置装备摆设轨范如下:1.查看还需安装哪些软件,因为RHEL 5 的 2.6.18 内核已经集成了MPPE和高版本的ppp [root@viong ~]# rpm -q pppppp-2.4.4-2.el5[root@viong ~]# strings ‘/usr/sbin/pppd’|grep -i mppe|wc -l42搜检PPP是否撑持MPPE,若结不美观显示0则暗示不撑持,而30或更年夜的数字就暗示撑持。[root@viong ~]# modprobe ppp-compress-18 echo ok! MPPE was found !ok! MPPE was found !搜检内核MPPE补丁是否安装成功:若结不美观显示ok! MPPE was found !则暗示成功。[root@viong ~]# rpm -q dkmspackage dkms is not installed[root@viong ~]# rpm -q pptpdpackage pptpd is not installed2. 安装软件[root@viong soft]# rpm ivh dkms-2.0.17.5-1.noarch.rpm[root@viong soft] rpm ivh pptpd-1.3.4-1.rhel5.1.i386.rpm3.改削pptpd.conf设置装备摆设参数[root@viong soft]# vi /etc/pptpd.conf95 # (Recommended) 96 #localip 192.168.100.110 97 #remoteip 192.168.100.130-150 改削为: 95 # (Recommended) 96 localip 192.168.100.110 97 remoteip 192.168.100.130-150注: /etc/pptpd.conf 常用设置装备摆设option /etc/ppp/options.pptpdPPP组件将使用的设置装备摆设文件;stimeout 120起头PPTP节制毗连的超不时刻,以秒计;debug把所有debug信息记入系统日志/var/log/messages;localip 192.168.1.10处事器VPN虚拟接口将分配的IP地址,可设置为与VPN处事器内网地址不异网段的IP,也可设置为另一网段的IP;remoteip 192.168.1.11-30客户端VPN毗连成功后将分配的IP地址段,同样可设置为与VPN处事器内网地址不异网段的IP地址段,也可以设置为另一网段的IP地址段;logwtmp 该功能项的浸染是使用wtmp记实客户端的毗连与断开信息4.改削options.pptpd设置装备摆设参数/etc/ppp/options.pptpd 默认设置装备摆设就ok注:/etc/ppp/options.pptpd常用设置装备摆设name pptpdpptpd server 的名称。refuse-pap拒绝 pap 身份验证模式。refuse-chap拒绝 chap 身份验证模式。refuse-mschap拒绝 mschap 身份验证模式。require-mschap-v2在端点进行毗连握手时需要使用微软的 mschap-v2 进行自身验证。require-mppe-128MPPE 模块使用 128 位加密。ms-dns 61.139.2.69ms-dns 202.98.96.68ppp 为 Windows 客户端供给 DNS 处事器 IP 地址,第一个 ms-dns 为 DNS Master,第二个为 DNS Slave。proxyarp成立 ARP 代办代庖键值。debug开启调试模式,相关信息同样记其实 /var/logs/message 中。lock锁定客户端 PTY 设备文件。nobsdcomp禁用 BSD 压缩模式。novjnovjccomp禁用 Van Jacobson 压缩模式。nologfd禁止将错误信息记实到尺度错误输出设备(stderr)5.改削chap-secrets设置装备摆设参数[root@viong soft]# vi /etc/ppp/chap-secrets# Secrets for authentication using CHAP# client serversecret IP addressezhongyingnan * 123 *注:zhongyingnan用户账号*代表自动识别当前处事器主机名,也可以手动设置装备摆设123 用户密码*代表自动分配可用的IP地址,可按照需要指定IP地址也可以使用vpnuser呼吁来进行设置装备摆设:# vpnuser add viong 123添加一个viong用户6.开启路由转发因为VPN客户端在拨号后现实是经由过程处事器外网网卡进行数据通信的,那么要访谒内网网段的地址就必需开启数据包转发,使外网网卡的数据包能够转发到内网网卡上[root@viong soft]# vi /etc/sysctl.conf6 # Controls IP packet forwarding7 net.ipv4.ip_forward = 0 改削为:6 # Controls IP packet forwarding7 net.ipv4.ip_forward = 1[root@viong soft]# sysctl -p /etc/sysctl.conf路由转发当即生效7. 防火墙设置装备摆设对于默认开启了SELinux认证:需执行以下呼吁使pppd与pptp穿透SELinux[root@viong soft]# setsebool pppd_disable_trans 1[root@viong soft]# setssebool pptp_diable_trans 1附上封锁SELinux认证体例:编纂vi /etc/sysconfig/selinux文件,设置装备摆设以下选项SELINUX=disabled如不美观不重启生效就执行以下呼吁使改削生效[root@viong soft]# setenforce 0对于开启了iptables过滤的主机,需要开放VPN处事的端口:47 1723 和gre和谈编纂 /etc/sysconfig/iptables文件,插手以下轨则-A RH-Firewall-1-INPUT -p gre -j ACCEPT (这个和谈我在2.6的防火墙开欠亨)-A RH-Firewall-1-INPUT -p tcp -m state –state NEW -m tcp –dport 47 -j ACCEPT-A RH-Firewall-1-INPUT -p tcp -m state –state NEW -m tcp –dport 1723 -j ACCEPT[root@viong soft]# service iptables restart重启iptables直接生效 用Iptables做NAT处事在VPN客户端成功拨号往后,当地收集的默认网关会变为VPN处事器的VPN内网地址,这样会导致客户端只能够毗连VPN处事器及其地址的内网,而不能访谒互联网;[root@viong ~]#iptables -t nat -A POSTROUTING -s 192.168.126.0/24 -j SNAT –to 192.168.15.50[root@viong ~]#echo iptables -t nat -A POSTROUTING -s 192.168.126.0/24 -j SNAT –to 192.168.15.50 /etc/rc.local插手到/etc/rc.local开机自动启动8.启动pptp[root@viong ~]#service pptpd restart[root@viong ~]#netstat -ntpl |grep 1723tcp 0 0 0.0.0.0:1723 0.0.0.0:* LISTEN 2585/pptpd三、测试拨号是否成功客户端:Win XPC:Documents and SettingsAdministratoripconfigWindows IP ConfigurationEthernet adapter 当地毗连: Connection-specific DNS Suffix. : IP Address. . . . . . . . . . . . : 172.168.100.183 Subnet Mask . . . . . . . . . . . : 255.255.255.0 Default Gateway . . . . . . . . . : 172.168.100.127PPP adapter test: Connection-specific DNS Suffix. : IP Address. . . . . . . . . . . . : 192.168.100.100 Subnet Mask . . . . . . . . . . . : 255.255.255.255 Default Gateway . . . . . . . . . : 192.168.100.100C:Documents and SettingsAdministratorping 192.168.100.110Pinging 192.168.126.1 with 32 bytes of data:Reply from 192.168.126.1: bytes=32 time=144ms TTL=127Reply from 192.168.126.1: bytes=32 time=4ms TTL=127C:Documents and SettingsAdministratorping www.baidu.com Pinging www.a.shifen.com [119.75.216.20] with 32 bytes of data:Reply from 119.75.216.20: bytes=32 time=33ms TTL=52Reply from 119.75.216.20: bytes=32 time=27ms TTL=52经由过程以上测试,声名已经成功生效了.本文出自 “起飞与胡想携行” 博客,请务必保留此出处http://lovevickie.blog.51cto.com/1576116/521466





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=218...

CISCO 路由VPN设置装备摆设


拓扑图 尝试目的设置装备摆设IKE協商、设置装备摆设IPSEC的協商、设置装备摆设端口的應用、设置装备摆设ACL訪問节制列表、PC1和PC3可PING通、PC2且不成PING通PC3操作步驟设置装备摆设PC IPVPCS 1 ip 1.1.1.1 1.1.1.2 24VPCS 2 ip 2.2.2.1 2.2.2.2 24VPCS 3 ip 3.3.3.1 3.3.3.2 24设置装备摆设各端口ip 及静态路由RouterenableRouter#config tRouter(config)#hostname aaaaaa(config)#interface e1/0aaa(config-if)ip address 192.168.1.1 255.255.255.0aaa(config-if)no shutaaa(config-if)exitaaa(config)#interface e1/1aaa(config-if)#ip address 1.1.1.2 255.255.255.0aaa(config-if)#no shuaaa(config-if)#exitaaa(config)#interface e1/2aaa(config-if)#ip address 2.2.2.2 255.255.255.0aaa(config-if)#no shuaaa(config-if)#exitaaa(config)#ip route 192.168.10.0 255.255.255.0 192.168.1.2aaa(config)#ip … 继续阅读

拓扑图 尝试目的设置装备摆设IKE協商、设置装备摆设IPSEC的協商、设置装备摆设端口的應用、设置装备摆设ACL訪問节制列表、PC1和PC3可PING通、PC2且不成PING通PC3操作步驟设置装备摆设PC IPVPCS 1 ip 1.1.1.1 1.1.1.2 24VPCS 2 ip 2.2.2.1 2.2.2.2 24VPCS 3 ip 3.3.3.1 3.3.3.2 24设置装备摆设各端口ip 及静态路由RouterenableRouter#config tRouter(config)#hostname aaaaaa(config)#interface e1/0aaa(config-if)ip address 192.168.1.1 255.255.255.0aaa(config-if)no shutaaa(config-if)exitaaa(config)#interface e1/1aaa(config-if)#ip address 1.1.1.2 255.255.255.0aaa(config-if)#no shuaaa(config-if)#exitaaa(config)#interface e1/2aaa(config-if)#ip address 2.2.2.2 255.255.255.0aaa(config-if)#no shuaaa(config-if)#exitaaa(config)#ip route 192.168.10.0 255.255.255.0 192.168.1.2aaa(config)#ip route 3.3.3.0 255.255.255.0 192.168.1.2aaa(config)#exitaaa#config t设置装备摆设VPN轨范:aaa(config)#crypto isakmp enableaaa(config)#crypto isakmp policy 1aaa(config-isakmp)#hashaaa(config-isakmp)#hash mdaaa(config-isakmp)#hash md5aaa(config-isakmp)#encryption 3desaaa(config-isakmp)#authentication pre-shareaaa(config-isakmp)#exitaaa(config)#crypto isakmp policy 1aaa(config-isakmp)#lifaaa(config-isakmp)#lifetime 10000aaa(config-isakmp)#exitaaa(config)#crypto isakmp key 123 address 192.168.10.2aaa(config)#access-list 101 permit ip 1.1.1.0 0.0.0.255 3.3.3.0 0.0.0.255aaa(config)#$c transform-set benet ah-md5-hmac esp-des esp-md5-hmacaaa(cfg-crypto-trans)#exitaaa(config)#crypto map zixu 1 ipsec-isakmpaaa(config-crypto-map)#set peer 192.168.10.2aaa(config-crypto-map)#set transform-set benetaaa(config-crypto-map)#match address 101aaa(config-crypto-map)#exitaaa(config)#interface e1/0aaa(config-if)#crypto map zixuaaa(config-if)#exitRouter#config telminal`bbb(config)#hostname bbbbbb(config)#hostname bbbbbb(config)#interface e1/0bbb(config-if)#ip address 192.168.1.2 255.255.255.0bbb(config-if)#no shubbb(config-if)#exitbbb(config)#interface e1/1bbb(config-if)#ip address 192.168.10.1 255.255.255.0bbb(config-if)#exitbbb(config-if)#exitbbb(config)#ip route 1.1.1.0 255.255.255.0 192.168.1.1bbb(config)#ip route 2.2.2.0 255.255.255.0 192.168.1.1bbb(config)#ip route 3.3.3.0 255.255.255.0 192.168.10.2bbb(config)#exitRouterenRouter#config tRouter(config)#hostname cccccc#interface e1/0ccc(config-if)#ip address 192.168.10.2 255.255.255.0ccc(config-if)#no shutccc(config-if)#exitccc(config)#interface e1/1ccc(config-if)#ip address 3.3.3.2 255.255.255.0ccc(config-if)#no shutccc(config-if)#exitccc(config)#ip route 1.1.1.0 255.255.255.0 192.168.10.1ccc(config)#ip route 2.2.2.0 255.255.255.0 192.168.10.1ccc(config)#ip route 192.168.1.0 255.255.255.0 192.168.10.1ccc(config)#exitccc(config)#crypto isakmp policy 1ccc(config-isakmp)#hash md5ccc(config-isakmp)#encryption 3desccc(config-isakmp)#authentication pre-shareccc(config-isakmp)#lifetime 10000ccc(config-isakmp)#exitccc(config)#crypto isakmp key 123 address 192.168.1.1ccc(config)#$c transform-set benet ah-md5-hmac esp-des esp-md5-hmacccc(cfg-crypto-trans)#exitccc(config)#crypto map zixu 1 ipsec-isakmpccc(config-crypto-map)#set peer 192.168.1.1ccc(config-crypto-map)#set transform-set benetccc(config-crypto-map)#match address 101ccc(config-crypto-map)#exitccc(config)#interface e1/1ccc(config-if)#crypto map zixuccc(config-if)#exitccc(config)#interface e1/0ccc(config-if)#crypto map zixuccc(config-if)#exitccc(config)#interface e1/1ccc(config-if)#crypto maccc(config-if)#crypto map zixu问题总结:1、 简述VPN的手艺事理,一个报文若何经由过程VPN链路发送到对端?答;VPN应用加密手艺和地道手艺。明文-访谒节制-报文加密-报文认证-IP封装-IP地道-公共IP收集-公共IP地道-IP解封装-报文认证-报文解密-节制访谒-明文2、 IPSecVPN首要由哪几部门组成?答:私有性、完整性、真实性、防重放;3、 在设置装备摆设IPSEC VPN的时辰,设置装备摆设ACL访谒节制列表的浸染是什么?答:可以对一些网段或一些数据进行加密。他在VPN的地道中界说什么样的报文将被IPSEC加密传输,什么样的报文不用被加密而直接传输;





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=217...

真实的模拟VPN综合并试


做的一个关于VPN的综合并试!其根基构想是这样的,最真实的模拟了ISP的DNS处事器, Web处事器(简单的讲这个直接挂在Internet网的Web处事器,就是我们常说的处事器在电信啊,网通啊等ISP托管的,日常维护这些处事器都是远程登入上去的!)。用了一个AP来模拟移动无线网(你可以想象成我们常用的无线上网,如:GPRS,无线城域网,3G等。简单点讲就是经由过程各类无线手艺能上Internet网)。至于Internet网的模拟嘛,仍是我常说的没有私有IP路由表的路由器。先让巨匠看看我的尝试拓扑:尝试的根基设法,设置装备摆设思绪和测试体例如下:(在附件中有本尝试的PKT文件下载,巨匠可以按本文尝试。至于IPSEC VPN讲解和远程的Easy VPN我就不讲解了!巨论价我的博客《PacketTracer 5.2的IPsec VPN尝试声名(附PacketTracer 5.2下载地址)》和《Cisco PacketTracer 5.2模拟器的Easy VPN尝试指南》)。尝试的IP规划如下:PC0 PC1 HCP获取标识表记标帜本:laptop0和wuxian:DHCP获取内部处事器:Web 192.168.1.253/24 TFTP 192.168.1.252/24ISP处事器:ISP DNS 202.103.96.112/24 ISP Web 202.103.96.120/24总部 fa0/0:192.168.1.254/24fa0/1:100.1.1.2/24Internet网:fa0/1 :100.1.1.1/24 fa 0/0:200.1.1.1/24 E1/0:210.1.1.1/24(移动标识表记标帜本wuxian所获得公网地址段) E1/1:202.103.96.1/24(ISP DNS和ISP Web处事器的网关)分部:f0/0:200.1.1.2/24fa 0/1:192.168.2.254/24关于PacketTracer5.2中的处事器DNS和Web的设置装备摆设以及PC和标识表记标帜本的设置装备摆设和测试。如图声名:双击处事器的停笔,选择Desktop,在选择IP configuration设置IP地址:DNS的设置装备摆设:(我为ISP的Web处事器和总部的Web处事器做的DNS映射)选择如图一的config,在选择DNS,name是域名,address是IP地址,做好就add添加。Web处事器的设置装备摆设,就点HTTP,自己可以改削Html。这我就不讲了,记得处事On。本次试验用到了,IP configuration、Web Brower,VPN,command Prompt。IP configuration是IP的设置装备摆设:可以DHCP也可静态。Web Brower是浏览器。VPN是Easy VPN客户端。command Prompt就是CMD,用Ping的测试等。尝试根基连通性:Internet网设置装备摆设:enableconfigure terminalhostname Internetline console 0logg syexec-time 0 0exitno … 继续阅读

做的一个关于VPN的综合并试!其根基构想是这样的,最真实的模拟了ISP的DNS处事器, Web处事器(简单的讲这个直接挂在Internet网的Web处事器,就是我们常说的处事器在电信啊,网通啊等ISP托管的,日常维护这些处事器都是远程登入上去的!)。用了一个AP来模拟移动无线网(你可以想象成我们常用的无线上网,如:GPRS,无线城域网,3G等。简单点讲就是经由过程各类无线手艺能上Internet网)。至于Internet网的模拟嘛,仍是我常说的没有私有IP路由表的路由器。先让巨匠看看我的尝试拓扑:尝试的根基设法,设置装备摆设思绪和测试体例如下:(在附件中有本尝试的PKT文件下载,巨匠可以按本文尝试。至于IPSEC VPN讲解和远程的Easy VPN我就不讲解了!巨论价我的博客《PacketTracer 5.2的IPsec VPN尝试声名(附PacketTracer 5.2下载地址)》和《Cisco PacketTracer 5.2模拟器的Easy VPN尝试指南》)。尝试的IP规划如下:PC0 PC1 :D HCP获取标识表记标帜本:laptop0和wuxian:DHCP获取内部处事器:Web 192.168.1.253/24 TFTP 192.168.1.252/24ISP处事器:ISP DNS 202.103.96.112/24 ISP Web 202.103.96.120/24总部 fa0/0:192.168.1.254/24fa0/1:100.1.1.2/24Internet网:fa0/1 :100.1.1.1/24 fa 0/0:200.1.1.1/24 E1/0:210.1.1.1/24(移动标识表记标帜本wuxian所获得公网地址段) E1/1:202.103.96.1/24(ISP DNS和ISP Web处事器的网关)分部:f0/0:200.1.1.2/24fa 0/1:192.168.2.254/24关于PacketTracer5.2中的处事器DNS和Web的设置装备摆设以及PC和标识表记标帜本的设置装备摆设和测试。如图声名:双击处事器的停笔,选择Desktop,在选择IP configuration设置IP地址:DNS的设置装备摆设:(我为ISP的Web处事器和总部的Web处事器做的DNS映射)选择如图一的config,在选择DNS,name是域名,address是IP地址,做好就add添加。Web处事器的设置装备摆设,就点HTTP,自己可以改削Html。这我就不讲了,记得处事On。本次试验用到了,IP configuration、Web Brower,VPN,command Prompt。IP configuration是IP的设置装备摆设:可以DHCP也可静态。Web Brower是浏览器。VPN是Easy VPN客户端。command Prompt就是CMD,用Ping的测试等。尝试根基连通性:Internet网设置装备摆设:enableconfigure terminalhostname Internetline console 0logg syexec-time 0 0exitno ip domain-lookupinterface fastethernet 0/1ip add 100.1.1.1 255.255.255.0no shutexitinterface fastethernet 0/0ip add 200.1.1.1 255.255.255.0no shutexitinterface ethernet 1/1ip add 202.103.96.1 255.255.255.0no shutexitinterface ethernet 1/0ip add 210.1.1.1 255.255.255.0no shutexitip dhcp excluded-address 210.1.1.1ip dhcp pool wifinetwork 210.1.1.0 255.255.255.0default-router 210.1.1.1dns-server 202.103.96.112exit总部设置装备摆设:enableconfigure terminalhostname Internetline console 0logg syexec-time 0 0exitno ip domain-lookupinterface fastethernet 0/1ip add 100.1.1.2 255.255.255.0no shutip nat outsideexitinterface fastethernet 0/0ip add 192.168.1.254 255.255.255.0no shutip nat insideexitip route 0.0.0.0 0.0.0.0 100.1.1.1ip dhcp excluded-address 192.168.1.254ip dhcp pool zongbunetwork 192.168.1.0 255.255.255.0default-router 192.168.1.254dns-server 202.103.96.112exitaccess-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255access-list 100 permit ip 192.168.1.0 0.0.0.255 anyip nat inside source list 100 interface FastEthernet0/1 overloadip nat inside source static tcp 192.168.1.253 80 100.1.1.2 80分部设置装备摆设:enableconfigure terminalhostname fenbuline console 0logg syexec-time 0 0exitno ip domain-lookupinterface fastethernet 0/0ip add 200.1.1.2 255.255.255.0no shutip nat outsideexitinterface fastethernet 0/1ip add 192.168.2.254 255.255.255.0no shutip nat insideexitip route 0.0.0.0 0.0.0.0 200.1.1.1ip dhcp excluded-address 192.168.2.254ip dhcp pool zongbunetwork 192.168.2.0 255.255.255.0default-router 192.168.2.254dns-server 202.103.96.112exitaccess-list 100 deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255access-list 100 permit ip 192.168.2.0 0.0.0.255 anyip nat inside source list 100 interface FastEthernet0/0 overload当根基连通性结不美观后,在浏览器中访谒:www.xiaoT.com和www.tom.com结不美观如下图:但因为VPN没有做,外网和分部的PC是Ping欠亨内部的PC和处事器的。此刻进行VPN设置装备摆设:总部:crypto isakmp policy 10encr 3deshash md5authentication pre-sharecrypto isakmp key tom address 200.1.1.2crypto ipsec transform-set tim esp-3des esp-md5-hmacaccess-list 101 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255crypto map tom 11 ipsec-isakmpset peer 200.1.1.2set transform-set timmatch address 101interface FastEthernet0/1crypto map tomaaa new-modelaaa authentication login eza localaaa authorization network ezo localusername tang password 123ip local pool ez 192.168.3.1 192.168.3.100crypto isakmp client configuration group myezkey 123pool ezcrypto dynamic-map ezmap 10set transform-set timreverse-routecrypto map tom client authentication list ezacrypto map tom isakmp authorization list ezocrypto map tom client configuration address respondcrypto map tom 10 ipsec-isakmp dynamic ezmap(Easy VPN是IPSEC VPN的两个阶段之间的2.5阶段,固阶段一喝阶段二都可以条用一样的策略)分部的设置装备摆设:crypto isakmp policy 10encr 3deshash md5authentication pre-sharecrypto isakmp key tom address 100.1.1.2crypto ipsec transform-set tim esp-3des esp-md5-hmaccrypto map tom 10 ipsec-isakmpset peer 100.1.1.2set transform-set timmatch address 101access-list 101 permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255interface FastEthernet0/0crypto map tom测试:Ipsec VPN就是分部的ping总部的PC,来检测连通性,Easy VPN的毗连测试在《Cisco PacketTracer 5.2模拟器的Easy VPN尝试指南》中有声名。当VPN都连通后,就能ping通内部的TFTP处事器了!最后给巨匠留个问题,本尝试中,我已经解决了,Ipsec VPN的VPN和NAT上网问题。但我无线标识表记标帜Easy VPN接入总部后,只能访谒用IP来访谒内部Web处事器,而访谒不了Internet的Web处事器。这是为什么,应该若何解决。





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=216...

Hotspot Shield:免费的VPN代办代庖和无线加密工具


Hotspot Shield是AnchorFree开发的一款免费的、轻量级的软件,经由过程建树一个平安的VPN毗连并对所有通信加密来保证你的平安。在你毗连上某个热点后,只须运行Hotspot Shield,它就会起头使用HTTP SeCure(HTTPS)和谈来呵护你。下载链接:http://down.51cto.com/data/1647881. 首先,我们需要一个用于XP VPN拨号毗连的处事器地址、用户名和密码,点击这个地址:http://www.hotspotshield.com/clientless/iphone/get_started.php然后点击 get account id 阿谁按钮,你可以获得你需要的工具:处事器地址,用户名,密码。2. 然后,改削你的XP注册表,让XP可以撑持不用IPSec的L2TP和谈:◆进入Windows XP 的“起头” “运行”琅缦沔输入“Regedt32”,打开“注册表编纂◆定位“HKEY_Local_MachineSystemCurrentControl SetServicesRasManParameters ”主键◆为该主键添加以下键值:键值:ProhibitIpSec 数据类型:reg_dword 值:1◆重启windows XP,让注册表的改削生效。3. 设置VPN毗连◆进入Windows XP 的“起头” “设置” “节制面板”,选择“切换到分类视图”。◆选择“收集和Internet 毗连”,选择“成立一个您的工作位置的收集毗连”。◆选择“虚拟专用收集毗连”,单击“下一步”◆为毗连输入一个名字为“hotspotshield”,单击“下一步”。◆选择“不拨此初始毗连”,单击“下一步”。◆输入筹备好的hotspotshield处事器的IP 地址,单击“下一步”。单击完成。◆双击“hotspotshield”毗连,在l2tp 毗连窗口,单击“属性”。◆选择“平安”属性页,选择“高级(自界说设置)”,单击“设置”。◆在“数据加密”中选择“可选加密(没有加密也可以毗连)”。◆在“许可这些和谈”除了最下面一项,全数选中(其实只要一项,可是我懒得找了),单击“确顿铮◆选择“收集”属性页面,在“VPN 类型”选择“L2TP IPSec VPN”。◆确认只有“Internet 和谈(TCP/IP)”被选中,也就是除了这个以外,全数不要。◆单击“确定”,保留所做的改削。◆起头拨号,填入筹备好的用户名密码,趁逼揭捉择一下保留用户名密码,猛击毗连…可能有VPN小贩会说,每月3G的流量,用完了你还要来找我…嘿嘿,欠好意思,只要断根一下浏览器的cookie,我们又可以去申请一个免费3G的account ID了。附一个看自己IP地址地址地的网址:http://www.ipligence.com/geolocation/?lang=ensearch#

Hotspot Shield是AnchorFree开发的一款免费的、轻量级的软件,经由过程建树一个平安的VPN毗连并对所有通信加密来保证你的平安。在你毗连上某个热点后,只须运行Hotspot Shield,它就会起头使用HTTP SeCure(HTTPS)和谈来呵护你。下载链接:http://down.51cto.com/data/1647881. 首先,我们需要一个用于XP VPN拨号毗连的处事器地址、用户名和密码,点击这个地址:http://www.hotspotshield.com/clientless/iphone/get_started.php然后点击 get account id 阿谁按钮,你可以获得你需要的工具:处事器地址,用户名,密码。2. 然后,改削你的XP注册表,让XP可以撑持不用IPSec的L2TP和谈:◆进入Windows XP 的“起头” “运行”琅缦沔输入“Regedt32”,打开“注册表编纂◆定位“HKEY_Local_MachineSystemCurrentControl SetServicesRasManParameters ”主键◆为该主键添加以下键值:键值:ProhibitIpSec 数据类型:reg_dword 值:1◆重启windows XP,让注册表的改削生效。3. 设置VPN毗连◆进入Windows XP 的“起头” “设置” “节制面板”,选择“切换到分类视图”。◆选择“收集和Internet 毗连”,选择“成立一个您的工作位置的收集毗连”。◆选择“虚拟专用收集毗连”,单击“下一步”◆为毗连输入一个名字为“hotspotshield”,单击“下一步”。◆选择“不拨此初始毗连”,单击“下一步”。◆输入筹备好的hotspotshield处事器的IP 地址,单击“下一步”。单击完成。◆双击“hotspotshield”毗连,在l2tp 毗连窗口,单击“属性”。◆选择“平安”属性页,选择“高级(自界说设置)”,单击“设置”。◆在“数据加密”中选择“可选加密(没有加密也可以毗连)”。◆在“许可这些和谈”除了最下面一项,全数选中(其实只要一项,可是我懒得找了),单击“确顿铮◆选择“收集”属性页面,在“VPN 类型”选择“L2TP IPSec VPN”。◆确认只有“Internet 和谈(TCP/IP)”被选中,也就是除了这个以外,全数不要。◆单击“确定”,保留所做的改削。◆起头拨号,填入筹备好的用户名密码,趁逼揭捉择一下保留用户名密码,猛击毗连…可能有VPN小贩会说,每月3G的流量,用完了你还要来找我…嘿嘿,欠好意思,只要断根一下浏览器的cookie,我们又可以去申请一个免费3G的account ID了。附一个看自己IP地址地址地的网址:http://www.ipligence.com/geolocation/?lang=ensearch#





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=215...

Linux下OpenVPN的培植具体教程


Linux下OpenVPN的培植具体教程本文是在Fedora Core 2情形下设置装备摆设的,因为机惺ё仝收集中不是在网关的位置,所以使用NAT体例来访谒内网,否则还涉及到设置装备摆设收集设备的路由。假设我的VPN Server有2块网卡,eth0对外,IP:61.1.1.2 eth1对内,IP:192.168.1.2,内网地址:192.168.0.0/16本文除设置装备摆设文件中行首的#是注释外,其他行首的#都是提醒符,如不美观在非设置装备摆设文件一行中第二次呈现#声名后面的是注释,书写呼吁时可以省略。获取并安装Openvpn:首先搜检系统是否安装lzo实时压缩工具$rpm -qa | grep lzo如 不美观没有安装可以在[url]http://www.oberhumer.com/opensource/lzo/[/url]找加入安装,安装体例详见压 缩包中的INSTALL文件,当然也可以用rpm包安装,记住必然要安装lzo-devel开首的阿谁包,因为OpenVPN需要使用lzo的头文件。$wget [url]http://mesh.dl.sourceforge.net/sourceforge/openvpn/openvpn-2.0_rc16.tar.gz[/url]$tar -zxvf openvpn-2.0_rc16.tar.gz$cd openvpn-2.0_rc16$./configure$make$su#make install按照INSTALL文件中的声名,做如下操作:#mknod /dev/net/tun c 10 200 #建树一个tun设备#echo alias char-major-10-200 tun /etc/modprobe.conf#echo 1 /proc/sys/net/ipv4/ip_forward #打开系统的转发功能接下来就生成处事器客户端需要使用的keys了,为了便利,我们使用OpenVPN包自带的剧本生成。#mkdir /etc/openvpn#cp -r easy-rsa /etc/openvpn #切换到OpenVPN源代码目录执行改削vars 文件————-CUT Here————-# easy-rsa parameter settings# NOTE: If … 继续阅读

Linux下OpenVPN的培植具体教程本文是在Fedora Core 2情形下设置装备摆设的,因为机惺ё仝收集中不是在网关的位置,所以使用NAT体例来访谒内网,否则还涉及到设置装备摆设收集设备的路由。假设我的VPN Server有2块网卡,eth0对外,IP:61.1.1.2 eth1对内,IP:192.168.1.2,内网地址:192.168.0.0/16本文除设置装备摆设文件中行首的#是注释外,其他行首的#都是提醒符,如不美观在非设置装备摆设文件一行中第二次呈现#声名后面的是注释,书写呼吁时可以省略。获取并安装Openvpn:首先搜检系统是否安装lzo实时压缩工具$rpm -qa | grep lzo如 不美观没有安装可以在[url]http://www.oberhumer.com/opensource/lzo/[/url]找加入安装,安装体例详见压 缩包中的INSTALL文件,当然也可以用rpm包安装,记住必然要安装lzo-devel开首的阿谁包,因为OpenVPN需要使用lzo的头文件。$wget [url]http://mesh.dl.sourceforge.net/sourceforge/openvpn/openvpn-2.0_rc16.tar.gz[/url]$tar -zxvf openvpn-2.0_rc16.tar.gz$cd openvpn-2.0_rc16$./configure$make$su#make install按照INSTALL文件中的声名,做如下操作:#mknod /dev/net/tun c 10 200 #建树一个tun设备#echo alias char-major-10-200 tun /etc/modprobe.conf#echo 1 /proc/sys/net/ipv4/ip_forward #打开系统的转发功能接下来就生成处事器客户端需要使用的keys了,为了便利,我们使用OpenVPN包自带的剧本生成。#mkdir /etc/openvpn#cp -r easy-rsa /etc/openvpn #切换到OpenVPN源代码目录执行改削vars 文件————-CUT Here————-# easy-rsa parameter settings# NOTE: If you installed from an RPM,# don’t edit this file in place in# /usr/share/openvpn/easy-rsa –# instead, you should copy the whole# easy-rsa directory to another location# (such as /etc/openvpn) so that your# edits will not be wiped out by a future# OpenVPN package upgrade.# This variable should point to# the top level of the easy-rsa# tree.export D=`pwd`# This variable should point to# the openssl.cnf file included# with easy-rsa.export KEY_CONFIG=$D/openssl.cnf# Edit this variable to point to# your soon-to-be-created key# directory.## WARNING: clean-all will do# a rm -rf on this directory# so make sure you define# it correctly!export KEY_DIR=$D/keys# Issue rm -rf warningecho NOTE: when you run ./clean-all, I will be doing a rm -rf on $KEY_DIR# Increase this to 2048 if you# are paranoid. This will slow# down TLS negotiation performance# as well as the one-time DH parms# generation process.export KEY_SIZE=1024# These are the default values for fields# which will be placed in the certificate.# Don’t leave any of these fields blank.# 界说你地址的国家,2个字符export KEY_COUNTRY=CN# 你地址的省份export KEY_PROVINCE=Liaoning# 你地址的城市export KEY_CITY=Shenyang# 你地址的组织export KEY_ORG=ELM OpenVPN ORG# 你的单元export KEY_OU=OpenVPN Service# 你的邮件地址export KEY_EMAIL=elm@elm.freetcp.com————-CUT Here—————–改削后保留,下面我们起头什成keys,以下为shell呼吁 # 为提醒符#. vars #使改削的变量生效NOTE: when you run ./clean-all, I will be doing a rm -rf on /etc/openvpn/easy-rsa/keys#./clean-all #初始化keys目录,建树所需要的文件和目录#./build-ca #什成Root CA证书,用于签发Server和Client证书,请呵护好keys/ca.key文件。Generating a 1024 bit RSA private key……………………++++++………….++++++writing new private key to ‘ca.key’—–You are about to be asked to enter information that will be incorporatedinto your certificate request.What you are about to enter is what is called a Distinguished Name or a DN.There are quite a few fields but you can leave some blankFor some fields there will be a default value,If you enter ‘.’, the field will be left blank.—–Country Name (2 letter code) [CN]: #如不美观无需改削,直接回车State or Province Name (full name) [Liaoning]:Locality Name (eg, city) [Shenyang]:Organization Name (eg, company) [ELM OpenVPN ORG]:Organizational Unit Name (eg, section) [OpenVPN Service]:Common Name (eg, your name or your server’s hostname) []:OpenVPN Root CAEmail Address [elm@elm.freetcp.com]:# ls keysca.crt ca.key index.txt serial我们可以看到ca.crt ca.key文件已经什成了。下面我们为处事器生成 Diffie-Hellman 文件# ./build-dh #TLS server 需要使用的一个文件Generating DH parameters, 1024 bit long safe prime, generator 2This is going to take a long time..+……………………………………………………..+…………………………………………………………..+….+……..+………+…………………………………………….+.+………………………………………………………………………………………………………………………………………………+…………………………………+……………………………+………….+………………………………………………………………………+……………………………………………….+………………………..++*++*++*建树并签发VPN Server使用的CA# ./build-key-server server # server 为建树后的文件名,分袂为server.crt server.keyGenerating a 1024 bit RSA private key………………….++++++……………++++++writing new private key to ‘server.key’—–You are about to be asked to enter information that will be incorporatedinto your certificate request.What you are about to enter is what is called a Distinguished Name or a DN.There are quite a few fields but you can leave some blankFor some fields there will be a default value,If you enter ‘.’, the field will be left blank.—–Country Name (2 letter code) [CN]:State or Province Name (full name) [Liaoning]:Locality Name (eg, city) [Shenyang]:Organization Name (eg, company) [ELM OpenVPN ORG]:Organizational Unit Name (eg, section) [OpenVPN Service]:Common Name (eg, your name or your server’s hostname) []:Server No.1Email Address [elm@elm.freetcp.com]:Please enter the following ‘extra’ attributesto be sent with your certificate requestA challenge password []:An optional company name []:Using configuration from /etc/openvpn/easy-rsa/openssl.cnfCheck that the request matches the signatureSignature okThe Subject’s Distinguished Name is as followscountryName :P RINTABLE:’CN’stateOrProvinceName :P RINTABLE:’Liaoning’localityName :P RINTABLE:’Shenyang’organizationName :P RINTABLE:’ELM OpenVPN ORG’organizationalUnitName:PRINTABLE:’OpenVPN Service’commonName :P RINTABLE:’Server No.1′emailAddress :IA5STRING:’elm@elm.freetcp.com’Certificate is to be certified until Feb 26 14:43:44 2015 GMT (3650 days)Sign the certificate? [y/n]:y1 out of 1 certificate requests certified, commit? [y/n]yWrite out database with 1 new entriesData Base Updated接下来为VPN Client公布CA证书,如不美观往后要为其他Client公布证书,直接使用build-key呼吁签发新证书。# ./build-key elmGenerating a 1024 bit RSA private key……..++++++………………..++++++writing new private key to ‘elm.key’—–You are about to be asked to enter information that will be incorporatedinto your certificate request.What you are about to enter is what is called a Distinguished Name or a DN.There are quite a few fields but you can leave some blankFor some fields there will be a default value,If you enter ‘.’, the field will be left blank.—–Country Name (2 letter code) [CN]:State or Province Name (full name) [Liaoning]:Locality Name (eg, city) [Shenyang]:Organization Name (eg, company) [ELM OpenVPN ORG]:Organizational Unit Name (eg, section) [OpenVPN Service]:Common Name (eg, your name or your server’s hostname) []:ELM #注重Common Name最好不要不异,如不美观不异[server要加duplicate-cn选项],那么Email地址也不能不异Email Address [elm@elm.freetcp.com]:Please enter the following ‘extra’ attributesto be sent with your certificate requestA challenge password []:An optional company name []:Using configuration from /etc/openvpn/easy-rsa/openssl.cnfCheck that the request matches the signatureSignature okThe Subject’s Distinguished Name is as followscountryName :P RINTABLE:’CN’stateOrProvinceName :P RINTABLE:’Liaoning’localityName :P RINTABLE:’Shenyang’organizationName :P RINTABLE:’ELM OpenVPN ORG’organizationalUnitName:PRINTABLE:’OpenVPN Service’commonName :P RINTABLE:’ELM’emailAddress :IA5STRING:’elm@elm.freetcp.com’Certificate is to be certified until Feb 26 14:45:36 2015 GMT (3650 days)Sign the certificate? [y/n]:y1 out of 1 certificate requests certified, commit? [y/n]yWrite out database with 1 new entriesData Base Updated为防止恶意抨击袭击(如DOS、UDP port flooding),我们生成一个HMAC firewall#openvpn –genkey –secret keys/ta.key生成证书明日销链文件,防止日后有人丢失踪证书,被犯警用户接入VPN#./make-crl vpncrl.pemUsing configuration from /etc/openvpn/easy-rsa/openssl.cnf到此刻为止,一切筹备停当,下面起头写设置装备摆设文件,为了缩小篇幅,把原有注释都去失踪了。Server使用的设置装备摆设文件server.conf—————-CUT Here————-#声名本机使用的IP地址,也可以不声名;local a.b.c.d#声名使用的端口,默认1194port 1194#声名使用的和谈,默认使用UDP,如不美观使用HTTP proxy,必需使用TCP和谈;proto tcpproto udp#声名使用的设备可选tap和tun,tap是二层设备,撑持链路层和谈。#tun是ip层的点对点和谈,限制稍微多一些,本人习惯使用TAP设备dev tap;dev tun#OpenVPN使用的ROOT CA,使用build-ca生成的,用于验证客户是证书是否正当ca ca.crt#Server使用的证书文件cert server.crt#Server使用的证书对应的key,注重文件的权限,防止被盗key server.key # This file should be kept secret#CRL文件的声名,被明日销的证书链,这些证书将无法登录crl-verify vpncrl.pem#膳缦沔提到的生成的Diffie-Hellman文件dh dh1024.pem#这是一条呼吁的合集,如不美观你是OpenVPN的老用户,就知道这条呼吁的出处#这条呼吁等效于:# mode server #OpenVPN工作在Server模式,可以撑持多client同时动态接入# tls-server #使用TLS加密传输,本端为Server,Client端为tls-client## if dev tun: #如不美观使用tun设备,等效于以下设置装备摆设# ifconfig 10.8.0.1 10.8.0.2 #设置当地tun设备的地址# ifconfig-pool 10.8.0.4 10.8.0.251 #声名OpenVPN使用的地址池(用于分配给客户),分袂是肇端地址、竣事地址# route 10.8.0.0 255.255.255.0 #增添一条静态路由,省略下一特意址,下一跳为对端地址,这里是: 10.8.0.2# if client-to-client: #如不美观使用client-to-client这个选项# push route 10.8.0.0 255.255.255.0 #把这条路由发送给客户端,客户毗连成功后自动插手路由表,省略了下一特意址: 10.8.0.1# else# push route 10.8.0.1 #否则发送本条路由,这是一个主机路由,省略了子网掩码和下一特意址,分袂为: 255.255.255.255 10.8.0.1## if dev tap: #如不美观使用tap设备,则等效于以下呼吁# ifconfig 10.8.0.1 255.255.255.0 #设置装备摆设tap设备的地址# ifconfig-pool 10.8.0.2 10.8.0.254 255.255.255.0 #客户端使用的地址池,分袂是肇端地址、竣事地址、子网掩码# push route-gateway 10.8.0.1 #把情形变量route-gateway传递给客户机#server 10.8.0.0 255.255.255.0 #等效于以上呼吁#用于记实某个Client获得的IP地址,近似于dhcpd.lease文件,#防止openvpn年夜头启动后健忘Client曾经使用过的IP地址ifconfig-pool-persist ipp.txt#Bridge状况下近似DHCPD的设置装备摆设,为客户分配地址,因为这里工作在路由模式,所以不使用;server-bridge 10.8.0.4 255.255.255.0 10.8.0.50 10.8.0.100#经由过程VPN Server往Client push路由,client经由过程pull指令获得Server push的所有选项并应用;push route 192.168.10.0 255.255.255.0;push route 192.168.20.0 255.255.255.0#VPN启动后,在VPN Server上增添的路由,VPN遏制后自动删除;route 10.9.0.0 255.255.255.252#Run script or shell command cmd to validate client#virtual addresses or routes. 具体查看manual;learn-address ./script#其他的一些需要PUSH给Client的选项##使Client的默认网关指向VPN,让Client的所有Traffic都经由过程VPN走;push redirect-gateway#DHCP的一些选项,具体查看Manual;push dhcp-option DNS 10.8.0.1;push dhcp-option WINS 10.8.0.1#如不美观可以让VPN Client之间彼此访谒直接经由过程openvpn轨范转发,#不用发送到tun或者tap设备后年夜头转发,优化Client to Client的访谒效率client-to-client#如不美观Client使用的CA的Common Name有一再了,或者说客户都使用不异的CA#和keys毗连VPN,必然要打开这个选项,否则只许可一小我毗连VPN;duplicate-cn#NAT后面使用VPN,如不美观VPN长时刻欠亨信,NAT Session可能会失踪效,#导致VPN毗连丢失踪,为防止之类工作的发生,keepalive供给一个近似于ping的机制,#下面暗示每10秒经由过程VPN的Control通道ping对方,如不美观持续120秒无法ping通,#认为毗连丢失踪,并年夜头启动VPN,年夜头毗连#(对于mode server模式下的openvpn不会年夜头毗连)。keepalive 10 120#膳缦沔提到的HMAC防火墙,防止DOS抨击袭击,对于所有的节制信息,都使用HMAC signature,#没有HMAC signature的节制信息不予措置,注重server端后面的数字必定使用0,client使用1tls-auth ta.key 0 # This file is secret#对数据进行压缩,注重Server和Client一致comp-lzo#界说最年夜毗连数;max-clients 100#界耸ё偎行openvpn的用户user nobodygroup nobody#经由过程keepalive检测超时后,年夜头启动VPN,不年夜头篡夺keys,保留第一次使用的keyspersist-key#经由过程keepalive检测超时后,年夜头启动VPN,一向连结tun或者tap设备是linkup的,#否则收集毗连会先linkdown然后linkuppersist-tun#按期把openvpn的一些状况信息写到文件中,以便自己写轨范计费或者进行其他操作status openvpn-status.log#记实日志,每次年夜头启动openvpn后删除原有的log信息log /var/log/openvpn.log#和log一致,每次年夜头启动openvpn后保留原有的log信息,新信息追加到文件最后;log-append openvpn.log#相当于debug level,具体查看manualverb 3————–Cut Here—————–把server.conf文件保留到/etc/opennvpn目录中,并把使用easy-rsa下的剧本什成的key都复制到/etc/openvpn目录下,呼吁如下:#cd /etc/openvpn#cp easy-rsa/keys/ca.crt .#cp easy-rsa/keys/server.crt .#cp easy-rsa/keys/server.key .#cp easy-rsa/keys/dh1024.pem .#cp easy-rsa/keys/ta.key .#cp easy-rsa/keys/vpncrl.pem .建树OpenVPN启动剧本,可以在源代码目录中找到,在sample-scripts目录下的openvpn.init文件,将其复制到/etc/init.d/目录中,更名为openvpn然后运行:#chkconfig –add openvpn#chkconfig openvpn on盗舸骠动openenvpn#/etc/init.d/openvpn start接下来设置装备摆设客户端的设置装备摆设文件client.conf:Linux或Unix下使用扩展名为.conf Windows下使用的是.ovpn,并把需要使用的keys复制到设置装备摆设文件地址目录ca.crt elm.crt elm.key ta.key————-Cut Here———————# 声名我们是一个client,设置装备摆设年夜server端pull过来,如IP地址,路由信息之类Server使用push指令push过来的client#指假寓口的类型,严酷和Server端一致dev tap;dev tun# Windows needs the TAP-Win32 adapter name# from the Network Connections panel# if you have more than one. On XP SP2,# you may need to disable the firewall# for the TAP adapter.;dev-node MyTap# 使用的和谈,与Server严酷一致;proto tcpproto udp#设置Server的IP地址和端口,如不美观有多台机械做负载平衡,可以多次呈现remote关头字remote 61.1.1.2 1194;remote my-server-2 1194# 随机选择一个Server毗连,否则按照挨次年夜上到虾毗连;remote-random# 始终年夜头解析Server的IP地址(如不美观remote后面跟的是域名),# 保证Server IP地址是动态的使用DDNS动态更新DNS后,Client在自动年夜头毗连时年夜头解析Server的IP地址# 这样无需酬报年夜头启动,即可年夜头接入VPNresolv-retry infinite# 在本机不邦定任何端口监听incoming数据,Client无需此操作,除非一对一的VPN有需要nobind# 运行openvpn用户的身份,旧版本在win下需要把这两行注释失踪,新版本无需此操作user nobodygroup nobody#在Client端增添路由,使得所有访谒内网的流量都经由VPN出去#当然也可以在Server的设置装备摆设文件里头设置,Server设置装备摆设里头使用的呼吁是# push route 192.168.0.0 255.255.255.0route 192.168.0.0 255.255.0.0# 和Server设置装备摆设上的功能一样如不美观使用了chroot或者su功能,最好打开下面2个选项,防止年夜头启动后找不到keys文件,或者nobody用户没有权限启动tun设备persist-keypersist-tun# 如不美观你使用HTTP代办代庖毗连VPN Server,把Proxy的IP地址和端口写到下面# 如不美观代办代庖需要验证,使用http-proxy server port [authfile] [auth-method]# 其中authfile是一个2行的文本文件,用户名和密码各占一行,auth-method可以省略,具体信息查看Manual;http-proxy-retry # retry on connection failures;http-proxy [proxy server] [proxy port #]# 对于无线设备使用VPN的设置装备摆设,看看就年夜白了# Wireless networks often produce a lot# of duplicate packets. Set this flag# to silence duplicate packet warnings.;mute-replay-warnings# Root CA 文件的文件名,用于验证Server CA证书正当性,经由过程easy-rsa/build-ca生成的ca.crt,和Server设置装备摆设里的ca.crt是统一个文件ca ca.crt# easy-rsa/build-key生成的key pair文件,膳缦沔生成key部门中有提到,分歧客户使用分歧的keys改削以下两行设置装备摆设并使用他们的keys即可。cert elm.crtkey elm.key# Server使用build-key-server剧本什成的,在x509 v3扩展中插手了ns-cert-type选项# 防止VPN client使用他们的keys + DNS hack棍骗vpn client毗连他们冒充的VPN Server# 因为他们的CA琅缦慊有这个扩展ns-cert-type server# 和Server设置装备摆设里一致,ta.key也一致,注重最后参数使用的是1tls-auth ta.key 1# 压缩选项,和Server严酷一致comp-lzo# Set log file verbosity.verb 4————–Cut Here———————Linux下Client的OpenVPN的安装体例一样,只是设置装备摆设文件和keys上的分歧,只要把client.conf ca.crt elm.crt elm.key ta.key复制到/etc/openvpn目录即可启动VPN。Win下OpenVPN的安装,WIN下有图形界面的OpenVPN-GUI轨范,下载地址[url]http://openvpn.se[/url]下 载安装,默认下一步就OK了,安装完事后在托盘上呈现一个新的停笔,把client.ovpn ca.crt elm.crt elm.key ta.key文件拷贝到C:Program Filesopenvpnconfig目录下,然后点右键connect就OK了。对于LinuxServer使用NAT的一些声名:首先要把系统的Forward打开,可以经由过程如下呼吁实现echo 1 /proc/sys/net/ipv4/ip_forward或者使用sysctl -w net.ipv4.ip_forward=1或者改削/etc/sysctl.conf文件,增添net.ipv4.ip_forward = 1设定SNAT的轨则,使用iptables呼吁iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth1 -j SNAT –to-source 192.168.1.2OK,OpenVPN Client可以访谒内网了。





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=214...

openvpn 设置装备摆设


openvpn 设置装备摆设方针功能: 搭建OpenVPN处事器,跨越Internet毗连两个异地的局域网段。 |—————| Internet |—————| LAN2 |Router2(Client)| |Router1(Server)| –gt; LAN1 |—————| SSL VPN Tun |—————| (北京)Server(router1)收集参数: eth0 173.16.16.1/24 eth1 192.168.20.1/24(本例中作为LAN1的网关) LAN1:192.168.20.0/24 (广州)Client(router2)收集参数: eth0 211.20.20.1/24 eth2 192.168.40.1/24(本例中作为LAN2的网关) LAN2:192.168.40.0/24 #################################################################### 一、安装OpenVPN软件包 (在router1、router2上均执行以下操作,按默认设置装备摆设安装到/usr/local目录下) 1、安装lzo (为SSL数据供给压缩) shellgt; tar zxvf lzo-2.03.tar.gz -C /usr/src shellgt; … 继续阅读

openvpn 设置装备摆设方针功能: 搭建OpenVPN处事器,跨越Internet毗连两个异地的局域网段。 |—————| Internet |—————| LAN2 |Router2(Client)| |Router1(Server)| –gt; LAN1 |—————| SSL VPN Tun |—————| (北京)Server(router1)收集参数: eth0 173.16.16.1/24 eth1 192.168.20.1/24(本例中作为LAN1的网关) LAN1:192.168.20.0/24 (广州)Client(router2)收集参数: eth0 211.20.20.1/24 eth2 192.168.40.1/24(本例中作为LAN2的网关) LAN2:192.168.40.0/24 #################################################################### 一、安装OpenVPN软件包 (在router1、router2上均执行以下操作,按默认设置装备摆设安装到/usr/local目录下) 1、安装lzo (为SSL数据供给压缩) shellgt; tar zxvf lzo-2.03.tar.gz -C /usr/src shellgt; cd /usr/src/lzo-2.03 shellgt; ./configure make make install 2、安装openvpn shellgt; tar zxvf openvpn-2.0.9.tar.gz -C /usr/src shellgt; cd /usr/src/openvpn-2.0.9 shellgt; ./configure make make install 二、设置装备摆设OpenVPN Server端(router1) 1、建造证书和相关密钥文件 (可参考/usr/src/openvpn-2.0.9/easy-rsa/README) 1)调整及预界说变量 shellgt; mkdir /etc/openvpn shellgt; cd /usr/src/openvpn-2.0.9/easy-rsa shellgt; vi vars export D=`pwd` export KER_CONFIG=$D/openssl.cnf export KEY_DIR=/etc/openvpn/keys/ #//改削生成的密钥等文件的保留位置 export KEY_SIZE=1024 export KEY_COUNTRY=CN #//以下为用于各密钥中的预界说信息 export KEY_PROVINCE=BJ export KEY_CITY=BJ export KEY_ORG=BJ-GZ export KEY_EMAIL=TsengYiashellgt;126.com shellgt; . vars 成立情形变量 或者 source vars shellgt; ./clean-all 断根以前的 2)建树证书、密钥等文件 shellgt; ./build-ca #//生成CA证书 建树CA的公钥和私钥 shellgt; ./build-dh #//生成dh(Diffie-Hellman)文件注:Diffie Hellman参数必需要在openvpn server中使用shellgt; ./build-key-server router1 #//生成处事端密钥 成立SEVER端的cert和key文件 shellgt; ./build-key router2 #//生成客户端密钥 成立client端的cert与key注:common name 要记住,后面要用到,我用的是router2其中/etc/openvpn/ccd/router2文件名就是client端密钥生成时发生的common nameshellgt; /usr/local/sbin/openvpn –genkey –secret /etc/openvpn/keys/ta.key #//生成tls-auth密钥 2、成立OpenVPN处事设置装备摆设文件 shellgt; cp /usr/src/openvpn-2.0.9/sample-config-files/server.conf /etc/openvpn/ shellgt; vi /etc/openvpn/server.conf 行25 local 173.16.16.1 #//指定VPN处事监听的接口地址(本例中eth0网卡的地址) 行32 port 1194 #//指定VPN处事监听的端口 行36 proto udp 行53 dev tun 行78 ca keys/ca.crt 行79 cert keys/router1.crt 行80 key keys/router1.key 行87 dh keys/dh1024.pem 行96 server 10.8.8.0 255.255.255.0 #//指定vpn地道的虚拟子网,vpn server将自动使用第一个IP,如10.8.8.1 行103 ifconfig-pool-persist ipp.txt 行125 push route 192.168.20.0 255.255.255.0 #//向客户端书记处事器端LAN1网段 行138 client-config-dir ccd #//指定挪用ccd子目录下的客户端设置装备摆设文件,可在文件中指定对端的ip地址 行139 route 192.168.40.0 255.255.255.0 #//为server端添加到client端LAN2网段的路由 行196 client-to-client #//许可各客户端之间的互相访谒 行209 duplicate-cn #//许可client密钥被改暌姑 行218 keepalive 10 120 行231 tls-auth keys/ta.key 0 #//指定tls认证密钥 行236 cipher BF-CBC #//指定cipher加密算法 行243 comp-lzo 行247 max-clients 100 #//指定最年夜并发毗连数 行254 user nobody 行255 group nobody 行261 persist-key 行262 persist-tun 行267 status /tmp/openvpn-status.log行276 log /var/log/openvpn.log行277 log-append /var/log/openvpn.log 行286 verb 3 行291 mute 20 shellgt; mkdir /etc/openvpn/ccd shellgt; vi /etc/openvpn/ccd/router2 #//在client的自力设置装备摆设文件中指定对端tun0的ip地址参数 iroute 192.168.40.0 255.255.255.0 ifconfig-push 10.8.8.2 10.8.8.1 #//依次为tun0当地地址,P-t-P对端地址 然后在成立文件vi /etc/openvpn/ccd/shanghaiiroute 192.168.40.0 255.255.255.0浸染是:上海毗连VPN server时,在上海client端不添加这个路由(如不美观不加,造成192.168.40.1与192.168.40.40无法通信,原因是在,client端毗连后加了一条路由 192.168.40.0/24 gw 10.8.0.2,这条路由靠上,使得两稳存无法正常通信)其中/etc/openvpn/ccd/router2文件名就是client端密钥生成时发生的common name 3、筹备启动剧本、启动OpenVPN shellgt; cp -p /usr/src/openvpn-2.0.9/sample-scripts/openvpn.init /etc/init.d/ shellgt; vi /etc/init.d/openvpn shellgt; chkconfig –add openvpn shellgt; chkconfig –level 35 openvpn on shellgt; service openvpn start 开启路由转发功能echo 1gt; /proc/sys/net/ipv4/ip_forwardchkconfig openvpn onservice openvpn start4、防火墙上开放1194(只针对自己的收集开放)-A RH-Firewall-1-INPUT -s 192.168.40.0/24 -p udp –dport 1194 -j ACCEPT-A RH-Firewall-1-INPUT -s 10.0.0.0/8 -p udp –dport 1194 -j ACCEPT-A RH-Firewall-1-INPUT -s 173.16.16.1/24 -p udp –dport 1194 -j ACCEPT-A RH-Firewall-1-INPUT -s 173.16.16.2/24 -p udp –dport 1194 -j ACCEPT三、设置装备摆设OpenVPN Client端(router2) 安装OpenVPN体例同上。 1、下载证书和相关密钥文件 1)下载在处事器生成的ca.crt、router2.crt、router2.key、ta.key文件,做好备份 2)复制上述文件到router2的/etc/openvpn/keys目录 2、改削Client设置装备摆设文件 shellgt; cp /usr/src/openvpn-2.0.9/sample-config-files/client.conf /etc/openvpn/ shellgt; vi /etc/openvpn/client.conf 行16 client 行24 dev tun 行37 proto udp 行42 remote 173.16.16.1 1194 行54 resolv-retry infinite 行58 nobind 行61 user nobody 行62 group nobody 行65 persist-key 行66 persist-tun 行88 ca keys/ca.crt 行89 cert keys/router2.crt 行90 key keys/router2.key 行103 ns-cert-type server 行107 tls-auth keys/ta.key 1 行112 cipher BF-CBC 行117 comp-lzo 行120 verb 3 行123 mute 20 四、筹备启动剧本、启动OpenVPN (在router1、router2上均执行以下操作) shellgt; cp -p /usr/src/openvpn-2.0.9/sample-scripts/openvpn.init /etc/init.d/ shellgt; vi /etc/init.d/openvpn shellgt; chkconfig –add openvpn shellgt; chkconfig –level 35 openvpn on shellgt; service openvpn start-A RH-Firewall-1-INPUT -i tun0 -s 10.8.0.0/16 -m state –state NEW -m udp -p udp –dport 161 -j ACCEPT注:-i tun0进入的流量是tun0接口,虚拟接口4、开启路由转发功能echo 1gt; /proc/sys/net/ipv4/ip_forward其它机械的设置1、添加路由linuxroute add -net 10.8.0.0/16 gw 192.168.40.1route add -net 10.9.0.0/16 gw 192.168.40.1windowsroute p add 10.8.0.0 mask 255.255.0.0 192.168.40.12、防火墙设置-A RH-Firewall-1-INPUT -i eth0 -s 10.9.0.0/16 -m state –state NEW -m udp -p udp –dport 161 -j ACCEPT-A RH-Firewall-1-INPUT -i eth0 -s 10.8.0.0/16 -m state –state NEW -m udp -p udp –dport 161 -j ACCEPT-A RH-Firewall-1-INPUT -i eth0 -s 192.168.40.0/24 -m state –state NEW -m udp -p udp –dport 161 -j ACCEPT五、连通测试 1、可以分袂在router1、router2上查看tun0设备参数(ifconfig tun0) router1的tun0信息: inet addr:10.8.8.1 P-t-P:10.8.8.2 router2的tun0信息: inet addr:10.8.8.2 P-t-P:10.8.8.1 2、可以分袂在router1、router2上查看路由记实(route -n) router1的路由表信息中应有到LAN2网段的路由记实: Destination Gateway Genmask Flags Metric Ref Use Iface 192.168.40.0 10.8.8.2 255.255.255.0 UG 0 0 0 tun0 router2的路由表信息中应有到LAN1网段的路由记实: Destination Gateway Genmask Flags Metric Ref Use Iface 192.168.20.0 10.8.8.1 255.255.255.0 UG 0 0 0 tun0 3、LAN1、LAN2两个网段的客户端互联测试,例如: 北京的192.168.20.20和广州的192.168.40.40能够彼此ping通。





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=213...

我的VPN–初探openvpn(一)


我的VPN–初探openvpn(一)首先介绍一下 openvpn,此介绍来自收集: OpenVPN 许可介入成立VPN的单点使用预设的私钥,第三方证书,或者用户名/密码来进行身份验证。它年夜量使用了OpenSSL加密库,以及SSLv3/TLSv1 和谈。OpenVPN能在Linux、xBSD、Mac OS X与Windows 2000/XP上运行。它并不是一个基于Web的VPN软件,也不与IPsec及其他VPN软件包兼容。地道加密 OpenVPN使用OpenSSL库加密数据与节制信息:它使用了OpesSSL的加密以及验证功能,意味着,它能够使用任何OpenSSL撑持的算法。它供给了可选的数据包HMAC功能以提高毗连的平安性。此外,OpenSSL的硬件加速也能提高它的机能。验证 OpenVPN供给了多种身份验证体例,用以确认介入毗连双方的身份,搜罗:预享私钥,第三方证书以及用户名/密码组合。预享密钥最为简单,但同时它 只能用于成立点对点的VPN;基于PKI的第三方证书供给了最完美的功能,可是需要额外的精神去维护一个PKI证书系统。OpenVPN2.0后惹人了用 户名/口令组合的身份验证体例,它可以省略客户端证书,可是若有一份处事器证书需要被用作加密.收集 OpenVPN所有的通信都基于一个单一的IP端口,默认且举荐使用UDP和谈通信,同时TCP也被撑持。OpenVPN毗连能经由过程年夜年夜都的代办代庖处事 器,而且能够在NAT的情形中很好地工作。处事端具有向客户端推送某些收集设置装备摆设信息的功能,这些信息搜罗:IP地址、路由设置等。OpenVPN供给 了两种虚拟收集接口:通用Tun/Tap驱动,经由过程它们,可以成立三层IP地道,或者虚拟二层以太网,后者可以传送任何类型的二层以太收集数据。传送的数 据可经由过程LZO算法压缩。IANA(Internet Assigned Numbers Authority)指定给OpenVPN的官方端口为1194。OpenVPN 2.0往后版本每个历程可以同时打点数个并发的地道。 OpenVPN使用通用收集和谈(TCP与UDP)的特点使它成为IPsec等和谈的理想替代,尤其是在ISP(Internet service provider)过滤某些特定VPN和谈的情形下。在选择和谈时辰,需要注重2个加密地道之间的收集状况,若有高延迟或者丢包较多的情形下,请选择 TCP和谈作为底层和谈,UDP和谈因为存在无毗连和重传机制,导致要地道上层的和谈进行重传,效率很是低下。平安 OpenVPN与生俱来便具备了良多平安特征:它在用户空间运行,无须对内核及收集和谈栈作改削;初始完毕后以chroot体例运行,抛却root权限;使用mlockall以防止敏感数据交流登张逄。OpenVPN经由过程PKCS#11撑持硬件加密标识,如智能卡。 有两种模式,一种是路由模式,一种是桥接模式,这里用的是路由模式(官方举荐的模式),若有非凡需求可采用桥接模式,具体要求可参考官方声名。那么起头搭建吧!!!以下是我的安装轨范:一。处事器端的安装1.首先安装软件包并更新时刻ntpdate server 0.pool.ntp.orgopenvpn需要以下三个软件包。opensslpamlzo 搜检系统中是否已安装以上所需安装包,如没有安装许下载安装,安装体例可所以rpm包或源码包,我在这里选择的是源码包2.下载 lzowget http://www.oberhumer.com/opensource/lzo/download/lzo-2.03.tar.gz3.到官方网站下载openvpnwget http://www.openvpn.net/release/openvpn-2.1.1.tar.gz4.安装lzotar -zxvf lzo-2.03.tar.gzcd lzo-2.03./configuremake ; make install5.安装openvpntar -zxvf openvpn-2.1.1.tar.gzcd … 继续阅读

我的VPN–初探openvpn(一)首先介绍一下 openvpn,此介绍来自收集: OpenVPN 许可介入成立VPN的单点使用预设的私钥,第三方证书,或者用户名/密码来进行身份验证。它年夜量使用了OpenSSL加密库,以及SSLv3/TLSv1 和谈。OpenVPN能在Linux、xBSD、Mac OS X与Windows 2000/XP上运行。它并不是一个基于Web的VPN软件,也不与IPsec及其他VPN软件包兼容。地道加密 OpenVPN使用OpenSSL库加密数据与节制信息:它使用了OpesSSL的加密以及验证功能,意味着,它能够使用任何OpenSSL撑持的算法。它供给了可选的数据包HMAC功能以提高毗连的平安性。此外,OpenSSL的硬件加速也能提高它的机能。验证 OpenVPN供给了多种身份验证体例,用以确认介入毗连双方的身份,搜罗:预享私钥,第三方证书以及用户名/密码组合。预享密钥最为简单,但同时它 只能用于成立点对点的VPN;基于PKI的第三方证书供给了最完美的功能,可是需要额外的精神去维护一个PKI证书系统。OpenVPN2.0后惹人了用 户名/口令组合的身份验证体例,它可以省略客户端证书,可是若有一份处事器证书需要被用作加密.收集 OpenVPN所有的通信都基于一个单一的IP端口,默认且举荐使用UDP和谈通信,同时TCP也被撑持。OpenVPN毗连能经由过程年夜年夜都的代办代庖处事 器,而且能够在NAT的情形中很好地工作。处事端具有向客户端推送某些收集设置装备摆设信息的功能,这些信息搜罗:IP地址、路由设置等。OpenVPN供给 了两种虚拟收集接口:通用Tun/Tap驱动,经由过程它们,可以成立三层IP地道,或者虚拟二层以太网,后者可以传送任何类型的二层以太收集数据。传送的数 据可经由过程LZO算法压缩。IANA(Internet Assigned Numbers Authority)指定给OpenVPN的官方端口为1194。OpenVPN 2.0往后版本每个历程可以同时打点数个并发的地道。 OpenVPN使用通用收集和谈(TCP与UDP)的特点使它成为IPsec等和谈的理想替代,尤其是在ISP(Internet service provider)过滤某些特定VPN和谈的情形下。在选择和谈时辰,需要注重2个加密地道之间的收集状况,若有高延迟或者丢包较多的情形下,请选择 TCP和谈作为底层和谈,UDP和谈因为存在无毗连和重传机制,导致要地道上层的和谈进行重传,效率很是低下。平安 OpenVPN与生俱来便具备了良多平安特征:它在用户空间运行,无须对内核及收集和谈栈作改削;初始完毕后以chroot体例运行,抛却root权限;使用mlockall以防止敏感数据交流登张逄。OpenVPN经由过程PKCS#11撑持硬件加密标识,如智能卡。 有两种模式,一种是路由模式,一种是桥接模式,这里用的是路由模式(官方举荐的模式),若有非凡需求可采用桥接模式,具体要求可参考官方声名。那么起头搭建吧!!!以下是我的安装轨范:一。处事器端的安装1.首先安装软件包并更新时刻ntpdate server 0.pool.ntp.orgopenvpn需要以下三个软件包。opensslpamlzo 搜检系统中是否已安装以上所需安装包,如没有安装许下载安装,安装体例可所以rpm包或源码包,我在这里选择的是源码包2.下载 lzowget http://www.oberhumer.com/opensource/lzo/download/lzo-2.03.tar.gz3.到官方网站下载openvpnwget http://www.openvpn.net/release/openvpn-2.1.1.tar.gz4.安装lzotar -zxvf lzo-2.03.tar.gzcd lzo-2.03./configuremake ; make install5.安装openvpntar -zxvf openvpn-2.1.1.tar.gzcd openvpn-2.1.1./configure –with-ssl-headers=/usr/include/openssl –with-ssl-lib=/usr/lib –with-lzo-headers=/usr/local/include/lzo –with-lzo-lib=/usr/local/libmake;make install6.进到相关目录设定相关情形参数:(你也可以改削该目录下的vars文件)cd /root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0 export D=`pwd` export KEY_CONFIG=$D/openssl.cnf export KEY_DIR=$D/keys export KEY_SIZE=1024 export KEY_COUNTRY=CN export KEY_PROVINCE=BJ export KEY_CITY=BJ export KEY_ORG=bob.zhangexport KEY_EMAIL=zhangbouu@sina.com7.成立KPI:8.生成处事器端证书:9.生成客户端的证书:##若有需要可以再生成其他client端的key,体例同上。10.生成处事器必需的文件export OPENSSL=/usr/bin/openssl运行## 生成的所有证书都在/root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0/keys下。## 其中处事器需要的是ca.crt、server.crt、server.key、dh1024.pem,每个客户端需要的是ca.crt、client1-3.crt、client1-3.key。 下图是各文件的声名:将所生成的keys打包tar -zcvf keys.tgz client1.key client1.crt ca.crt11.建树处事器端设置装备摆设文件[root@www sample-config-files]# cp server.conf /usr/local/etc/[root@www sample-config-files]# pwd/root/soft/vpn/openvpn-2.1.1/sample-config-filesvi /usr/local/etc/server.conf[root@www etc]# cat server.conf | grep -v ‘#’ | grep -v ‘;’ | grep -v ‘^$’ new[root@www etc]# cat new port 1194 //监听端口,此为默认值proto udp //使用UDP和谈dev tun //使用路由地道模式ca /root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0/keys/ca.crt //各生成库的证书位置,要写对哦cert /root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0/keys/server.crtdh /root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0/keys/dh1024.pemserver 10.8.0.0 255.255.255.0 //客户端连入后的ip段ifconfig-pool-persist ipp.txtclient-to-client //许可连入端可以看到刺网段内的其他主机keepalive 10 120 //监测客户端,每10秒ping一次,持续120秒后切断comp-lzo //开启压缩模式persist-keypersist-tunstatus /root/soft/vpn/openvpn-2.1.1/easy-rsa/2.0/keys/openvpn-status.log //生成的一些链接和状况日志verb 312.启动处事/usr/local/sbin/openvpn /usr/local/etc/server.conf /dev/null 21 确认处事状况[root@www keys]# netstat -an | grep 1194udp 0 0 0.0.0.0:1194 0.0.0.0:* 然后将其放到 /etc/rc.d/rc.local下即可。二。OpenVPN GUI For Windows 客户端安装过程1. 首先去下载相对用的客户端 下载地址:http://openvpn.se/development.html 注重版本号的对应哦2.安装客户端 轨范默认即可,这里就不演示了。3.设置装备摆设客户端 a)记得在处事器端打包的文件吗?把 openvpn_keys.tgz 平安的拷贝到客户端. b)在GUI的安装目录中查找config目录,将软件包解压即可,见下图 c)在使命栏右下角右键编纂client 端设置装备摆设文件(该设置装备摆设文件在sample-config下,拷到本目录下即可),如图:4.客户端的设置装备摆设文件如下 client dev tun proto udp remote 192.168.1.11 1194 //要链接的处事器的IP和端口 resolv-retry infinite nobind persist-key persist-tun ca ca.crt cert client1.crt //注重对应 key client1.key comp-lzo verb 35.)在使命栏右下角右键选 connect即可三。验证颇晡差好的体例是在客户端看一下IP就可以了,看一下是不是处事器分配的IP段就可以了,或ping一下处事器的ip也是可以的。 总结:以上就是点对点链接vpn完成,可能说复杂了,但对于深切体味和进行下一步搭建vpn是必经阶段;请看我的下一篇 我的vpn–再探openvpn(二)。 接待交流!本文出自 狼行全国 博客,请务必保留此出处http://zhangbo.blog.51cto.com/350645/250593





Published by
Published by xFruits
Original source : http://www.vpn123.tk/?p=212...