Я пытаюсь настроить VPN-клиент IPSec на экземпляре AWS debian-10.
К сожалению, у меня нет доступа к VPN-серверу, поскольку он настроен другой стороной, поэтому все, что я знаю, это то, что мне сказали, что он настроен для моего мой-AWS-публичный-IP
.
Я пытаюсь использовать Strongswan - Linux strongSwan U5.7.2/K4.19.0-16-cloud-amd64
Вот мой файл конфигурации:
настройка конфигурации
уникальные идентификаторы = нет
charondebug="все"
подключение впн
тип=туннель
обмен ключами=ikev2
агрессивный = нет
авторизация = секрет
авто=добавить
ике = aes256-sha256-modp2048!
esp=aes256-sha256-modp2048!
ikelifetime=28800с
слева = мой-aws-внутренний-ip
leftid = мой-AWS-публичный-IP
левая подсеть = 192.168.140.120/29
левый источник ip = 192.168.140.121
право = IP-адрес другой стороны
rightsubnet=другая-сторона-туннельная-сеть/маска
dpddelay=300 с
dpdtimeout = 120 с
dpdaction=перезагрузка
ключ = да
повторная проверка подлинности = да
срок службы = 3600 с
закрытьдействие = перезапустить
инкапсуляция = да
форсэнкапс=да
установкаполитика=да
Когда я sudo systemctl перезапустить сильного лебедя
, я получаю активную услугу. Однако, похоже, я не являюсь частью VPN, так как не могу пропинговать ни один из сеть туннеля другой стороны
ip адреса.
Используя эластичный IP-адрес на AWS, я предполагаю, что нахожусь за NAT. Это проблема для передачи пакетов через туннель IPSec?
Вы видите что-то не так с моим файлом conf?
И последнее, но не менее важное: когда другая сторона сообщила мне, что они настроили VPN для my-aws-public-ip, я получил файл с информацией о сети, такой как версия IKE, режим аутентификации, предварительный ключ и т. д. Я вставил предварительный ключ в файл /etc/ipsec.secrets, используя следующий синтаксис: : PSK "мой общий ключ"
Кроме того, в файле с информацией о сети сказано, что они настроили список доступа к туннелю VPN для сети: 192.168.140.120/29 и правила безопасности брандмауэра для 192.168.140.121, поэтому я добавил левая подсеть
и левый исходный код
в файле конфигурации. Это не моя подсеть AWS. Это проблема? Я добавил интерфейс с sudo IP-адрес добавить 192.168.140.121/29 dev ens5
, и я вижу это с IP а
.
Любая помощь будет оценена.
Спасибо