6.5.2. GNOME 설정을 사용하여 IPsec VPN 게이트웨이에 연결하도록 클라이언트 구성
원격 사설 네트워크의 리소스에 액세스하려면 먼저 IPsec VPN 연결을 구성해야 합니다. GNOME 설정 애플리케이션은 NetworkManager에서 IPsec VPN 연결 프로필을 생성하고 터널을 설정하는 그래픽 솔루션을 제공합니다.
사전 요구 사항
- IPsec VPN 게이트웨이를 구성했습니다.
-
NetworkManager-libreswan-gnome패키지가 설치되어 있습니다. PKCS #12 파일
~/file.p12는 다음 콘텐츠가 있는 클라이언트에 있습니다.- 사용자의 개인 키
- 사용자 인증서
- CA 인증서
- 필요한 경우 중간 인증서
개인 키 및 CSR(인증서 서명 요청) 생성 및 CA에서 인증서를 요청하는 방법에 대한 자세한 내용은 CA 설명서를 참조하십시오.
-
인증서의 확장 키 사용량(EKU)은
TLS 웹 클라이언트 인증으로 설정됩니다.
프로세스
NSS(Network Security Services) 데이터베이스를 초기화합니다.
# ipsec initnss이 명령은
/var/lib/ipsec/nss/디렉터리에 데이터베이스를 생성합니다.PKCS #12 파일을 NSS 데이터베이스로 가져옵니다.
# ipsec import ~/file.p12 Enter password for PKCS12 file: <password> pk12util: PKCS12 IMPORT SUCCESSFUL correcting trust bits for Example-CA사용자 및 CA 인증서의 닉네임을 표시합니다.
# certutil -L -d /var/lib/ipsec/nss/ Certificate Nickname Trust Attributes SSL,S/MIME,JAR/XPI user u,u,u Example-CA CT,, ...구성 파일에 이 정보가 필요합니다.
- Super 키를 누른 상태에서 Settings 를 입력하고 Enter 를 눌러 GNOME 설정 애플리케이션을 엽니다.
- VPN 항목 옆에 있는 버튼을 클릭합니다.
- 목록에서 IPsec 기반 VPN 을 선택합니다.
Identity 탭에서 다음과 같이 필드를 작성합니다.
Expand 표 6.1. ID 탭 설정 필드 이름 현재의 해당 ipsec.conf매개변수이름
<networkmanager_profile_name>해당 없음
게이트웨이
<ip_address_or_fqdn_of_the_gateway>right유형
IKEv2 (인증서)authby그룹 이름
%fromcertleftid인증서 이름
<user_certificate_nickname>leftcert원격 ID
%fromcertrightid- 고급 을 클릭합니다.
고급 속성 창에서 다음과 같이 연결 탭의 필드를 작성합니다.
Expand 표 6.2. 연결 탭 설정 필드 이름 현재의 해당 ipsec.conf매개변수원격 네트워크
192.0.2.0/24rightsubnet축소
선택됨
narrowingMOBIKE 활성화
제공됨Mobikedelay
30dpddelayTimeout
120dpdtimeout동작
삭제dpdaction- 클릭하여 연결 설정으로 돌아갑니다.
- 클릭하여 연결을 저장합니다.
- 설정 애플리케이션의 네트워크 탭에서 VPN 프로필 옆에 있는 스위치를 전환하여 연결을 활성화합니다.
검증
- 원격 네트워크에서 호스트에 대한 연결을 설정하거나 ping합니다.
다음 단계
- DHCP 또는 SLAAC(상태 비저장 주소 자동 구성)가 있는 네트워크에서 이 호스트를 사용하는 경우 연결이 리디렉션될 수 있습니다. 자세한 내용 및 완화 단계는 연결이 터널을 우회하지 못하도록 전용 라우팅 테이블에 VPN 연결 할당을 참조하십시오.