2.4.2.2. Configuração
Localizações
Este seção lista e explica diretórios e arquivos importantes usados para configurar o Openswan.
/etc/ipsec.d- diretório principal. Armazena os arquivos relacionados do Openswan./etc/ipsec.conf- arquivo de configuração principal. Mais arquivos de configuração*.confpodem ser criados no/etc/ipsec.dpara configurações individuais./etc/ipsec.secrets- arquivos secretos principais. Mais arquivos*.secretspodem ser criados no/etc/ipsec.dpara configurações individuais./etc/ipsec.d/cert*.db- Arquivos de banco de dados certificados. O padrão antigo do arquivo de banco de dados NSS écert8.db. A partir do Red Hat Enterprise Linux 6 em diante, o banco de dados NSS sqlite são usados no arquivocert9.db./etc/ipsec.d/key*.db- Arquivos de banco de dados chave. O padrão antigo do banco de dados NSS ékey3.db. A partir do Red Hat Enterprise Linux 6 em diante, os bancos de dados sqlite NSS são usados no arquivokey4.db./etc/ipsec.d/cacerts- Localização dos Certificate Authority (CA)./etc/ipsec.d/certs- Localização dos certificados do usuário. Não necessário quando usar o NSS./etc/ipsec.d/policies- Políticas dos grupos. As políticas podem ser definidas como block, clear, clear-or-private, private, private-or-clear./etc/ipsec.d/nsspassword- O arquivo de senha NSS. Este arquivo não existe por padrão e é requerido se o banco de dados NSS em uso é criado com uma senha.
Parâmetros de Configuração
Esta seção lista algumas das opções de configuração disponíveis, a maioria escritas em /etc/ipsec.conf.
protostack- define qual pilha de protocolo é usada. A opção padrão no Red Hat Enterprise Linux 6 é netkey. Outros valores válidos são auto, klips e mast.nat_traversal- define se a solução NAT para conexões é aceita. O padrão é não.dumpdir- define a localização para despejo dos arquivos core.nhelpers- Quando usar o NSS, define o número de segmentos usados para criptografar operações. Quando não estiver usando o NSS, define o número de processos usados para operações de criptografia.virtual_private- sub-redes permitidas para a conexão cliente. A faixa que pode existir por detrás de um roteador NAT a que um cliente se conecta.plutorestartoncrash- definido para sim por padrão.plutostderr- caminho para o log de erro do pluto. Aponta para a localização do syslog por padrão.connaddrfamily- pode ser definido tanto para ipv4 ou ipv6.
Mais detalhes sobre a configuração Openswan podem ser encontradas na página man
ipsec.conf(5).