6.5.2. 使用 GNOME 设置将客户端配置为连接到 IPsec VPN 网关


要访问远程私有网络上的资源,用户必须首先配置一个 IPsec VPN 连接。GNOME Settings 应用程序提供一个图形化的解决方案,来在 NetworkManager 中创建一个 IPsec VPN 连接配置文件,并建立隧道。

先决条件

  • 您已配置了 IPsec VPN 网关
  • 已安装 NetworkManager-libreswan-gnome 软件包。
  • PKCS #12 文件 ~/file.p12 客户端上存在,其中包含以下内容:

    • 用户的私钥
    • 用户证书
    • CA 证书
    • 如果需要,则为中间证书

    有关创建私钥和证书签名请求(CSR),以及从 CA 请求证书的详情,请查看您的 CA 文档。

  • 证书中的 Extended Key Usage(EKU)被设置为 TLS Web Client Authentication

流程

  1. 初始化 Network Security Services (NSS)数据库:

    # ipsec initnss

    命令在 /var/lib/ipsec/nss/ 目录中创建数据库。

  2. 将 PKCS #12 文件导入到 NSS 数据库中:

    # ipsec import ~/file.p12
    Enter password for PKCS12 file: <password>
    pk12util: PKCS12 IMPORT SUCCESSFUL
    correcting trust bits for Example-CA
  3. 显示用户的昵称和 CA 证书:

    # certutil -L -d /var/lib/ipsec/nss/
    Certificate Nickname     Trust Attributes
                             SSL,S/MIME,JAR/XPI
    
    user                     u,u,u
    Example-CA               CT,,
    ...

    您在配置文件中需要此信息。

  4. Super 键,输入 Settings,然后按 Enter 键打开 GNOME Settings 应用程序。
  5. VPN 条目旁边的 + 按钮。
  6. 从列表中选择 IPsec based VPN
  7. Identity 选项卡中,填写字段,如下所示:

    Expand
    表 6.1. Identity 选项卡设置
    字段名称相应的 ipsec.conf 参数

    Name

    <networkmanager_profile_name>

    N/A

    Gateway

    <ip_address_or_fqdn_of_the_gateway>

    right

    类型

    IKEv2 (certificate)

    authby

    Group name

    %fromcert

    leftid

    Certificate name

    <user_certificate_nickname>

    leftcert

    Remote ID

    %fromcert

    rightid

  8. 单击 Advanced
  9. Advanced properties 窗口中,填写 Connectivity 选项卡的字段,如下所示:

    Expand
    表 6.2. Connectivity 选项卡设置
    字段名称相应的 ipsec.conf 参数

    Remote Network

    192.0.2.0/24

    rightsubnet

    Narrowing

    Selected

    narrowing

    Enable MOBIKE

    yes

    mobike

    Delay

    30

    dpddelay

    Timeout(超时)

    120

    dpdtimeout

    操作

    清除

    dpdaction

  10. Apply 返回连接设置。
  11. Apply 保存连接。
  12. Settings 应用程序的 Network 选项卡中,切换 VPN 配置集旁的开关来激活连接。

验证

  • 建立与远程网络中主机的连接或 ping 它。

后续步骤

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部