6.5.2. 使用 GNOME 设置将客户端配置为连接到 IPsec VPN 网关
要访问远程私有网络上的资源,用户必须首先配置一个 IPsec VPN 连接。GNOME Settings 应用程序提供一个图形化的解决方案,来在 NetworkManager 中创建一个 IPsec VPN 连接配置文件,并建立隧道。
先决条件
- 您已配置了 IPsec VPN 网关。
-
已安装
NetworkManager-libreswan-gnome软件包。 PKCS #12 文件
~/file.p12客户端上存在,其中包含以下内容:- 用户的私钥
- 用户证书
- CA 证书
- 如果需要,则为中间证书
有关创建私钥和证书签名请求(CSR),以及从 CA 请求证书的详情,请查看您的 CA 文档。
-
证书中的 Extended Key Usage(EKU)被设置为
TLS Web Client Authentication。
流程
初始化 Network Security Services (NSS)数据库:
# ipsec initnss命令在
/var/lib/ipsec/nss/目录中创建数据库。将 PKCS #12 文件导入到 NSS 数据库中:
# ipsec import ~/file.p12 Enter password for PKCS12 file: <password> pk12util: PKCS12 IMPORT SUCCESSFUL correcting trust bits for Example-CA显示用户的昵称和 CA 证书:
# certutil -L -d /var/lib/ipsec/nss/ Certificate Nickname Trust Attributes SSL,S/MIME,JAR/XPI user u,u,u Example-CA CT,, ...您在配置文件中需要此信息。
- 按 Super 键,输入 Settings,然后按 Enter 键打开 GNOME Settings 应用程序。
- 点 VPN 条目旁边的 按钮。
- 从列表中选择 IPsec based VPN。
在 Identity 选项卡中,填写字段,如下所示:
Expand 表 6.1. Identity 选项卡设置 字段名称 值 相应的 ipsec.conf参数Name
<networkmanager_profile_name>N/A
Gateway
<ip_address_or_fqdn_of_the_gateway>right类型
IKEv2 (certificate)authbyGroup name
%fromcertleftidCertificate name
<user_certificate_nickname>leftcertRemote ID
%fromcertrightid- 单击 Advanced。
在 Advanced properties 窗口中,填写 Connectivity 选项卡的字段,如下所示:
Expand 表 6.2. Connectivity 选项卡设置 字段名称 值 相应的 ipsec.conf参数Remote Network
192.0.2.0/24rightsubnetNarrowing
Selected
narrowingEnable MOBIKE
yesmobikeDelay
30dpddelayTimeout(超时)
120dpdtimeout操作
清除dpdaction- 点 返回连接设置。
- 点 保存连接。
- 在 Settings 应用程序的 Network 选项卡中,切换 VPN 配置集旁的开关来激活连接。
验证
- 建立与远程网络中主机的连接或 ping 它。
后续步骤
- 如果您在具有 DHCP 或无状态地址自动配置(SLAAC)的网络中使用此主机,则连接可能容易被重定向。有关详情和缓解步骤,请参阅 将 VPN 连接分配给专用的路由表,以防止连接绕过隧道。