6.9. 为 IPsec VPN 连接配置 TCP 回退
标准 IPsec VPN 可能会在阻止 UDP 和 Encapsulating Security Payload(ESP)协议的限制网络中失败。要确保此类环境中的连接性,Libreswan 可以在 TCP 连接内封装所有 VPN 流量。
在 TCP 中封装 VPN 数据包可减少吞吐量并增加延迟。因此,只使用 TCP 封装作为回退选项,或者如果您的环境中始终阻止了基于 UDP 的连接。
先决条件
- IPsec 连接已配置。
流程
编辑
/etc/ipsec.conf文件,并在config setup部分中进行以下更改:将 Libreswan 配置为侦听 TCP 端口:
listen-tcp=yes默认情况下,Libreswan 侦听端口 4500。如果要使用不同的端口,请输入:
tcp-remoteport=<port_number>如果 UDP 不可用或永久使用,则决定是否使用 TCP 作为回退选项:
作为回退选项,请输入:
enable-tcp=fallback retransmit-timeout=5s默认情况下,Libreswan 在使用 UDP 尝试连接失败后会等待 60 秒,然后再通过 TCP 重试连接。降低
retransmit-timeout值会缩短延迟,从而使回退协议可以更快地启动。作为 UDP 的永久替换,请输入:
enable-tcp=yes
重启
ipsec服务:# systemctl restart ipsec如果您配置了默认 4500 端口以外的 TCP 端口,请在防火墙中打开端口:
# firewall-cmd --permanent --add-port=<tcp_port>/tcp # firewall-cmd --reload- 在使用此网关的对等点上重复这个流程。