6.10. 在 Libreswan 中启用旧的密码和算法
RHEL 使用系统范围的加密策略为所有应用程序(包括 Libreswan )实施一致和安全的基准。这些策略确保 IPsec 和互联网密钥交换(IKE)默认只使用强大的现代加密密码和算法。但是,您可能需要有意降低安全性,以便向后兼容其他 IPsec 对等点。
RHEL 系统范围的加密策略会创建一个名为 %default 的特殊连接。此连接设置 密钥exchange、esp 和 ike 参数的默认值。
先决条件
- Libreswan 已安装。
流程
要覆盖 RHEL 系统范围的加密策略设置的默认值,请在连接配置中添加
密钥exchange、esp和ike参数,并将它们设置为您需要的值。例如:conn <connection_name> keyexchange=ikev1 ike=aes-sha2,aes-sha1;modp2048 esp=aes-sha2,aes-sha1 ...conn <connection_name> keyexchange=ikev1 ike=aes-sha2,aes-sha1;modp2048 esp=aes-sha2,aes-sha1 ...Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启
ipsec服务:systemctl restart ipsec
# systemctl restart ipsecCopy to Clipboard Copied! Toggle word wrap Toggle overflow