6.10. 在 Libreswan 中启用旧的密码和算法
RHEL 使用系统范围的加密策略为所有应用程序(包括 Libreswan )实施一致且安全的基准。这些策略确保 IPsec 和互联网密钥交换(IKE)默认只使用强大的现代的加密密码和算法。但是,您可能需要有意降低安全性,以便与其他 IPsec 对等点向后兼容。
RHEL 系统范围的加密策略会创建一个名为 %default 的特殊连接。此连接为 keyexchange、esp 和 ike 参数设置默认值。
先决条件
- Libreswan 已安装。
流程
要覆盖 RHEL 系统范围的加密策略设置的默认值,请在连接配置中添加
keyexchange、esp和ike参数,并将它们设置为您需要的值。例如:conn <connection_name> keyexchange=ikev1 ike=aes-sha2,aes-sha1;modp2048 esp=aes-sha2,aes-sha1 ...conn <connection_name> keyexchange=ikev1 ike=aes-sha2,aes-sha1;modp2048 esp=aes-sha2,aes-sha1 ...Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启
ipsec服务:systemctl restart ipsec
# systemctl restart ipsecCopy to Clipboard Copied! Toggle word wrap Toggle overflow