7.17. 使用 nm-connection-editor 配置 VPN 连接
				如果使用带有图形界面的 Red Hat Enterprise Linux ,您可以在 nm-connection-editor 应用程序中配置 VPN 连接。
			
先决条件
- 
						已安装 NetworkManager-libreswan-gnome软件包。
- 如果您配置了互联网密钥交换版本 2(IKEv2)连接: - 证书导入到 IPsec 网络安全服务(NSS)数据库中。
- NSS 数据库中的证书 nickname 是已知的。
 
流程
- 打开终端窗口,输入: - nm-connection-editor - $ nm-connection-editor- Copy to Clipboard Copied! - Toggle word wrap Toggle overflow 
- 点击 按钮来添加一个新的连接。
- 
						选择 IPsec based VPN连接类型,然后点击 。
- 在 - VPN选项卡中:- 在 - Gateway字段中输入 VPN 网关的主机名或 IP 地址,然后选择验证类型。根据验证类型,您必须输入不同的额外信息:- 
										IKEv2(认证)使用证书验证客户端,这会更安全。这个设置需要在 IPsec NSS 数据库中指定证书的 nickname
- IKEv1(XAUTH)使用用户名和密码(预共享密钥)验证用户身份。此设置要求您输入以下值:- 用户名
- 密码
- 组名称
- Secret
 
 
- 
										
- 如果远程服务器为 IKE 交换指定了本地标识符,在 - Remote ID字段中输入准确的字符串。在运行 Libreswan 的远程服务器中,这个值是在服务器的- leftid参数中设置的。  
- 可选:点 按钮来配置其他设置。您可以配置以下设置: - 识别 - 
												域-如果需要,请输入域名。
 
- 
												
- 安全性 - 
												Phase1 Algorithms对应于 ikeLibreswan参数。输入用来验证和设置加密频道的算法。
- Phase2 Algorithms对应于- espLibreswan 参数。输入用于- IPsec协商的算法。- 选择 - Disable PFS字段来关闭 Perfect Forward Secrecy(PFS),以确保与不支持 PFS 的旧服务器兼容。
- 
												Phase1 Lifetime与ikelifetimeLibreswan 参数对应。此参数定义用于加密流量的密钥的有效期。
- 
												Phase2 Lifetime与salifetimeLibreswan 参数对应。这个参数定义安全关联有效期。
 
- 
												
- 连接性 - 远程网络与- rightsubnetLibreswan 参数对应,并定义应通过 VPN 访问的目标专用远程网络。- 检查 - 缩减字段以启用缩小字段。请注意,它只在 IKEv2 协商中有效。
- 
												Enable fragmentation与segmentationLibreswan 参数对应,并定义是否允许 IKE 分段。有效值为yes(默认)或no。
- 
												Enable Mobike与mobike参数对应。参数定义是否允许移动和多宿主协议(MOBIKE) (RFC 4555)启用连接来迁移其端点,而无需从头开始重启连接。这可用于在有线、无线或者移动数据连接之间进行切换的移动设备。值为no(默认)或yes。
 
 
 
- 在 - IPv4 Settings选项卡中,选择 IP 分配方法,并可选择设置额外的静态地址、DNS 服务器、搜索域和路由。  
- 保存连接。
- 
						关闭 nm-connection-editor。
- 如果您在具有 DHCP 或无状态地址自动配置(SLAAC)的网络中使用此主机,则连接可能容易被重定向。有关详情和缓解步骤,请参阅将 VPN 连接分配给专用路由表,以防止连接绕过隧道。
当您点 按钮添加新连接时, NetworkManager 会为那个连接创建新配置文件,然后打开同一个对话框来编辑现有连接。这两个对话框之间的区别在于现有连接配置集有详情菜单条目。