FreeSwan VPN met Encryption

Pagina: 1
Acties:

  • xantos
  • Registratie: Juni 1999
  • Niet online
Ik ben bezig om een VPN op te zetten m.b.v. FreeSwan op Debian Linux. Dit werkt prima en ik kan het andere net ook bereiken.

De authenticatie verloopt trouwens via 'rsasig'. Nu wil op de eerste plaats weten of er standaard encryptie wordt gebruikt en hoe ik dat kan checken.

Ik ben er eigenlijk vanuit gegaan dat dit bovenstaande voorbeeld een VPN was zonder encryptie. Met behulp van de volgende config-regels heb ik geprobeerd een encryptie op te zetten:

spibase=0x200
esp=3des-md5-96
espenckey=0xb6ddee........
espauthkey=0x2b....

Het probleem is dat mijn VPN met deze regels niet meer werkt!

Mijn volledig config momenteel (van één van de VPN gateways) is:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
config setup
      interfaces=%defaultroute
      klipsdebug=none
      plutodebug=none
      plutoload=%search
      plutostart=%search

conn %default
      keyingtries=0
      spibase=0x200
      esp=3des-md5-96
      espenckey=0xb....
      espauthkey=0x2c.....

conn vpntest
      type=tunnel
      left=%defaultroute
      leftsubnet=192.168.1.0/24
      leftnexthop=
      right=213.xx.xx.210
      rightsubnet=192.168.16.0/24
      rightnexthop=213.xx.xx.xx
      auto=add
      authby=rsasig
      leftid=@vpn.test.nl
      rightid=@vpn2.test.nl
      leftrsasigkey=0sAQN/deddedede.......
      rightrsasigkey=0sAQNv0dededededede.....

Heb ik eigenlijk nog wel deze rsasig authenticatie nodig als ik met espauthkey=... werk?

Ik vind de documentatie wat encryptie aangaat toch iets te beperkt. Zijn er mensen die dit wel werkende hebben gekregen?

Dit is een deel van de output van 'ipsec barf':
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
Jun 12 23:15:10 f2 ipsec__plutorun: Starting Pluto subsystem...
Jun 12 23:15:10 f2 Pluto[4474]: Starting Pluto (FreeS/WAN Version 1.96)
Jun 12 23:15:10 f2 Pluto[4474]:   including X.509 patch (Version 0.9.9)
Jun 12 23:15:10 f2 Pluto[4474]: Changing to directory '/etc/ipsec.d/cacerts'
Jun 12 23:15:10 f2 Pluto[4474]:   Warning: empty directory
Jun 12 23:15:10 f2 Pluto[4474]: Changing to directory '/etc/ipsec.d/crls'
Jun 12 23:15:10 f2 Pluto[4474]:   Warning: empty directory
Jun 12 23:15:10 f2 Pluto[4474]:   could not open my X.509 cert file '/etc/x509cert.der'
Jun 12 23:15:10 f2 Pluto[4474]: OpenPGP certificate file '/etc/pgpcert.pgp' not found
Jun 12 23:15:12 f2 Pluto[4474]: | from whack: got --esp=3des-md5-96
Jun 12 23:15:12 f2 Pluto[4474]: added connection description "vpntest"
Jun 12 23:15:12 f2 Pluto[4474]: listening for IKE messages
Jun 12 23:15:12 f2 Pluto[4474]: adding interface ipsec0/ppp0 213.xx.xx.xx
Jun 12 23:15:12 f2 Pluto[4474]: loading secrets from "/etc/ipsec.secrets"

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Even wat uitleg over de opties:

>keyingtries=0
ipsec (pluto, de ikedaemon) probeert rekeying zonder stoppen.

>spibase=0x200
Is een soort van tag voor de SA die gebruikt word voor manual keying. Meestal start je keying automatisch (ipsec auto --up <naam>) en heeft dit geen nut

>esp=3des-md5-96
Dit wil zeggen dat de ESP-payload geencrypt wordt met tripleDes, en gehashed/geauthenticeerd dmv een 96 bits MD5.

>espenckey=0xb....
>espauthkey=0x2c.....
Zijn volgens mij ook alleen voor manual keying, ik heb ze in ieder geval nog nooit gebruikt :)


Jouw tunnel word dus geencrypt dmv 3des. (De nieuwe standaard in de toekomst wordt AES (rijndael) trouwens, en daarvoor zijn al patches beschikbaar)


Maareuh,.. je hebt x509 geinstalleerd, waarom gebruik je dan geen certificaten? :)



edit:

oja, nu nog je vraag beantwoorden :+

met "ipsec spi" kun je zien wat voor SA (en bijbehorende ecryptie) je tunnels hebben.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • xantos
  • Registratie: Juni 1999
  • Niet online
Maareuh,.. je hebt x509 geinstalleerd, waarom gebruik je dan geen certificaten? :)
Wat is precies het voordeel van x509 certificaten?

ipsec spi geeft het volgende:
code:
1
2
3
4
5
6
7
8
esp0x4b3f4eac@xxx.xx.xxx.xxx ESP_3DES_HMAC_MD5: dir=out src=xxx.xxx.xx.xxx iv_bits=64bits iv=0x0793f49c176149e5 ooowin=64 seq=8 alen=128 aklen=128 eklen=192 life(c,s,h)=bytes(896,0,0)addtime(79695,0,0)usetime(79708,0,0)packets(8,0,0) idle=14
esp0x4b3f4eab@xx.xxx.xxx.xxx ESP_3DES_HMAC_MD5: dir=out src=xxx.xxx.xx.xxx iv_bits=64bits iv=0x6c5f913300407283 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(79694,0,0)
tun0x1003@xxx.xxx.xx.xxx IPIP: dir=in  src=xxx.xx.xxx.xxx life(c,s,h)=bytes(640,0,0)addtime(79695,0,0)usetime(79709,0,0)packets(8,0,0) idle=14
tun0x1001@xxx.xxx.xx.xxx IPIP: dir=in  src=xxx.xx.xxx.xxx life(c,s,h)=addtime(79694,0,0)
esp0x3bcfcb4f@213.194.47.230 ESP_3DES_HMAC_MD5: dir=in  src=xxx.xx.xxx.xxx iv_bits=64bits iv=0x4c40f17191342843 ooowin=64 seq=8 bit=0x0000000ff alen=128 aklen=128 eklen=192 life(c,s,h)=bytes(640,0,0)addtime(79695,0,0)usetime(79709,0,0)packets(8,0,0) idle=14
esp0x3bcfcb4e@xxx.xxx.xx.xx ESP_3DES_HMAC_MD5: dir=in  src=xx.xxx.xxx.xxx iv_bits=64bits iv=0xadbbd9ccb7cae021 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(79694,0,0)
tun0x1004@xxx.xx.xxx.xxx IPIP: dir=out src=xxx.xxx.xx.xxx life(c,s,h)=bytes(640,0,0)addtime(79695,0,0)usetime(79708,0,0)packets(8,0,0) idle=14
tun0x1002@xxx.xx.xxx.xxx IPIP: dir=out src=xxx.xxx.xxx.xxx life(c,s,h)=addtime(79694,0,0)

Ik neem aan dit in orde is??

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

da's in orde :)

X509 certificaten is wat makkelijker in het gebruik dan RSA-keys. Zeker als je freeswan gaat combineren met bijvoorbeeld win2k systemen en dergelijke.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • xantos
  • Registratie: Juni 1999
  • Niet online
X509 certificaten is wat makkelijker in het gebruik dan RSA-keys. Zeker als je freeswan gaat combineren met bijvoorbeeld win2k systemen en dergelijke.
Ik zal het eens proberen :)

Bedankt voor de info!!