Linux 环境下,使用 swanctl 配置 strongswan 连接远端 IPsec 服务器

2023-04-02 02:58:35 +08:00
 wuruxu

新版都推荐 swanctl ,所以共享下 swanctl.conf 配置信息
目前看起来,比 ipsec.conf 的优点,就是把用户密码用在了一起

root@myhost:/etc/strongswan.d# cat /etc/swanctl/conf.d/ec6.conf 
connections {
    xyz {
        unique = never
        version = 2
        proposals = chacha20poly1305-sha512-x25519,aes256-sha512-modp2048,aes128-sha512-modp2048,aes256ccm96-sha384-modp2048,aes256-sha256-modp2048,aes128-sha256-modp2048,default
        rekey_time = 0s
        dpd_delay = 36s
        fragmentation = accept
        send_cert = never
        send_certreq = yes
        remote_addrs = xyz.domain.org
        local_port = 4500
        vips=0.0.0.0,::

        local {
            id = thinkpad
            auth = eap-mschapv2
            eap_id = myusername
        }
        remote {
            id = ec6.andjs.org
        }
        children {
            andjs {
                local_ts = 10.17.0.0/24,2001:177:234:dee:1::/80
                remote_ts = 0.0.0.0/0,::/0
                rekey_time = 0s
                dpd_action = clear
                esp_proposals = chacha20poly1305,aes256gcm128,aes128gcm128,aes256ccm128,aes256
            }
        }
    }
}

secrets {
    eap-u0 {
        id = myusername
        secret = "mypassword"
    }
}

955 次点击
所在节点    宽带症候群
5 条回复
bao3
2023-04-02 18:23:33 +08:00
这……应该算作是已经过时的应用的了,主要是 ipsec/esp 的过程太容易被鉴别以及固定端口容易失效。如果是从性能考虑,可以使用 wire guard 。
wuruxu
2023-04-02 18:45:55 +08:00
过时不至于吧,ipsec 和 wireguard 一直都在用,多个方法多条路
ipsec 跟 wireguard 性能区别不是很大的
fvladlpa
2023-04-02 21:58:31 +08:00
都是 UDP 的,被 QoS 的没脾气
cwbsw
2023-04-03 09:31:30 +08:00
@wuruxu ipsec 多核利用太差了,在嵌入式平台上性能可能差一倍,带硬件加密的 AES 都不如 wireguard 用 cpu 硬算。
wuruxu
2023-04-03 12:10:11 +08:00
@cwbsw 这个有可能,现在在路由器上我也是使用 wireguard

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/929094

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX