<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=VPN_Linux_zu_Linux</id>
	<title>VPN Linux zu Linux - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=VPN_Linux_zu_Linux"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=VPN_Linux_zu_Linux&amp;action=history"/>
	<updated>2026-06-29T10:15:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=VPN_Linux_zu_Linux&amp;diff=4678&amp;oldid=prev</id>
		<title>Thomas: Die Seite wurde neu angelegt: „==Komponenten== *1 PC *1 VM  ==Zielbestimmung==  VPN zwischen PC und VM die Netze dahinter Tunneln  ===Muss Kriterien===  *Netzwerke über Tunnel gegenseitig e…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=VPN_Linux_zu_Linux&amp;diff=4678&amp;oldid=prev"/>
		<updated>2014-08-05T14:00:18Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „==Komponenten== *1 PC *1 VM  ==Zielbestimmung==  VPN zwischen PC und VM die Netze dahinter Tunneln  ===Muss Kriterien===  *Netzwerke über Tunnel gegenseitig e…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;==Komponenten==&lt;br /&gt;
*1 PC&lt;br /&gt;
*1 VM&lt;br /&gt;
&lt;br /&gt;
==Zielbestimmung==&lt;br /&gt;
&lt;br /&gt;
VPN zwischen PC und VM die Netze dahinter Tunneln&lt;br /&gt;
&lt;br /&gt;
===Muss Kriterien===&lt;br /&gt;
&lt;br /&gt;
*Netzwerke über Tunnel gegenseitig erreichbar&lt;br /&gt;
&lt;br /&gt;
===Kann Kriterien===&lt;br /&gt;
*PSK&lt;br /&gt;
*Zertifikate&lt;br /&gt;
**ohne roadwarrior&lt;br /&gt;
**mit roadwarrior&lt;br /&gt;
&lt;br /&gt;
==Umgebung==&lt;br /&gt;
===Software===&lt;br /&gt;
&lt;br /&gt;
*Ubuntu 11.04 2.6.38-8-server&lt;br /&gt;
*Ubuntu 10.04.2 2.6.32-33-generic-pae&lt;br /&gt;
&lt;br /&gt;
===Hardware===&lt;br /&gt;
*Router mit 2 Netzwerk-Schnittstellen&lt;br /&gt;
*ESXi Server (VMware)&lt;br /&gt;
&lt;br /&gt;
==Funktionalität==&lt;br /&gt;
*IPsec Implementierung auf beiden Seiten installieren&lt;br /&gt;
 apt-get install openswan&lt;br /&gt;
===Openswan konfigurieren ( PSK )===&lt;br /&gt;
Konfiguration ist auf beiden Rechnern gleich&lt;br /&gt;
====Tunnel Parameter definieren====&lt;br /&gt;
;Tunnelkonfiguration&lt;br /&gt;
/etc/ipsec.conf&lt;br /&gt;
 conn par-tun&lt;br /&gt;
       authby=secret&lt;br /&gt;
       left=192.168.242.100&lt;br /&gt;
       leftid=192.168.242.100&lt;br /&gt;
       leftsubnet=172.23.242.0/24&lt;br /&gt;
       right=192.168.249.121&lt;br /&gt;
       rightid=192.168.249.121&lt;br /&gt;
       rightsubnet=192.168.33.0/24&lt;br /&gt;
       ike=3des-md5-modp1024&lt;br /&gt;
       esp=3des-md5-96&lt;br /&gt;
       pfs=yes&lt;br /&gt;
       auto=start&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
;PSK-secret Definition&lt;br /&gt;
&lt;br /&gt;
 # &amp;lt;linke ID&amp;gt;    &amp;lt;rechte ID&amp;gt;    : &amp;lt;Type&amp;gt;      &amp;lt;Secret&amp;gt;&lt;br /&gt;
 192.168.242.100 192.168.249.121 : PSK &amp;quot;natuerliches mineralwasser&amp;quot;&lt;br /&gt;
&lt;br /&gt;
;Konfiguration laden und Tunnel starten&lt;br /&gt;
 ipsec setup --restart&lt;br /&gt;
&lt;br /&gt;
;Tunnel neustarten&lt;br /&gt;
 ipsec auto --delete par-tun&lt;br /&gt;
 ipsec auto --add par-tun&lt;br /&gt;
 ipsec auto --up par-tun&lt;br /&gt;
&lt;br /&gt;
====IPsec in Firewall eintragen====&lt;br /&gt;
&lt;br /&gt;
 iptables -A FORWARD -i $LAN -o $WAN -m policy --pol ipsec --mode tunnel --dir out -j ACCEPT&lt;br /&gt;
 iptables -A FORWARD -i $WAN -o $LAN -m policy --pol ipsec --mode tunnel --dir in -j ACCEPT&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Zertifikate einrichten===&lt;br /&gt;
====Zertifizierungsstelle erstellen====&lt;br /&gt;
&lt;br /&gt;
 makepki ca&lt;br /&gt;
&lt;br /&gt;
====Zertifikate erstellen====&lt;br /&gt;
&lt;br /&gt;
 makepki cert paragon&lt;br /&gt;
 makepki cert tunesien&lt;br /&gt;
&lt;br /&gt;
====Zertifikate übernehmen====&lt;br /&gt;
Auf der Zertifizierungsstelle&lt;br /&gt;
&lt;br /&gt;
 tar -cvzf paragon.tgz ca.crt ca.crl paragon.key paragon.crt&lt;br /&gt;
 scp paragon.tgz paragon:/root&lt;br /&gt;
 tar -cvzf tunesien.tgz ca.crt ca.crl tunesien.key tunesien.crt&lt;br /&gt;
 scp tunesien.tgz tunesien:/root&lt;br /&gt;
&lt;br /&gt;
Auf paragon&lt;br /&gt;
&lt;br /&gt;
 tar -xvzf paragon.tgz&lt;br /&gt;
 cp -v ca.crt /etc/ipsec.d/cacerts/xinux-ca.crt&lt;br /&gt;
 cp -v ca.crl /etc/ipsec.d/crls/xinux-ca.crt&lt;br /&gt;
 cp -v paragon.key /etc/ipsec.d/private/&lt;br /&gt;
 cp -v paragon.crt /etc/ipsec.d/certs/&lt;br /&gt;
Auf tunesien&lt;br /&gt;
 tar -xvzf tunesien.tgz&lt;br /&gt;
 cp -v ca.crt /etc/ipsec.d/cacerts/xinux-ca.crt&lt;br /&gt;
 cp -v ca.crl /etc/ipsec.d/crls/xinux-ca.crt&lt;br /&gt;
 cp -v tunesien.key /etc/ipsec.d/private/&lt;br /&gt;
 cp -v tunesien.crt /etc/ipsec.d/certs/&lt;br /&gt;
&lt;br /&gt;
====Zertifikate ansehen====&lt;br /&gt;
 openssl x509 -in filename.crt -noout -text&lt;br /&gt;
&lt;br /&gt;
===Zertifikate (ohne roadwarrior)===&lt;br /&gt;
&lt;br /&gt;
====Konfigurationsdateien anpassen====&lt;br /&gt;
&lt;br /&gt;
;Paragon&lt;br /&gt;
ipsec.conf&lt;br /&gt;
 conn par-tun&lt;br /&gt;
       authby=rsasig&lt;br /&gt;
       leftcert=paragon.crt&lt;br /&gt;
       left=192.168.242.100&lt;br /&gt;
       leftrsasigkey=%cert&lt;br /&gt;
       leftid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=paragon, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       leftsubnet=172.23.242.0/24&lt;br /&gt;
       right=192.168.249.121&lt;br /&gt;
       rightid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=tunesien, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       rightrsasigkey=%cert&lt;br /&gt;
       rightsubnet=192.168.33.0/24&lt;br /&gt;
       ike=3des-md5-modp1024&lt;br /&gt;
       esp=3des-md5-96&lt;br /&gt;
       pfs=yes&lt;br /&gt;
       auto=start&lt;br /&gt;
&lt;br /&gt;
ipsec.secret&lt;br /&gt;
 192.168.242.100 : RSA paragon.key &amp;quot;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
;tunesien&lt;br /&gt;
ipsec.conf&lt;br /&gt;
 conn par-tun&lt;br /&gt;
       authby=rsasig&lt;br /&gt;
       left=192.168.242.100&lt;br /&gt;
       leftrsasigkey=%cert&lt;br /&gt;
       leftid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=paragon, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       leftsubnet=172.23.242.0/24&lt;br /&gt;
       rightcert=tunesien.crt&lt;br /&gt;
       right=192.168.249.121&lt;br /&gt;
       rightid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=tunesien, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       rightrsasigkey=%cert&lt;br /&gt;
       rightsubnet=192.168.33.0/24&lt;br /&gt;
       ike=3des-md5-modp1024&lt;br /&gt;
       esp=3des-md5-96&lt;br /&gt;
       pfs=yes&lt;br /&gt;
       auto=start&lt;br /&gt;
ipsec.secret&lt;br /&gt;
 192.168.249.121 : RSA tunesien.key &amp;quot;&amp;quot;&lt;br /&gt;
&lt;br /&gt;
===Zertifikate ( mit raodwarrior )===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Server====&lt;br /&gt;
ipsec.conf&lt;br /&gt;
 conn par-tun&lt;br /&gt;
       leftcert=paragon.crt&lt;br /&gt;
       left=192.168.242.100&lt;br /&gt;
       leftrsasigkey=%cert&lt;br /&gt;
       leftid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=paragon, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       leftsubnet=172.23.242.0/24&lt;br /&gt;
       right=%any&lt;br /&gt;
       rightid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=tunesien, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
       rightrsasigkey=%cert&lt;br /&gt;
       rightsubnet=192.168.33.0/24&lt;br /&gt;
       ike=3des-md5-modp1536&lt;br /&gt;
       esp=3des-md5-96&lt;br /&gt;
       pfs=yes&lt;br /&gt;
       authby=rsasig&lt;br /&gt;
       auto=add&lt;br /&gt;
&lt;br /&gt;
====Roadwarrior====&lt;br /&gt;
ipsec.conf&lt;br /&gt;
&lt;br /&gt;
 conn par-tun&lt;br /&gt;
        left=192.168.242.100&lt;br /&gt;
        leftrsasigkey=%cert&lt;br /&gt;
        leftid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=paragon, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
        leftsubnet=172.23.242.0/24&lt;br /&gt;
        right=%defaultroute&lt;br /&gt;
        rightcert=tunesien.crt&lt;br /&gt;
        rightid=&amp;quot;C=de, ST=rlp, L=zweibruecken, OU=edv, CN=tunesien, E=hutze@xinux.de&amp;quot;&lt;br /&gt;
        rightsubnet=192.168.33.0/24&lt;br /&gt;
        ike=3des-md5-modp1024&lt;br /&gt;
        esp=3des-md5-96&lt;br /&gt;
        pfs=yes&lt;br /&gt;
        authby=rsasig&lt;br /&gt;
        auto=start&lt;/div&gt;</summary>
		<author><name>Thomas</name></author>
	</entry>
</feed>