当前位置: 首页 > news >正文

保定网站建设保定黑群晖建设个人网站

保定网站建设保定,黑群晖建设个人网站,自己怎么开网站,怎么在微信创建公众号背景:最近同事遇到了个ipsec问题,做的ipsec特性,ftp下载ipv6性能只有100kb, 正面定位该问题也蛮久了,项目没有用openwrt, 不过用了开源组件strongswan, 加密算法这些也是内核自带的,想着开源的不太可能有问题&#xff…

背景:最近同事遇到了个ipsec问题,做的ipsec特性,ftp下载ipv6性能只有100kb, 正面定位该问题也蛮久了,项目没有用openwrt, 不过用了开源组件strongswan, 加密算法这些也是内核自带的,想着开源的不太可能有问题,想着我帮他调试一下开源的,他继续正面定位。顺便学习一下怎么玩一下ipsec。ipsec和strongswanWan网上资料很多,这里我们不再做过多的介绍,我们主要先介绍一下针对同事的该问题,环境怎么搭建。

环境搭建:我们知道ipsec 主要是实现不同局域网网段之间的加密传输,实际对于现网用户的话需要服务器和客户端之间有公网ip,我们这里没有用公网ip也没有什么影响,环境top图如下:

ipsec编译:一开始想着能不能直接用opkg在线安装,发现安装之后会遇到各种各样的问题,解决一个又接着下一个,这条路暂时行不通。我们直接去编译一下带ipsec的openwrt的固件,遇到问题也好解决一点,这里我选择的lean大佬的openwrt源码,在国内我们玩openwrt的玩家基本都在用lean的代码,因为lean的代码适配了国内基本上常见的路由器固件,我们只需要make menuconfig开一下对应产品的宏就可以编译,非常简单上手。

我这里编译的路由器型号是gl.mt3000,lean帮忙我们适配了其它ipsec依赖的strongswan对应的宏,不需要我们去开,截图如下

我们可以看到lean的源码web界面适配了ipsec  ikev1版本,不支持ikev2

我们可以需要自己去改一下ipsec的配置文件ipsec.conf就可以让客户端和服务端连接,配置文件内容如下:

config setupconn %defaultikelifetime=28800keylife=20mrekeymargin=3mkeyingtries=1keyexchange=ikev2conn site_to_siteleft=192.168.250.40 #这里填当前路由器wan ipleftsubnet=192.168.1.0/24 #这里填当前路由器网段leftid=192.168.250.40 #这里填当前路由器wan ipleftauth=secretrightauth=secretright=192.168.250.94 #这里填对方路由器wan iprightsubnet=192.168.10.0/24 #这里填对方路由器网段rightid=192.168.250.94 #这里填对方路由器wan ipike=aes128-sha1-modp2048!esp=aes128-sha1!auto=start

ipsec.secrets配置psk,服务器和客户端psk要保存一致

root@OpenWrt:/etc# cat  ipsec.secrets 
# /etc/ipsec.secrets - strongSwan IPsec secrets file
: PSK "1"
mw : XAUTH "1"

另外一台路由器我们也需要这样配置,就是上面ipsec.conf里面填写ip地址的地方需要和上面反过来就可以了。

我们都编辑好之后,如果之前ipsec进程已经运行了,我们可以用执行命令ipsec restarts,如果之前没有运行,我们需要执行ipsec start, 然后我们可以执行ipsec statusall查看当前的转态,我们可以看到有个connecting,说明正在连接中,如果up前面不是0,那么说明我们ipsec 已经连接上了。

我们配置好ipsec.conf后,发现死活连接不上,up前面一直是0,然后做了一个尝试,把配置文件里面的ipsec.conf里面的ikv2改成了ikv1发现连接上了,之前一直怀疑加密算法有问题,看来加密算法是没有问题,此刻阻塞了。刚好手机拍下了日志,把日志往群里发了一下,细心的群友看出了问题点。

openssl制作证书的时候需要,这里不知道为啥ikv1可以ikv2不行,可以找一下提示的这个函数openssl_plugin_create在哪里定义,安装试一下

然后我搜了一下这个函数是在哪个地方定义的,只需要我们去开一下对应的宏就行

然后重新编译了一下版本,发现连接上去了。

我们简单测试一下:发现只能ping通网关,2台路由器下面的lan侧设备不能互相ping通,之前怀疑策略路由有问题,命令如下

可是不管怎么去改策略路由还是不行,还在页面上去配置了静态路由器,之前在bibi看到过有说需要配置一下静态路由,只能病急乱投医,做了很多尝试还是不行。又继续查询资料,说的是关闭防火墙,因为之前我已经做过了一个尝试,就是只关闭一台路由器的防火墙,没有关闭另外一台路由器的,这次我尝试2台路由器都关闭了,竟然都ping通了。

关闭防火墙命令如下:

etc/init.d/firewall stop

ipsec报文是加密的,我们抓包看一下,是否是这样的,用tcpdump抓了一下,然后报文没有加密,很疑惑,转念一想,不应该呀。可能是抓包点位的问题,我们tcpdump是在协议栈入口抓的,可能还没有经过ipsec加密的地方,然后我又抓了一下wan口的报文,这次对得上了。

我们用iperf3打流测试一下ipv4看一下性能怎么样,性能不是很高,只有20bps,不过规格说的是10bps, 也满足了要求。接下来我们看一下ipv6性能怎么样,直接ftp下载一下文件,速率和ipv4差不多,也是20bps左右。ipv6的配置文件如下:主要和ipv4的区别就是填写ipv4地址的地方都写ipv6的就行。

http://www.yayakq.cn/news/259085/

相关文章:

  • wordpress恢复网站顺德品牌网站建设信息
  • 七台河网站制作网站的优化通过什么做上去
  • 哈尔滨建站软件完成公司门户网站建设
  • 江苏中禾建设网站ui设计师证书
  • 忻州集团网站建设天津装修公司电话
  • 网站cdn加速怎么入侵物联网是干嘛的
  • 高端科技网站建设开发公司资质分几个等级
  • 网站只收录无权重wordpress加标题
  • 网站建设的技术手段买了个服务器 怎么做网站
  • 如何架设php网站湖南微网站开发
  • 仙居住房和城乡建设部网站做网站开创和中企动力哪家强
  • 月坛网站建设公司网站导航栏的作用
  • 网站背景怎么弄培训类网站模板
  • 网站模块图片尺寸安徽省建设工程信息网查人员
  • 高中男女做那个视频网站优化合作平台
  • 高端网站建设服务手机app开发软件教程
  • 江苏响应式网站建设哪里有海星wap建站
  • 男生流出来白色的东西是什么seo英文全称
  • 校园电子商务网站建设规划书实例wordpress 调用分类目录下的文章
  • 动易医院网站管理系统郴州市北湖区
  • 建设网站需要哪个语言编译器网站建设洽谈问题
  • 网络运营专业东莞网络seo推广
  • 长安做网站seo网站排名优化软件
  • 专业做外贸的网站青岛好的网站制作推广
  • 东莞餐饮网站建设免费crm下载
  • 东莞清溪镇做网站公司网站按内容分可以分为
  • 龙湖地产 网站建设装修免费设计
  • 制作网站软件兰州seo推广
  • 网站程序制作教程建站平台系统
  • 鼓楼做网站价格wordpress实现分页代码