深信服社区»版块 安全类 SSL VPN/EMM openswan和SSL vpn 对接问题

openswan和SSL vpn 对接问题

查看数: 3301 | 评论数: 9 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-3-6 13:31

正文摘要:

某公司SSL vpn和openswan做 标准ipsec vpn对接,第一阶段一直是SA协商失败,加密算法什么的也都改过了,也不好使,不知道是哪里出的问题,有没有做过这两个对接的,帮忙指导一下 ...

回复

范进达 发表于 2018-5-31 23:16
范进达 发表于 2018-5-31 23:14
请问一下,如果深信防火墙设备的WAN口是ADSL拨号的,不是固定公网IP,linux的配置文件/etc/ipsec.conf 中的right= 地址怎么配?配置weagent地址可以吗?
深拥 发表于 2017-3-6 19:50
先开启调试日志看看能不能有详细的信息。
小伙,不错 发表于 2017-3-6 15:44
这个可以在系统日志上针对dlan日志进行排查哦
Sangfor闪电回_小丸子 发表于 2017-3-6 14:52
您好 “第一阶段一直是SA协商失败”这个是两端的配置不一致导致的,可以将某公司设备的调试日志打开再看看,,另外 也将对端的日志提示调出来看看的;
方便的时候麻烦将两端的配置信息截图贴上来看看的
谢谢
tyjhz 发表于 2017-3-6 14:45
楼主SSL VPN上的系统日志,勾选只查看dlan日志信息,上面会显示出详细的报错日志,然后根据日志信息进行修改,如果楼主不会可以把信息贴出来。
nihongliang 发表于 2017-3-6 14:36
本帖最后由 nihongliang 于 2017-3-6 14:40 编辑

下面贴个我自己配的环境,亲测是可以通的,楼主可以参考下

sangfor端的配置

见附件图

openswan配置
cat /etc/ipsec.conf (注释的配置我就不贴了)
config setup
        protostack=netkey
        dumpdir=/var/run/pluto/
        virtual_private=%v4:10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12
conn net-net
        ike=3des-md5
        esp=3des-md5
        authby=secret
        keyingtries=0
        left=172.16.0.10
        leftsubnet=192.168.200.0/24
        leftnexthop=%defaultroute
        right=172.16.0.9
        rightsubnet=192.168.250.0/24
        rightnexthop=%defaultroute
        compress=no
        ikelifetime=3600
        keylife=7200
        pfs=no
        auto=start

/这里是第一阶段的密钥
cat /etc/ipsec.secrets
include /etc/ipsec.d/*.secrets
172.16.0.10 172.16.0.9: PSK "cisco"

楼主可以在linux上运行 ipsec auto --status 看下日志

QQ截图20170208141520.jpg (22.22 KB, 下载次数: 65)

QQ截图20170208141520.jpg

QQ截图20170208141528.jpg (25.56 KB, 下载次数: 62)

QQ截图20170208141528.jpg

QQ截图20170208141540.jpg (29.22 KB, 下载次数: 63)

QQ截图20170208141540.jpg

QQ截图20170208141548.jpg (34.5 KB, 下载次数: 62)

QQ截图20170208141548.jpg

QQ截图20170208141600.jpg (20.28 KB, 下载次数: 53)

QQ截图20170208141600.jpg

QQ截图20170208141614.jpg (35.7 KB, 下载次数: 65)

QQ截图20170208141614.jpg

网络配置.jpg (33.32 KB, 下载次数: 58)

网络配置.jpg
nihongliang 发表于 2017-3-6 14:22
楼主贴下两边的配置吧 一起看下
詹柱美 发表于 2017-3-6 13:53
可以看看SSL的日志,看失败的原因,报错日志是什么!