11
August
2023
VPN über L2TP in 5 Minuten
17:04

VPN über L2TP in 5 Minuten

11 August 2023 17:04

Der Artikel beschreibt die Einrichtung eines L2TP/IPSec VPN unter Linux Mint 21.2.

Einführung

Zuvor habe ich den Server und den Client mithilfe des PPTP-Protokolls konfiguriert. Im Gegensatz zu PPTP weist das L2TP-Protokoll keine Schwachstellen auf und die Verbindung ist zudem deutlich schneller.

Zur Verwendung des VPN-Typs L2TP/IPSec PSK.

[markieren](Инструкция была переработана и проверена 04.12.2023 для совместимости с Ubtuntu 20.04 и 22.04 / Linux Mint 21 / LxLE).[/mark]

Libreswan entfernen

Apt-Cache aktualisieren:

sudo apt update

Dieser Befehl entfernt Libreswan und installiert Strongswan automatisch:

sudo apt-get entferne libreswan

Starten und Registrieren des Strongswan-Dienstes in systemd:

sudo systemctl strongswan-starter.service start
sudo systemctl strongswan-starter.service enable

Neuinstallation des Strongswan-Plugins für NetworkManager

sudo apt installiere network-manager-l2tp network-manager-l2tp-gnome neu

Generieren eines vorinstallierten Schlüssels

Als öffentlicher Schlüssel kann jede beliebige Sequenz verwendet werden (12345678 wird oft empfohlen :)
Es ist jedoch besser, mindestens einen 128-Bit-Schlüssel zu verwenden.

dd if=/dev/random count=16 bs=1 | xxd -ps

Der PSK-Schlüssel sollte sicher zwischen Maschinen übertragen werden (nicht per E-Mail, sondern beispielsweise über ein anderes VPN oder mithilfe eines USB-Sticks).

Einrichten eines L2TP-Servers

Wir richten einen Router ein, auf dem wir ein L2TP-VPN starten – geben Sie den gemeinsamen Schlüssel, den Benutzernamen und das Passwort ein.

Allgemeine Einstellungen – Komponentensatz ändern
Ändern Sie den Satz der Zyxel-Router-Komponenten

Hinzufügen von VPN L2TP/IPSec auf einem Zyxel-Router

Hinzufügen eines L2TP/IPsec-Servers

Wir konfigurieren den VPN-Server. Gehen Sie dazu in das Menü „Bewerbungen“ auf der linken Seite des Fensters und klicken Sie auf den Namen VPN L2TP/IPSec. Es öffnet sich der Bildschirm zum Einrichten des VPN-Servers:
Grundlegende L2TP/IPSec-Servereinstellungen
Dem Benutzer Rechte gewähren (Benutzername und Passwort wurden zuvor hinzugefügt).
Wir bieten dem Benutzer die Möglichkeit, eine Verbindung herzustellen

Starten eines Dienstes auf einem Ubuntu/Linux Mint-Client

sudo systemctl enable ipsec.service
sudo systemctl start ipsec.service

Verbindung zum L2TP-Server herstellen (L2TP auf dem Client einrichten)

Die folgenden Einstellungen gelten für L2TP/IPSec PSK.

Klicken Sie in der Taskleiste von Ubuntu/Linux Mint mit der linken Maustaste auf das Netzwerksymbol

  • VPN-Verbindungen – VPN einrichten
    l2tp-01

Wählen Sie aus der Dropdown-Liste den VPN-Typ anstelle von Ethernet aus
l2tp-02

Geben Sie „Layer2-Tunnelprotokoll (L2TP)“ ein.
l2tp-03

Schaltfläche „Erstellen“.
l2tp-04

Die Protokollparameter müssen dem Server entsprechen, der der Heimrouter ist:

  • Gateway (Gateway – weiße IP-Adresse des Heimrouters)
  • Typ – Passwort
    *Benutzername
  • Passwort
    l2tp-05

    *Aktivieren Sie den IPSec-Tunnel zum L2TP-Host*
    Vorinstallierter Schlüssel**
    l2tp-06

Klicken Sie in der Taskleiste auf das Netzwerksymbol – VPN-Verbindungen und wählen Sie eine L2TP-Verbindung aus.

In meinem Fall funktionierte die Verbindung zum VPN sofort.
verbunden

Wenn nicht, überprüfen Sie die Parameter (Server-IP-Adresse, Pre-Shared Key, Benutzername, Passwort, Verbindungsfähigkeit).
Da es sich beim Client um den Initiator handelt, ist es nicht erforderlich, Ports in der Firewall zu öffnen. Auf dem Server müssen die Ports 1701/UDP, 500/UDP und 4500/UDP für die Eingabe geöffnet sein (wenn Sie die VPN-L2TP/IPSec-Anwendung aktivieren, werden Firewall-Regeln automatisch zu Zyxel Keenetik hinzugefügt).

Das L2TP-Protokoll arbeitet auf der zweiten OSI-Paketebene und wird innerhalb der Russischen Föderation weder von Mobilfunkbetreibern noch von Festnetz-Internetanbietern blockiert, wenn es zwischen russischen autonomen Systemen übertragen wird. Zum Beispiel zwischen Megafon und Rostelecom.

Konfigurieren einer VPN-Verbindungsroute auf dem Client

Wenn Sie die Route nicht in den Verbindungseigenschaften konfigurieren, steht nur der Router (Gateway) zur Verfügung.

Um Zugriff auf alle Computer im lokalen Heimnetzwerk zu haben, müssen Sie in den Verbindungseigenschaften die Route über das Gateway auf dem Client konfigurieren.

1) Öffnen Sie zunächst die Verbindungseigenschaften (drücken Sie im Network Manager-Bereich in der Taskleiste die linke Maustaste -„VPN-Verbindungen“-„Verbindungseinstellungen“. Es öffnet sich ein Fenster mit einer Liste der Verbindungen:
Routen auf dem Client

Wählen Sie die gewünschte VPN-Verbindung aus und klicken Sie auf das Zahnrad „Eigenschaften“.

Wir führen aus Routenkonfiguration- auf dem Lesezeichen IPv4 drücken Sie „ Routen ", dann" Hinzufügen":
Eine Route hinzufügen
Geben Sie die Parameter ein:

  • Adresse - 192.168.100.0

  • Netzwerkmaske - 255.255.255.0

  • Gateway - 192.168.100.1

  • metrisch - 1

(Wobei wir anstelle der IP-Adresse 192.168.100.0 die Adresse unseres lokalen Heimnetzwerks angeben, zum Beispiel 192.168.77.0,

geben Sie statt Gateway 192.168.100.1 die IP-Adresse des Heimnetzwerk-Gateways an, zum Beispiel 192.168.77.1).

Über ein VPN können Sie auf Computer in Ihrem Heimnetzwerk zugreifen (FTP usw.). Auch der Internetzugang der Kunden aus ihrem Heimnetzwerk funktioniert.

Die gleichen Einstellungen können auf einem Smartphone mit Android-Betriebssystem vorgenommen werden.
Einrichten eines VPN auf Android
Einrichten eines VPN auf Android – Fortsetzung

Ergänzung vom 27. November 2023 mit Korrektur vom 31. März 2026:

Wenn ein Teil des Datenverkehrs vom PC durch den VPN-Tunnel geleitet wird

Problem: die VPN-Verbindung zum Server wurde erfolgreich hergestellt, ein Teil des Client-Datenverkehrs läuft jedoch nicht über das VPN.

Lösung:Konfigurieren Sie auf dem Client (PC am Arbeitsplatz oder Laptop) die Standardroute.*

1) die alte Route mit dem Standard-Gateway gelöscht

sudo ip route del default via 192.168.1.1

Dabei ist 192.168.1.1 die IP-Adresse des Arbeits-PC-Routers.

2) _eine neue Route hinzugefügt – das Standard-Gateway über das ppp0-Gerät, das mit dem Heim-VPN verbunden ist.

sudo ip route add default via 192.168.100.1 dev ppp0

wo:
192.168.100.1 – IP-Adresse des Gateways (Routers) des lokalen Heimnetzwerks, in dem der VPN-Server installiert ist,
ppp0 – L2TP-VPN-Gerätename.

Ich habe das Skript in meinem Home-Ordner unter dem Namen gw.sh gespeichert und die Berechtigungen festgelegt:
chmod +x gw.sh

Beispielskript:
#!/bin/sh
sudo ip route del default über 192.168.1.1
sudo ip route add default via 192.168.100.1 dev ppp0

Führen Sie das Skript mit dem folgenden Befehl aus:

./gw.sh

Wenn Sie in Wireshark nachsehen, gehen Pakete vom Arbeits-PC nach der Ausführung des Skripts nur an die externe IP-Adresse des Heim-PCs. Es passieren keine Pakete mehr den Tunnel, d. h. der gesamte Datenverkehr wird in einem VPN-Tunnel zum Heim-PC verpackt.

Nachdem Sie die Verbindung zu Ihrem heimlichen VPN-Netzwerk getrennt haben, können Sie das Netzwerk mithilfe eines Skripts wiederherstellen, das das Standard-Gateway in das ursprüngliche ändert.

#!/bin/sh
sudo ip route add default über 192.168.1.1

Dabei ist 192.168.1.1 die IP-Adresse des Netzwerkrouters im Betrieb.

Ausführungsrecht hinzugefügt (eXecute):

sudo chmod +x gw-off.sh

Client-Verkehr mit verbundenem Heim-VPN vor der Skriptausführung:
vor
Client-Verkehr mit verbundenem Heim-VPN nach der Skriptausführung:
danach
Verbindungen zu fremden IP-Adressen sind verschwunden. Der gesamte Verkehr läuft durch den Tunnel.
Mit dieser Methode funktionieren Torrents möglicherweise nicht, aber das Surfen im WWW funktioniert einwandfrei.

Das Skript gw-off.sh zum Wiederherstellen der Einstellungen muss nach der Trennung vom VPN ausgeführt werden.

./gw-off.sh

Alternativ können Sie nach der Trennung von Ihrem Heim-VPN das Netzwerk mit dem Befehl neu starten.

Neustart des Sudo-Dienstnetzwerks


Verwandte Veröffentlichungen