跳转到内容
搜索文档

VyOS

最后更新 查看 MarkdownAgent 设置

本教程为使用 IPsec 配置的 VyOS 设备提供配置信息和示例模板。

注意事项

  • vti <NAME_OF_VTI_INTERFACE> - 指定 IPsec 隧道的虚拟隧道接口。
  • esp-group <NAME_OF_ESP_GROUP> - 使用特定的 ESP 策略或配置文件对通过隧道的流量进行加密。
  • ike-group <NAME_OF_IKE_GROUP> - 使用特定的 IKE 策略或配置文件交换密钥。
  • 隧道两端 IPsec 隧道接口的 IP 地址应该是同一 /31/30 子网中的一对私有 IP 地址(RFC 1918),指定点对点链路。
  • 此 VyOS 路由器上的 IPsec 隧道端点是 <IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN>
  • Cloudflare 侧的 IPsec 隧道端点 IP 地址是分配给您的账户的 anycast IP 地址之一,可在 租用的 IP 中获取。
  • 此路由器配置为发起 IPsec 隧道连接。

配置参数

阶段 1

  • 加密 (Encryption)

    • 密钥长度为 128 位或 256 位的 AES-GCM
  • 完整性 (Integrity)

    • SHA512

阶段 2

  • 加密 (Encryption)

    • 密钥长度为 128 位或 256 位的 AES-GCM
  • 完整性 (Integrity)

    • SHA512
  • PFS 组 (PFS group)

    • DH 组 20(348 位随机 ECP 组)

配置模板

set interfaces vti <name of the vti interface> address
'<PRIVATE_IP_ADDRESS_OF_IPSEC_TUNNEL_INTERFACE>'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> compression 'disable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> lifetime '86400'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> mode 'tunnel'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> pfs 'enable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> close-action 'none'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection action 'restart'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection interval '30'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection timeout '120'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> ikev2-reauth 'no'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> key-exchange 'ikev2'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> lifetime '28800'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> mobike 'disable'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 dh-group '20'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ipsec-interfaces interface '<UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec logging log-level '2'
set vpn ipsec options disable-route-autoinstall
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication id '<IPSEC_ID_STRING_IN_RESULT_OF_PSK_KEY-GEN_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication pre-shared-secret '<PSK_KEY_STRING_GENERATED_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication remote-id '<CF_ANYCAST_IP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> connection-type 'initiate'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ike-group '<NAME_OF_IKE_GROUP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ikev2-reauth 'no'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> local-address '<IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti bind '<NAME_OF_VTI_INTERFACE>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti esp-group '<NAME_OF_ESP_GROUP>'

这篇文档对您有帮助吗?