配置L2TP/IPSEC的一些问题解决

==== .conf 书写格式问题 ========================

该文件里增加内容不多,但需要注意缩进格式

/etc/ipsec.conf

config setup

    protostack=netkey

    interfaces="%defaultroute"

内容属于config setup的子项,需要TAB缩进保持一致

注释最好换行写,不要写在配置项的后面

/etc/ipsec.d/l2tp-ipsec.conf

conn L2TP-PSK-NAT

        rightsubnet=0.0.0.0/0

        dpddelay=10

        dpdtimeout=20

        dpdaction=clear

        forceencaps=yes

        also=L2TP-PSK-noNAT

conn L2TP-PSK-noNAT

        authby=secret

        pfs=no

        auto=add

        keyingtries=3

        rekey=no

        ikelifetime=8h

        keylife=1h

        type=transport

        left=152.32.123.45

        leftprotoport=17/1701

        right=%any

        rightprotoport=17/%any



==== IPSec 启动失败 ==================================

systemctl restart ipsec

启动失败

可以用 systemctl status ipsec

如缺少有用信息可以执行

journalctl -u ipsec

一些配置错误的具体信息会有体现,例如下面中 cannot load config '/etc/ipsec.conf': /etc/ipsec.conf:24: syntax error, u

[root@10-7-162-198 ~]# journalctl -u ipsec

-- Logs begin at Fri 2021-10-01 02:29:23 HKT, end at Sun 2021-10-03 23:53:44 HKT. --

Oct 03 20:01:50 10-7-162-198 systemd[1]: Starting Internet Key Exchange (IKE) Protocol Daemon for IPsec...

Oct 03 20:01:50 10-7-162-198 addconn[1995]: cannot load config '/etc/ipsec.conf': /etc/ipsec.conf:24: syntax error, u

Oct 03 20:01:50 10-7-162-198 systemd[1]: ipsec.service: control process exited, code=exited status=3

Oct 03 20:01:50 10-7-162-198 ipsec[2003]: cannot load config '/etc/ipsec.conf': /etc/ipsec.conf:24: syntax error, une

Oct 03 20:01:50 10-7-162-198 systemd[1]: Failed to start Internet Key Exchange (IKE) Protocol Daemon for IPsec.

Oct 03 20:01:50 10-7-162-198 systemd[1]: Unit ipsec.service entered failed state.

Oct 03 20:01:50 10-7-162-198 systemd[1]: ipsec.service failed.

Oct 03 20:01:50 10-7-162-198 systemd[1]: ipsec.service holdoff time over, scheduling restart.

Oct 03 20:01:50 10-7-162-198 systemd[1]: Stopped Internet Key Exchange (IKE) Protocol Daemon for IPsec.

Oct 03 20:01:50 10-7-162-198 systemd[1]: Starting Internet Key Exchange (IKE) Protocol Daemon for IPsec...

Oct 03 20:01:50 10-7-162-198 addconn[2012]: cannot load config '/etc/ipsec.conf': /etc/ipsec.conf:24: syntax error, u

Oct 03 20:01:50 10-7-162-198 systemd[1]: ipsec.service: control process exited, code=exited status=3

Oct 03 20:01:50 10-7-162-198 ipsec[2020]: cannot load config '/etc/ipsec.conf': /etc/ipsec.conf:24: syntax error, une

Oct 03 20:01:50 10-7-162-198 systemd[1]: Failed to start Internet Key Exchange (IKE) Protocol Daemon for IPsec.



====  ipsec verify 报错 ===================================

[root@10-7-162-198 ~]# ipsec verify

Verifying installed system and configuration files

Version check and ipsec on-path [OK]

Libreswan 3.25 (netkey) on 4.19.0-9.el7.ucloud.x86_64

Checking for IPsec support in kernel                    [OK]

NETKEY: Testing XFRM related proc values

        ICMP default/send_redirects                    [OK]

        ICMP default/accept_redirects                  [OK]

        XFRM larval drop                              [OK]

Pluto ipsec.conf syntax                                [OK]

Two or more interfaces found, checking IP forwarding    [OK]

##rp_filter警告

Checking rp_filter                                      [ENABLED]

/proc/sys/net/ipv4/conf/eth1/rp_filter                [ENABLED]

/proc/sys/net/ipv4/conf/eth2/rp_filter                [ENABLED]

  rp_filter is not fully aware of IPsec and should be disabled

Checking that pluto is running                          [OK]

Pluto listening for IKE on udp 500                    [OK]

Pluto listening for IKE/NAT-T on udp 4500              [OK]

Pluto ipsec.secret syntax                              [OK]

Checking 'ip' command                                  [OK]

Checking 'iptables' command                            [OK]

Checking 'prelink' command does not interfere with FIPS [OK]

Checking for obsolete ipsec.conf options                [OK]

ipsec verify: encountered 5 errors - see 'man ipsec_verify' for help

##确认问题如下

[root@10-7-162-198 ~]# cat /proc/sys/net/ipv4/conf/eth1/rp_filter

1

##解决方法

[root@10-7-162-198 ~]# echo 0 > /proc/sys/net/ipv4/conf/eth1/rp_filter

[root@10-7-162-198 ~]# echo 0 > /proc/sys/net/ipv4/conf/eth2/rp_filter

[root@10-7-162-198 ~]# ipsec verify

Verifying installed system and configuration files

Version check and ipsec on-path                        [OK]

Libreswan 3.25 (netkey) on 4.19.0-9.el7.ucloud.x86_64

Checking for IPsec support in kernel                    [OK]

NETKEY: Testing XFRM related proc values

        ICMP default/send_redirects                    [OK]

        ICMP default/accept_redirects                  [OK]

        XFRM larval drop                              [OK]

Pluto ipsec.conf syntax                                [OK]

Two or more interfaces found, checking IP forwarding    [OK]

Checking rp_filter                                      [OK]

Checking that pluto is running                          [OK]

Pluto listening for IKE on udp 500                    [OK]

Pluto listening for IKE/NAT-T on udp 4500              [OK]

Pluto ipsec.secret syntax                              [OK]

Checking 'ip' command                                  [OK]

Checking 'iptables' command                            [OK]

Checking 'prelink' command does not interfere with FIPS [OK]

Checking for obsolete ipsec.conf options                [OK]

[root@10-7-162-198 ~]#

[root@10-7-162-198 ~]#

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,189评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,577评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,857评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,703评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,705评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,620评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,995评论 3 396
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,656评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,898评论 1 298
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,639评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,720评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,395评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,982评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,953评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,195评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,907评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,472评论 2 342

推荐阅读更多精彩内容

  • L2TP+IPSec虚拟专用网 特点:跨平台,数据加密传输,安全 1,部署IPSec服务 1)安装软件包 [roo...
    4a873e424089阅读 3,310评论 0 1
  • 用到的软件openswan(ipsec) : 提供一个密钥ppp :提供用户名和密码xl2tpd : 提供L2TP...
    梅梅呐阅读 10,170评论 1 3
  • 讲真,我已经快被这个弄疯了!不是电脑连不上就是手机连不上。PPTP也没这么多问题啊! F**K!先把我的配置放上来...
    真的是选么阅读 6,364评论 4 3
  • 我是黑夜里大雨纷飞的人啊 1 “又到一年六月,有人笑有人哭,有人欢乐有人忧愁,有人惊喜有人失落,有的觉得收获满满有...
    陌忘宇阅读 8,520评论 28 53
  • 首先介绍下自己的背景: 我11年左右入市到现在,也差不多有4年时间,看过一些关于股票投资的书籍,对于巴菲特等股神的...
    瞎投资阅读 5,649评论 3 8