[DrayOS5] VPN Host-LAN IKEv2 EAP z certyfikatem prywatnym

Routery DrayTek z systemem DrayOS5 to m.in. Vigor C410ax, Vigor C510ax, seria Vigor 2136.

Spis treści:
Serwer VPN – router Vigor
Klient VPN – Windows

Główne założenia przykładu:
– typ tunelu: Host-LAN (użytkownik zdalny)
– protokół VPN: IKEv2 EAP
– autentykacja: nazwa użytkownika i hasÅ‚o
– Vigor router wykorzystuje certyfikat prywatny podpisany przez wewnÄ™trzny Root CA
– adres WAN serwera VPN: staÅ‚y (IP – 1.1.1.1)
– adres klienta VPN: zmienny lub staÅ‚y (IP – 2.2.2.2)

Połączenie IPsec IKEv2 EAP weryfikuje certyfikat serwera VPN.

JeÅ›li serwer VPN posiada zmienny publiczny IP lub posiada łącze zapasowe to zapoznaj siÄ™ z przykÅ‚adem [DrayOS5] VPN Host-LAN IKEv2 EAP z certyfikatem Let’s Encrypt w którym wykorzystywana jest usÅ‚uga dynamicznego DNS do łączenia siÄ™ z routerem przez adres domenowy.

Serwer VPN – router Vigor

Przejdź do zakÅ‚adki System Maintenance / Device Settings / Time.
Zweryfikuj aktualny czas routera.
Upewnij się, że router używa serwera czasu NTP.

Przejdź do zakÅ‚adki Configuration /Certificates / Trusted CA.
Kliknij Create , aby utworzyć wewnÄ™trzny urzÄ…d certyfikacji Root CA.
Kliknij Export , aby wyeksportować certyfikat Root CA, który należy zainstalować w systemie Klienta VPN.
Zapoznaj siÄ™ z przykÅ‚adem jak zainstalować certyfikat Root CA IKEv2 EAP z Windows
Przejdź do zakÅ‚adki Configuration /Certificates / Local Certificates.
Kliknij Add , aby dodać certyfikat.
Wpisz nazwÄ™ certyfikatu.
Wybierz metodÄ™ Generate CSR , aby wygenerować żądanie certyfikatu, które zostanie podpisane przez Root CA.
WypeÅ‚nij Subject Alternative Name oraz Subject Name używajÄ…c staÅ‚ego adresu IP interfejsu WAN.Kliknij Sign , aby podpisać żądanie certyfikatu z użyciem Root CA.

Status certyfikatów lokalnych.
Przejdź do zakÅ‚adki VPN / General Setup / Access Control.
Sprawdź czy router akceptuje połączenia.
Przejdź do zakÅ‚adki VPN / General Setup / IPsec.
Włącz usługę IPsec.
Wybierz samopodpisany certyfikat.
Przejdź do zakÅ‚adki VPN / Teleworker VPN.
Kliknij Add aby dodać nowy profil
Wpisz nazwÄ™ użytkownika w polu Username (możliwe sÄ… różne formaty np. jkowalski, j.kowlaski, jan.kowalski)
Wpisz hasło polu Password
W sekcji General upewnij się, że profil jest aktywny.
W sekcji Teleworker VPN wybierz/wypełnij następujące pola:
– Zaznacz Enable.
– W polu Idle Timeout wpisz 0 jeÅ›li Vigor ma pozostawić połączenie pomimo braku ruchu.
– Jako akceptowany protokół zaznacz EAP
– OkreÅ›l podsieć LAN z której bÄ™dzie przypisywany adres IP
W profilu VPN możesz określić przypisywanie statycznego IP.
Profil podsieci LAN w Configuration / LAN /LANs posiada osobny zakres IP dla klientów VPN.

Po zestawieniu połączenia przez klienta VPN przejdź do zakÅ‚adki VPN / VPN Connection Status / Teleworkers VPN.

Klient VPN – Windows

PrzykÅ‚ad IKEv2 EAP z Windows

 

W tej witrynie stosujemy pliki cookies. Standardowe ustawienia przeglądarki internetowej zezwalają na zapisywanie ich na urządzeniu końcowym Użytkownika. Kontynuowanie przeglądania serwisu bez zmiany ustawień traktujemy jako zgodę na użycie plików cookies. Więcej informacji w Polityce Cookies.

AkceptujÄ™