AnyConnect-kompatibilis VPN-kiszolgáló telepítése tanúsítvány-ellenőrzéssel a CentOS 7 rendszeren

Az AnyConnect a Cisco által kifejlesztett távoli hozzáférési megoldás. A hordozhatóságáról és stabilitásáról, különösen a DTLS-képességéről jól ismert AnyConnect-et sok vállalat használja. Nyílt forráskódú verziót fogunk használni ocserv, amely kompatibilis a protokollal.

A tanúsítvány ellenőrzését is bevezetjük. A szerver azonosítja az ügyfeleket annak ellenőrzésével, hogy az ügyfél tanúsítványát a konfigurált CA bocsátja-e ki. Ez nagyban leegyszerűsíti a konfigurációt az ügyfeleken, mivel csak a tanúsítványt kell importálnunk a kliensre (legtöbbször pkcs12 fájl ( .pfxvagy .p12)), és nincs szükség jelszavakra. Ez biztonságosabb is, mivel nem járnak jelszavak az interneten.

Kezdjük.

Előfeltételek

  • Egy újonnan létrehozott CentOS 7 szerver IPv6 engedélyezésével
  • Egy működő számítógép (lehet maga a szerver is, de elavult (lásd lent)) lásd az 1. megjegyzést
  • Néhány ügyfél, amelyre telepítve van az AnyConnect (vagy OpenConnect) ügyfélszoftver, lásd a 2. megjegyzést

Megjegyzések:

  1. Bár lehetséges (és meglehetősen kényelmes) mindent a szerveren elvégezni, a telepítési folyamat az aláíráshoz használt privát kulcsok generálásából áll, és biztonsági megfontolások miatt ezt a folyamatot a saját számítógépén kell elvégezni.

  2. Licencproblémák miatt nem adok hivatkozásokat az ügyfélszoftver letöltéséhez. Megtalálni őket az ügyfele számára azonban meglehetősen egyszerű. Az AnyConnect egy alkalmazás az App Store-ban a főbb mobilplatformokon (iOS, Android, BlackBerry OS (v10 vagy újabb), UWP), és egy egyszerű kereséssel elérhetők. PC-platformok esetén néhány Google bemutatja a megfelelő szoftvert.

Szerver oldali szoftver telepítés

A Vultr CentOS 7 gépei az EPEL-tárral vannak konfigurálva. Mi csak telepíteni ocserva yum:

yum update
yum install ocserv

A dolgok működéséhez szükségünk lesz egy szervertanúsítványra. Ha van domain neve, a Let's Encrypt lesz a legegyszerűbb választás.

yum install certbot
certbot certonly

Válassza az „ideiglenes webszerver felpörgetése” lehetőséget az ACME CA-val történő hitelesítéshez. Ha nem rendelkezik domainnel, később egy önaláírt tanúsítványt állítunk ki.

Tanúsítvány generálás és konfigurálás

A hagyományos PKI használata meglehetősen kényelmetlen, ezért easyrsaaz OpenVPN projekt segédprogramját fogjuk használni . Telepítse a git-et a működő gépére, és klónozza a tárolót:

git clone https://github.com/OpenVPN/easy-rsa
cd easy-rsa/easyrsa3

Megépítjük a CA-t és kiállítjuk a tanúsítványokat. Tegye a következőket, és írja be valahova a beállított PEM-jelszót:

./easyrsa init-pki
./easyrsa build-ca

Tartsa pki/private/ca.keybiztonságos helyen. A szivárgás az egész infrastruktúrát használhatatlanná teszi.

Ha önaláírt szervertanúsítványt választ, tegye a következőket:

./easyrsa gen-req server

És adja meg a szerver IP-címét általános névként.

./easyrsa sign-req server server

Ezzel aláír egy tanúsítványt a szerver számára. Transzfer pki/issued/server.crtés pki/ca.crta /etc/ssl/certsés pki/private/server.keya /etc/ssl/privatea szerveren.

Ezután kliens tanúsítványokat hozunk létre. Csináld a következőt:

./easyrsa gen-req client_01
./easyrsa sign-req client client_01

Válassza ki az ügyfél nevét, és töltse ki a közönséges név mezőbe. Emlékezz a jelszóra!

Ezután exportáljuk a tanúsítványt pkcs12 formátumban mobil platformokon való használatra. Tedd meg:

./easyrsa export-p12 client_01

Válasszon egy exportálási jelszót, amelyet meg kell adnia, amikor a tanúsítványt importálja a telefonra. Vigye pki/private/client_01.p12át a telefonra, és importálja.

A szerver konfigurálása

A tanúsítvány adatait kitöltjük.

vim /etc/ocserv/ocserv.conf

Keresse meg a server-certrészt, és töltse ki a következőket:

# If you use Let's Encrypt
server-cert = /etc/letsencrypt/live/example.com/fullchain.pem
server-key = /etc/letsencrypt/live/example.com/privkey.pem

# If you use self-signed server certificate 
server-cert = /etc/ssl/certs/server.crt
server-key = /etc/ssl/private/server.key

ca-cert = /etc/ssl/certs/ca.crt

Ne feledje, hogy ha önaláírt tanúsítványt használ, ne felejtse el először eltávolítani a jelszót openssl rsa -in server.key -out server-new.key, hogy ocservhasználhassa a privát kulcsot.

Keresse meg a authszakaszt. Engedélyezze ezt a sort:

auth = "certificate"

És kommentálja az összes többi authsort.

Törölje a sor megjegyzését:

cert-user-oid = 2.5.4.3

Keresse meg ipv6-networkés töltse ki a kiszolgáló ipv6 blokkját. Ez az a blokk, amelyből a szerver bérleti szerződést ad.

ipv6-network = 2001:0db8:0123:4567::/64
ipv6-subnet-prefix = 124 

Állítsa be a DNS-kiszolgálókat.

dns = 8.8.8.8
dns = 8.8.4.4

Kompatibilitás engedélyezése Cisco kliensekkel.

cisco-client-compat = true

Nyissa meg a port beállított tcp-portés udp-portés lehetővé teszi a színészkedést az IPv4 és az IPv6 firewalld.

Indítsa el a szervert.

systemctl enable ocserv
systemctl start ocserv

Tesztidő!

A szerver konfigurálása sikeresen megtörtént. Hozzon létre kapcsolatot az ügyfélben, és csatlakozzon. Ha a dolgok rosszul mennek, használja ezt a parancsot a hibakereséshez:

journalctl -fu ocserv

Az IPv6-nak akkor is működnie kell a kliens oldalon, ha az ügyfélszoftver támogatja az ipv6-ot, még akkor is, ha az ügyfél hálózata nem ad címet. Látogasson el erre az oldalra a teszteléshez.

Minden kész! Élvezze az új AnyConnect-kompatibilis VPN-kiszolgálót!


Leave a Comment

Telepítse a Plesket a CentOS 7 rendszeren

Telepítse a Plesket a CentOS 7 rendszeren

Más rendszert használ? A Plesk egy szabadalmaztatott webtárhely-vezérlőpult, amely lehetővé teszi a felhasználók számára, hogy adminisztrálják személyes és/vagy ügyfeleik webhelyeit, adatbázisait

A Squid Proxy telepítése a CentOS rendszeren

A Squid Proxy telepítése a CentOS rendszeren

A Squid egy népszerű, ingyenes Linux-program, amely lehetővé teszi továbbítási webproxy létrehozását. Ebben az útmutatóban megtudhatja, hogyan telepítheti a Squid-et a CentOS rendszerre, hogy megfordítsa

A Lighttpd (LLMP Stack) telepítése a CentOS 6 rendszeren

A Lighttpd (LLMP Stack) telepítése a CentOS 6 rendszeren

Bevezetés A Lighttpd az Apache forkja, amely sokkal kevésbé erőforrás-igényes. Könnyű, innen kapta a nevét, és meglehetősen egyszerű a használata. Telepítés

A statikus hálózat és az IPv6 konfigurálása CentOS 7 rendszeren

A statikus hálózat és az IPv6 konfigurálása CentOS 7 rendszeren

A VULTR a közelmúltban változtatásokat hajtott végre a saját oldalukon, és most már mindennek jól kell működnie, ha a NetworkManager engedélyezve van. Ha szeretné letiltani

Az Icinga2 módosítása a mester/kliens modell használatához CentOS 6 vagy CentOS 7 rendszeren

Az Icinga2 módosítása a mester/kliens modell használatához CentOS 6 vagy CentOS 7 rendszeren

Az Icinga2 egy hatékony felügyeleti rendszer, és mester-kliens modellben használva helyettesítheti az NRPE-alapú felügyeleti ellenőrzések szükségességét. A mester-kliens

Az Apache Cassandra 3.11.x telepítése CentOS 7 rendszeren

Az Apache Cassandra 3.11.x telepítése CentOS 7 rendszeren

Más rendszert használ? Az Apache Cassandra egy ingyenes és nyílt forráskódú NoSQL adatbázis-kezelő rendszer, amelyet úgy terveztek, hogy biztosítsa a méretezhetőséget,

A Microweber telepítése CentOS 7 rendszeren

A Microweber telepítése CentOS 7 rendszeren

Más rendszert használ? A Microweber egy nyílt forráskódú drag and drop CMS és online bolt. A Microweber forráskódja a GitHubon található. Ez az útmutató megmutatja neked

A Vanilla Forum telepítése a CentOS 7 rendszeren

A Vanilla Forum telepítése a CentOS 7 rendszeren

Más rendszert használ? A Vanilla forum egy nyílt forráskódú, PHP-ben írt fórumalkalmazás. Ez egy teljesen testreszabható, könnyen használható, és támogatja a külsőt

A Mattermost 4.1 telepítése CentOS 7 rendszeren

A Mattermost 4.1 telepítése CentOS 7 rendszeren

Más rendszert használ? A Mattermost egy nyílt forráskódú, saját üzemeltetésű alternatívája a Slack SAAS üzenetküldő szolgáltatásnak. Más szóval, a Mattermost segítségével kb

Minecraft szerverek hálózatának létrehozása BungeeCord segítségével Debian 8, Debian 9 vagy CentOS 7 rendszeren

Minecraft szerverek hálózatának létrehozása BungeeCord segítségével Debian 8, Debian 9 vagy CentOS 7 rendszeren

Mire lesz szüksége Egy Vultr VPS legalább 1 GB RAM-mal. SSH hozzáférés (root/adminisztrátori jogosultságokkal). 1. lépés: A BungeeCord telepítése Először is

Encrypt on Plesk

Encrypt on Plesk

A Plesk vezérlőpult nagyon szép integrációt kínál a Lets Encrypt számára. A Lets Encrypt egyike az egyetlen SSL-szolgáltatónak, amely teljes tanúsítványt ad ki

Lehetővé teszi a titkosítást a cPanel-en

Lehetővé teszi a titkosítást a cPanel-en

A Lets Encrypt egy tanúsító hatóság, amely ingyenes SSL-tanúsítványokat biztosít. A cPanel ügyes integrációt épített ki, így Ön és ügyfele

A Concrete5 telepítése CentOS 7 rendszeren

A Concrete5 telepítése CentOS 7 rendszeren

Más rendszert használ? A Concrete5 egy nyílt forráskódú CMS, amely számos megkülönböztető és hasznos funkciót kínál, hogy segítse a szerkesztőket a tartalom egyszerű létrehozásában.

Hogyan telepítsük az értékelő táblát a CentOS 7 rendszeren

Hogyan telepítsük az értékelő táblát a CentOS 7 rendszeren

Más rendszert használ? A Review Board egy ingyenes és nyílt forráskódú eszköz a forráskód, a dokumentáció, a képek és még sok más áttekintésére. Ez egy web alapú szoftver

Állítsa be a HTTP-hitelesítést az Nginx segítségével a CentOS 7 rendszeren

Állítsa be a HTTP-hitelesítést az Nginx segítségével a CentOS 7 rendszeren

Ebből az útmutatóból megtudhatja, hogyan állíthat be HTTP-hitelesítést egy CentOS 7 rendszeren futó Nginx webszerverhez. Követelmények A kezdéshez szüksége lesz a következőre:

A GoAccess telepítése a CentOS 7 rendszeren

A GoAccess telepítése a CentOS 7 rendszeren

Más rendszert használ? A GoAccess egy nyílt forráskódú webnapló-elemző. Használhatja naplók valós idejű elemzésére akár a terminálon, akár a

A YOURLS telepítése a CentOS 7 rendszeren

A YOURLS telepítése a CentOS 7 rendszeren

A YOURLS (Your Own URL Shortener) egy nyílt forráskódú URL-rövidítő és adatelemző alkalmazás. Ebben a cikkben a telepítés folyamatával foglalkozunk

Az ArangoDB telepítése és konfigurálása a CentOS 7 rendszeren

Az ArangoDB telepítése és konfigurálása a CentOS 7 rendszeren

Más rendszert használ? Bevezetés Az ArangoDB egy nyílt forráskódú NoSQL adatbázis, amely rugalmas adatmodellt kínál dokumentumokhoz, grafikonokhoz és kulcsértékekhez. Ez

Az Etckeeper használata az /etc verziókezeléshez

Az Etckeeper használata az /etc verziókezeléshez

Bevezetés Az /etc/ könyvtár kritikus szerepet játszik a Linux rendszer működésében. Ennek az az oka, hogy szinte minden rendszerkonfiguráció

Miért érdemes SSHFS-t használni? Távoli fájlrendszer csatlakoztatása SSHFS-sel a CentOS 6 rendszeren

Miért érdemes SSHFS-t használni? Távoli fájlrendszer csatlakoztatása SSHFS-sel a CentOS 6 rendszeren

Sok rendszergazda nagy mennyiségű kiszolgálót kezel. Ha a fájlokhoz különböző szervereken keresztül kell hozzáférni, mindegyikbe külön-külön kell bejelentkezni kb

Egyéni Windows ISO létrehozása frissítésekkel az NTLite használatával

Egyéni Windows ISO létrehozása frissítésekkel az NTLite használatával

Ez az oktatóanyag végigvezeti Önt a Vultrs rendszerekkel kompatibilis Windows ISO létrehozásának folyamatán. Itt megtanulhatja az <<strong>>Windows ISO<<strong>> előállításának lépéseit az NTLite segítségével.

A gépek felemelkedése: Az AI valós világbeli alkalmazásai

A gépek felemelkedése: Az AI valós világbeli alkalmazásai

A mesterséges intelligencia nem a jövőben, hanem itt a jelenben. Ebben a blogban Olvassa el, hogyan hatott a mesterséges intelligencia alkalmazások különböző ágazatokra.

DDOS támadások: Rövid áttekintés

DDOS támadások: Rövid áttekintés

Ön is DDOS támadások áldozata, és tanácstalan a megelőzési módszereket illetően? Olvassa el ezt a cikket a kérdések megoldásához.

Gondolkozott már azon, hogyan keresnek pénzt a hackerek?

Gondolkozott már azon, hogyan keresnek pénzt a hackerek?

Talán hallottál már arról, hogy a hackerek sok pénzt keresnek, de elgondolkodtál már azon, hogyan kereshetnek ennyi pénzt? beszéljük meg.

A Google forradalmi találmányai, amelyek megkönnyítik az életét.

A Google forradalmi találmányai, amelyek megkönnyítik az életét.

Szeretné látni a Google forradalmi találmányait, és azt, hogy ezek a találmányok hogyan változtatták meg minden mai ember életét? Ezután olvassa el a blogot, és nézze meg a Google találmányait.

Essential péntek: Mi történt az AI-vezérelt autókkal?

Essential péntek: Mi történt az AI-vezérelt autókkal?

Az önvezető autók koncepciója, hogy mesterséges intelligencia segítségével kerüljenek az utakra, már egy ideje álmunk. De számos ígéret ellenére sehol sem látszanak. Olvassa el ezt a blogot, hogy többet megtudjon…

Technológiai szingularitás: az emberi civilizáció távoli jövője?

Technológiai szingularitás: az emberi civilizáció távoli jövője?

Ahogy a tudomány gyors ütemben fejlődik, átveszi erőfeszítéseink nagy részét, megnő annak a kockázata is, hogy alávetjük magunkat egy megmagyarázhatatlan szingularitásnak. Olvassa el, mit jelenthet számunkra a szingularitás.

Az adattárolás fejlődése – Infografika

Az adattárolás fejlődése – Infografika

Az adatok tárolási módjai az Adatok születése óta alakulhatnak. Ez a blog egy infografika alapján mutatja be az adattárolás fejlődését.

A Big Data Reference Architecture Layerek funkciói

A Big Data Reference Architecture Layerek funkciói

Olvassa el a blogot, hogy a legegyszerűbb módon ismerje meg a Big Data Architecture különböző rétegeit és azok funkcióit.

Az okosotthoni eszközök 6 lenyűgöző előnye az életünkben

Az okosotthoni eszközök 6 lenyűgöző előnye az életünkben

Ebben a digitálisan vezérelt világban az intelligens otthoni eszközök az élet döntő részévé váltak. Íme az intelligens otthoni eszközök néhány elképesztő előnye, hogyan teszik életünket érdemessé és egyszerűbbé.