AnyConnect saderīga VPN servera izvietošana ar sertifikāta verifikāciju operētājsistēmā CentOS 7

AnyConnect ir Cisco izstrādāts attālās piekļuves risinājums. AnyConnect, kas ir labi pazīstama ar savu pārnesamību un stabilitāti, jo īpaši ar DTLS iespējām, izmanto daudzi uzņēmumi. Mēs izmantosim atvērtā pirmkoda versiju ocserv, kas ir saderīga ar protokolu.

Mēs arī izvietosim sertifikāta verifikāciju. Serveris identificēs klientus, pārbaudot, vai klienta sertifikātu ir izsniegusi konfigurētā CA. Tas ievērojami vienkāršo klientu konfigurāciju, jo mums būs jāimportē tikai klienta sertifikāts (lielākoties pkcs12 fails ( .pfxvai .p12)), un paroles nav nepieciešamas. Tas ir arī drošāks, jo paroles netiek pārvietotas pa internetu.

Sāksim.

Priekšnoteikumi

  • Jaunizveidots CentOS 7 serveris ar iespējotu IPv6
  • Darbojošs dators (var būt pats serveris; tomēr novecojis (skatiet tālāk)) skatiet 1. piezīmi
  • Dažus klientus ar instalētu AnyConnect (vai OpenConnect) klienta programmatūru skatiet 2. piezīmē

Piezīmes:

  1. Lai gan visu ir iespējams (un diezgan ērti) darīt uz servera, izvietošanas process sastāv no parakstīšanai izmantoto privāto atslēgu ģenerēšanas un drošības apsvērumu dēļ šis process ir jāveic savā datorā.

  2. Licencēšanas problēmu dēļ es nesniegšu saites, lai lejupielādētu klienta programmatūru. Tomēr tos atrast savam klientam ir diezgan viegli. AnyConnect ir lietotne App Store lielākajās mobilajās platformās (attiecīgi iOS, Android, BlackBerry OS (v10 vai jaunāka), UWP), un vienkārša meklēšana to parādīs. Personālo datoru platformām daži Google piedāvās jums piemērotu programmatūru.

Servera puses programmatūras instalēšana

Vultr CentOS 7 mašīnas ir konfigurētas ar EPEL repozitoriju. Mēs vienkārši instalējam ocservar yum:

yum update
yum install ocserv

Lai viss darbotos, mums būs nepieciešams servera sertifikāts. Ja jums ir domēna vārds, vienkāršākā izvēle būs Let's Encrypt.

yum install certbot
certbot certonly

Izvēlieties "izveidot pagaidu tīmekļa serveri", lai autentificētos ar ACME CA. Ja jums nav domēna, vēlāk tiks izsniegts pašparakstīts sertifikāts.

Sertifikātu ģenerēšana un konfigurēšana

Tradicionālā PKI lietošana ir diezgan neērta, tāpēc mēs izmantosim easyrsaOpenVPN projekta utilītu. Instalējiet git savā darba mašīnā un klonējiet repozitoriju:

git clone https://github.com/OpenVPN/easy-rsa
cd easy-rsa/easyrsa3

Mēs izveidosim CA un izsniegsim sertifikātus. Veiciet tālāk norādītās darbības un ierakstiet kaut kur iestatīto PEM ieejas frāzi:

./easyrsa init-pki
./easyrsa build-ca

Glabājiet pki/private/ca.keykaut kur drošā vietā. Noplūde padarīs visu jūsu infrastruktūru nederīgu.

Ja izvēlaties izmantot pašparakstītu servera sertifikātu, rīkojieties šādi:

./easyrsa gen-req server

Un ievadiet sava servera IP adresi kā parasto nosaukumu.

./easyrsa sign-req server server

Tas parakstīs servera sertifikātu. Transfērs pki/issued/server.crtun pki/ca.crtlai /etc/ssl/certs, un pki/private/server.key, lai /etc/ssl/privateuz jūsu serveri.

Tālāk mēs izveidosim klientu sertifikātus. Veiciet tālāk norādītās darbības.

./easyrsa gen-req client_01
./easyrsa sign-req client client_01

Izvēlieties klienta vārdu un aizpildiet to parastā nosaukuma laukā. Atcerieties ieejas frāzi!

Tālāk mēs eksportēsim sertifikātu pkcs12 formātā lietošanai mobilajās platformās. Dariet:

./easyrsa export-p12 client_01

Izvēlieties eksportēšanas paroli, kas jums tiks lūgts ievadīt, importējot sertifikātu tālrunī. Pārsūtiet pki/private/client_01.p12uz tālruni un importējiet to.

Servera konfigurēšana

Mēs aizpildīsim sertifikāta informāciju.

vim /etc/ocserv/ocserv.conf

Atrodiet server-certsadaļu un aizpildiet:

# If you use Let's Encrypt
server-cert = /etc/letsencrypt/live/example.com/fullchain.pem
server-key = /etc/letsencrypt/live/example.com/privkey.pem

# If you use self-signed server certificate 
server-cert = /etc/ssl/certs/server.crt
server-key = /etc/ssl/private/server.key

ca-cert = /etc/ssl/certs/ca.crt

Ņemiet vērā: ja izmantojat pašparakstītu sertifikātu, neaizmirstiet vispirms noņemt ieejas frāzi, openssl rsa -in server.key -out server-new.keylai ocservvarētu izmantot privāto atslēgu.

Atrodiet authsadaļu. Iespējot šo rindu:

auth = "certificate"

Un komentējiet visas pārējās authrindas.

Atceliet šīs rindas komentārus:

cert-user-oid = 2.5.4.3

Atrodiet ipv6-networkun aizpildiet servera ipv6 bloku. Šis ir bloks, no kura serveris piešķirs nomas līgumus.

ipv6-network = 2001:0db8:0123:4567::/64
ipv6-subnet-prefix = 124 

Iestatiet DNS serverus.

dns = 8.8.8.8
dns = 8.8.4.4

Iespējot saderību ar Cisco klientiem.

cisco-client-compat = true

Atveriet portus iestatītajiem tcp-portun udp-portun ļauj maskēties gan IPv4 un IPv6 firewalld.

Sāciet serveri.

systemctl enable ocserv
systemctl start ocserv

Pārbaudes laiks!

Serveris ir veiksmīgi konfigurēts. Izveidojiet savienojumu savā klientā un izveidojiet savienojumu. Ja kaut kas noiet greizi, izmantojiet šo komandu, lai atkļūdotu:

journalctl -fu ocserv

Turklāt IPv6 jādarbojas klienta pusē, ja jūsu klienta programmatūra atbalsta ipv6 pat tad, ja klienta tīkls nenorāda jums adresi. Dodieties uz šo vietni, lai pārbaudītu.

Viss kārtībā! Izbaudiet savu jauno ar AnyConnect saderīgo VPN serveri!


Instalējiet Plesk operētājsistēmā CentOS 7

Instalējiet Plesk operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Plesk ir patentēts tīmekļa mitinātāja vadības panelis, kas ļauj lietotājiem administrēt savas personīgās un/vai klientu vietnes, datu bāzes

Kā instalēt Squid starpniekserveri CentOS

Kā instalēt Squid starpniekserveri CentOS

Squid ir populāra bezmaksas Linux programma, kas ļauj izveidot pāradresācijas tīmekļa starpniekserveri. Šajā rokasgrāmatā jūs redzēsit, kā instalēt Squid uz CentOS, lai jūs pārvērstu

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Ievads Lighttpd ir Apache dakša, kuras mērķis ir daudz mazāk resursietilpīgs. Tas ir viegls, tāpēc arī tā nosaukums ir diezgan vienkārši lietojams. Instalēšana

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

VULTR nesen veica izmaiņas, un tagad visam vajadzētu darboties labi, ja ir iespējots NetworkManager. Ja vēlaties atspējot

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 ir spēcīga uzraudzības sistēma, un, ja to izmanto galvenā klienta modelī, tā var aizstāt vajadzību pēc NRPE balstītām uzraudzības pārbaudēm. Meistars-klients

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Apache Cassandra ir bezmaksas un atvērtā koda NoSQL datu bāzes pārvaldības sistēma, kas ir izstrādāta, lai nodrošinātu mērogojamību, hig.

Kā instalēt Microweber operētājsistēmā CentOS 7

Kā instalēt Microweber operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Microweber ir atvērtā koda vilkšanas un nomešanas CMS un tiešsaistes veikals. Microweber pirmkods tiek mitināts vietnē GitHub. Šī rokasgrāmata jums parādīs

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Mattermost ir atvērtā pirmkoda, pašmitināta alternatīva Slack SAAS ziņojumapmaiņas pakalpojumam. Citiem vārdiem sakot, izmantojot Mattermost, jūs apm

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Kas jums būs nepieciešams Vultr VPS ar vismaz 1 GB RAM. SSH piekļuve (ar root/administratora tiesībām). 1. darbība: BungeeCord instalēšana Vispirms vispirms

Ļauj šifrēt vietnē Plesk

Ļauj šifrēt vietnē Plesk

Plesk vadības panelī ir ļoti jauka Lets Encrypt integrācija. Lets Encrypt ir viens no vienīgajiem SSL nodrošinātājiem, kas pilnībā izsniedz sertifikātus

Ļauj šifrēt cPanel

Ļauj šifrēt cPanel

Lets Encrypt ir sertifikātu iestāde, kas nodrošina SSL sertifikātus bez maksas. cPanel ir izveidojis glītu integrāciju, lai jūs un jūsu klients

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Concrete5 ir atvērtā pirmkoda CMS, kas piedāvā daudzas atšķirīgas un noderīgas funkcijas, lai palīdzētu redaktoriem viegli izveidot saturu.

Kā instalēt pārskata paneli sistēmā CentOS 7

Kā instalēt pārskata paneli sistēmā CentOS 7

Vai izmantojat citu sistēmu? Pārskatīšanas padome ir bezmaksas atvērtā pirmkoda rīks pirmkoda, dokumentācijas, attēlu un daudz ko citu pārskatīšanai. Tā ir tīmekļa programmatūra

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Šajā rokasgrāmatā jūs uzzināsit, kā iestatīt HTTP autentifikāciju Nginx tīmekļa serverim, kas darbojas operētājsistēmā CentOS 7. Prasības Lai sāktu darbu, jums būs nepieciešams

Kā instalēt YOURLS operētājsistēmā CentOS 7

Kā instalēt YOURLS operētājsistēmā CentOS 7

YOURLS (Your Own URL Shortener) ir atvērtā koda URL saīsināšanas un datu analīzes lietojumprogramma. Šajā rakstā mēs apskatīsim instalēšanas procesu

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Ievads ArangoDB ir atvērtā koda NoSQL datu bāze ar elastīgu datu modeli dokumentiem, grafikiem un atslēgu vērtībām. Tas ir

Etckeeper izmantošana /etc versiju kontrolei

Etckeeper izmantošana /etc versiju kontrolei

Ievads /etc/ direktorijam ir izšķiroša nozīme Linux sistēmas darbībā. Iemesls tam ir gandrīz visas sistēmas konfigurācijas

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Daudzi sistēmu administratori pārvalda lielu daudzumu serveru. Ja failiem ir jāpiekļūst dažādos serveros, piesakieties katrā atsevišķi apm

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Šajā apmācībā tiks apskatīts Half Life 2 spēļu servera instalēšanas process sistēmā CentOS 6. 1. darbība: priekšnosacījumu instalēšana Lai iestatītu ou

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Laravel GitScrum jeb GitScrum ir atvērtā pirmkoda produktivitātes rīks, kas izstrādāts, lai palīdzētu izstrādātāju komandām ieviest Scrum metodoloģiju līdzīgā veidā.

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mākslīgais intelekts nav nākotnē, tas ir šeit, tagadnē. Šajā emuārā lasiet, kā mākslīgā intelekta lietojumprogrammas ir ietekmējušas dažādas nozares.

DDOS uzbrukumi: īss pārskats

DDOS uzbrukumi: īss pārskats

Vai arī jūs esat DDOS uzbrukumu upuris un esat neizpratnē par profilakses metodēm? Izlasiet šo rakstu, lai atrisinātu savus jautājumus.

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Iespējams, esat dzirdējuši, ka hakeri pelna daudz naudas, bet vai esat kādreiz domājuši, kā viņi nopelna šādu naudu? pārrunāsim.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Vai vēlaties redzēt revolucionārus Google izgudrojumus un to, kā šie izgudrojumi mainīja katra cilvēka dzīvi mūsdienās? Pēc tam lasiet emuārā, lai redzētu Google izgudrojumus.

Piektdiena: kas notika ar AI vadītām automašīnām?

Piektdiena: kas notika ar AI vadītām automašīnām?

Pašpiedziņas automobiļu koncepcija izbraukt uz ceļiem ar mākslīgā intelekta palīdzību ir mūsu sapnis jau kādu laiku. Bet, neskatoties uz vairākiem solījumiem, tie nekur nav redzami. Lasiet šo emuāru, lai uzzinātu vairāk…

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Zinātnei strauji attīstoties, pārņemot lielu daļu mūsu pūļu, palielinās arī risks pakļaut sevi neizskaidrojamai singularitātei. Izlasiet, ko singularitāte varētu nozīmēt mums.

Datu glabāšanas evolūcija – infografika

Datu glabāšanas evolūcija – infografika

Datu uzglabāšanas metodes ir attīstījušās kopš datu dzimšanas. Šajā emuārā ir aprakstīta datu uzglabāšanas attīstība, pamatojoties uz infografiku.

Lielo datu atsauces arhitektūras slāņu funkcijas

Lielo datu atsauces arhitektūras slāņu funkcijas

Lasiet emuāru, lai vienkāršākā veidā uzzinātu dažādus lielo datu arhitektūras slāņus un to funkcijas.

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

Šajā digitālajā pasaulē viedās mājas ierīces ir kļuvušas par būtisku dzīves sastāvdaļu. Šeit ir daži pārsteidzoši viedo mājas ierīču ieguvumi, lai padarītu mūsu dzīvi dzīves vērtu un vienkāršāku.

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

Nesen Apple izlaida macOS Catalina 10.15.4 papildinājuma atjauninājumu, lai novērstu problēmas, taču šķiet, ka atjauninājums rada vairāk problēmu, kas izraisa Mac datoru bloķēšanu. Izlasiet šo rakstu, lai uzzinātu vairāk