<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; роблема с приоритетами подключений в IPsec/IKEv2 для разных клиентов]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=41286</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=41286&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «роблема с приоритетами подключений в IPsec/IKEv2 для разных клиентов».]]></description>
		<lastBuildDate>Fri, 21 Mar 2025 04:33:46 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[роблема с приоритетами подключений в IPsec/IKEv2 для разных клиентов]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=472511#p472511</link>
			<description><![CDATA[<p>Приветствую участников форума!</p><p>Столкнулся с проблемой настройки IPsec/IKEv2 сервера, где каждому сертификату необходимо назначить свои ограничения по доступу к определенным IP-адресам. Однако возникла сложность с работой подключений для iPhone и Linux-клиентов.</p><p>Описание проблемы:<br />У меня есть три типа подключений (netvision, tiv, zan), каждый из которых использует свой сертификат и имеет уникальные настройки доступа (leftsubnet).<br />В текущей конфигурации подключение netvision находится выше остальных в файле /etc/ipsec.d/ikev2.conf.<br />Для корректной работы подключений tiv и zan на iPhone и Linux-клиентах их нужно передвинуть выше netvision. Если этого не сделать, то клиенты всегда подключаются к первому совпадению (netvision), игнорируя остальные.<br />Конфигурация:<br />Основная конфигурация /etc/ipsec.conf<br /></p><div class="codebox"><pre><code>version 2.0

config setup
    ikev1-policy=accept
    virtual-private=%v4:10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v4:!192.168.42.0/24,%v4:!192.168.43.0/24
    uniqueids=no

conn shared
    left=%defaultroute
    leftid= адрес убрал
    right=%any
    encapsulation=yes
    authby=secret
    pfs=no
    rekey=no
    keyingtries=5
    dpddelay=30
    dpdtimeout=300
    ikev2=never
    ike=aes256-sha2;modp2048,aes128-sha2;modp2048,aes256-sha1;modp2048,aes128-sha1;modp2048
    phase2alg=aes_gcm-null,aes128-sha1,aes256-sha1,aes256-sha2_512,aes128-sha2,aes256-sha2
    ikelifetime=24h
    salifetime=24h
    sha2-truncbug=no

conn l2tp-psk
    auto=add
    leftprotoport=17/1701
    rightprotoport=17/%any
    type=transport
    also=shared

conn xauth-psk
    auto=add
    leftsubnet=8.8.8.8/32
    rightaddresspool=192.168.43.10-192.168.43.250
    modecfgdns=&quot;8.8.8.8 8.8.4.4&quot;
    leftxauthserver=yes
    rightxauthclient=yes
    leftmodecfgserver=yes
    rightmodecfgclient=yes
    modecfgpull=yes
    cisco-unity=yes
    also=shared

include /etc/ipsec.d/*.conf</code></pre></div><p>Файл /etc/ipsec.d/ikev2.conf:</p><div class="codebox"><pre><code>conn ikev2-cp
    left=%defaultroute
    leftcert= убрал :)
    leftsendcert=always
    leftrsasigkey=%cert
    right=%any
    rightca=%same
    rightrsasigkey=%cert
    narrowing=yes
    dpddelay=30
    retransmit-timeout=300s
    ikev2=insist
    rekey=no
    pfs=no
    ike=aes_gcm_c_256-hmac_sha2_256-ecp_256,aes256-sha2,aes128-sha2,aes256-sha1,aes128-sha1
    phase2alg=aes_gcm-null,aes128-sha1,aes256-sha1,aes128-sha2,aes256-sha2
    ikelifetime=24h
    salifetime=24h
    encapsulation=yes
    leftid=
    modecfgdns=&quot;8.8.8.8 8.8.4.4&quot;
    mobike=no

# netvision
conn netvision
    auto=add
    leftsubnet=11.66.104.0/24
    rightid=&quot;CN=netvision, O=GKU NSO CODD&quot;
    rightaddresspool=192.168.43.10-192.168.43.250
    also=ikev2-cp
    priority=1

# tiv
conn tiv
    auto=add
    leftsubnet=11.66.104.0/24,11.68.104.0/24
    rightid=&quot;CN=tiv, O=GKU NSO CODD&quot;
    rightaddresspool=192.168.43.10-192.168.43.250
    also=ikev2-cp
    priority=2

# zan
conn zan
    auto=add
    leftsubnet=11.66.104.0/24,11.68.104.0/24
    rightid=&quot;CN=zan, O=GKU NSO CODD&quot;
    rightaddresspool=192.168.43.10-192.168.43.250
    also=ikev2-cp
    priority=3</code></pre></div><p>Что я пробовал:<br />Изменение порядка подключений в файле /etc/ipsec.d/ikev2.conf:<br />Переместил tiv и zan выше netvision.<br />Это решило проблему для iPhone и Linux, но на android и windows работает в любом случае. </p><p>Попробовал задать приоритеты (priority=1, priority=2, priority=3), но это не повлияло на выбор подключения.</p><p>Добавил этот параметр в ikev2-cp, чтобы уменьшить количество ложных совпадений, но проблема осталась.</p><p>Вопрос:<br />Как можно организовать корректную работу всех подключений, чтобы:</p><p>Каждый сертификат (netvision, tiv, zan) имел свои ограничения по доступу к IP-адресам.<br />iPhone и Linux могли подключаться к нужному профилю (tiv или zan), не нарушая работу других клиентов?<br />Буду благодарен за любые идеи и предложения!</p>]]></description>
			<author><![CDATA[null@example.com (MrQ1V1)]]></author>
			<pubDate>Fri, 21 Mar 2025 04:33:46 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=472511#p472511</guid>
		</item>
	</channel>
</rss>
