strongSwan の設定
このガイドでは、FPT Smart Cloud の VPN Site-to-Site サービスに VPN S2S 接続するための Router 機器の構築方法を説明します。
- Step 1: VPN Site-to-Site を設定する
- Step 2: strongSwan を設定する
次の前提条件を満たしていることを確認してください。
- Portal 上の VPNaaS
- strongSwan 5.9.14 をインストールした Ubuntu 20.04
- public IP — 簡略化のため、Floating IP ではなく VM に直接割り当てます
- デバッグ用の pfSense VM 1 台(任意)
Step 1: FPT Cloud Portal で VPN Site-to-Site を設定する
FPT Cloud Portal で、strongSwan 機器用の Customer Gateway と VPN Connection を作成します。詳細は VPN Connection の作成 を参照してください。
Step 2: strongSwan の VPN を設定する
次のコマンドを実行します(パラメータは実際の値に置き換えてください)。
Check strongSwan version
swanctl -v
/etc/ipsec.conf を次のテンプレートに従って編集します。
config setup
charondebug="all"
uniqueids=yes
conn myvpn
type=tunnel
auto=start
keyexchange=ikev2
ike=aes256-sha256-modp2048
keyingtries=%forever
lifetime=3600s
dpddelay=30s
dpdtimeout=120s
dpdaction=restart
esp=aes256-sha256-modp2048
left=x.x.x.x //IP of strongSwan
leftsubnet=x.x.x.x/24 //Subnet of strongSwan
leftauth=psk
right=x.x.x.x // IP of the remote peer
rightsubnet=x.x.x.x/24 //Subnet of the remote peer
rightauth=psk
authby=secret
auto=start
/etc/ipsec.secret を次のテンプレートに従って編集します。
x.x.x.x x.x.x.x : PSK "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" // Pre-shared key
注意事項
- strongSwan は Ubuntu 上でバックグラウンドサービスとして動作します。最良の性能を得るには CPU の multi-network を有効にしてください。
- strongSwan は Ubuntu 上でバックグラウンドサービスとして動作します。通信を許可するため firewall と routing を有効にしてください。
- FCI の OpenStack 上で実行する場合は、router に Static route を追加し、Destination を peer の IP、nexthop を strongSwan の LAN IP に設定してください。