导读:本期聚焦于BIT程序员创作的《CentOS如何搭建IPsec VPN服务器?Libreswan部署配置详解》,敬请观看详情。想在CentOS系统上自建一个安全可控的VPN服务器,Libreswan是非常经典的选择。本文围绕IPsec协议展开,手把手教你完成Libreswan的安装、内核参数调优、主配置文件的编写以及防火墙放行规则的设置,最后给出客户端连接验证的方法。内容覆盖IKEv1与IKEv2的差异、PSK预共享密钥与证书认证两种方式的配置示例,并整理了部署过程中常见的连接失败排查思路,适合需要在服务器上自行搭建站点到站点或远程访问VPN的运维人员参考阅读。

Libreswan是什么,为什么选它

Libreswan是Linux平台上实现IPsec协议的免费开源软件,它的前身是著名的Openswan,而Openswan又源自最早的FreeS/WAN项目。在CentOS 7及之后的版本中,Libreswan已经进入官方软件仓库,成为系统推荐的IPsec实现方案。它完整支持IKEv1和IKEv2两个密钥交换协议版本,可以配合内核的XFRM框架完成数据包的加密、认证和封装,稳定性和安全性都经过了长期的生产环境验证。

CentOS如何搭建IPsec VPN服务器?Libreswan部署配置详解

相比之下,同为常见方案的StrongSwan在社区活跃度上略胜一筹,但Libreswan的优势在于与RHEL系发行版的深度集成,由红帽官方维护,安全补丁的响应速度快,配置语法也延续了传统的风格,对从老系统迁移过来的运维人员非常友好。如果你的服务器环境以CentOS或Rocky Linux为主,选择Libreswan可以省去不少兼容性方面的麻烦。

从应用场景上看,Libreswan既可以用来搭建站点到站点的隧道,把两个不同地域的办公网络串联起来,也可以配合XL2TPD或直接使用IKEv2实现远程接入,让出差员工通过笔记本和手机安全访问公司内网资源。本文重点演示基于预共享密钥的远程访问配置方式,这也是中小团队最常用的场景。

安装Libreswan并调整系统内核参数

整个安装过程非常简单,CentOS 7及以上版本直接使用yum或dnf即可完成。执行以下命令安装软件包并查看版本号:

yum install -y libreswan
# 确认安装成功并查看版本
ipsec --version
# 初始化NSS证书数据库,首次安装后必须执行
ipsec initnss

安装完成后,还需要调整内核的网络参数,否则客户端连接后可能出现能拨入却无法上网的问题。核心的修改集中在IP转发和NAT相关的几个开关上,编辑/etc/sysctl.conf文件,加入以下配置:

vim /etc/sysctl.conf
# 开启IP转发,VPN数据包需要在网卡间转发
net.ipv4.ip_forward = 1
# 关闭对重定向包的响应,提升安全性
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
# 使配置生效
sysctl -p

这里需要特别说明net.ipv4.ip_forward这个参数的作用。VPN服务器本质上是一个网关设备,客户端的流量到达服务器后要经过解密,再转发到公网或内网目标,如果内核不开启转发功能,数据包到了服务器就终止了,客户端自然感觉网络不通。另外两个redirects参数关闭后,可以防止中间人通过ICMP重定向报文劫持流量,属于安全加固的常规操作。

编写ipsec.conf主配置文件

Libreswan的核心配置文件位于/etc/ipsec.conf,密钥相关内容则放在/etc/ipsec.secrets中。下面给出一个典型的IKEv2远程访问配置示例,采用预共享密钥认证,地址池使用RFC 1918私有网段:

vim /etc/ipsec.conf

config setup
    # 允许对不严格的策略做兼容处理
    plutostderrlog=/var/log/pluto.log

conn myvpn
    # 使用IKEv2协议
    keyexchange=ikev2
    # left侧代表本服务器
    left=%defaultroute
    leftid=@vpn.ipipp.com
    # 地址池,分配给客户端的虚拟IP段
    leftsubnet=0.0.0.0/0
    leftmodecfgserver=yes
    # right侧代表客户端,地址未知用百分号通配
    right=%any
    rightsourceip=10.10.10.0/24
    rightmodecfgclient=yes
    # 认证方式为预共享密钥
    authby=secret
    # 加密与认证算法建议使用强算法
    ike=aes256-sha2;modp2048
    esp=aes256-sha2;modp2048
    # 首个连接自动建立
    auto=add

配置文件写好后,接着在/etc/ipsec.secrets中定义预共享密钥。密钥的强度直接影响隧道安全,建议生成一个足够长的随机字符串,可以用openssl rand -base64 32命令生成。文件格式如下:

vim /etc/ipsec.secrets

# 格式为:服务器标识 客户端标识 : PSK 密钥字符串
@vpn.ipipp.com %any : PSK "Xk9mP2qR7vLw4nTz8bCf5gHj1sD6yUe0"

关于配置中的几个关键字段再补充解释一下。leftright是Libreswan的惯用约定,left代表本机,right代表对端,这样写的好处是配置文件左右对称,做站点到站点隧道时两台服务器的配置几乎可以互相复制。leftsubnet=0.0.0.0/0表示把客户端的所有流量都导入隧道,也就是全局代理模式,如果只希望访问服务器所在内网,可以改成具体的网段比如192.168.1.0/24。rightsourceip指定的是分配给客户端的虚拟地址池,注意这个网段不能与服务器本身的内网网段冲突。

算法选择上,示例中使用AES256配合SHA2和2048位的DH组,这是目前兼顾安全与性能的主流组合。老资料中常见的3DES和SHA1、modp1024已经不建议使用,它们存在已知的强度缺陷,新的客户端系统也可能直接拒绝协商。

防火墙放行与NAT转发规则

配置完成后启动服务之前,必须把防火墙规则设置好,否则客户端的握手包根本到不了服务器。IPsec协议涉及的端口和协议主要有三类:UDP 500用于IKE协商,UDP 4500用于NAT穿越,以及IP协议号50即ESP封装。以firewalld为例,执行以下命令:

# 放行IKE与NAT-T端口
firewall-cmd --permanent --add-service=ipsec
firewall-cmd --permanent --add-port=4500/udp
firewall-cmd --permanent --add-port=500/udp
# 对客户端地址池的流量做伪装,让回包能正确路由
firewall-cmd --permanent --add-masquerade
firewall-cmd --reload
# 重启Libreswan并设置开机自启
systemctl enable ipsec --now
systemctl restart ipsec

这里的add-masquerade非常关键,它的作用等价于在iptables中添加POSTROUTING链的MASQUERADE规则。客户端分配到的是10.10.10.0/24这样的虚拟地址,访问互联网时源地址必须被替换成服务器公网IP,否则运营商回程路由找不到目标,数据包就会被丢弃。如果你使用的是iptables而非firewalld,对应的规则是iptables -t nat -A POSTROUTING -s 10.10.10.0/24 -o eth0 -j MASQUERADE,同时记得用iptables -A FORWARD放行转发链。

另外,部分云服务商的安全组也会拦截UDP 500和4500端口,云上部署时除了系统内防火墙,还要到控制台把安全组的入站规则补齐,这是新手最容易遗漏的一环。

连接验证与常见故障排查

服务启动后,先在服务器本地确认隧道进程正常:

# 查看服务状态
systemctl status ipsec
# 查看已加载的连接定义
ipsec auto --status | grep myvpn
# 客户端拨入后查看在线会话
ipsec whack --trafficstatus

客户端方面,Windows 10及以上系统原生支持IKEv2,可以在网络设置中添加VPN连接,类型选择IKEv2,服务器地址填写解析到本机公网IP的域名,预共享密钥填入ipsec.secrets中定义的字符串。macOS和iOS设备同样内置了Cisco IPsec或IKEv2选项,无需安装第三方软件即可连接。

如果连接失败,第一时间查看/var/log/pluto.log/var/log/messages中的日志。常见的几类问题:日志中出现no IKEv2 connection found,说明客户端发送的ID与配置不匹配,检查leftid和客户端填写的服务器地址是否一致;出现algorithm mismatch,是两端加密算法协商失败,核对ike和esp字段;能连接成功但没有流量,多数是ip_forward没开、masquerade没加或者地址池与内网冲突,按照前面章节逐项核对即可。掌握这些排查方法后,日常维护一个Libreswan VPN服务器并不复杂,稳定性表现也足以支撑小型团队的长期使用。

CentOSIPsecLibreswan修改时间:2026-09-06 16:07:19

免责声明:已尽一切努力确保本网站所含信息的准确性。网站作品多为原创整理与精心创作,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们进行处理Email:chomcom@qq.com。
引用或转载本作品时,请注明当前出处:https://www.ipipp.com/html/20260906/51648.html,基于非商业用途的前提下,欢迎转载或二创本作品。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。