本测试主要验证远程用户alice与网关sun建立连接时,首先使用eth1接口的IP地址发起连接,在建立连接之后,禁用eth1,以便连接可更新到eth0接口上。其中alice主机的两个接口与sun网关之间都是可达的。以此测试mobike功能。本次测试拓扑如下:

                 eth1            |--------|  192.168.0.50                      | alice  |-------------------------------------------|                 |--------|                                           | |   eth0                                        ||  10.1.0.10                                    ||                                               ||                            eth0               |              eth0                   |------------|         |--------| 192.168.0.1   |------------|  192.168.0.1 |--------|               |------------||  test-br1  |---------|  moon  |---------------|  test-br0  |--------------|  sun   |---------------|  test-br2  ||------------|         |--------|               |------------|              |--------|  eth1         |------------||               eth1                            |                               10.2.0.1             ||             10.1.0.1                          |                                                    ||                                               |                                                    ||                                               |                                                    || 10.1.0.20                    192.168.0.100    |     192.168.0.200                       10.2.0.10  |    |--------|                           |--------|      |      |--------|                                |--------| | venus  |                           |  carol |------|------|  dave  |                                |  bob   | |--------|                           |--------|             |--------|                                |--------|

主机配置

alice的配置文件:ikev2/mobike/hosts/alice/etc/ipsec.conf,内容如下。

conn mobikeleft=192.168.0.50leftcert=aliceCert.pemleftid=alice@strongswan.orgright=PH_IP_SUNrightid=@sun.strongswan.orgrightsubnet=10.2.0.0/16auto=add

sun网关的配置文件:ikev2/mobike/hosts/sun/etc/ipsec.conf,内容如下。

conn mobikeleft=PH_IP_SUNleftcert=sunCert.pemleftid=@sun.strongswan.orgleftsubnet=10.2.0.0/16right=192.168.0.50rightid=alice@strongswan.orgauto=add

测试准备阶段

配置文件:ikev2/mobike/pretest.dat,内容为通常的ipsec连接的启动语句。另外需要注意的是启用alice的eth1接口,此次测试使用此接口发起连接。在sun网关上增加到10.1.0.0/16网段的路由,下一跳为moon主机,moon主机可在alice的接口eth0(10.1.0.10)和sun的eth0接口(192.168.0.2)之间路由流量。

alice::ifup eth1
sun::ip route add 10.1.0.0/16 via PH_IP_MOON

测试阶段

配置文件:ikev2/mobike/evaltest.dat内容如下。在确认alice主机和sun网关连接建立之后,在主机alice上检查ipsec statusall命令的输出内容,确认192.168.0.50(eth1)到10.2.0.0/16网段的连接,然后使用ping命令测试到bob主机的连通性。

alice::ipsec statusall 2> /dev/null::192.168.0.50/32 === 10.2.0.0/16::YES
sun::  ipsec statusall 2> /dev/null::10.2.0.0/16 === 192.168.0.50/32::YES
alice::ping -c 1 PH_IP_BOB::64 bytes from PH_IP_BOB: icmp_.eq=1::YES

接下来,禁用eth1接口,使用ipsec status命令在alice和sun主机上检查连接的建立情况,最后使用ping命令测试到主机bob的连通性。

alice::ifdown eth1::No output expected::NO
alice::sleep 1::No output expected::NO
alice::ipsec status 2> /dev/null::mobike.*ESTABLISHED.*PH_IP_ALICE.*PH_IP_SUN::YES
sun::  ipsec status 2> /dev/null::mobike.*ESTABLISHED.*PH_IP_SUN.*PH_IP_ALICE::YES
alice::ipsec statusall 2> /dev/null::PH_IP_ALICE/32 === 10.2.0.0/16::YES
sun::  ipsec statusall 2> /dev/null::10.2.0.0/16 === PH_IP_ALICE/32::YES
alice::ping -c 1 PH_IP_BOB::64 bytes from PH_IP_BOB: icmp_.eq=1::YES

以下为在建立连接的IKE_AUTH消息中,alice主机发送的MOBIKE的支持,以及额外的IP地址信息,这里是:10.1.0.10(接口eth0的地址)。

以下为alice主机上strongswan进程的日志信息。在检测到eth1禁用,其地址192.168.0.50(IPv6:fe80::5054:ff:fe3b:cd7)不可用之后,查找到对端地址192.168.0.2(sun网关)的路由,重新选择可达的源地址。这里选择的是eth0接口的地址10.1.0.10,由于对端sun网关通告了两个地址:192.168.0.2和10.2.0.1,分别检测alice到这两个地址的路径。最后,向192.168.0.2发送地址更新消息。

alice charon: 07[KNL] 192.168.0.50 disappeared from eth1
alice charon: 15[KNL] interface eth1 deactivated
alice charon: 10[KNL] fec0::5 disappeared from eth1
alice charon: 11[KNL] fe80::5054:ff:fe3b:cd7 disappeared from eth1
alice charon: 12[IKE] old path is not available anymore, try to find another
alice charon: 12[IKE] looking for a route to 192.168.0.2 ...
alice charon: 12[IKE] requesting address change using MOBIKE
alice charon: 12[ENC] generating INFORMATIONAL request 2 [ ]
alice charon: 12[IKE] checking path 10.1.0.10[4500] - 192.168.0.2[4500]
alice charon: 12[NET] sending packet: from 10.1.0.10[4500] to 192.168.0.2[4500] (80 bytes)
alice charon: 12[IKE] checking path 10.1.0.10[4500] - 10.2.0.1[4500]
alice charon: 12[NET] sending packet: from 10.1.0.10[4500] to 10.2.0.1[4500] (80 bytes)
alice charon: 15[NET] received packet: from 192.168.0.2[4500] to 10.1.0.10[4500] (80 bytes)
alice charon: 15[ENC] parsed INFORMATIONAL response 2 [ ]
alice charon: 15[ENC] generating INFORMATIONAL request 3 [ N(UPD_SA_ADDR) N(NATD_S_IP) N(NATD_D_IP) N(COOKIE2) N(ADD_6_ADDR) ]

下图为报文中的地址更新消息

strongswan测试版本: 5.8.1

END

SWAN之ikev2协议mobike配置测试相关推荐

  1. SWAN之ikev2协议inactivity-timeout配置测试

    本测试主要验证carol与sun网关建立连接,同时carol设置inactivity空闲时长为10秒,在超时之后删除连接的功能.本次测试拓扑如下: 配置 carol的配置文件:ikev2/inacti ...

  2. SWAN之ikev2协议lookip配置测试

    本测试主要验证远程用户carol.dave与网关moon建立连接时,通过在ipsec.conf文件中指定leftsourceip字段值为%config,由moon获取虚拟IP地址的功能.并在moon上 ...

  3. SWAN之ikev2协议forecast配置测试

    本测试中远程用户carol,dave分别与网关sun建立连接时,并获取虚拟IP地址,moon网关与两个远程用户协商多播和广播的流量选择符,并且使用mark值做区分.网关moon上的forecast插件 ...

  4. SWAN之ikev2协议farp配置测试

    本测试主要验证远程用户carol.dave与网关moon建立连接时,并且通过在ipsec.conf文件中设置leftsourceip=%config,向moon网关请求虚拟IP地址,此虚拟地址位于10 ...

  5. SWAN之ikev2协议compress配置测试

    本测试主要验证远程用户carol和moon网关之间的IPComp压缩功能,两次使用ping测试隧道连接的压缩与否,使用的报文长度不同,内核不压缩长度较小的报文.测试拓扑如下: 主机配置 carol的连 ...

  6. SWAN之ikev2协议config-payload-swapped配置测试

    本测试主要验证远程用户carol以及dave和网关moon之间的IKE配置(configuration)功能,由两个远程用户发起配置请求,moon网关回复分配的虚拟IP地址和DNS服务器地址信息.在远 ...

  7. SWAN之ikev2协议host2host-swapped配置测试

    本测试主要验证moon与sun主机基于X.509证书认证的连接场景,在配置文件ipsec.conf中使用right相关关键字表示本地配置,而使用left表示对端的配置,已测试strongswan的配置 ...

  8. IKEv2协议中的EAP-TLS认证处理流程

    以下根据strongswan代码中的testing/tests/ikev2/rw-eap-tls-only/中的测试环境,验证一下IKEv2协议的EAP-TLS认证过程.拓扑结构如下: 拓扑图中使用到 ...

  9. cisco路由器基本实验之三 动态路由之RIP协议的配置(Boson NetSim)

    言归正传,Boson Netsim的实验规划,默认路由下一个实验应该是RIP协议的配置.众所周知,RIP(Routing Information Protocol),即路由信息协议,它与IGRP,OS ...

最新文章

  1. 2018-4-7 进化类算法------1、遗传算法(GA)
  2. 离开硅谷11年后总结出的4条经验教训
  3. spring-boot-starter-logging
  4. win7下安装linux(CentOS)过程中遇到的问题总结
  5. 中国文化之理解 与 帝国财政
  6. numpy 矩阵乘法_NumPy 运算规则总结
  7. js解析json数据
  8. Python接口自动化之数据驱动
  9. 使用OUTPUT从句从SQL Server表删除和归档大量记录
  10. 广告屏蔽大师 v5.4.521.1800
  11. vim 操作命令大全
  12. springboot-shiro-cas-redis集成session共享,权限共享
  13. 【矩阵论】矩阵基本概念 + 矩阵广义逆
  14. 关于js中new Date()的bugger发现
  15. 施密特正交化过程编程c语言,利用C程序编写格拉姆-施密特正交化的过程..docx
  16. Windows10软件显示模糊解决方案
  17. ubuntu16.04 安装拼音输入法
  18. 针对11.2 RAC丢失OCR和Votedisk所在ASM Diskgroup的恢复手段
  19. 拉格朗日(lagrange)插值(MATLAB实现)
  20. SEO优化影响谷歌排名的因素

热门文章

  1. mysql索引如何分裂节点_Oracle索引分裂(Index Block Split)
  2. 学完数据分析怎样就业,数据分析发展前景怎么样
  3. 批量更改json文件中指定内容
  4. 线程安全的恶汉单例实现
  5. mysql安装服务 deied_Mysql安装错误:Install/Remove of the Service Denied!解决办法
  6. 安装window10时没选XPS,现在怎么安装
  7. don't flush the Session after an exception occurs异常
  8. 财务Financial Affairs
  9. 第三方平台对接UU跑腿
  10. GDB调试,看这一篇就够了