用iPhone的IKEv2與RouterOS做VPN橋接
此環境在官網稱Road Warrior ,是建構在IPSec IKE環境,需憑證(certificate)交換認證.
您可以用憑證頒發機構,但以下說明皆是在RouterOS的憑證視窗,自簽證明生成的(第三方憑證)

憑證有3組,分別是: ca / server / client

/certificate 新增憑證ca:
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接

/certificate 新增server(伺服端)憑證:
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接

/certificate 新增client(用戶端)憑證:
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接


匯出憑證給用戶:
憑證ca
用iPhone的IKEv2與RouterOS做VPN橋接

client(用戶端)憑證
用iPhone的IKEv2與RouterOS做VPN橋接

匯出的檔案:
用iPhone的IKEv2與RouterOS做VPN橋接
先將2個檔案拉至電腦桌面 ,再用附件將兩檔寄到自己的mail信箱


因Road Warrior並沒有像其它vpn有Change TCP MSS的功能,
有的用戶是來自固網,有的是PPPoE,還有DHCP-Client...

這些通道寬度不一,再經IPSec隧道後MTU早非原先的值.
所以我們自己手動新增Change TCP MSS ,避免因通道寬(MTU)的值不對丟失封包.
/ip firewall mangle 新增2筆:
1.
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接

2.
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接

這2筆新增完要擺在/ip firewall mangle 最優先的位置0,1 ,封包交換時才不會有疏漏
用iPhone的IKEv2與RouterOS做VPN橋接


IKEv2 Server設定:
/ip pool
用iPhone的IKEv2與RouterOS做VPN橋接
連結:subnet計算機

用iPhone的IKEv2與RouterOS做VPN橋接
操作subnet-MaskMask-Bits,
用最大的Mask-Bits值將您的VPN-Pool含在Host-Address-Range裡.
Subnet-ID與Mask-Bits 的組合即您的VPN-Pool的遮罩表示法.

/ip ipsec proposal
用iPhone的IKEv2與RouterOS做VPN橋接

/ip ipsec mode-conf
用iPhone的IKEv2與RouterOS做VPN橋接

/ip ipsec group
用iPhone的IKEv2與RouterOS做VPN橋接

/ip ipsec policy
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接

/ip ipsec peer
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接


IKEv2 Client(iPhone)設定:
1.iPhone收到桌機寄出含附件的mail ,先進行憑證ca的匯入
直接點擊ca憑證即可.
用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接
用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接

2.進行client(用戶端)憑證的匯入
用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接

3.讓iPhone對憑證產生信任
設定 -> 一般 -> 關於本機 -> 憑證信任設定 [Settings -> General -> About -> Certificate]
用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接

4.新增IKEv2撥號
用iPhone的IKEv2與RouterOS做VPN橋接

5.連線成功
用iPhone的IKEv2與RouterOS做VPN橋接用iPhone的IKEv2與RouterOS做VPN橋接
如何导入letsencrypt的ssl证书?
好複雜!

這幾日 L2tp/ipsec 擋了!



gfx wrote:
注意:
因IKEv2...(恕刪)
剛驗證過,ikev2可以順利連接進入中國.
樓主大大您好,剛剛照著您的步驟設定後,連線後會出現一個錯誤訊息,想請教大大這大概是哪裡設定錯誤了呢~~
跪求大大求解


洪勝忠 wrote:
樓主大大您好,剛剛...(恕刪)
IPSec加密驗證發生了錯誤,
您檢驗peers與proposals頁籤的加密是否有不一致的情況.
太感謝樓主了
照著樓主的SOP,雖然有些設定在6.43.4不一樣
把不一樣(少的部分) ignore
iphone還是連結成功了

感謝樓主不吝嗇的分享

gfx wrote:
IPSec加密驗證發...(恕刪)
設定 Change TCP MSS mangle,

無法設定,出現 couldn't change mangle rule, tcp mss change works only on tcp syn packets!

請問,要如何解決?



gfx wrote:
此環境在官網稱Road...

先將2個檔案拉至電腦桌面 ,再用附件將兩檔寄到自己的mail信箱
因Road Warrior並沒有像其它vpn有Change TCP MSS的功能,
有的用戶是來自固網,有的是PPPoE,還有DHCP-Client...
這些通道寬度不一,再經IPSec隧道後MTU早非原先的值.
所以我們自己手動新增Change TCP MSS ,避免因通道寬(MTU)的值不對丟失封包.
/ip firewall mangle 新增2筆:


(恕刪)

un3354 wrote:
設定 Change...(恕刪)
缺這兩之一:


un3354 wrote:
好複雜!這幾日 L2...(恕刪)

安卓手機,安裝app軟體!

但是連線都失敗,然後伺服器端,也看不到嘗試登入的訊息。

不知道是那裡設定有問題,還是app有問題!
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!