Tunnel / Transport ·
IKE ·
ESP / AH ·
ISAKMP ·
StrongSwan ·
ipsec.conf
IPsec (Internet Protocol Security) ist der Standard für sichere VPN-Verbindungen auf Netzwerkebene. Es bietet Vertraulichkeit, Integrität und Authentifizierung für IP-Pakete.
Tunnel-Modus verschlüsselt das gesamte IP-Paket und fügt einen neuen IP-Header hinzu – ideal für Gateway-to-Gateway-VPNs. Transport-Modus verschlüsselt nur die Nutzlast und wird meist für End-to-End-Kommunikation verwendet.
| Merkmal | Tunnel-Modus | Transport-Modus |
|---|---|---|
| Verschlüsselung | Gesamtes IP-Paket (Header + Payload) | Nur die Nutzlast (Payload) |
| Neuer IP-Header | Ja (neue Quell- und Ziel-IP) | Nein (Original-Header bleibt) |
| Anwendung | Site-to-Site VPN, Remote-Access | Host-to-Host, End-to-End |
| Overhead | Höher (zusätzlicher Header) | Geringer |
| NAT-Kompatibilität | Besser (neuer Header) | Schlechter (NAT-Traversal erforderlich) |
IKE (Internet Key Exchange) ist das Protokoll für den sicheren Schlüsselaustausch bei IPsec. IKEv2 ist der moderne Standard, IKEv1 wird noch in vielen Legacy-Systemen verwendet.
| Merkmal | IKEv1 | IKEv2 |
|---|---|---|
| Phasen | Phase 1 + Phase 2 (Quick Mode) | Einheitlicher Austausch (4 Messages) |
| NAT-Traversal | Unterstützt (RFC 3947) | Integriert |
| MOBIKE | Nicht unterstützt | Unterstützt (IP-Wechsel) |
| Komplexität | Höher | Niedriger |
| Kompatibilität | Weit verbreitet (ältere Systeme) | Moderner Standard |
ESP (Encapsulating Security Payload) bietet Verschlüsselung und optionale Authentifizierung. AH (Authentication Header) bietet nur Authentifizierung ohne Verschlüsselung und wird heute kaum noch verwendet.
| Merkmal | ESP | AH |
|---|---|---|
| Verschlüsselung | Ja | Nein |
| Authentifizierung | Optional (empfohlen) | Ja |
| IP-Header-Schutz | Nein | Ja (Teile des Headers) |
| NAT-Kompatibilität | Ja (mit NAT-T) | Nein (bricht durch Header-Änderungen) |
| Protokollnummer | 50 | 51 |
| Verwendung | Standard für IPsec-VPNs | Veraltet, kaum noch verwendet |
ISAKMP ist das Framework für die Aushandlung von Security Associations (SA). Es wird von IKE verwendet, um die Parameter für die IPsec-Verbindung auszuhandeln.
ipsec statusall:StrongSwan ist die bekannteste Open-Source-IPsec-Implementierung für Linux. Sie unterstützt IKEv1, IKEv2 und bietet umfangreiche Konfigurationsmöglichkeiten.
| Befehl | Beschreibung |
|---|---|
| ipsec start | StrongSwan-Daemon (charon) starten |
| ipsec stop | StrongSwan-Daemon stoppen |
| ipsec restart | Daemon neu starten (nach Konfigurationsänderungen) |
| ipsec statusall | Alle Verbindungen und SAs anzeigen |
| ipsec up <conn> | Bestimmte Verbindung aufbauen |
| ipsec down <conn> | Bestimmte Verbindung trennen |
| ipsec listalgs | Unterstützte Algorithmen anzeigen |
| ipsec listcerts | Installierte Zertifikate anzeigen |
| ipsec pki | PKI-Tool für Zertifikate |
ipsec restart.
IPsec-VPNs werden in verschiedenen Szenarien eingesetzt – von der Verbindung ganzer Netzwerke (Site-to-Site) bis zum individuellen Zugriff einzelner Clients (Road Warrior).
| Szenario | Beschreibung | Typischer Modus |
|---|---|---|
| Site-to-Site | Verbindung zwischen zwei Standorten (Gateway-to-Gateway) | Tunnel-Modus |
| Road Warrior | Einzelner Client verbindet sich mit einem Gateway | Tunnel-Modus mit virtuellem IP-Pool |
| Host-to-Host | Direkte sichere Verbindung zwischen zwei Hosts | Transport-Modus |
| NAT-Traversal | IPsec durch NAT-Geräte (UDP 4500) | Tunnel-Modus mit NAT-T |
left=%defaultroute und leftsourceip=%config. Für NAT-T ist UDP 4500 erforderlich.
Tunnel
IKEv2
ESP
AH
ipsec
UDP 500
ipsec start ·
ipsec statusall ·
ipsec up myvpn