{"id":19346,"date":"2016-12-23T06:19:49","date_gmt":"2016-12-22T22:19:49","guid":{"rendered":"https:\/\/2blog.ilc.edu.tw\/25793\/2016\/12\/23\/%e5%9c%a8-ubuntu-16-04-1-server-%e4%b8%8a%e5%bb%ba%e7%bd%ae-openconnect-ssl-vpn-server\/"},"modified":"2021-03-18T17:24:52","modified_gmt":"2021-03-18T09:24:52","slug":"%e5%9c%a8-ubuntu-16-04-1-server-%e4%b8%8a%e5%bb%ba%e7%bd%ae-openconnect-ssl-vpn-server","status":"publish","type":"post","link":"https:\/\/2blog.ilc.edu.tw\/25793\/2016\/12\/23\/%e5%9c%a8-ubuntu-16-04-1-server-%e4%b8%8a%e5%bb%ba%e7%bd%ae-openconnect-ssl-vpn-server\/","title":{"rendered":"\u5728 Ubuntu 16.04.1 Server \u4e0a\u5efa\u7f6e OpenConnect SSL VPN Server"},"content":{"rendered":"<p>\u53c3\u8003\u7db2\u7ad9\uff1a<br \/><a href=\"https:\/\/bitinn.net\/11084\/\" target=\"_blank\" rel=\"noopener noreferrer\">\u6298\u817e\u7b14\u8bb0\uff1a\u67b6\u8bbeOpenConnect Server\u7ed9iPhone\u63d0\u4f9b\u66f4\u987a\u7545\u7684\u7f51\u7edc\u751f\u6d3b \u2013 \u6bd4\u7279\u5ba2\u6808\u7684\u6587\u827a\u590d\u5174<\/a><br \/><a href=\"https:\/\/fewspider.github.io\/2015\/08\/16\/ubuntu-ocserv-deploy.html\" target=\"_blank\" rel=\"noopener noreferrer\">Ubuntu ocserv\u642d\u5efa<\/a><br \/><a href=\"https:\/\/www.logcg.com\/zh-tw\/archives\/1343.html\" target=\"_blank\" rel=\"noopener noreferrer\">\u4f7f\u7528ocserv\u642d\u5efa Cisco Anyconnect \u670d\u52d9\u5668 | \u843d\u683c\u535a\u5ba2<\/a><br \/><a href=\"https:\/\/www.vultr.com\/docs\/setup-openconnect-vpn-server-for-cisco-anyconnect-on-ubuntu-14-04-x64\" target=\"_blank\" rel=\"noopener noreferrer\">Setup OpenConnect VPN Server for Cisco AnyConnect on Ubuntu 14.04 x64 &#8211; Vultr.com<\/a><\/p>\n<p>1. \u5b89\u88dd ocserv <br \/># <span style=\"color: #ff0000\">apt-get install ocserv<\/span> <\/p>\n<p>2. \u5b89\u88dd\u5efa\u7acb\u6191\u8b49\u6642\u6240\u9700\u5957\u4ef6<br \/># <span style=\"color: #ff0000\">apt install gnutls-bin<\/span><\/p>\n<p>3. \u5efa\u7acb\u76ee\u9304\u53ca\u5207\u63db\u76ee\u9304<br \/># <span style=\"color: #ff0000\">mkdir certificates<\/span><br \/># <span style=\"color: #ff0000\">cd certificates[@more@]<\/span>4. \u5efa\u7acb CA \u91d1\u9470<br \/># <span style=\"color: #ff0000\">certtool &#8211;generate-privkey &#8211;outfile ca-key.pem<\/span><br \/><span style=\"color: #0000ff\">Generating a 3072 bit RSA private key&#8230;<\/span><\/p>\n<p>\u5efa\u7acb ca.tmpl<br \/># <span style=\"color: #ff0000\">cat ca.tmpl<\/span><br \/><span style=\"color: #0000ff\">cn = &#8220;VPN CA&#8221;<\/span><br \/><span style=\"color: #0000ff\">organization = &#8220;Home&#8221;<\/span><br \/><span style=\"color: #0000ff\">serial = 1<\/span><br \/><span style=\"color: #0000ff\">expiration_days = 3650<\/span><br \/><span style=\"color: #0000ff\">ca<\/span><br \/><span style=\"color: #0000ff\">signing_key<\/span><br \/><span style=\"color: #0000ff\">cert_signing_key<\/span><br \/><span style=\"color: #0000ff\">crl_signing_key<\/span><\/p>\n<p># <span style=\"color: #ff0000\">certtool &#8211;generate-self-signed &#8211;load-privkey ca-key.pem &#8211;template ca.tmpl &#8211;outfile ca-cert.pem<\/span><\/p>\n<p>\u8907\u88fd ca-cert.pem \u5230 <span style=\"color: #0000ff\">\/etc\/ocserv<\/span> \u76ee\u9304<br \/># <span style=\"color: #ff0000\">cp ca-cert.pem \/etc\/ocserv<\/span><\/p>\n<p>5. \u5efa\u7acb\u672c\u6a5f Server \u8b49\u66f8<br \/># <span style=\"color: #ff0000\">certtool &#8211;generate-privkey &#8211;outfile server-key.pem<\/span><br \/><span style=\"color: #0000ff\">Generating a 3072 bit RSA private key&#8230;<\/span><\/p>\n<p>\u5efa\u7acb server.tmpl<br \/>#<span style=\"color: #ff0000\"> cat server.tmpl<\/span><br \/><span style=\"color: #0000ff\">cn = &#8220;nas.test.com&#8221;<\/span><br \/><span style=\"color: #0000ff\">organization = &#8220;Home&#8221;<\/span><br \/><span style=\"color: #0000ff\">serial = 2<\/span><br \/><span style=\"color: #0000ff\">expiration_days = 3650<\/span><br \/><span style=\"color: #0000ff\">encryption_key<\/span><br \/><span style=\"color: #0000ff\">signing_key<\/span><br \/><span style=\"color: #0000ff\">tls_www_server<\/span><\/p>\n<p># <span style=\"color: #ff0000\">certtool &#8211;generate-certificate &#8211;load-privkey server-key.pem &#8211;load-ca-certificate ca-cert.pem &#8211;load-ca-privkey ca-key.pem &#8211;template server.tmpl &#8211;outfile server-cert.pem<\/span><\/p>\n<p>\u5c07 server-cert.pem \u548c server-key.pem \u8907\u88fd\u5230 <span style=\"color: #0000ff\">\/etc\/ocserv<\/span><br \/># <span style=\"color: #ff0000\">cp server-cert.pem server-key.pem \/etc\/ocserv<\/span><\/p>\n<p>6. \u7522\u751f\u4f7f\u7528\u8005\u7aef\u8b49\u66f8(\u9023\u7dda\u6642\u53ef\u4ee5\u4e0d\u7528\u8f38\u5165\u5e33\u865f\u53ca\u5bc6\u78bc)<br \/># <span style=\"color: #ff0000\">cat gen-client-cert.sh<\/span><br \/><span style=\"color: #0000ff\">#!\/bin\/bash<\/span><br \/><span style=\"color: #0000ff\">USER=$1<\/span><br \/><span style=\"color: #0000ff\">CA_DIR=$2<\/span><br \/><span style=\"color: #0000ff\">SERIAL=`date +%s`<\/span><br \/><span style=\"color: #0000ff\">certtool &#8211;generate-privkey &#8211;outfile $USER-key.pem<\/span><br \/><span style=\"color: #0000ff\">cat &lt;&lt; _EOF_ &gt;user.tmpl<\/span><br \/><span style=\"color: #0000ff\">cn = &#8220;$USER&#8221;<\/span><br \/><span style=\"color: #0000ff\">unit = &#8220;users&#8221;<\/span><br \/><span style=\"color: #0000ff\">serial = &#8220;$SERIAL&#8221;<\/span><br \/><span style=\"color: #0000ff\">expiration_days = 3650<\/span><br \/><span style=\"color: #0000ff\">signing_key<\/span><br \/><span style=\"color: #0000ff\">tls_www_client<\/span><br \/><span style=\"color: #0000ff\">_EOF_<\/span><br \/><span style=\"color: #0000ff\">certtool &#8211;generate-certificate &#8211;load-privkey $USER-key.pem &#8211;load-ca-certificate $CA_DIR\/ca-cert.pem &#8211;load-ca-privkey $CA_DIR\/ca-key.pem &#8211;template user.tmpl &#8211;outfile $USER-cert.pem<\/span><br \/><span style=\"color: #0000ff\">openssl pkcs12 -export -inkey $USER-key.pem -in $USER-cert.pem -name &#8220;$USER VPN Client Cert&#8221; -certfile $CA_DIR\/ca-cert.pem -out $USER.p12<\/span><\/p>\n<p>\u66f4\u6539\u6a94\u6848\u6b0a\u9650<br \/># <span style=\"color: #ff0000\">chmod 700 gen-client-cert.sh<\/span><\/p>\n<p>\u5efa\u7acb\u76ee\u9304\u4f86\u5b58\u653e\u4f7f\u7528\u8005\u8b49\u66f8<br \/># <span style=\"color: #ff0000\">mkdir home<\/span><br \/># \u5207\u63db\u76ee\u9304<br \/># <span style=\"color: #ff0000\">cd home<\/span><br \/># home \u662f\u4f7f\u7528\u8005\u7684\u540d\u7a31\uff0c.. \u662f\u6307 ca \u8b49\u66f8\u6240\u5728\u7684\u76ee\u9304<br \/># <span style=\"color: #ff0000\">..\/gen-client-cert.sh home ..<\/span><br \/>\u53ef\u4ee5\u76f4\u63a5\u6309 Enter \u9375\u8df3\u904e\uff0c\u5c31\u4e0d\u7528\u8a2d\u5b9a\u5bc6\u78bc<br \/><span style=\"color: #0000ff\">Signing certificate&#8230;<\/span><br \/><span style=\"color: #0000ff\">Enter Export Password:<\/span><br \/><span style=\"color: #0000ff\">Verifying &#8211; Enter Export Password:<\/span><\/p>\n<p>\u7522\u751f\u4e4b\u5f8c\u53ef\u4ee5\u5c07 home.p12 \u8907\u88fd\u7d66\u4f7f\u7528\u8005\u7528\u6236\u7aef\u5c0e\u5165\u5373\u53ef<\/p>\n<p>7. \u4fee\u6539 <span style=\"color: #0000ff\">\/etc\/ocserv\/ocserv.conf<\/span> \u8a2d\u5b9a\u6a94<br \/># <span style=\"color: #ff0000\">cp \/etc\/ocserv\/ocserv.conf \/etc\/ocserv\/ocserv.conf.$(date +%F)<\/span><br \/>\u53d6\u6d88 pam \u8a8d\u8b49<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s|^auth = &#8220;pam|#auth = &#8220;pam|&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u63a1\u7528 certificate \u8a8d\u8b49<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/#auth = &#8220;certificate&#8221;\/auth = &#8220;certificate&#8221;\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u8a2d\u5b9a\u540c\u4e00\u500b\u7528\u6236\u6700\u591a\u7684\u767b\u5165\u6578<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/max-same-clients = 2\/max-same-clients = 10\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u8a2d\u5b9a\u6191\u8b49\u6a94\u7684\u4f4d\u7f6e<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s|server-cert = \/etc\/ssl\/certs\/ssl-cert-snakeoil.pem|server-cert = \/etc\/ocserv\/server-cert.pem|&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/># <span style=\"color: #ff0000\">sed -i &#8216;s|server-key = \/etc\/ssl\/private\/ssl-cert-snakeoil.key|server-key = \/etc\/ocserv\/server-key.pem|&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/># <span style=\"color: #ff0000\">sed -i &#8216;s|ca-cert = \/etc\/ssl\/certs\/ssl-cert-snakeoil.pem|ca-cert = \/etc\/ocserv\/ca-cert.pem|&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u5f9e\u8b49\u66f8\u4e2d\u63d0\u53d6\u7528\u6236\u540d\u7684\u65b9\u5f0f\uff0c\u9019\u88e1\u63d0\u53d6\u7684\u662f\u8b49\u66f8\u4e2d\u7684 CN \u6b04\u4f4d\u4f5c\u70ba\u7528\u6236\u540d<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/cert-user-oid = 0.9.2342.19200300.100.1.1\/cert-user-oid = 2.5.4.3\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u5206\u914d\u7d66 VPN \u7528\u6236\u7aef\u7684 IP \u7db2\u6bb5<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/ipv4-network = 192.168.1.0\/ipv4-network = 10.12.0.0\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u8a2d\u5b9a DNS<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/dns = 192.168.1.2\/dns = 8.8.8.8\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u8a3b\u89e3 route\uff0c\u8b93 Ocserv \u4f3a\u670d\u5668\u6210\u70ba Gateway<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/^route = 10.10.10.0\/# route = 10.10.10.0\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/^route = 192.168.0.0\/# route = 10.10.10.0\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><br \/>\u512a\u5316 VPN \u7684\u7db2\u8def\u6027\u80fd<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/^(try-mtu-discovery = ).*$\/1&#8221;true\/&#8217; \/etc\/ocserv\/ocserv.conf<\/span><\/p>\n<p>For sed<br \/># <span style=\"color: #ff0000\">cat sed-script<\/span><br \/><span style=\"color: #0000ff\">s|^auth = &#8220;pam|#auth = &#8220;pam|<\/span><br \/><span style=\"color: #0000ff\">s\/#auth = &#8220;certificate&#8221;\/auth = &#8220;certificate&#8221;\/<\/span><br \/><span style=\"color: #0000ff\">s\/max-same-clients = 2\/max-same-clients = 10\/<\/span><br \/><span style=\"color: #0000ff\">s|server-cert = \/etc\/ssl\/certs\/ssl-cert-snakeoil.pem|server-cert = \/etc\/ocserv\/server-cert.pem|<\/span><br \/><span style=\"color: #0000ff\">s|server-key = \/etc\/ssl\/private\/ssl-cert-snakeoil.key|server-key = \/etc\/ocserv\/server-key.pem|<\/span><br \/><span style=\"color: #0000ff\">s|ca-cert = \/etc\/ssl\/certs\/ssl-cert-snakeoil.pem|ca-cert = \/etc\/ocserv\/ca-cert.pem|<\/span><br \/><span style=\"color: #0000ff\">s\/cert-user-oid = 0.9.2342.19200300.100.1.1\/cert-user-oid = 2.5.4.3\/<\/span><br \/><span style=\"color: #0000ff\">s\/ipv4-network = 192.168.1.0\/ipv4-network = 10.12.0.0\/<\/span><br \/><span style=\"color: #0000ff\">s\/dns = 192.168.1.2\/dns = 8.8.8.8\/<\/span><br \/><span style=\"color: #0000ff\">s\/^route = 10.10.10.0\/# route = 10.10.10.0\/<\/span><br \/><span style=\"color: #0000ff\">s\/^route = 192.168.0.0\/# route = 10.10.10.0\/<\/span><br \/><span style=\"color: #0000ff\">s\/^(try-mtu-discovery = ).*$\/1true\/<\/span><\/p>\n<p># <span style=\"color: #ff0000\">sed -i -f sed-script \/etc\/ocserv\/ocserv.conf<\/span><\/p>\n<p>8. \u8a2d\u5b9a\u7db2\u8def Forward<br \/># <span style=\"color: #ff0000\">sed -i &#8216;s\/#net.ipv4.ip_forward=1\/net.ipv4.ip_forward=1\/&#8217; \/etc\/sysctl.conf<\/span><br \/># <span style=\"color: #ff0000\">sysctl -p <\/span><span style=\"color: #ff0000\">\/etc\/sysctl.conf<\/span><\/p>\n<p>10. \u8a2d\u5b9a\u9632\u706b\u7246\u898f\u5247<br \/># <span style=\"color: #ff0000\">iptables -t nat -A POSTROUTING -s 10.12.0.0\/24 -o eth0 -j MASQUERADE<\/span><br \/># <span style=\"color: #ff0000\">iptables -A FORWARD -i vpns+ -j ACCEPT<\/span> <br \/># <span style=\"color: #ff0000\">iptables -A FORWARD -o vpns+ -j ACCEPT<\/span><\/p>\n<p>11. \u5132\u5b58\u9632\u706b\u7246\u898f\u5247<br \/># <span style=\"color: #ff0000\">iptables-save &gt; \/etc\/sysconfig\/iptables<\/span><\/p>\n<p>12. \u8a2d\u5b9a\u958b\u6a5f\u6642\u555f\u52d5<br \/># <span style=\"color: #ff0000\">systemctl enable ocserv<\/span><br \/><span style=\"color: #0000ff\">Synchronizing state of ocserv.service with SysV init with \/lib\/systemd\/systemd-sysv-install&#8230;<\/span><br \/><span style=\"color: #0000ff\">Executing \/lib\/systemd\/systemd-sysv-install enable ocserv<\/span><\/p>\n<p>12. \u555f\u52d5 OpenConnect Server<br \/># <span style=\"color: #ff0000\">systemctl start ocserv<\/span><br \/># <span style=\"color: #ff0000\">systemctl status ocserv<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u53c3\u8003\u7db2\u7ad9\uff1a\u6298\u817e\u7b14\u8bb0\uff1a\u67b6\u8bbeOpenConnect Server\u7ed9iPhone\u63d0\u4f9b\u66f4\u987a\u7545\u7684\u7f51\u7edc\u751f\u6d3b \u2013 \u6bd4\u7279\u5ba2\u6808\u7684 &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/2blog.ilc.edu.tw\/25793\/2016\/12\/23\/%e5%9c%a8-ubuntu-16-04-1-server-%e4%b8%8a%e5%bb%ba%e7%bd%ae-openconnect-ssl-vpn-server\/\" class=\"more-link\">\u95b1\u8b80\u5168\u6587<span class=\"screen-reader-text\">\u3008\u5728 Ubuntu 16.04.1 Server \u4e0a\u5efa\u7f6e OpenConnect SSL VPN Server\u3009<\/span><\/a><\/p>\n","protected":false},"author":55,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[189,119],"tags":[],"class_list":["post-19346","post","type-post","status-publish","format-standard","hentry","category-c-104469","category-c-78464"],"meta_key":{"_pingme":["1"],"_encloseme":["1"],"lt_post_id":["680210"]},"_links":{"self":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts\/19346"}],"collection":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/comments?post=19346"}],"version-history":[{"count":1,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts\/19346\/revisions"}],"predecessor-version":[{"id":20891,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts\/19346\/revisions\/20891"}],"wp:attachment":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/media?parent=19346"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/categories?post=19346"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/tags?post=19346"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}