OpenVPN服务器(1)

10、ta.key(vpn服务器和远程客户端为了防止遭受黑客拒绝服务攻击所需的安全防护密钥文件)。

三、数据包远程传输处理过程(自我理解)

1**、从远程客户端到企业内网服务器**

远客户端在网络层生成目的IP为192.168.1.1的ICMP请求报文,查询主机路由表发现访问企业内网的出接口是tun虚拟接口,于是将数据包的源IP地址改为虚拟网卡tun的IP地址如:10.0.1.6,并将其IP报文转交给tun虚拟接口处理。tun虚拟接口将IP报文进行SSL数据的加密并将IP报头封装在OpenVPN协议报头内。然后tun虚拟接口在将数据报文递交到传输层,并在OpenVPN封装的报头基础上封装成tcp/udp报头,然后将其递交到下层网络层。网络层将数据报文在原有的包含IP报头(s_ip:10.0.1.6  d_ip:192.168.1.1)的基础上添加新的IP报头,其源ip地址为远程客户端主机物理网卡的IP地址、目的ip为VPN服务器连接公网的IP地址(s_ip:172.16.0.8  d_ip:172.16.1.254),并将其传送到物理层。物理层广播获取到VPN服务器连接公网的IP网卡mac地址,并将数据报文封装成(s_mac:远程客户端  d_mac:vpn服务器公网卡)数据帧,然后远程客户端将其数据帧从自己的物理网卡发送给VPN服务器。

VPN服务器收到报文后查看数据帧目的mac地址是自己的,去掉数据链路层的载荷部分并交给网络层,网络层查看数据包的外层目的ip地址是自己接口的ip地址,于是去掉数据包外层的ip载荷部分,并将其交给传输层。传输层根据目的端口号将其交给VPN服务程序处理。vpn服务程序使用对称密钥解密出内层的ip报头,并将其交给网络层来处理。网络层查看目的ip地址发现不是发给自己的数据包,于是查询本地的路由表,发现数据包是发给企业内网服务器的。如果vpn服务器连接企业内网的g0/0/0接口没有开启源NAT转换,便会将数据报文直接发送给企业内网服务器,如果vpn服务器内网卡开启了源_nat功能,便会将数据包源:10.0.1.6的IP地址改为vpn服务器连接企业内网的g0/0/0接口的ip地址 192.168.1.254 在转发给企业内网服务器。

企业内网服务器收到远程客户端发送过来的数据报文后,查看目的mac地址是发给自己的,于是解封装查看网络层目的ip地址也是发送给自己的于是将数据包交给ICMP程序来处理,并向远程客户端发送ICMP的回包。

2**、企业内网服务器响应远程客户端的请求报文**

企业内网服务器网络层生成源ip地址为192.168.1.1、目的ip为10.0.1.6的数据报文,查询主机路由表是否有到目的网络的路由与否;一般情况下企业内网服务器是不允许上外网的,没有配置网关,自然本地主机路由表中也就没有访问外网走网关的默认路由,因此如果vpn服务器没有做源nat地址转换,远程客户端只能访问VPN服务器连接企业内网的IP地址而无法访问企业内部的服务器。在VPN服务器开启了源nat功能的情况下,企业内网回给远程客户端的报文s_ip :192.168.1.1 d_ip:192.168.1.254将其直接发送给vpn服务器。

VPN服务器收到报文后,查看目的mac地址是发给自己的于是解封查看网络层目的ip地址,发现此ip地址在本地有源nat转换IP映射记录,于是将报文的目的ip地址该为10.0.1.6,源ip地址依然是192.168.1.1,并在根据转换后的目的ip报文查询本地主机路由表,发现出接口是本地系统的tun虚拟网卡,于是将数据包交给SSL安全套接字加密程序使用对称密钥进行IP报文加密,然后将加密封装成的Openvpn协议报文递交到tcp/udp传输层。传输层标记包源、目端口号后将数据包转交给网络层来处理。网络层使用公网的ip地址来标记报文的源ip:172.16.1.254  目的ip:172.16.0.8来作为数据包的外层IP载荷部分在公网上传输,并将报文递交给下层数据链路层。物理层将报文s_mac:vpn服务器公网卡 d_mac:远程客户端物理网卡,然后将其从公网发送出去给远程客户端。

远程客户端收到数据帧后,查看目的mac地址是自己的,解封装查看数据报文外层ip报头发现目的ip地址也是自己的,将其解封递交给tcp/udp传输层。传输成层根据上层协议将其报文交给Openvpn应用程序来处理,Openvpn程序使用ssl安全协议通过对称密钥将数据报文进行解密后,漏出内层IP报头,于是将其递交给网络层。网络层查看目的ip地址是自己虚拟网卡tun的ip地址、解封装报文,并将其交给tcp/udp处理。传输层根据目的端口号将其递交给上层的应用层程序ICMP来处理,这样远程客户端就成功访问了企业内网服务器了。

四、OpenVPN****实验案例

说明:

实验需要三台设备,由于OpenVPN的服务端程序和客户端程序需要到网上下载,因此在此实验中VPN服务器和远程客户端需要具有上网功能。将虚拟交换机vmnet8改为nat模式,并设置网关为172.16.0.2。

VPN服务器:ens33连接企业内网vmnet1上 ip地址:192.168.1.254/24 ens37连接公网vmnet8上 ip地址:172.16.1.254/16 gw:172.16.0.2 dns:172.16.0.2
Server企业内部服务器:ens33连接企业内网vmnet1 ip地址:192.168.1.1/24
Client远程客户端:ens33连接在vmnet8 ip地址:172.16.0.8/16 gw: 172.16.0.2 dns:172.16.0.2

4.1生成OpenVPN所需证书文件

Server****端:

1、配置VPN服务器内外网卡IP地址

2、下载用于生成证书的easy-rsa-old工具

3、配置vars文件

4、生成根证书和私钥

5、生成vpn服务器证书和私钥

6、生成远程客户端证书和私钥

7、生成密钥交换文件

4.2配置OpenVPN服务器

8、安装Openvpn服务端软件(通过yum网络源安装)

9、配置Openvpn服务

10、开启openvpn服务器的路由转发功能

11、开启openvpn服务器的源NAT地址转换功能。使远程客户端访问企业内网服务器时,修改远程客户端的源Ip地址;使其内网服务器响应远程客户端的回包可以通过先发送给vpn服务器,在由vpn服务器查询源地址映射记录在转发给远程客户端。

12、防火墙放行openvpn服务

13、开启openvpn服务,并设置开机自启。

4.3配置OpenVPN客户端

14、修改openvpn远程客户端的配置文件

15、将远程客户端所需的证书文件拷贝到/etc/openvpn/client/目录下

16、将/etc/openvpn/client目录压缩成client.zip文件

4.4在远程客户端windows 10上进行测试

17、配置远程客户端的网卡IP地址。由于远程客户端需要通过网络下载openvpn客户端软件,因此需要能够上网。当下载安装好OpenVPN客户端软件后,在将网卡的网关、DNS去掉。

18、下载OpenVPN客户端软件,并将其按默认选项安装。安装完之后去掉本地网卡的网关和dns配置。

https://swupdate.openvpn.org/community/releases/openvpn-install-2.4.8-I602-Win10.exe

18、从openvpn服务器哪里拉取远程客户端所要使用的openvpn客户端配置文件。先通过物理主机的scp命令、将openvpn服务器上/etc/openvpn/client文件下载到物理主机上,然后在通过物理主机将远程客户端配置文件拷贝到远程客户端虚拟主机上。

将远程客户端配置文件从物理机复制到远程客户端虚拟机后,将压缩包client中所有证书、文件移动到openvpn客户端程序的配置文件夹下。

点击桌面OpenVPN客户端软件、会在右低部任务栏窗口下出现电脑小图标,然后右击选项设置其客户端程序所需的配置文件所在路径。

修改OpenVPN GUI程序设置选项中的配置文件路径、和日志文件保存路径

最后

自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。

深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!

因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。

img

img

img

img

img

既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点!真正的体系化!

如果你觉得这些内容对你有帮助,需要这份全套学习资料的朋友可以戳我获取!!

由于文件比较大,这里只是将部分目录截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且会持续更新!

转存中…(img-oazUXMfd-1715537933591)]

[外链图片转存中…(img-wGSsnx1h-1715537933591)]

[外链图片转存中…(img-F2tnZk1J-1715537933591)]

[外链图片转存中…(img-8zFPfoDg-1715537933591)]

既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点!真正的体系化!

如果你觉得这些内容对你有帮助,需要这份全套学习资料的朋友可以戳我获取!!

由于文件比较大,这里只是将部分目录截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且会持续更新!

  • 15
    点赞
  • 18
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值