AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / unix / Perguntas / 449174
Accepted
Dave
Dave
Asked: 2018-06-12 10:07:39 +0800 CST2018-06-12 10:07:39 +0800 CST 2018-06-12 10:07:39 +0800 CST

ConnMan: Como configurar o OpenConnect VPN com CSD-Wrapper corretamente?

  • 772

Quero acessar minha unidade de rede pessoal na minha universidade via VPN de casa. No passado, eu tenho usado NetworkManagerpara isso o que funcionou completamente bem. No entanto, recentemente me mudei para ConnMane não sei muito bem como configurá-lo lá.

Graças ao GAD3R eu descobri que existe uma máscara de entrada gráfica disponível para configurar uma conexão VPN na interface ConnMando .CMST

A configuração VPN anterior (funcionando com sucesso) NetworkManagerparecia assim:

[openconnect]
Description=My Company
Host=vpngw2-out.net.provider.com
CACert=(null)
Protocol=anyconnect
Proxy=
CSDEnable=1
CSDWrapper=/home/user/.cisco/csd-wrapper.sh
UserCertificate=(null)
PrivateKey=(null)
FSID=0
StokenSource=disabled
StokenString=

No entanto, esta configuração de VPN funcionando com sucesso NetworkManagerestava usando um chamado CSD-wrapperda Cisco.

O desafio ConnManagora é: Ao criar o arquivo de provisionamento VPN necessário, qual variante do OpenConnect devo selecionar para corresponder às especificações superiores? Ao criar o novo arquivo de provisionamento via ConnMan- CMSTexistem várias OpenConnect-opções disponíveis:

  • Provider OpenConnect
  • OpenConnect.ServerCert
  • OpenConnect.CACert
  • OpenConnect.ClientCert
  • OpenConnect.MTU
  • OpenConnect.Cookie
  • OpenConnect.VPNHost

Qual devo escolher para corresponder à configuração anterior da NetworkManagerconfiguração? Tenho que mencionar algo especial para incluir o CSD-Wrapperarquivo ConnMan?

networking debian
  • 1 1 respostas
  • 8874 Views

1 respostas

  • Voted
  1. Best Answer
    Dave
    2018-08-24T06:38:43+08:002018-08-24T06:38:43+08:00

    Graças a um comentário do GAD3R e da Connman lista de discussão do desenvolvedor , um amigo descobriu como configurar a conexão VPN. Embora ainda exista um pequeno erro, conseguimos funcionar principalmente.


    1. Situação inicial

    Os seguintes pacotes devem ser instalados em sua máquina cliente de onde você deseja acessar o servidor host:

    • connman
    • connman-vpn
    • cmst
    • openconnect

    Além disso, o script csd-wrapper.shfoi executado no /homediretório -clients e criou o diretório /home/.ciscocom vários arquivos de autenticação de sua máquina.


    2. Gerando as informações de autenticação VPN necessárias por meio do envolvimentoOpenConnect

    Em uma segunda etapa, você deve executar a OpenConnectsolicitação de autenticação para obter o certificado do servidor ( FINGERPRINT) e um COOKIEque Connmanusará para se conectar à VPN. Essas informações serão criadas utilizando o OpenConnectpacote que posteriormente exibirá um certificado de servidor e um cookie no terminal. Geramos essas informações no terminal executando

    $ sudo openconnect --csd-wrapper=/home/user/.cisco/csd-wrapper.sh --authenticate --user <username> <hostname>
    

    Depois, este comando exibirá quatro variáveis: POST, COOKIE, HOSTe FINGERPRINT. Assim, a impressão digital (começando com sha256:...) atua como um certificado de servidor enquanto o COOKIEé o que parece.


    3. Criando o arquivo de provisionamento VPN paraConnman

    Em contraste com NetworkManagero Connmanestá usando os chamados arquivos de provisionamento VPN para cada conexão VPN de onde obtém as informações sobre como se conectar ao host VPN. Portanto, em uma terceira etapa, os dados de autenticação gerados anteriormente devem ser colados nesse arquivo de provisionamento de VPN que Connmanserá utilizado para se conectar ao servidor. Para isso, criamos o arquivo /var/lib/connman-vpn/<connection-name>.configcom base na seguinte estrutura:

    [global]
    Name = VPN name, for example "My Company VPN" (without quotes)
    
    [provider_openconnect]
    Type = OpenConnect
    Name = VPN Provider name, for example "My Company Cisco VPN" (without quotes)
    Host = <VPN host IP address>
    Domain = <VPN host domain>
    OpenConnect.ServerCert = <paste the output of FINGERPRINT from the previous openconnect command>
    OpenConnect.Cookie = <paste the output of COOKIE from the previous openconnect command>
    

    Depois salve e feche o arquivo.


    4. Reinicie sua máquina e verifique a conexão VPN

    Reinicie seu sistema e você encontrará sua conexão VPN agora criada listada no piloto VPNda GUI Connman System Tray ( CMST). Marque-o, clique em "conectar" e após alguns segundos a conexão VPN ao seu host VPN será estabelecida. Agora você pode acessar facilmente o host da VPN no gerenciador de arquivos de sua escolha.


    5. Eyesore: O cookie gerado é válido apenas por algumas horas

    Depois de algumas horas, sua conexão VPN que funcionava com sucesso não funcionará mais. Ao verificar /var/log/sysloga abordagem de conexão irá reclamar sobre a falha na verificação do certificado do servidor:

    Aug 24 00:14:51 <hostname> connmand[444]: ipconfig state 2 ipconfig method 1
    Aug 24 00:14:51 <hostname> connmand[444]: vpn0 {create} index 23 type 65534 <NONE>
    Aug 24 00:14:51 <hostname> connmand[444]: vpn0 {update} flags 4240 <DOWN>
    Aug 24 00:14:51 <hostname> connmand[444]: vpn0 {newlink} index 23 address 00:00:00:00:00:00 mtu 1500
    Aug 24 00:14:51 <hostname> connmand[444]: vpn0 {newlink} index 23 operstate 2 <DOWN>
    Aug 24 00:14:51 <hostname> connman-vpnd[365]: vpn0 {create} index 23 type 65534 <NONE>
    Aug 24 00:14:51 <hostname> connman-vpnd[365]: vpn0 {update} flags 4240 <DOWN>
    Aug 24 00:14:51 <hostname> connman-vpnd[365]: vpn0 {newlink} index 23 operstate 2 <DOWN>
    Aug 24 00:14:51 <hostname> connmand[444]: ipconfig state 2 ipconfig method 1
    Aug 24 00:14:51 <hostname> openconnect[4476]: Connected to <VPN server IP>:443
    Aug 24 00:14:51 <hostname> openconnect[4476]: SSL negotiation with <VPN server IP>
    Aug 24 00:14:51 <hostname> openconnect[4476]: Server certificate verify failed: signer not found
    Aug 24 00:14:51 <hostname> openconnect[4476]: Connected to HTTPS on <VPN server IP>
    Aug 24 00:14:51 <hostname> openconnect[4476]: Got inappropriate HTTP CONNECT response: HTTP/1.1 401 Unauthorized
    Aug 24 00:14:51 <hostname> connmand[444]: vpn0 {dellink} index 23 operstate 2 <DOWN>
    Aug 24 00:14:51 <hostname> connmand[444]: (null) {remove} index 23
    Aug 24 00:14:51 <hostname> connman-vpnd[365]: vpn0 {dellink} index 23 operstate 2 <DOWN>
    Aug 24 00:14:51 <hostname> connman-vpnd[365]: vpn0 {remove} index 23
    Aug 24 00:14:51 <hostname> connmand[444]: ipconfig state 7 ipconfig method 1
    Aug 24 00:14:51 <hostname> connmand[444]: ipconfig state 6 ipconfig method 1
    

    Com isso, a autenticação inicial COOKIEfoi alterada, portanto, o cookie gerado anteriormente não é mais válido. Portanto, você deve repetir o procedimento superior todas as poucas horas para criar um novo COOKIEe colar este novo em seu arquivo de provisionamento de VPN ( /var/lib/connman-vpn/<yourvpnname>.config) enquanto substitui o cookie antigo. Depois reinicie Connmane sua VPN funcionará muito bem novamente nas próximas horas.

    Importante:

    Parece que ele NetworkManagerpode estimular a recriação do novo COOKIEpor si mesmo, enquanto Connmanprecisa ser alimentado com o novo cookieem seu arquivo de provisionamento de VPN. Provavelmente Connmanestá faltando algum tipo de interface para iniciar o OpenConnect-comando sozinho.


    6. Solução alternativa para tornar a recriação do novo cookie um pouco mais confortável

    Você pode usar um script bash para gerar o novo cookie e substituir o antigo. Basta copiar o seguinte texto em um *.sharquivo -, torná-lo executável e executá-lo. O novo cookie será colocado na /var/lib/connman-vpn/vpnname.configposição correta automaticamente. Depois reinicie Connmane a VPN funcionará bem novamente.

    #!/bin/bash
    
    sed -i "s/^OpenConnect.Cookie =.*$/$( echo '<YOUR-VPN-PASSWORD>' | openconnect --csd-wrapper=/home/user/.cisco/csd-wrapper.sh --authenticate --user=<USERNAME> --authgroup="<YOURGROUP>" --passwd-on-stdin <VPN-HOST-DOMAIN> | grep 'COOKIE=' | sed "s/COOKIE='//; s/'//g; s/^/OpenConnect.Cookie = /")/" <EXTERNAL-FILENAME>
    

    Este script irá:

    1. Inicie o OpenConnect e execute a OpenConnectsolicitação de autenticação para obter o certificado do servidor ( FINGERPRINT) e umCOOKIE
    2. Insira o seu usernameno prompt do usuário
    3. Insira o seu passwordno prompt do usuário
    4. Insira o seu desejado groupno prompt do usuário
    5. Gere um novocookie
    6. Substituir o antigo cookiepelo /var/lib/connman-vpn/vpnname.confignovocookie

    Depois, você pode se reconectar ao seu host VPN sem problemas. Graças a este script é mais confortável e muito mais rápido recriar novos cookiesquando necessário.

    • 3

relate perguntas

  • Configuração do GRUB para reconhecer diferentes ambientes de desktop (instalações) da mesma distribuição Linux

  • astyle não altera a formatação do arquivo de origem

  • Recebendo e-mail em um novo Debian fresco

  • Debian Stretch: gnome-software segfault em libgs_plugin_systemd-updates.so

  • Como digitar ü no Pinyin IME?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como exportar uma chave privada GPG e uma chave pública para um arquivo

    • 4 respostas
  • Marko Smith

    ssh Não é possível negociar: "nenhuma cifra correspondente encontrada", está rejeitando o cbc

    • 4 respostas
  • Marko Smith

    Como podemos executar um comando armazenado em uma variável?

    • 5 respostas
  • Marko Smith

    Como configurar o systemd-resolved e o systemd-networkd para usar o servidor DNS local para resolver domínios locais e o servidor DNS remoto para domínios remotos?

    • 3 respostas
  • Marko Smith

    Como descarregar o módulo do kernel 'nvidia-drm'?

    • 13 respostas
  • Marko Smith

    apt-get update error no Kali Linux após a atualização do dist [duplicado]

    • 2 respostas
  • Marko Smith

    Como ver as últimas linhas x do log de serviço systemctl

    • 5 respostas
  • Marko Smith

    Nano - pule para o final do arquivo

    • 8 respostas
  • Marko Smith

    erro grub: você precisa carregar o kernel primeiro

    • 4 respostas
  • Marko Smith

    Como baixar o pacote não instalá-lo com o comando apt-get?

    • 7 respostas
  • Martin Hope
    rocky Como exportar uma chave privada GPG e uma chave pública para um arquivo 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Wong Jia Hau ssh-add retorna com: "Erro ao conectar ao agente: nenhum arquivo ou diretório" 2018-08-24 23:28:13 +0800 CST
  • Martin Hope
    Evan Carroll status systemctl mostra: "Estado: degradado" 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim Como podemos executar um comando armazenado em uma variável? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S Por que /dev/null é um arquivo? Por que sua função não é implementada como um programa simples? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 Como ver as últimas linhas x do log de serviço systemctl 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - pule para o final do arquivo 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla Por que verdadeiro e falso são tão grandes? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis Substitua a string em um arquivo de texto enorme (70 GB), uma linha 2017-12-30 06:58:33 +0800 CST
  • Martin Hope
    Bagas Sanjaya Por que o Linux usa LF como caractere de nova linha? 2017-12-20 05:48:21 +0800 CST

Hot tag

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve