0 %

[ikuai]从此回家无需客户端,原生系统实现IKEv2自签50年证书

2026-08-22 20:54:16

查看: 28609|回复: 367

[ikuai]

从此回家无需客户端,原生系统实现IKEv2自签50年证书

火...

[复制链接]

wxx1024

wxx1024

当前离线

积分439

IP卡

狗仔卡

电梯直达

1#

发表于 2025-2-3 10:23

|

只看该作者

|倒序浏览

|阅读模式

本帖最后由 wxx1024 于 2026-2-21 10:03 编辑

因为楼主有回家的需求,还不想安装客户端,发现手机只支持ikev2,故开始了研究之路,

结果发现免费证书只能用3个月,故有了此研究

楼主是ikuai系统,这篇主要讲如何配置ikev2,生成正确的自签证书,关于端口及网络问题不多赘述。

90%的自签证书原生系统都无法连接,MSCHAPv2要求非常严。并且网上都只教怎么装,不教怎么生成,面对连接失败毫无还手之力

所以接下来讲讲如何配置ikev2

如果你打算:申请3个月免费证书。恭喜你,几步即可秒杀ikev2,享受你专属的隧道。不过每3个月必须更新证书(否则连接失败)

1.证书申请参考:快速领取并部署免费版个人测试证书-阿里云帮助中心,看步骤一二即可

2.然后去下载 - 服务器类型选其他 - 得到pem和key(在压缩包里)

3.打开ikuai IKEv2/IPSec服务端页面,

类型:选IKEv2/IPsec MSCHAPv2,

本地标识填你的域名,

用记事本打开.pem,将pem内容复制到 页面的服务端证书

用记事本打开.key,将key内容复制到 此页面的私钥,其他保持不动或看你心情

并把IPsec IKEv2服务端状态设置为开启,保存即配置完毕。

4.记得去ikuai 认证账号管理 - 账号管理,给自己开个账户

(1).设置Vxn账号,路径是:认证计费-认证账号管理-账号管理。点击添加填写信息创建账号;

(2).填写信息,账号密码根据自己情况写,认证类型可以限制ikev2也可以不限,限定的话这个账号只能应用于ikev2,其他类型的Vxn就不能使用。IP绑定类型可以是固定地址,也可以是一个地址池。

基本上到这里,服务端(路由器侧)的配置就完成了,

5.你问我怎么连接?我简单提一嘴:

Windows只需三步:

1.导航到 Settings(设置)> Network & Internet(网络和互联网)> Vxn,然后点击(添加 Vxn)。

2.输入下面的:

Vxn 提供商:Windows(内置)

连接名称:输入您选择的任意名称,如 IKEv2

服务器名称或地址:输入你的域名

Vxn 类型:IKEv2

登录信息类型:用户名和密码

用户名:输入 你设置的用户名

密码:输入 你设置的密码

3.连接即可!

=================================================

有人问:主播主播,3个月换次证书确实很easy,但还是太麻烦了,有没有一步到位的方法推荐下吗?

我:有的兄弟 有的有的 50年证书 还支持windows和安卓原生连接,无需安装其他客户端

这就涉及到自签证书了,玩过ikev2的同学一定经常遇见:IKE身份验证凭证不可接受等各种疑难杂症

为了少走弯路,直接上正确的自签教程:

先安装组件,任意linux均可,这里是debian,建议全程root下执行!!!

apt install strongswan strongswan-pki libstrongswan-extra-plugins libtss2-tcti-tabrmd0

mkdir -p ~/ike_ca

cd ~/ike_ca复制代码接下来用这个妙妙小脚本:来自openwrt wiki,你可以在任意 Linux/WSL 上运行,脚本里SERVERDOMAINNAME和CLIENTNAMES一定要改成你自己的

运行会提醒你设置证书密码,一定要记住,给电脑和手机配置时会用到!!

cat > gen-certs.sh << 'EOF'

#!/bin/sh

cd ~/ike_ca

COUNTRYNAME="CN" #任意

CANAME="xxxxca" #任意

ORGNAME="yyy" #任意

SERVERDOMAINNAME="xxx.dyndns.org" #你的域名

CLIENTNAMES="xxxclient" # or more " … xxxclient2 xxxclient3" 客户端名字,不影响ikev2用户名,任意

SHAREDSAN="xxxClients" # iOS/macOS 认证时需要的内容

echo "Building certificates for [ $SERVERDOMAINNAME ] and client [ $CLIENTNAME (aka $SHAREDSAN) ] "

if [ -f "caKey.pem" ] ; then

echo "caKey exists, using existing caKey for signing serverCert and clientCert...."

elif [ -f "ca.p12" ] ; then

echo "CA keys bundle exists, accessing existing protected caKey for signing serverCert and clientCert...."

openssl pkcs12 -in ca.p12 -nocerts -out caKey.pem

else

echo "generating a new cakey for [ $CANAME ]"

ipsec pki --gen --outform pem > caKey.pem

fi

echo "generating caCert for [ $CANAME ]..."

ipsec pki --self --lifetime 3652 --in caKey.pem --dn "C=$COUNTRYNAME, O=$ORGNAME, CN=$CANAME" --ca --outform pem > caCert.pem

openssl x509 -inform PEM -outform DER -in caCert.pem -out caCert.crt

echo "Now building CA keys bundle, choose a secure password known by IPsec Administrator ONLY"

openssl pkcs12 -export -inkey caKey.pem -in caCert.pem -name "$CANAME" -certfile caCert.pem -caname "$CANAME" -out ca.p12

echo "generating server certificates for [ $SERVERDOMAINNAME ]... "

ipsec pki --gen --outform pem > serverKey_$SERVERDOMAINNAME.pem

ipsec pki --pub --in serverKey_$SERVERDOMAINNAME.pem | ipsec pki --issue --lifetime 3652 --cacert caCert.pem --cakey caKey.pem --dn "C=$COUNTRYNAME, O=$ORGNAME, CN=$SERVERDOMAINNAME" --san="$SERVERDOMAINNAME" --flag serverAuth --flag ikeIntermediate --outform pem > serverCert_$SERVERDOMAINNAME.pem

#openssl x509 -inform PEM -outform DER -in serverCert_$SERVERDOMAINNAME.pem -out serverCert_$SERVERDOMAINNAME.crt

for CLIENTNAME in $CLIENTNAMES; do

if [ -f "clientCert_$CLIENTNAME.pem" ] ; then

echo "clientCert for [ $CLIENTNAME ] exists, not generating new clientCert."

continue

fi

echo "generating clientCert for [ $CLIENTNAME (aka $SHAREDSAN) ]..."

ipsec pki --gen --outform pem > clientKey_$CLIENTNAME.pem

ipsec pki --pub --in clientKey_$CLIENTNAME.pem | ipsec pki --issue --lifetime 3652 --cacert caCert.pem --cakey caKey.pem --dn "C=$COUNTRYNAME, O=$ORGNAME, CN=$CLIENTNAME" --san="$CLIENTNAME" --san="$SHAREDSAN" --outform pem > clientCert_$CLIENTNAME.pem

openssl x509 -inform PEM -outform DER -in clientCert_$CLIENTNAME.pem -out clientCert_$CLIENTNAME.crt

echo "Now building Client keys bundle for [ $CLIENTNAME ], choose a secure password known by that Client ONLY (this password will only be required to install certificate and key, not for IPsec authentication)"

openssl pkcs12 -export -inkey clientKey_$CLIENTNAME.pem -in clientCert_$CLIENTNAME.pem -name "$CLIENTNAME" -certfile caCert.pem -caname "$CANAME" -out client_$CLIENTNAME.p12

rm clientKey_$CLIENTNAME.pem

openssl x509 -inform PEM -outform DER -in clientCert_$CLIENTNAME.pem -out clientCert_$CLIENTNAME.crt

done

rm caKey.pem

EOF

sh gen-certs.sh复制代码

然后,你可以在 ~/ike_ca找到证书,

其中serverCert_xxx.pem,serverKey_xxx.pem是给ikuai服务端用的,client_(你起的客户端名字).p12是保存下来给win或者安卓系统用的

4.打开ikuai IKEv2/IPSec服务端页面,看不见图的参考上面,一模一样

类型:选IKEv2/IPsec MSCHAPv2,

本地标识填你的域名,

用记事本打开serverCert_xxx,将serverCert_xxx内容复制到 页面的服务端证书,

用记事本打开serverKey_xxx,将serverKey_xxx内容复制到 此页面的私钥,其他保持不动或看你心情

并把IPsec IKEv2服务端状态设置为开启,保存即配置完毕。

5.记得去ikuai 认证账号管理 - 账号管理,给自己开个账户

(1).设置Vxn账号,路径是:认证计费-认证账号管理-账号管理。点击添加填写信息创建账号;

(2).填写信息,账号密码根据自己情况写,认证类型可以限制ikev2也可以不限,限定的话这个账号只能应用于ikev2,其他类型的Vxn就不能使用。IP绑定类型可以是固定地址,也可以是一个地址池。

基本上到这里,服务端(路由器侧)的配置就完成了,

接下来是windows配置ikev2(教程太多 直接借鉴)

1. 双击证书文件,client_(你起的客户端名字).p12 2. 点击 “安装证书” 3. 选择“本地电脑” ,点击 下一步 4. 选择 “将所有证书存放在以下位置”,并点击“浏览” 5. 点击 “受信任的根证书颁发机构” ,并点击 ok 6. 点击“下一步” 7. 点击 完成 8. 此时安装成功。 步骤3. 建立 Vxn 连接 1. 打开 网络和 Internet设置 2. 点击左侧 VxN栏位,点击[+] 添加Vxn连接。 3. 输入下面的: Vxn 提供商:Windows(内置)

连接名称:输入您选择的任意名称,如 IKEv2

服务器名称或地址:输入你的域名

Vxn 类型:IKEv2

登录信息类型:用户名和密码

用户名:输入 你设置的用户名

密码:输入 你设置的密码

4. 点击 “连接“在Android 12/13/14设置ikev2(教程太多 直接借鉴)

注意: 以下画面截图是 Android 14 为例。实际设置画面可能因手机型号和不同版本的Android系统而有所差异。

步骤1. 将之前生成的client_(你起的客户端名字).p12传到你的手机上,用微信或qq等步骤2. 在手机中安装证书 (以下截图可能会因手机型号及 Android 版本不同而异)

在手机中,点击[设置] > [安全] > [加密与凭据] > [安装证书] > [VxN和应用用户证书证书],点击client_(你起的客户端名字).p12,可能会输入密码,如下图看到[已成功安装]即完成。

步骤3. 在手机中,新增IPSec VxN配置文件在手机中,点击进入[设置] > [更多连接] > [VxN] > 点击[+]新增VxN配置文件。

步骤4. 在手机VxN设置中输入VxN服务器的信息注意:IPsec VxN需要使用账号/密码来连接,不支持无账号/密码登录。(1) 名称:请自定义一个名称代表此VxN配置文件。

(2) 类型:选择IKEv2/IPSec MSCHAPv2。

(3) 服务器地址:请输入服务器域名。

(4) IPSec标识符:对于ikuai来说若对方标识留空,此处可任意填写。(5) IPSec CA证书:请选择您在步骤2所安装的证书。

(6) 用户名:请输入在ikuai账号管理创建的账号。

密码:请输入对应密码。

(7) 输入完成后,点击[保存]新增IPSec VxN配置文件。

步骤5. 手机VxN配置文件显示[已连接]并且在手机画面最上方可以看到钥匙图标,表示手机已连上VxN服务器,可以顺利回家了!

参考:

[OpenWrt 维基]IPsec 现代 IKEv2 Road-Warrior 配置

生成并导出用于点到站点的证书:Linux - strongSwan - Azure Vxn Gateway | Microsoft Learn

OpenWrt 搭建 IKEv2/IPSec EAP-MSCHAPv2 (用户名/密码) 隧道认证网关服务器

[Vxn] 如何在Windows 10/11 中设置IPsec Vxn 连接(路由器固件支持3.0.0.4.386_4xxxx) | 官方支持 | ROG 中国

[Vxn] 如何在Android系统连接IPSec Vxn服务器? | 官方支持 | ROG 中国

[Vxn] 如何在 iOS 上使用 IPSec Vxn 连接 | 官方支持 | ROG 中国

IKEv2 Vxn 配置和使用指南 · hwdsl2/setup-ipsec-Vxn

IKEv2/IPSEC服务端-爱快 iKuai-商业场景网络解决方案提供商

本主题由 管理团队 于 2025-9-4 20:28 设置高亮

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

评分

参与人数 1恩山币 +1

收起

理由

primedw

+ 1

要企业版的爱快啊,免费版的不行啊 ...

查看全部评分

分享到:

QQ好友和群

QQ空间

收藏38

分享

支持2

反对1

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

置顶卡

沉默卡

喧嚣卡

顶贴卡

显身卡

diablo1999

diablo1999

当前离线

积分163

IP卡

狗仔卡

头像被屏蔽

2#

发表于 2025-2-4 10:15

|

只看该作者

提示: 该帖被管理员或版主屏蔽

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

weiyou8170

weiyou8170

当前离线

积分192

IP卡

狗仔卡

3#

发表于 2025-2-4 21:41

|

只看该作者

看一看哇

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

jxf269

jxf269

当前离线

积分4479

IP卡

狗仔卡

4#

发表于 2025-2-5 11:16

|

只看该作者

回复看一看啊,谢谢

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

cwt0490

cwt0490

当前离线

积分25

IP卡

狗仔卡

5#

发表于 2025-2-5 11:25

|

只看该作者

看看具体方法

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

kevae

kevae

当前离线

积分140

IP卡

狗仔卡

6#

发表于 2025-2-6 21:20

|

只看该作者

感谢分享!

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

zzhccv1234

zzhccv1234

当前离线

积分232

IP卡

狗仔卡

7#

发表于 2025-2-6 22:23

来自手机

|

只看该作者

看看内容

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

矮老虎

矮老虎

当前离线

积分1178

IP卡

狗仔卡

8#

发表于 2025-2-7 06:43

|

只看该作者

很不错哦

很多安卓手机只支持这种。

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

墨于

墨于

当前离线

积分39

IP卡

狗仔卡

9#

发表于 2025-2-7 09:49

|

只看该作者

看看50年证书

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

allwonder

allwonder

当前离线

积分203

IP卡

狗仔卡

10#

发表于 2025-2-7 10:02

|

只看该作者

ssssssssssssssssss

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

yyl13517

yyl13517

当前离线

积分115

IP卡

狗仔卡

11#

发表于 2025-2-7 10:55

|

只看该作者

感谢分享

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

yelike

yelike

当前离线

积分942

IP卡

狗仔卡

12#

发表于 2025-2-7 16:01

|

只看该作者

学一学了解一下

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

liuyang1999

liuyang1999

当前离线

积分115

IP卡

狗仔卡

13#

发表于 2025-2-9 20:34

|

只看该作者

正犯愁。感谢楼主

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

zyy3097

zyy3097

当前离线

积分721

IP卡

狗仔卡

14#

发表于 2025-2-10 18:01

|

只看该作者

看一看

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

lixp

lixp

当前离线

积分1892

IP卡

狗仔卡

15#

发表于 2025-2-10 19:10

|

只看该作者

从此回家无需客户端

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。

回复

使用道具

举报

显身卡

Posted in 世界杯葡萄牙阵容
Copyright © 2088 2034年世界杯_足球中国世界杯预选赛 - qdhuaxue.com All Rights Reserved.
友情链接