Articulo de referencia

cisne fuerte

{{cite web|url=https://github.com/strongswan/strongswan/releases|title=Releases · strongswan/strongswan|website=[[GitHub]] |accessdate=2025-10-23}} "},"operating system":{"wt":"...

strongSwan es una implementación multiplataforma de IPsec . El proyecto se centra en mecanismos de autenticación que utilizan certificados de clave pública X.509 y el almacenamiento opcional de claves privadas y certificados en tarjetas inteligentes a través de una interfaz PKCS#11 y en TPM 2.0.

Descripción general

El proyecto está a cargo de Andreas Steffen, profesor emérito de Seguridad en las Comunicaciones de la Universidad de Ciencias Aplicadas de Rapperswil , Suiza.

Como descendiente del proyecto FreeS/WAN , strongSwan continúa publicándose bajo la licencia GPL . [ 2 ] Admite listas de revocación de certificados y el Protocolo de estado de certificados en línea (OCSP). Una característica única es el uso de certificados de atributos X.509 para implementar esquemas de control de acceso basados ​​en la pertenencia a grupos. StrongSwan interopera con otras implementaciones de IPsec , incluyendo varios clientes VPN de Microsoft Windows y macOS . La versión actual de strongSwan implementa completamente el protocolo de intercambio de claves de Internet (IKEv2) definido por RFC 7296. [ 3 ]

Características

strongSwan admite IKEv1 e implementa completamente IKEv2. [ 3 ]

Características de IKEv1 e IKEv2

  • strongSwan ofrece complementos que mejoran su funcionalidad. El usuario puede elegir entre tres bibliotecas criptográficas (FreeS/WAN [no estadounidense], OpenSSL y gcrypt).
  • Mediante el complemento openssl, strongSwan admite la criptografía de curva elíptica (grupos ECDH y certificados y firmas ECDSA) tanto para IKEv2 como para IKEv1, lo que permite la interoperabilidad con la implementación Suite B de Microsoft en Vista, Win 7, Server 2008, etc.
  • Asignación automática de direcciones IP virtuales a clientes VPN desde uno o varios grupos de direcciones mediante la configuración de modo IKEv1 o la configuración IKEv2. Los grupos pueden ser volátiles (es decir, basados ​​en RAM) o estar almacenados en una base de datos SQLite o MySQL (con tiempos de concesión configurables).
  • La utilidad de línea de comandos ipsec pool permite administrar grupos de direcciones IP y atributos de configuración como servidores DNS internos y NBNS.

Características exclusivas de IKEv2

  • El demonio IKEv2 es inherentemente multihilo (16 hilos por defecto).
  • El demonio IKEv2 incluye una opción de alta disponibilidad basada en la IP del clúster , donde actualmente un clúster de dos hosts realiza un reparto de carga activo y cada host puede asumir los estados ESP e IKEv2 sin necesidad de volver a generar claves si el otro host falla.
  • Se admiten los siguientes métodos de autenticación EAP: AKA y SIM, incluyendo la gestión de varias tarjetas [U]SIM, MD5, MSCHAPv2, GTC, TLS y TTLS. La autenticación EAP-MSCHAPv2 basada en contraseñas de usuario y EAP-TLS con certificados de usuario son interoperables con el cliente VPN Agile de Windows 7.
  • El complemento EAP-RADIUS reenvía los paquetes EAP a uno o varios servidores AAA (por ejemplo, FreeRADIUS o Active Directory).
  • Compatibilidad con la autenticación EAP-Only según RFC 5998, junto con métodos de autenticación mutua robustos como, por ejemplo, EAP-TLS.
  • Compatibilidad con el protocolo RFC 4739 IKEv2 de intercambio de autenticación múltiple.
  • Compatibilidad con la redirección IKEv2 según RFC 5685.
  • Admite el protocolo de movilidad y multiconexión RFC 4555 (MOBIKE), que permite cambios dinámicos de la dirección IP y/o la interfaz de red sin necesidad de volver a generar la clave IKEv2. El cliente VPN Agile de Windows 7 también admite MOBIKE.
  • El applet strongSwan IKEv2 NetworkManager admite autenticación basada en EAP, certificados X.509 y tarjetas inteligentes PKCS#11. Los servidores DNS asignados se instalan y eliminan automáticamente en /etc/resolv.conf.
  • Compatibilidad con Trusted Network Connect (TNC). Un cliente VPN strongSwan puede funcionar como cliente TNC y una puerta de enlace VPN strongSwan como punto de aplicación de políticas (PEP) y, opcionalmente, como servidor TNC ubicado en el mismo servidor. Se admiten las siguientes interfaces TCG : IF-IMC 1.2, IF-IMV 1.2, IF-PEP 1.1, IF-TNCCS 1.1, IF-TNCCS 2.0 (RFC 5793 PB-TNC), IF-M 1.0 (RFC 5792 PA-TNC) e IF-MAP 2.0.
  • El demonio IKEv2 se ha adaptado completamente al sistema operativo Android, incluyendo su integración en el miniaplicativo VPN de Android. También se ha adaptado a los sistemas operativos Maemo, FreeBSD y macOS.

Entorno de simulación KVM

El objetivo principal del proyecto strongSwan es la autenticación robusta mediante certificados X.509, así como el almacenamiento seguro opcional de claves privadas en tarjetas inteligentes utilizando la interfaz estandarizada PKCS#11, las listas de verificación de certificados strongSwan y el Protocolo de estado de certificados en línea (OCSP).

Una capacidad importante es el uso de atributos de certificado X.509, que le permite utilizar mecanismos complejos de control de acceso basados ​​en la pertenencia a grupos.

strongSwan incluye un entorno de simulación basado en KVM . Una red de ocho hosts virtuales permite al usuario recrear multitud de escenarios VPN de sitio a sitio y para usuarios móviles . [ 4 ]

Véase también

Referencias

  1. "Versiones · strongswan/strongswan" . GitHub . Consultado el 23 de octubre de 2025 .
  2. "strongSwan - Descargar: Declaración de licencia" . 13 de marzo de 2019. Consultado el 16 de marzo de 2019 .
  3. 1 2 "strongSwan: la solución VPN basada en IPsec de código abierto" . 26 de febrero de 2021. Consultado el 19 de abril de 2021 .
  4. "strongSwan - Escenarios de prueba" . 24/02/2013 . Consultado el 07/09/2023 .
  • Sitio web oficialEdita esto en Wikidata
  • strongSwan en GitHub
  • Documentación de strongSwan