
Descubrir e identificar hosts IKE (Servidores VPN IPsec)
ike-scan utiliza las herramientas estándar GNU autoconf y automake, por lo que la instalación sigue el proceso normal:
git clone https://github.com/royhills/ike-scan.git para obtener el código fuente del proyectocd ike-scan para entrar al directorio fuenteautoreconf --install para generar un archivo ./configure funcional./configure o ./configure --with-openssl para usar las bibliotecas OpenSSLmake para compilar el proyectomake check para verificar que todo funcione correctamentemake install para instalar (necesitará permisos de root o sudo para esta parte)Si planea realizar descifrado de claves precompartidas, debe configurar ike-scan para usar las funciones hash de OpenSSL en lugar de las incorporadas, porque las de OpenSSL suelen ser más rápidas. Para ello, asegúrese de tener los archivos de inclusión y las bibliotecas de OpenSSL instalados, y ejecute configure como ./configure --with-openssl. El uso de OpenSSL o no no afectará la funcionalidad de ike-scan, solo la velocidad del descifrado de claves precompartidas con psk-crack.
Algunos sistemas operativos instalan los encabezados y bibliotecas de OpenSSL de forma predeterminada; otros requieren que instale un paquete opcional, por ejemplo, en Debian Linux debe instalar el paquete libssl-dev. Alternativamente, puede descargar e instalar el tarball de OpenSSL desde http://www.openssl.org/
Debería compilarse en la mayoría de los sistemas operativos tipo Unix modernos. Funciona en Windows con Cygwin y puede utilizarse como ejecutable independiente de Windows cuando cygwin1.dll está presente.
Si está utilizando el paquete binario de Windows-32, lea también el archivo README-WIN32 que detalla las diferencias al ejecutarse en la plataforma Windows.
Se sabe que el programa se compila y ejecuta en Linux, FreeBSD, OpenBSD, NetBSD, Win32/Cygwin, Solaris, MacOS X, HP Tru64, HP-UX y SCO OpenServer. Para más detalles, consulte la sección "PLATAFORMAS SOPORTADAS" más abajo.
ike-scan descubre hosts IKE y también puede identificarlos utilizando el patrón de retroceso de retransmisión.
ike-scan puede realizar las siguientes funciones:
El concepto de identificación por retroceso de retransmisión se discute con más detalle en el documento sobre identificación por retroceso UDP, que debería estar incluido en el kit de ike-scan como Documento sobre Identificación por Retroceso UDP.
El programa envía solicitudes IKE de fase-1 (Modo Principal o Modo Agresivo) a los hosts especificados y muestra cualquier respuesta recibida. Maneja reintentos y retransmisiones con retroceso para soportar la pérdida de paquetes. También limita la cantidad de ancho de banda utilizado por los paquetes IKE salientes.
IKE es el protocolo de Intercambio de Claves de Internet, que es el mecanismo de intercambio de claves y autenticación utilizado por IPsec. Casi todos los sistemas VPN modernos implementan IPsec, y la gran mayoría de las VPN IPsec utilizan IKE para el intercambio de claves. El Modo Principal es uno de los modos definidos para la fase-1 del intercambio IKE (el otro modo definido es el modo agresivo). La sección 5 del RFC 2409 especifica que el modo principal debe implementarse, por lo tanto, se espera que todas las implementaciones IKE soporten el modo principal. Muchas también soportan el Modo Agresivo.
Para ver la información de uso actual, ejecute el binario de ike-scan de la siguiente manera:ike-scan -h
Additional documentation is provided on the NTA Monitor Wiki
To report bugs or suggest new features, please create a GitHub issue.
The hosts to scan can be specified on the command line or read from an input file using the --file=<fn> option. The program can cope with large numbers of hosts limited only by the amount of memory needed to store the list of host_entry structures. Each host_entry structure requires 45 bytes on a 32-bit system, so a class B network (65534 hosts) would require about 2.8 MB for the list. The hosts can be specified as either IP addresses or hostnames, however the program will store all hosts internally as IP addresses and will only display IP addresses in the output (ike-scan calls gethostbyname(3) to determine the IP address of each host, but this can be disabled with the --nodns option).
The program limits the rate at which it sends IKE packets to ensure that it does not overload the network connection. By default it uses an outbound data rate of 56000 bits per second. This can be changed with the --bandwidth option.
If you want to send packets at a specific rate, you can use the --interval option.