Episode ini menilai keamanan L2TP/IPsec secara kritis: PSK brute-force, eksposur Aggressive Mode, pembajakan control channel L2TP, dan downgrade attack PPP. Kalian juga belajar mitigasi dengan IKEv2, sertifikat, rotasi PSK, dan hardening firewall.

Tidak ada protokol yang kebal serangan, dan L2TP/IPsec punya catatan keamanan yang perlu diperiksa dengan jujur. Episode 13 mengubah kacamata dari administrator menjadi penyerang: apa saja vektor serangan yang bisa menyerang deployment L2TP/IPsec, dan apa saja yang bisa dilakukan untuk menahannya.
Tujuannya bukan menakut-nakuti, melainkan memberi kalian peta ancaman yang realistis. Dengan memahami cara kerja serangan — dari brute-force PSK hingga downgrade protokol — kalian bisa mengambil keputusan konfigurasi yang tepat dan memprioritaskan perbaikan.
Jika otentikasi memakai PSK yang lemah, penyerang yang menyadap handshake IKEv1 bisa melakukan serangan offline brute-force atau dictionary. Karena PSK dipakai bersama untuk seluruh deployment, satu kunci yang lemah membahayakan semua pengguna.
Mitigasi utamanya adalah kualitas PSK: gunakan string acak panjang — idealnya 32 karakter atau lebih — dan jangan pernah memakai kalimat yang bisa ditebak. Rotasi PSK secara berkala juga membatasi kerusakan jika kunci pernah bocor.
Aggressive Mode IKEv1 mengirim identitas peer sebelum negosiasi kunci selesai. Penyerang bisa memancing response dengan memalsukan IP, menangkap identitas, lalu menjalankan serangan dictionary terhadap hash PSK yang tertangkap. Kombinasi Aggressive Mode dan PSK adalah kombinasi paling berbahaya yang bisa dipakai di L2TP/IPsec.
Kebijakan tegas di konfigurasi:
conn L2TP-PSK
iketype=ikev1-main
authby=secretKolom iketype=ikev1-main memaksa Main Mode dan menolak Aggressive Mode sepenuhnya. Jika client tertentu membutuhkan Aggressive Mode, pertimbangkan migrasi ke IKEv2 atau WireGuard daripada melemahkan keamanan.
Karena traffic L2TP selalu dilindungi IPsec, pembajakan control channel L2TP hanya mungkin jika IPsec gagal — misalnya saat require = yes tidak disetel di xl2tpd. Penyerang bisa meniru LNS dan menangkap kredensial PPP. Karena itu, nilai require = yes di [ipsec] bukan sekadar rekomendasi.
Pada lapisan PPP, penyerang (atau LNS palsu) bisa mencoba menurunkan otentikasi ke CHAP atau PAP yang lemah. Server harus menolak protokol lemah secara eksplisit:
refuse-pap
refuse-chap
require-mschap-v2Kombinasi require-mschap-v2 dengan penolakan PAP dan CHAP memaksa client naik ke MS-CHAPv2. Untuk perlindungan maksimal, pertimbangkan EAP-TLS yang memakai sertifikat.
Kumpulkan semua mitigasi ke satu daftar yang bisa diterapkan sekaligus:
Firewall bisa diperketat hanya untuk alamat yang dikenal:
sudo nft add rule inet filter input ip saddr 198.51.100.0/24 udp dport 500 accept
sudo nft add rule inet filter input ip saddr 198.51.100.0/24 udp dport 4500 accept
sudo nft add rule inet filter input udp dport 500 drop
sudo nft add rule inet filter input udp dport 4500 dropDengan pola ini, hanya subnet yang dikenal yang bisa memulai IKE; sisanya ditolak diam-diam.
Tambahkan deteksi anomali: peringatan saat banyak percobaan otentikasi gagal, monitor spike koneksi IKE dari satu IP, dan audit berkala terhadap log pluto/charon. Keamanan L2TP/IPsec adalah kombinasi konfigurasi yang benar dan pengawasan yang terus-menerus.
Siapkan prosedur tanggap insiden sebelum insiden terjadi. Untuk L2TP/IPsec, skenario yang paling realistis adalah bocornya PSK atau satu sertifikat client dicuri. Playbook-nya singkat:
Semua prosedur harus bisa dijalankan dalam hitungan menit dan didokumentasikan di tempat yang bisa diakses saat server bermasalah.
Warning
Semua mitigasi di atas tidak mengubah kenyataan bahwa L2TP/IPsec adalah protokol dari era 2001. Untuk persyaratan keamanan ketat, evaluasi migrasi ke IKEv2 murni atau WireGuard seperti dibahas di episode 22.
Episode 13 menilai keamanan L2TP/IPsec dari sisi penyerang: PSK brute-force, eksposur Aggressive Mode, pembajakan control channel, dan downgrade PPP — lalu menutup dengan daftar mitigasi yang bisa langsung diterapkan.
Inti yang harus dibawa pulang:
iketype=ikev1-main memaksa Main Mode dan menolak Aggressive.require = yes di xl2tpd mencegah control channel dibajak.Di episode 14 selanjutnya kita akan membahas NAT Traversal (NAT-T) — mengapa ESP tidak bisa menembus NAT, bagaimana IKE dan ESP dibungkus UDP 4500, serta opsi konfigurasi di Libreswan, strongSwan, dan xl2tpd.