IPSEC VPN动态配置(示例)

news/2024/10/23 11:27:56/

用的锐捷设备。

ipsec加密图用于对外接口上。

IPsec
使用IPSec对本部到各分部的数据流进行加密。要求使用动态隧道主模式,安全协议采用esp协议,加密算法采用3des,认证算法采用md5,以IKE方式建立IPsec SA。在R1上配置ipsec加密转换集名称为myset;动态ipsec加密图名称为dymymap;预共享密钥为明文123456;静态的ipsec加密图mymap

R1:

R1(config)#crypto isakmp policy 1 //创建新的isakmp策略

R1(isakmp-policy)#encryption 3des //指定使用3des进行加密

R1(isakmp-policy)#authentication pre-share //指定认证方式为“预共享密钥”,用的最多

R1(isakmp-policy)#hash md5 //认证hash算法采用md5认证

R1(isakmp-policy)#exit

R1(config)#crypto isakmp key 7 123456 address 0.0.0.0 0.0.0.0 //配置预共享密钥,指定邻居,0.0.0.0 0.0.0.0是任意匹配 7是不加密

R1(config)#crypto ipsec transform-set myset esp-3des esp-md5-hmac//配置ipsec加密转换集,名字为myset

R1(config)#crypto dynamic-map dymymap 5 //新建名为“dymymap"的动态ipsec加密图

R1(config-crypto-map)#set transform-set myset //指定加密转换集为”myset“

R1(config-crypto-map)#exit

R1(config)#crypto map mymap 10 ipsec-isakmp dynamic dymymap //将动态的”dymymap"ipsec加密图映射到静态的ipsec加密图”mymap“中

R1(config)#int vlan 20

R1(config-if-vlan20)#crypto map mymap//将加密图应用到外网接口上

R1(config)#intvlan 30

R1(config-if-vlan30)#crypto map mymap//将加密图应用到外网接口上

因为R1是双出口,多少会出现次优路径,指定总部内网访问各分支的优选路径

R1(config)#iproute 194.1.0.0 255.255.0.0 13.1.0.3

R1(config)#ip route 193.1.0.0 255.255.0.0 12.1.0.2


创建isakmp策略(密码类型)
    加密类型
    域共享密钥
    认证算法
配置域共享密钥和邻居
配置加密转换集
新建动态加密图
    把加密集转换集用于加密图
动态加密图转为静态加密图
把加密图应用在外接口上

EG1(config)#crypto isakmp policy 1   //创建新的isakmp策略

EG1(isakmp-policy)#encryption 3des //指定使用3des进行加密

EG1(isakmp-policy)#authentication pre-share //指定认证方式为“预共享密钥”,用的最多

EG1(isakmp-policy)#hash md5 //认证hash算法采用md5认证

EG1(isakmp-policy)#exit

EG1(config)#crypto isakmp key 7 123456 address 12.1.0.1 //配置预共享密钥。指定peer12.1.0.1的预共享密钥为”123456“该密钥与总部上指定该分支的密钥一致,如果使用数字证书/信封认证无需配置

EG1(config)#crypto isakmp keepalive 5 periodic //配置ipsec DPD探测功能,超过配置的时间后回主动发送DPD消息,最大重传5次

EG1(config)#crypto ipsec transform-set myset esp-3des esp-md5-hmac//配置ipsec加密转换集,名字为myset,没有指定就写R1一致的

EG1(config)#ip access-list extended 101

EG1(config-ext-nacl)#permit ip 193.1.0.0 0.0.255.255 11.1.0.21 0.0.0.0

EG1(config-ext-nacl)#permit ip 193.1.0.0 0.0.255.255 11.1.0.22 0.0.0.0 //需要访问ac不然,ap上线不了

EG1(config-ext-nacl)#permit ip 193.1.0.0 0.0.255.255 192.1.0.0 0.0.255.255 //允许分支的流量访问总部的网络,ip汇聚可以使用,现网中还是用子网会安全点

EG1(config-ext-nacl)#exit

EG1(config)#crypto map mymap 10 ipsec-isakmp //新建名称为”mymap“的加密图

EG1(config-crypto-map)#set peer 12.1.0.1 //指定peer地址

EG1(config-crypto-map)#set transform-set myset //指定加密转换集”myset“

EG1(config-crypto-map)#match address 101//匹配感兴趣流ACL101

EG1(config-crypto-map)#exit

EG1(config)#int g0/3

EG1(config-if-gigabitethernet0/3)#crypto map mymap //将加密图应用到接口

创建isakmp策略(密码类型)
    加密类型
    域共享密钥
    认证算法
配置域共享密钥和邻居
配置加密转换集
配置探测功能
配置ACL,放行到ac的流量
新建静态加密图
    指定peer邻居地址
    把加密集转换集用于加密图
    配置感兴趣流
把加密图应用在外接口上


 


http://www.ppmy.cn/news/46925.html

相关文章

神器集合!这12个免费工具可以让您的工作更高效

好的工具,能够帮助我们更高效地完成工作,节省时间和精力; 节省出更多的摸鱼时间! 本文将介绍 12 款绝佳的免费效率工具,这些工具可以让你事半功倍,提高工作效率。无论你是一名程序员、设计师、学生还是白领&#xff0c…

插件化换肤原理—— 布局加载过程、View创建流程、Resources 浅析

作者:孙先森Blog 本文主要分析了 Android 布局加载流程 分析 一般的换肤功能大概是这样的:在 App 的皮肤商城内下载“皮肤包”,下载完成后点击更换界面上的 View 相关资源(颜色、样式、图片、背景等)发生改变&#xf…

2023年全国最新道路运输从业人员精选真题及答案59

百分百题库提供道路运输安全员考试试题、道路运输从业人员考试预测题、道路安全员考试真题、道路运输从业人员证考试题库等,提供在线做题刷题,在线模拟考试,助你考试轻松过关。 79.道路交通事故自发生之日起()日内&…

Linux实战学习

文章目录 一、Linux权限信息权限控制信息chmodifconfigpingnmap netstatps killzip unzip常用快捷键 二、搭建Java环境yumJDKTomcatMysql 三、部署Web项目到服务器 一、Linux权限信息 Linux中,拥有最大权限的账户为: root(超级管理员),而普通用户在很多…

【产品设计】Android 和 IOS 的交互设计对垒

在手机操作系统百花齐放的年代,也是产品经理最头疼的年代,因为需要根据不同的操作系统做出不同的设计。而如今,手机操作系统基本只剩下安卓和IOS两大阵营,只需处理好安卓和IOS交互上的差异部分就可以做好产品设计了。 手机操作系统…

微信小程序登录注册页面

// login.js // 获取应用实例 var app getApp() var api require("../../utils/api.js")Page({data: {motto: zhenbei V1.0.0,userInfo: {},hasUserInfo: false,disabled: true,btnstate: default,username: ,password: ,canIUse: wx.canIUse(button.open-type.get…

EMQX vs Mosquitto | 2023 MQTT Broker 对比

引言 物联网开发者需要为自己的物联网项目选择合适的 MQTT 消息产品或服务,从而构建可靠高效的基础数据层,保障上层物联网业务。目前市面上有很多开源的 MQTT 产品,在性能功能等方面各有优点。本文将选取目前最为流行的两个开源 MQTT Broker…

Python入门教程+项目实战-9.5节: 程序实战-模式匹配算法

目录 9.5.1 何为模式匹配? 9.5.2 朴素模式匹配算法 9.5.3 系统学习python 9.5.1 何为模式匹配? 模式匹配是数据结构中字符串的一种基本运算: 给定一个子串,要求在主串中找出与该子串相同的所有子串,这就是模式匹配。举个简单的…