成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

SecPath系列防火墻之IPSEC配置主模式
2007-05-10   


如圖。


1. 實現武漢和北京兩個私網地址(loopback地址)的互通。兩個VPN網關必須有公網地址,且必須是靜態地址。
2. 要求私網兩個網段之間的數據流量采用IPSEC加密傳輸。
3. 采用隧道模式。


1. 由于傳輸模式僅適用于兩臺主機之間的相連,實際使用意義不大,本處省略。使用中可參考隧道配置。
2. 兩邊的VPN網關可以為路由器或Secpath專用VPN網關。


 

 

 

[Secpath1-beijing]

ike peer 1

配置IKE參數

 

 pre-shared-key 12345                          

配置預共享字。兩端必須一致。

有些路由器版本需要加”extrange main”啟動主模式。一般默認即為主模式。

 

remote-address 202.38.1.2

配置隧道對端地址。

 

#

 

 

ipsec proposal p1

創建安全提議,可采用默認安全提議內容。默認為:ESP隧道封裝,DES加密,MD5驗證。

通過”display ipsec proposal”可以查看提議內容。包括加密方法、數據認證方法等。如需更改,則在安全提議模式下更改

 

#

 

 

ipsec policy policy1 1 isakmp

創建ipsec策略,其安全內容采用IKE自動協商。

 

security acl 3000

指定哪些數據流需要加密

 

ike-peer 1

引用IKE對等體

 

proposal p1

引用安全提議

 

#

 

 

interface Ethernet0/0/0

 

 

ip address 202.38.1.1 255.255.255.0

 

 

ipsec policy policy1

在外網接口上啟用IPSEC策略,加密相關私網數據

 

#

 

 

acl number 3000

 

 

rule 0 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255

指定去往對端私網的數據流

 

rule 1 deny ip

 

 

#

 

 

ip route-static 0.0.0.0 0.0.0.0 202.38.2.2 preference 60

注意:一定要有去往對端的路由,包括公網和私網地址。也就是說,設備需要知道去往10.1.2.0的路徑,通過路由發到公網口上。

 

#

 

 

 

 

[Secpath2-wuhan]

ike peer 1

配置IKE參數

 

 pre-shared-key 12345                          

配置預共享字。兩端必須一致。

有些路由器版本需要加”extrange main”啟動主模式。

 

remote-address 202.38.1.1

配置隧道對端地址。

 

#

 

 

ipsec proposal p1

創建安全提議,可采用默認安全提議內容。通過”display ipsec proposal”可以查看提議內容。包括加密方法、數據認證方法等。如需更改,則在安全提議模式下更改

 

#

 

 

ipsec policy policy1 1 isakmp

創建ipsec策略,其安全內容采用IKE自動協商。

 

security acl 3000

指定哪些數據需要加密

 

ike-peer 1

引用IKE對等體

 

proposal p1

引用安全提議

 

#

 

 

interface Ethernet0/0/0

 

 

ip address 202.38.1.2 255.255.255.0

 

 

ipsec policy policy1

在外網接口上啟用IPSEC策略,加密相關私網數據

 

#

 

 

acl number 3000

 

 

rule 0 permit ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255

指定去往對端私網的數據流,注意與對端的ACL應為鏡像,這樣雙方才能互相對數據加解密。

 

rule 1 deny ip

 

 

#

 

 

ip route-static 0.0.0.0 0.0.0.0 202.38.2.1 preference 60

注意:一定要有去往對端的路由

 

 

 



1、 常見錯誤為路由設置問題。沒有去往對端私網的路由。
2、 以武漢去往北京的報文為例,報文格式如下:
可見,在這種模式下由于無TCP/UDP端口號,無法穿越NAPT網關。

熱詞搜索:

上一篇:SecPath系列防火墻之IPSEC配置野蠻模式
下一篇:SecPath系列防火墻之多分部通過DVPN和NAT接入總部

分享到: 收藏
主站蜘蛛池模板: 生活片爱情电影大全| 音乐会电视剧免费观看完整版 | 踩杀视频| 大红枣儿甜又香简谱| 噜啊噜在线视频| 一类生字和二类生字图| av电影网| 北京卫视今晚节目表| 暗潮危机电影完整版在线观看| 高天妮| 大侠霍元甲演员表| 欧美gv网站| 电影喜剧明星演员表| 大时代电视剧剧情介绍| 视觉暂留现象原理| 欧美17p| 女用春情药什么好| junk boy| 江南好简谱| 好看电影视频| 阮经天新电影| 《风流艳妇》| 丰满美女| 绿门背后| 水中生孩子视频| 黄色网址在线免费播放| 抖音app| 大决战全部演员表介绍图片| 我虽软弱了赞美诗歌| 生死千里| 首映式| 生物选择性必修三| 洪金宝电影大全| 热天午后| 陕09j01图集| 浙江省全省地图| 大红一师| 继承者计划 电视剧| 野兽罪人电影免费观看| 瑞斯·伊凡斯| 黄视频免费观看网站|