路由器版本是V5的,要打通IPSec vpn 命令我不晓得,V5的没调过,希望大佬们给一个配置案例。
(0)
最佳答案
以下是V5配置IPSEC VPN的举例,请参考:
https://www.h3c.com/cn/d_201807/1094144_30005_0.htm#_Toc519176136
· 在Router A和Router B之间建立一个安全隧道,对Host A所在的子网(10.1.1.0/24)与Host B所在的子网(10.1.2.0/24)之间的数据流进行安全保护。
· 使用IKEv2协议动态协商密钥,并建立和维护IPsec安全联盟。
· IKEv2协商使用的加密算法为CBC模式的AES算法(192位)、完整性算法为MD5、PRF算法为MD5、DH组算法为1024-bit Diffie-Hellman组。
· IKEv2两端的身份认证方式均为预共享密钥方式。
图3-2 IKEv2预共享密钥认证典型组网图
请保证Router A与Router B之间路由可达。
(1) 配置安全网关Router A。
· 配置ACL
# 配置一个ACL,定义由子网10.1.1.0/24去子网10.1.2.0/24的数据流。
<RouterA> system-view
[RouterA] acl number 3101
[RouterA-acl-adv-3101] rule permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
[RouterA-acl-adv-3101] quit
· 配置IPsec安全提议
# 创建IPsec安全提议transform_a。
[RouterA] ipsec transform-set transform_a
# 配置采用的安全协议为ESP、认证算法为DES、加密算法为SHA1。
[RouterA-ipsec-transform-set-transform_a] transform esp
[RouterA-ipsec-transform-set-transform_a] esp encryption-algorithm des
[RouterA-ipsec-transform-set-transform_a] esp authentication-algorithm sha1
[RouterA-ipsec-transform-set-transform_a] quit
· 配置IKEv2安全提议
# 创建IKEv2安全提议proposal_a。
[RouterA] ikev2 proposal proposal_a
# 指定使用的加密算法为CBC模式的AES算法(192位)、完整性算法为MD5、PRF算法为MD5、DH组算法为1024-bit Diffie-Hellman组。
[RouterA-proposal-proposal_a] encryption aes-cbc-192
[RouterA-proposal-proposal_a] integrity md5
[RouterA-proposal-proposal_a] prf md5
[RouterA-proposal-proposal_a] group 2
[RouterA-proposal-proposal_a] quit
· 配置IKEv2安全策略
# 创建IKEv2安全策略policy_a。
[RouterA] ikev2 policy policy_a
# 指定IKEv2安全策略引用名称为proposal_a的IKEv2安全提议。
[RouterA-policy-policy_a] proposal proposal_a
[RouterA-policy-policy_a] quit
· 配置IKEv2 keyring
# 创建名称为keyring_a 的IKEv2 keyring。
[RouterA] ikev2 keyring keyring_a
# 创建IKEv2对等体peer_a。
[RouterA-keyring-keyring_a] peer peer_a
# 配置IKEv2对等体的主机地址为2.2.2.2/16。
[RouterA-keyring-keyring_a-peer-peer_a] address 2.2.2.2 16
# 配置IKEv2对等体的预共享密钥为明文显示的123。
[RouterA-keyring-keyring_a-peer-peer_a] pre-shared-key simple 123
[RouterA-keyring-keyring_a-peer-peer_a] quit
[RouterA-keyring-keyring_a] quit
· 配置IKEv2 profile
# 创建名称为profile_a的IKEv2 profile。
[RouterA] ikev2 profile profile_a
# 指定IKEv2本端和对端的身份认证方式均为预共享密钥方式。
[RouterA-profile-profile_a] authentication local pre-share
[RouterA-profile-profile_a] authentication remote pre-share
# 指定标识IKEv2本端身份的FQDN名称为router_a。
[RouterA-profile-profile_a] identity local fqdn router_a
# 指定IKEv2 profile引用名称为keyring_a的keyring。
[RouterA-profile-profile_a] keyring keyring_a
# 指定基于对端的FQDN名称router_b查找IKEv2 profile。
[RouterA-profile-profile_a] match identity remote fqdn router_b
[RouterA-profile-profile_a] quit
· 配置IPsec安全策略
# 配置一条IKEv2协商类型的IPsec安全策略。
[RouterA] ipsec policy map 1 isakmp
[RouterA-ipsec-policy-isakmp-map1-1] encapsulation-mode tunnel
[RouterA-ipsec-policy-isakmp-map1-1] security acl 3101
[RouterA-ipsec-policy-isakmp-map1-1] ikev2 profile profile_a
[RouterA-ipsec-policy-isakmp-map1-1] remote-address 2.2.2.2
[RouterA-ipsec-policy-isakmp-map1-1] local-address 1.1.1.1
[RouterA-ipsec-policy-isakmp-map1-1] transform-set transform_a
[RouterA-ipsec-policy-isakmp-map1-1] quit
· 配置接口Ethernet 1/2的IP地址
[RouterA] interface ethernet 1/2
[RouterA-Ethernet1/2] ip address 10.1.1.1 255.255.255.0
[RouterA-Ethernet1/2] quit
· 配置接口Ethernet 1/1的IP地址
[RouterA] interface ethernet 1/1
[RouterA-Ethernet1/1] ip address 1.1.1.1 255.255.0.0
· 在接口Ethernet 1/1上应用IPsec安全策略组
[RouterA-Ethernet1/1] ipsec policy map
[RouterA-Ethernet1/1] quit
· 配置到Host B所在子网的静态路由
[RouterA] ip route-static 10.1.2.0 255.255.255.0 2.2.2.2
(2) 配置安全网关Router B
· 配置ACL
# 配置一个ACL,定义由子网10.1.2.0/24去子网10.1.1.0/24的数据流。
<RouterB> system-view
[RouterB] acl number 3101
[RouterB-acl-adv-3101] rule permit ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
[RouterB-acl-adv-3101] quit
· 配置IPsec安全提议
# 创建IPsec安全提议transform_b。
[RouterB] ipsec transform-set transform_b
# 配置采用安全协议为ESP、认证算法为DES、加密算法为SHA1。
[RouterB-ipsec-transform-set-transform_b] transform esp
[RouterB-ipsec-transform-set-transform_b] esp encryption-algorithm des
[RouterB-ipsec-transform-set-transform_b] esp authentication-algorithm sha1
[RouterB-ipsec-transform-set-transform_b] quit
· 配置IKEv2安全提议
# 创建IKEv2安全提议proposal_b。
[RouterB] ikev2 proposal proposal_b
# 指定使用的加密算法为CBC模式的AES算法(192位)、完整性算法为MD5、PRF算法为MD5、DH组算法为1024-bit Diffie-Hellman组。
[RouterB-proposal-proposal_b] encryption aes-cbc-192
[RouterB-proposal-proposal_b] integrity md5
[RouterB-proposal-proposal_b] prf md5
[RouterB-proposal-proposal_b] group 2
[RouterB-proposal-proposal_b] quit
· 配置IKEv2安全策略
# 创建IKEv2安全策略policy_b。
[RouterB] ikev2 policy policy_b
# 指定IKEv2安全策略引用名称为proposal_b的IKEv2安全提议。
[RouterB-policy-policy_b] proposal proposal_b
[RouterB-policy-policy_b] quit
· 配置IKEv2 keyring
# 创建名称为keyring_a 的IKEv2 keyring。
[RouterB] ikev2 keyring keyring_b
# 创建IKEv2对等体peer_b。
[RouterB-keyring-keyring_b] peer peer_b
# 配置IKEv2对等体的主机地址为1.1.1.1/16。
[RouterB-keyring-keyring_b-peer-peer_b] address 1.1.1.1 16
# 配置IKEv2对等体的预共享密钥为明文显示的123。
[RouterB-keyring-keyring_b-peer-peer_b] pre-shared-key simple 123
[RouterB-keyring-keyring_b-peer-peer_b] quit
[RouterB-keyring-keyring_b] quit
· 配置IKEv2 profile
# 创建名称为profile_b的IKEv2 profile。
[RouterB] ikev2 profile profile_b
# 指定IKEv2本端和对端的身份认证方式均为预共享密钥方式。
[RouterB-profile-profile_b] authentication local pre-share
[RouterB-profile-profile_b] authentication remote pre-share
# 指定标识IKEv2本端身份的FQDN名称为router_b。
[RouterB-profile-profile_b] identity local fqdn router_b
# 指定IKEv2 profile引用名称为keyring_b的keyring。
[RouterB-profile-profile_b] keyring keyring_b
# 指定基于对端的FQDN名称router_a查找IKEv2 profile。
[RouterB-profile-profile_b] match identity remote fqdn router_a
[RouterB-profile-profile_b] quit
· 配置IPsec安全策略
# 配置一条IKEv2协商类型的IPsec安全策略。
[RouterB] ipsec policy map 1 isakmp
[RouterB-ipsec-policy-isakmp-map1-1] encapsulation-mode tunnel
[RouterB-ipsec-policy-isakmp-map1-1] security acl 3101
[RouterB-ipsec-policy-isakmp-map1-1] ikev2 profile profile_b
[RouterB-ipsec-policy-isakmp-map1-1] remote-address 1.1.1.1
[RouterB-ipsec-policy-isakmp-map1-1] local-address 2.2.2.2
[RouterB-ipsec-policy-isakmp-map1-1] transform-set transform_b
[RouterB-ipsec-policy-isakmp-map1-1] quit
· 配置接口Ethernet1/2的IP地址
[RouterB] interface ethernet 1/2
[RouterB-Ethernet1/2] ip address 10.1.2.1 255.255.255.0
[RouterB-Ethernet1/2] quit
· 配置接口Ethernet1/1的IP地址
[RouterB] interface ethernet 1/1
[RouterB-Ethernet1/1] ip address 2.2.2.2 255.255.0.0
· 在接口Ethernet1/1上应用IPsec安全策略组
[RouterB-Ethernet1/1] ipsec policy map
[RouterB-Ethernet1/1] quit
· 配置到Host A所在子网的静态路由
[RouterB] ip route-static 10.1.1.0 255.255.255.0 1.1.1.1
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论