如果已经搭建了option-B,可以在option-B隧道间添加IPSec吗?
或者有没有什么其他的安全方式保障隧道传输安全性?
有大佬能给些相关参考吗?
(0)
Option-B跨域VPN的传输特性
Option-B通过ASBR间建立VPNv4的EBGP邻居传递私网路由,依赖MPLS标签交换机制(swap-push操作)实现跨域流量转发。其原生传输依赖于MPLS标签路径完整性,但未默认提供加密功能,存在明文传输风险。
叠加IPSec的可行性
MACsec(链路层加密)
MPLS流量策略过滤
IPSec与GRE隧道嵌套
interface Tunnel0
tunnel-protocol gre
ip address 10.1.1.1 255.255.255.0
source GigabitEthernet1/0/1
destination 20.1.1.1
ipsec policy mypolicy # 应用IPSec策略到GRE隧道
IPSec基础配置(物理链路加密)
acl advanced 3000
rule 0 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
ike proposal 10
encryption-algorithm aes-cbc-256
dh group14
ipsec proposal h3c_vpn
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha2-256
Option-B与IPSec联合部署验证
display ipsec sa
方案 | 适用场景 | 华三设备支持 |
---|---|---|
IPSec物理链路加密 | ASBR间直连且需加密MPLS流量 | S12500/S9800系列支持 |
MACsec链路加密 | 短距离高速加密(如数据中心互联) | CE系列交换机支持 |
GRE over IPSec | 非直连或复杂网络拓扑 | MSR/CR系列路由器支持 |
结论:
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论