在MSR3600上完全可以通过引用自定义的IKEv2 Proposal,来替代默认设置。这主要是通过 proposal 这条命令来实现的。
具体的配置和引用思路如下:
想使用自定义的IKEv2 proposal,需要在两个关键的地方引用它:
IKEv2 Profile (ikev2 profile):这是最简单、最直接的方法。在Profile视图下,只需一条命令即可指定要使用的Proposal,这是替代默认配置的首选方式。
IKEv2 Policy (ikev2 policy):如果你需要通过多个Policy来匹配不同的分支节点(例如一个对端用RSA认证,另一个用PSK认证),在Policy视图下引用Proposal能提供更高的灵活性。
注意:这两种引用方式是独立的,通常根据你的组网复杂度二选一即可,但两种方式都需要一个PKI域或IKEv2密钥链来配合使用。
以下是两种方案的详细操作步骤,你可以根据自己的组网需求来选择。
创建IKEv2 Proposal (ikev2 proposal):
首先,定义你的安全参数。
default proposal。如果IPsec隧道需要与友商设备对接,务必确保两端proposal中的加密、完整性校验、PRF和DH组算法完全一致。创建IKEv2 Profile并引用Proposal:
myprof 将使用你创建的 mypro 中的算法进行IKEv2协商。在IPsec策略中引用Profile:
最后,在IPsec策略中应用配置好的IKEv2 Profile。
创建IKEv2 Policy并引用Proposal:
在IKEv2 Profile中引用Policy:
在IPsec策略中引用Profile:
此步骤与方案A的第3步完全相同。
配置完成后,请使用以下命令检查自定义Proposal是否生效:
display ikev2 proposal:查看所有proposal的详细信息和优先级。
display ikev2 profile [name myprof]:确认profile中是否已成功绑定自定义的proposal或policy。
display ikev2 policy:查看policy的配置和引用状态。
display ikev2 sa:在IPsec隧道建立后,查看协商出的SA信息,确认其使用的算法是否与你的自定义proposal相符。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论