路由器 1.1.1.1 上配置
#
interface LoopBack0
ip address 3.3.3.1 255.255.255.0
#
interface GigabitEthernet0/0
ip address 1.1.1.1 255.255.255.0
nat outbound 3000
ipsec apply policy cyc1
#
acl advanced 3000
rule 5 deny ip source 3.3.3.0 0.0.0.255
rule 6 deny ip source 5.5.5.0 0.0.0.255
rule 7 permit ip
#
acl advanced 3600
rule 5 permit ip source 3.3.3.0 0.0.0.255 destination 4.4.4.0 0.0.0.255
rule 6 permit ip source 5.5.5.0 0.0.0.255 destination 4.4.4.0 0.0.0.255
#
ip route-static 4.4.4.0 24 1.1.1.2
#
ipsec transform-set cyc1 esp encryption-algorithm des-cbc esp authentication-algorithm md5
#
ipsec policy-template cyc1 1 transform-set cyc1 security acl 3600 remote-address 1.1.1.2 ike-profile cyc1
#
ipsec policy cyc1 1 isakmp template cyc1
#
ike identity fqdn cyc
#
ike profile cyc1 keychain cyc1 exchange-mode aggressive local-identity fqdn cyc match remote identity fqdn cyc1
#
ike keychain cyc1 pre-shared-key hostname cyc1 key cipher 123
#
路由器1.1.1.2上的配置
interface LoopBack0
ip address 4.4.4.1 255.255.255.0
#
interface GigabitEthernet0/0
ip address 1.1.1.2 255.255.255.0
nat outbound 3000
ipsec apply policy cyc1
#
ip route-static 3.3.3.0 24 1.1.1.1
#
acl advanced 3000
rule 5 deny ip source 4.4.4.0 0.0.0.255
rule 6 permit ip
#
acl advanced 3600
rule 5 permit ip source 4.4.4.0 0.0.0.255 destination 3.3.3.0 0.0.0.255
rule 6 permit ip source 4.4.4.0 0.0.0.255 destination 5.5.5.0 0.0.0.255
#
ipsec transform-set
cyc1 esp encryption-algorithm des-cbc
esp authentication-algorithm md5
#
ipsec policy-template cyc1 1 transform-set cyc1
security acl 3600 remote-address 1.1.1.1 ike-profile cyc1
#
ipsec policy cyc1 1 isakmp template cyc1
#
ike identity fqdn cyc1
#
ike profile cyc1 keychain cyc1
exchange-mode aggressive l
ocal-identity fqdn cyc1
match remote identity fqdn cyc
#
ike keychain cyc1 pre-shared-key hostname cyc key cipher 123
问题1 :
做的过程中,在接口调用IPsec policy 后,带环回口的源地址 就ping不通对端的 环回口地址了
问题2 :野蛮模式的配置感觉好像还少了点什么
(0)
最佳答案
你的配置有去洗脸问题
(0)
小白白?? 我早上刚看到你前几天的IPSec 案例,我先做做看,不通再请教大佬你
我按你说的,把远端地址删了,ike profile cyc1 中的local identity 也删了,1.1.1.2中的路由改成了一条默认路由,感兴趣流也删了,总部使用模板,分部使用IPSec policy后也不行呀,ike sa 没有起来
你要不加我qq,我把拓扑和配置发给你,,另外你可以开debug信息,看看问题出在哪里
Qq54557404
这个实验我做了很多次,反正和真机有点区别,有些东西不能加,加了就起不来
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这个实验我做了很多次,反正和真机有点区别,有些东西不能加,加了就起不来