版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
-.z.標題:ipsecvpn的高可用性目的:實現(xiàn)vpn鏈路的冗余備份拓撲:步驟:按照拓撲給路由器的接口分配地址Ip地址規(guī)劃Branch上branch(config)*intf0/0branch(config-if)*noshbranch(config-if)*intlo0isp上isp(config)*intf0/1isp(config-if)*noshisp(config-if)*intf0/0isp(config-if)*noshisp(config-if)*intf1/0isp(config-if)*noshactive上active(config)*intf0/1active(config-if)*noshactive(config-if)*intf0/0active(config-if)*noshstandby上standby(config)*intf0/1standby(config-if)*noshstandby(config-if)*intf0/0standby(config-if)*noshinside上inside(config)*intf0/1inside(config-if)*noshinside(config-if)*intlo0測試直連路由是否可達Center中運行動態(tài)路由企業(yè)部網(wǎng)絡都會運行一種動態(tài)路由協(xié)議,保障網(wǎng)用戶底層可達Active上active(config)*routerospf1active(config-router)*network10.1.1.00.0.0.255area0standby上standby(config)*routerospf1standby(config-router)*network10.1.1.00.0.0.255area0inside上inside(config)*routerospf1inside(config-router)*network10.1.1.00.0.0.255area0inside(config-router)*network2.2.2.00.0.0.255a0建立vpn企業(yè)網(wǎng)絡的邊界路由一般使用缺省路由指向互聯(lián)網(wǎng)首先解決路由問題Branch上Active上Standby上測試連通性然后定義第一階段的協(xié)商策略和認證定義協(xié)商策略和認證:認證方式為預共享密鑰;配置預共享的key,vpn兩端必須一致;為了實現(xiàn)vpn鏈路的冗余備份,因此需要分支指向中心不同的邊界網(wǎng)關,預共享key可以相同,也可以不同Branch上branch(config)*cryptoisakmppolicy10branch(config-isakmp)*authenticationpre-share定義協(xié)商策略和認證:認證方式為預共享密鑰;配置預共享的key,vpn兩端必須一致active上active(config)*cryptoisakmppolicy10active(config-isakmp)*authenticationpre-sharestandby上standby(config)*cryptoisakmppolicy10standby(config-isakmp)*authenticationpre-share在branch、active和standby上開啟DPD開啟DPD,即死亡鄰居檢測。以周期性(每10秒)的發(fā)送keepalive報文探測vpn鏈路或者vpn設備是否工作正常,以實現(xiàn)一個快速的切換定義第二階段的加密策略定義加密策略:配置感興趣流,配置轉換集(des加密,MD5認證,隧道模式)Branch上branch(config)*ipaccess-liste*tendedvpnbranch(config-e*t-nacl)*permitip1.1.1.00.0.0.2552.2.2.00.0.0.255branch(config)*cryptoipsectransform-settransesp-desesp-md5-hmacbranch(cfg-crypto-trans)*modetunnelactive上active(config)*ipaccess-liste*tendedvpnactive(config)*cryptoipsectransform-settransesp-desesp-md5-hmacactive(cfg-crypto-trans)*modetunnelstandby上standby(config)*ipaccess-liste*tendedvpnstandby(config)*cryptoipsectransform-settransesp-desesp-md5-hmacstandby(cfg-crypto-trans)*modetunnel定義加密圖定義加密圖:匹配感興趣流,轉換集,配置peer(為實現(xiàn)冗余備份,分支需要與中心的多個邊界建立vpn,先匹配的先建立vpn,然后依次建立【default:不加時,當活動鏈路down掉后,從首到尾依次檢查;加上時,以“圓”的形式檢查)Branch上branch(config)*cryptomapcisco10ipsec-isakmpbranch(config-crypto-map)*matchaddressvpnbranch(config-crypto-map)*settransform-settransbranch(config-crypto-map)*setpeer61.128.1.1default定義加密圖:匹配感興趣流,轉換集,配置peer,啟用反向路由注入,并給RRI動態(tài)產(chǎn)生的路由打上tag10,解決鏈路備份的回包問題。active上active(config)*cryptomapcisco10ipsec-isakmpactive(config-crypto-map)*matchaddressvpnactive(config-crypto-map)*settransform-settransactive(config-crypto-map)*reverse-routeactive(config-crypto-map)*setreverse-routetag10standby上standby(config)*cryptomapcisco10ipsec-isakmpstandby(config-crypto-map)*matchaddressvpnstandby(config-crypto-map)*settransform-settransstandby(config-crypto-map)*reverse-routestandby(config-crypto-map)*setreverse-routetag10接口調(diào)用接口調(diào)用加密圖,當網(wǎng)的通信點與vpn對端的通信點進行通信,會觸發(fā)連接internet的接口(加密點),對數(shù)據(jù)加密,以保障數(shù)據(jù)在internet網(wǎng)絡中傳輸時的安全,vpn對端接口則會解密、驗證,如果認證通過,數(shù)據(jù)傳輸;不通過,直接丟棄Branch上branch(config)*intf0/0branch(config-if)*cryptomapciscoactive上active(config)*intf0/1active(config-if)*cryptomapciscostandby上standby(config)*intf0/1standby(config-if)*cryptomapcisco在active和standby上配置route-map利用route-map來匹配上tag10的路由active(config)*route-maps2opermit10active(config-route-map)*matchtag10standby(config)*route-maps2opermit10standby(config-route-map)*matchtag10在active和standby上將route-map在OSPF告將route-map重發(fā)布進ospf,通告所有網(wǎng)用戶active(config)*routerospf1active(config-router)*redistributestaticroute-maps2osubnetsstandby(config)*routerospf1standby(config-router)*redistributestaticroute-maps2osubnets測試鏈路是否建立成功首先在active上查看加解密包的個數(shù)再查看靜態(tài)路由RRI,反向路由注入,即指那一臺路由器上有ipsecsa,做了啟用的反向路由注入,就會在本地路由器上自動產(chǎn)生一條目標是對端通信點,下一跳為對端加密點的靜態(tài)路由。只有有ipsecsa才會產(chǎn)生,因為沒有觸發(fā),所以沒有加解密的包和產(chǎn)生路由在branch上發(fā)起ping命令發(fā)起ping命名,觸發(fā)vpn策略在active上查看加解密包的個數(shù)和靜態(tài)路由加解密包產(chǎn)生,觸發(fā)了ipsecsa,產(chǎn)生靜態(tài)路由在inside上查看路由部網(wǎng)絡收到靜態(tài)路由,且下一跳為,即說明分支與中心的active建立vpn在standby上查看加解密包的個數(shù)和靜態(tài)路由Standby設備上沒有加解密的包和產(chǎn)生路由,也說明分支與中心的active建立vpn再在branch上發(fā)起ping命令在isp上將f0/0接口shutdownisp(config)*intf0/0isp(config-if)*shutdown將isp的f0/0口down掉,模擬v
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- CASS清算與多方參與主體合同2025
- 丙供、甲方采購雙方合同協(xié)議
- 上海裝修工程承包合同
- 個人門面租賃安全合同示例
- 專業(yè)花木擺放租賃合同例文
- 房產(chǎn)中介聯(lián)盟協(xié)議書(2025年)
- 2025年物流與倉儲互惠合作協(xié)議
- 三方合作協(xié)議合同書模板
- 2025年康復項目協(xié)議書標準格式
- 個人委托代理業(yè)務合同
- 2025年全國高考體育單招考試政治模擬試卷試題(含答案詳解)
- 駕駛證學法減分(學法免分)試題和答案(50題完整版)1650
- 人教版2024新版七年級上冊數(shù)學第六章幾何圖形初步學業(yè)質(zhì)量測試卷(含答案)
- 工業(yè)機器人編程語言:Epson RC+ 基本指令集教程
- 2023.05.06-廣東省建筑施工安全生產(chǎn)隱患識別圖集(高處作業(yè)吊籃工程部分)
- 2023年漢中市人民政府國有資產(chǎn)監(jiān)督管理委員會公務員考試《行政職業(yè)能力測驗》歷年真題及詳解
- JTG 3362-2018公路鋼筋混凝土及預應力混凝土橋涵設計規(guī)范
- 八年級下冊歷史思維導圖
- 電動汽車用驅動電機系統(tǒng)-編制說明
- 江蘇卷2024年高三3月份模擬考試化學試題含解析
- (正式版)JTT 1497-2024 公路橋梁塔柱施工平臺及通道安全技術要求
評論
0/150
提交評論