实验1-多点IPSec-VPN的配置(流量转发)

实验案例一:多点IPSecVPN配置(流量转发)一、实验环境某外企铺设海底电缆到中国区总部——香港,但该外企在北京和上海新进成立了分设机构,公司考虑到总部与分设机构经常传输关键业务数据,希望在各个公司的网关间通信时采用站点间VPN的方式,如图7-1所示。图7-11.本实验需要四台路由器来实验,中间的路由器用来模拟ISP提供商的网络设备(Internet)。2.R1、R2、R3网关的外网接口地址分别为200.0.10.1/30、200.0.20.1/30、200.0.30.1/30。3.内网的网段通过三个Loopback接口来模拟,地址分别为1.1.1.1/24、2.2.2.2/24、3.3.3.3/24。二、需求描述1.香港、北京、上海三家公司之间所有的流量必须通过IPSecVPN实现加密传输。2.阶段1的加密算法使用3DES,认证算法使用SHA、DH组选用组2;阶段2的数据加密认证过程均使用ESP协议实现。3.要求北京和上海的分公司之间不能直接通信(即北京公司的内网若要实现访问上海的公司内网,流量必须经过香港的网关路由器转发)。4.三家公司各自访问Internet的流量通过NAT技术实现。三、具体步骤(一)基础配置。1.R1、R2、R3网关路由器基础配置。R1#configterR1(config)#interf0/0R1(config-if)#ipadd200.0.10.1255.255.255.252R1(config-if)#noshutR1(config-if)#interloopback0R1(config-if)#ipadd1.1.1.1255.255.255.0R1(config-if)#noshutR1(config-if)#exitR2#configterR2(config)#interf0/0R2(config-if)#ipadd200.0.20.1255.255.255.252R2(config-if)#noshutR2(config-if)#loopback0R2(config-if)#ipadd2.2.2.2255.255.255.0R2(config-if)#noshutR2(config-if)#exitR3#configterR3(config)#interf0/0R3(config-if)#ipadd200.0.30.1255.255.255.252R3(config-if)#noshutR3(config-if)#interloopback0R3(config-if)#ipadd3.3.3.3255.255.255.0R3(config-if)#noshutR3(config-if)#exit2.ISP路由器配置。ISP#configterISP(config)#interf0/0ISP(config-if)#ipadd200.0.20.2255.255.255.252ISP(config-if)#noshutISP(config-if)#interf1/0ISP(config-if)#ipadd200.0.30.2255.255.255.252ISP(config-if)#noshutISP(config-if)#interf1/1ISP(config-if)#ipadd200.0.10.2255.255.255.252ISP(config-if)#noshutISP(config-if)#dowriteISP(config-if)#exit(二)分别在R1与R2之间、R1与R3之间、R2与R3之间配置IPSecVPN通道。1.R1上的配置。1)实现阶段1管理连接建立。(1)配置安全策略。R1(config)#cryptoisakmppolicy1R1(config-isakmp)#encryption3des//加密算法使用3desR1(config-isakmp)#hashsha//认证算法shaR1(config-isakmp)#authenticationpre-shareR1(config-isakmp)#group2//DH组选用组2R1(config-isakmp)#exit(2)配置预共享密钥。R1(config)#cryptoisakmpkey6benet-keyaddress200.0.20.1//R1-R2建立链接的预共享密钥benet-keyR1(config)#cryptoisakmpkey6benet-keyaddress200.0.30.1//R1-R3建立链接的预共享密钥benet-key2)实现阶段2数据连接建立。(1)配置CryptoACL匹配需要保护的流量。R1(config)#access-list101permitip1.1.1.10.0.0.2552.2.2.20.0.0.255//R1-R2之间IPSec加密的流量R1(config)#access-list102permitip1.1.1.10.0.0.2553.3.3.30.0.0.255//R1-R3之间IPSec加密的流量(2)配置IPSec传输集(变换集)。R1(config)#cryptoipsectransform-setbenet-setesp-aesesp-sha-hmac//数据加密和认证过程使用均使用esp协议R1(cfg-crypto-trans)#exit(3)配置CryptoMap加密映射,并将其应用到网关路由器外部接口。R1(config)#cryptomapbenet-map1ipsec-isakmp//R1-R2之间的加密映射benet-map1R1(config-crypto-map)#setpeer200.0.20.1//指定R1的对等体设备R2R1(config-crypto-map)#settransform-setbenet-set//指定R1-R2传输集R1(config-crypto-map)#matchaddress101//调用需要保护的R1-R2的IPSecVPN流量R1(config-crypto-map)#exitR1(config)#cryptomapbenet-map2ipsec-isakmp//R1-R3之间的加密映射benet-map2R1(config-crypto-map)#setpeer200.0.30.1//指定R1的对等体设备R3R1(config-crypto-map)#settransform-setbenet-set//指定R...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供参考,付费前请自行鉴别。
3、如文档内容存在侵犯商业秘密、侵犯著作权等,请点击“举报”。

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

客服邮箱:

biganzikefu@outlook.com

所有的文档都被视为“模板”,用于写作参考,下载前须认真查看,确认无误后再购买;

文档大部份都是可以预览的,笔杆子文库无法对文档的真实性、完整性、准确性以及专业性等问题提供审核和保证,请慎重购买;

文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为依据;

如果您还有什么不清楚的或需要我们协助,可以联系客服邮箱:

biganzikefu@outlook.com

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

文秘专家
机构认证
内容提供者

1

确认删除?