Ipsec配置

Ipsec用于在數(shù)據(jù)傳輸過程中的加密協(xié)議

1. 搭建環(huán)境拓撲

拓撲

2. 配置第一階段:isakmp協(xié)商

需要配置的有isakmp協(xié)商的加密算法鞠呈、驗證算法、驗證方式和共享密鑰及可選的group值和生存時間Lifetime
R1配置:

R1(config)#crypto isakmp policy 1 定義策略
R1(config-isakmp)#encryption 3des 加密算法為3des
R1(config-isakmp)#hash md5 驗證算法為md5
R1(config-isakmp)#authentication pre-share 驗證方式為預共享密鑰
R1(config-isakmp)#group 5 組值
R1(config-isakmp)#lifetime 120 生存時間
R1(config)#crypto isakmp key 0 ruijie address 172.16.50.2 配置共享密鑰ruijie

R2配置:

R2的isakmp配置與R1完全一致右钾。
R2(config)#crypto isakmp key 0 ruijie address 172.16.50.1 配置共享密鑰ruijie

3. 第二階段:ipsec配置

R1配置:
定義IP數(shù)據(jù)的保護策略蚁吝,主要是ESP還是AH、加密算法舀射、驗證算法窘茁、傳輸模式還是隧道模式,定義需要被Ipsec保護的數(shù)據(jù)脆烟,即感興趣流

R1(config)#crypto ipsec transform-set IPSEC esp-3des esp-sha-hmac 定義策略的名稱為IPSEC山林,加密算法為esp-3des,驗證算法為esp-sha-hmac
R1(cfg-crypto-trans)#mode tunnel 隧道模式
R1(config)#access-list 100 permit ip host 1.1.1.1 host 2.2.2.2 需要被保護的數(shù)據(jù)邢羔,即感興趣流

R2配置:

此處配置與R1完全一致
R2(config)#access-list 100 permit ip host 2.2.2.2 host 1.1.1.1 需要被保護的數(shù)據(jù)驼抹,即感興趣流

4. 定義crypto map

定義IPsec SA對段通信實體,調(diào)用配置的第二階段IPsec SA策略拜鹤、感興趣流
R1配置:

R1(config)#crypto map MAP 1 ipsec-isakmp 定義map
% NOTE: This new crypto map will remain disabled until a peer
    and a valid access list have been configured.
R1(config-crypto-map)#set peer 172.16.50.2 對端體ip
R1(config-crypto-map)#set transform-set IPSEC 調(diào)用第二階段的ipsec策略
R1(config-crypto-map)#match address 100 匹配感興趣流

R2配置:

與R1配置完全一致
R2(config-crypto-map)#set peer 172.16.50.1 對端體ip

5. 將map應(yīng)用在接口上

使需要被保護的數(shù)據(jù)流通過出口接口出去框冀,則需要配置路由
R1配置:

R1(config)#ip route 2.2.2.2 255.255.255.255 172.16.50.2
R1(config)#int f0/0
R1(config-if)#crypto map MAP

R2配置:

R2(config)#ip route 1.1.1.1 255.255.255.255 172.16.50.1
R2(config)#int f0/0
R2(config-if)#crypto map MAP

6. 驗證

使用擴展ping,分別查看isakmp sa和ipsec sa是否正常
show crypto isakmp sa
show crypto ipsec sa

R1#ping 2.2.2.2 source 1.1.1.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 2.2.2.2, timeout is 2 seconds:
Packet sent with a source address of 1.1.1.1 
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 12/22/32 m

R1#show crypto isakmp sa 協(xié)商正常
dst             src             state          conn-id slot status
172.16.50.2     172.16.50.1     QM_IDLE              1    0 ACTIVE

R1#show crypto ipsec sa 

interface: FastEthernet0/0
    Crypto map tag: MAP, local addr 172.16.50.1

   protected vrf: (none)
   local  ident (addr/mask/prot/port): (1.1.1.1/255.255.255.255/0/0)
   remote ident (addr/mask/prot/port): (2.2.2.2/255.255.255.255/0/0)
   current_peer 172.16.50.2 port 500
     PERMIT, flags={origin_is_acl,}
    #pkts encaps: 6, #pkts encrypt: 6, #pkts digest: 6
    #pkts decaps: 6, #pkts decrypt: 6, #pkts verify: 6
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 4, #recv errors 0

     local crypto endpt.: 172.16.50.1, remote crypto endpt.: 172.16.50.2
     path mtu 1500, ip mtu 1500, ip mtu idb FastEthernet0/0
     current outbound spi: 0xEB9A4D72(3952758130)

     inbound esp sas:
      spi: 0xEE99A619(4003046937)
        transform: esp-3des esp-sha-hmac ,
        in use settings ={Tunnel, }
        conn id: 2001, flow_id: SW:1, crypto map: MAP
        sa timing: remaining key lifetime (k/sec): (4467890/3527)
        IV size: 8 bytes
        replay detection support: Y
        Status: ACTIVE

     inbound ah sas:

     inbound pcp sas:

     outbound esp sas:
      spi: 0xEB9A4D72(3952758130)
        transform: esp-3des esp-sha-hmac ,
        in use settings ={Tunnel, }
        conn id: 2002, flow_id: SW:2, crypto map: MAP
        sa timing: remaining key lifetime (k/sec): (4467890/3526)
        IV size: 8 bytes
        replay detection support: Y
        Status: ACTIVE

     outbound ah sas:

     outbound pcp sas:
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末敏簿,一起剝皮案震驚了整個濱河市明也,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌惯裕,老刑警劉巖温数,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異蜻势,居然都是意外死亡撑刺,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進店門咙边,熙熙樓的掌柜王于貴愁眉苦臉地迎上來猜煮,“玉大人,你說我怎么就攤上這事败许⊥醮” “怎么了?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵市殷,是天一觀的道長愕撰。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么搞挣? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任带迟,我火速辦了婚禮,結(jié)果婚禮上囱桨,老公的妹妹穿的比我還像新娘仓犬。我一直安慰自己,他們只是感情好舍肠,可當我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布搀继。 她就那樣靜靜地躺著,像睡著了一般翠语。 火紅的嫁衣襯著肌膚如雪叽躯。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天肌括,我揣著相機與錄音点骑,去河邊找鬼。 笑死谍夭,一個胖子當著我的面吹牛黑滴,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播紧索,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼跷跪,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了齐板?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤葛菇,失蹤者是張志新(化名)和其女友劉穎甘磨,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體眯停,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡济舆,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了莺债。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片滋觉。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖齐邦,靈堂內(nèi)的尸體忽然破棺而出椎侠,到底是詐尸還是另有隱情,我是刑警寧澤措拇,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布我纪,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏浅悉。R本人自食惡果不足惜趟据,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望术健。 院中可真熱鬧汹碱,春花似錦、人聲如沸荞估。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽泼舱。三九已至等缀,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間娇昙,已是汗流浹背尺迂。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留冒掌,地道東北人噪裕。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像股毫,于是被迫代替她去往敵國和親膳音。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容