IPSEC感興趣流和設備配置demo

前述

在IPSec通信中涉及到一個重要方面鞋喇,那就是如何定義要保護的數(shù)據(jù)流(也稱感興趣流),因為這涉及到底要通過IPSec保護哪部分的數(shù)據(jù)流卧蜓。

保護數(shù)據(jù)流的定義方式

“感興趣流”就是指定哪些數(shù)據(jù)流要進入到IPSec隧道傳輸帐要,其他的數(shù)據(jù)流不能進入IPSec隧道傳輸。本篇博客主要針對基于ACL的感興趣流弥奸。目前各大主流云計算廠商的IPSEC VPN產品都是基于ACL的感興趣流榨惠。

我們知道,高級IPACL 可以基于源/目的IP地址,源/目的端口等信息對數(shù)據(jù)報文進行過濾盛霎,而這正可以用來對允許進入PSec隧道的數(shù)據(jù)流進行過濾赠橙。
當采用ACL方式來定義需要保護的數(shù)據(jù)流時,手工方式和IKE動態(tài)協(xié)商方式建立
的IPSec隧道是由高級IPACL來指定要保護的數(shù)據(jù)流范圍愤炸,篩選出需要進入IPSecl隧道的報文期揪。ACL規(guī)則允許(permit))的報文將被保護,ACL規(guī)則拒絕(deny)的報文將不被保護规个。因為這里的ACL是高級IPACL ,所以可以明確指定數(shù)據(jù)流中的源/目的IP地址,源/目的傳輸層端口,協(xié)議類型等參數(shù)凤薛。但這里的源/目的IP地址是指數(shù)據(jù)發(fā)送方和數(shù)據(jù)接收方主機的P地址姓建,通常是兩端內部網(wǎng)絡中的私網(wǎng)P地址。
這種基于ACL來定義數(shù)據(jù)流的方式的優(yōu)點是可以利用ACL配置的靈活性枉侧,根據(jù)IP地址,傳輸層端口,協(xié)議類型(如IP,ICMP,TCP,UDP等)等對報文進行過濾進而靈活制定PSec的保護方法引瀑。

我在此處找一個H3C的配置示例。

acl advanced 3000
 rule 0 permit ip source 192.168.0.0 0.0.0.255 destination 10.20.0.0 0.0.0.255

H3C路由器完整配置示例

目前主流的云計算廠商的IPSEC VPN都是多租戶的榨馁,所以一個路由器上會有很多的IPSEC隧道憨栽,每個IPSEC VPN配置到vpn-instance中實現(xiàn)多租戶

acl advanced 3000
 rule 0 permit ip vpn-instance 6q0te0euvmr8yihr4e0cyr04e source 10.20.0.0 0.0.0.255 destination 192.168.0.0 0.0.0.255
#
ipsec transform-set tran1
 esp encryption-algorithm des-cbc 
 esp authentication-algorithm sha1 
#
ipsec policy policy1 1 isakmp
 transform-set tran1 
 security acl 3000 
 local-address 10.111.61.78
 remote-address 10.111.61.86
 ike-profile profile1
#
ike profile profile1
 keychain keychain1
 match remote identity address 10.111.61.86 255.255.255.255
 inside-vpn vpn-instance 6q0te0euvmr8yihr4e0cyr04e
#
ike proposal 1
 encryption-algorithm 3des-cbc
 authentication-algorithm md5
#              
ike keychain keychain1
 pre-shared-key address 10.111.61.86 255.255.255.0 key cipher $c$3$2tFgZH5FQUG1giXr8YnByYRSQn2P/1bZug==

CISCO路由器配置示例

創(chuàng)建用戶vrf
vrf definition mapengcheng
 rd 200:200
 !
 address-family ipv4
 exit-address-family
!

創(chuàng)建預共享密鑰
crypto keyring keyring_mapengcheng  
  pre-shared-key address 10.111.60.25 key mapengcheng

創(chuàng)建isakmp-profile,調用預共享密鑰(一階段策略翼虫,加密算法和認證方式及密鑰強度通過isakmp policy匹配)
crypto isakmp profile isa_profile_mapengcheng
   vrf mapengcheng
   keyring keyring_mapengcheng
   match identity address 10.111.60.25 

創(chuàng)建二階段加密算法屑柔,隧道模式,認證方式
crypto ipsec transform-set mapengcheng esp-3des esp-md5-hmac 
 mode tunnel

創(chuàng)建ipsec的感興趣流
ip access-list extended acc_acl_mapengcheng
 permit ip 10.1.1.0 0.0.0.255 192.168.1.0 0.0.0.255

創(chuàng)建ipsec接口
crypto map cryto_map_common 6085 ipsec-isakmp 
 description tunnel_mapengcheng 
 set peer 10.111.60.66
 set transform-set mapengcheng 
 set isakmp-profile isa_profile_mapengcheng
 match address acc_acl_mapengcheng

公網(wǎng)出口調用ipsec接口策略
interface TenGigabitEthernet0/0/1
  crypto map cryto_map_common

將路由指向ipsec的公網(wǎng)接口
ip route vrf mapengcheng 192.168.1.0 255.255.255.0 10.111.60.26 name mapengcheng_test global
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末珍剑,一起剝皮案震驚了整個濱河市掸宛,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌招拙,老刑警劉巖唧瘾,帶你破解...
    沈念sama閱讀 219,366評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異别凤,居然都是意外死亡饰序,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評論 3 395
  • 文/潘曉璐 我一進店門规哪,熙熙樓的掌柜王于貴愁眉苦臉地迎上來求豫,“玉大人,你說我怎么就攤上這事诉稍◎鸺危” “怎么了?”我有些...
    開封第一講書人閱讀 165,689評論 0 356
  • 文/不壞的土叔 我叫張陵杯巨,是天一觀的道長蚤告。 經常有香客問我,道長服爷,這世上最難降的妖魔是什么杜恰? 我笑而不...
    開封第一講書人閱讀 58,925評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮层扶,結果婚禮上箫章,老公的妹妹穿的比我還像新娘烙荷。我一直安慰自己镜会,他們只是感情好,可當我...
    茶點故事閱讀 67,942評論 6 392
  • 文/花漫 我一把揭開白布终抽。 她就那樣靜靜地躺著戳表,像睡著了一般桶至。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上匾旭,一...
    開封第一講書人閱讀 51,727評論 1 305
  • 那天镣屹,我揣著相機與錄音,去河邊找鬼价涝。 笑死女蜈,一個胖子當著我的面吹牛,可吹牛的內容都是我干的色瘩。 我是一名探鬼主播伪窖,決...
    沈念sama閱讀 40,447評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼居兆!你這毒婦竟也來了覆山?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,349評論 0 276
  • 序言:老撾萬榮一對情侶失蹤泥栖,失蹤者是張志新(化名)和其女友劉穎簇宽,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體吧享,經...
    沈念sama閱讀 45,820評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡魏割,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,990評論 3 337
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了耙蔑。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片见妒。...
    茶點故事閱讀 40,127評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖甸陌,靈堂內的尸體忽然破棺而出须揣,到底是詐尸還是另有隱情,我是刑警寧澤钱豁,帶...
    沈念sama閱讀 35,812評論 5 346
  • 正文 年R本政府宣布耻卡,位于F島的核電站,受9級特大地震影響牲尺,放射性物質發(fā)生泄漏卵酪。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,471評論 3 331
  • 文/蒙蒙 一谤碳、第九天 我趴在偏房一處隱蔽的房頂上張望溃卡。 院中可真熱鬧,春花似錦蜒简、人聲如沸瘸羡。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽竿滨。三九已至董瞻,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間峻村,已是汗流浹背麸折。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留粘昨,地道東北人垢啼。 一個月前我還...
    沈念sama閱讀 48,388評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像张肾,于是被迫代替她去往敵國和親膊夹。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,066評論 2 355

推薦閱讀更多精彩內容