IPSecVPN

image.png

【直接使用ipsecvpn互通】在預(yù)配公網(wǎng)互通前提下

R2

conf t
crypto isakmp policy 10       //策略優(yōu)先級 越小越先匹配
encryption aes           //非對稱式加密算法 不同設(shè)備支持不同
hash md5             //哈希加密算法 默認是sha 在show run中不顯示
authentication pre-share       //認證模式選擇預(yù)共享秘鑰
group 5               //DH值 長度 一般ios都支持1 2 5
lifetime 3600            //密鑰有效期
exit
crypto isakmp key 6 CCIE address 13.1.1.3

//配置本地秘鑰安全級別為6 --預(yù)共享秘鑰所以需要配一個密碼
//如果開啟了GRE ,并且傳輸模式選擇了transport奇唤,address要寫對端tunnel地址
//第一階段的1-6個報文已經(jīng)配置完畢

access-list 101 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
//匹配感興趣流

crypto ipsec transform-set MYSET esp-aes esp-md5-hmac //封裝協(xié)議
mode tunnel //封裝tunnel 直接在互聯(lián)網(wǎng)上傳輸
//如果開啟了GRE 模式可以選擇transport
exit

crypto map MYMAP 10 ipsec-isakmp //創(chuàng)建一個map關(guān)聯(lián)上面的配置
set peer 13.1.1.3
set transform-set MYSET
match address 101
exit

int e0/1 //接口下調(diào)用
crypto map MYMAP
end
wr

       R3

conf t
crypto isakmp policy 10
encryption aes
hash md5
authentication pre-share
group 5
lifetime 3600
exit
crypto isakmp key 6 CCIE address 12.1.1.2
access-list 101 permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
crypto ipsec transform-set MYSET esp-aes esp-md5-hmac
mode tunnel
exit
crypto map MYMAP 10 ipsec-isakmp
set peer 12.1.1.2
set transform-set MYSET
match address 101
exit
int e0/2
crypto map MYMAP
end
wr

//show crypto isakmp sa 第一階段主要是交換秘鑰 (sa安全關(guān)聯(lián))
state:QM_IDLE QM快速模式 意思是第二段已經(jīng)開始了 第一階段成功了
conn-id status:1002 active (1002代表區(qū)分不同隧道 active代表正常狀態(tài))
//show cry ipsec sa 查看第二階段的信息

【GREvpn + IPsec 加密】在預(yù)配公網(wǎng)互通前提下

R2

conf t
int tunnel 0
tunnel source e0/1
tunnel destination 13.1.1.3
ip add 10.1.1.2 255.255.255.0
exit
//在GRE上加一個動態(tài)路由保證兩個私網(wǎng)互通甘改,直接用靜態(tài)路由指向tunnel也可以摄杂,都行佛南。
router eigrp 23
network 192.168.1.0
network 10.0.0.0
exit

crypto isakmp policy 10
encryption aes
hash md5
authentication pre-share
group 5
lifetime 3600
exit
crypto isakmp key 6 CCIE address 13.1.1.3 //應(yīng)該是tunnel ip但是通宣脉,就用對端公網(wǎng)ip就通了
crypto ipsec transform-set MYSET esp-aes esp-md5-hmac
mode transport
exit

crypto ipsec profile MYPROFILE
set transform-set MYSET
int tun0
tunnel protection ipsec profile MYPROFILE
end
wr

       R3

conf t
int tunnel 0
tunnel source e0/2
tunnel destination 12.1.1.2
ip add 10.1.1.3 255.255.255.0
exit
//在GRE上加一個動態(tài)路由保證兩個私網(wǎng)互通鳞青,直接用靜態(tài)路由指向tunnel也可以骤菠,都行瞄沙。
router eigrp 23
network 192.168.1.0
network 10.0.0.0
exit
crypto isakmp policy 10
encryption aes
hash md5
authentication pre-share
group 5
lifetime 3600
exit
crypto isakmp key 6 CCIE address 12.1.1.2 //應(yīng)該是tunnel ip但是通己沛,就用對端公網(wǎng)ip就通了
crypto ipsec transform-set MYSET esp-aes esp-md5-hmac
mode transport
exit
crypto ipsec profile MYPROFILE
set transform-set MYSET
int tun0
tunnel protection ipsec profile MYPROFILE
end
wr

(預(yù)配)

    R2 

conf t
int e0/0
ip add 192.168.1.254 255.255.255.0
no shut
int e0/1
ip add 12.1.1.2 255.255.255.0
no shut
exit
ip route 0.0.0.0 0.0.0.0 12.1.1.1
access-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
access-list 100 permit ip any any
ip nat inside source list 100 interface Ethernet0/1 overload
int e0/0
ip nat inside
int e0/1
ip nat outside
end
wr

R3  

conf t
int e0/0
ip add 192.168.2.254 255.255.255.0
no shut
int e0/2
ip add 13.1.1.3 255.255.255.0
no shut
exit
ip route 0.0.0.0 0.0.0.0 13.1.1.1
access-list 100 deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 100 permit ip any any
ip nat inside source list 100 interface Ethernet0/2 overload
int e0/0
ip nat inside
int e0/2
ip nat outside
end
wr

R1

conf t
int e0/1
ip add 12.1.1.1 255.255.255.0
no shut
int e0/2
ip add 13.1.1.1 255.255.255.0
no shut
end
wr

?   R4

conf t
no ip routing
ip default-gateway 192.168.1.254
int e0/0
ip add 192.168.1.4 255.255.255.0
no shut
end
wr

R5

conf t
no ip routing
ip default-gateway 192.168.2.254
int e0/0
ip add 192.168.2.5 255.255.255.0
no shut
end
wr

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市距境,隨后出現(xiàn)的幾起案子申尼,更是在濱河造成了極大的恐慌,老刑警劉巖垫桂,帶你破解...
    沈念sama閱讀 217,509評論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件师幕,死亡現(xiàn)場離奇詭異,居然都是意外死亡诬滩,警方通過查閱死者的電腦和手機霹粥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,806評論 3 394
  • 文/潘曉璐 我一進店門灭将,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人后控,你說我怎么就攤上這事庙曙。” “怎么了浩淘?”我有些...
    開封第一講書人閱讀 163,875評論 0 354
  • 文/不壞的土叔 我叫張陵捌朴,是天一觀的道長。 經(jīng)常有香客問我馋袜,道長男旗,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,441評論 1 293
  • 正文 為了忘掉前任欣鳖,我火速辦了婚禮察皇,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘泽台。我一直安慰自己什荣,他們只是感情好,可當我...
    茶點故事閱讀 67,488評論 6 392
  • 文/花漫 我一把揭開白布怀酷。 她就那樣靜靜地躺著稻爬,像睡著了一般。 火紅的嫁衣襯著肌膚如雪蜕依。 梳的紋絲不亂的頭發(fā)上桅锄,一...
    開封第一講書人閱讀 51,365評論 1 302
  • 那天,我揣著相機與錄音样眠,去河邊找鬼友瘤。 笑死,一個胖子當著我的面吹牛檐束,可吹牛的內(nèi)容都是我干的辫秧。 我是一名探鬼主播,決...
    沈念sama閱讀 40,190評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼被丧,長吁一口氣:“原來是場噩夢啊……” “哼盟戏!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起甥桂,我...
    開封第一講書人閱讀 39,062評論 0 276
  • 序言:老撾萬榮一對情侶失蹤柿究,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后黄选,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蝇摸,經(jīng)...
    沈念sama閱讀 45,500評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,706評論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了探入。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,834評論 1 347
  • 序言:一個原本活蹦亂跳的男人離奇死亡懂诗,死狀恐怖蜂嗽,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情殃恒,我是刑警寧澤植旧,帶...
    沈念sama閱讀 35,559評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站离唐,受9級特大地震影響病附,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜亥鬓,卻給世界環(huán)境...
    茶點故事閱讀 41,167評論 3 328
  • 文/蒙蒙 一完沪、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧嵌戈,春花似錦覆积、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,779評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至庵朝,卻和暖如春吗冤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背九府。 一陣腳步聲響...
    開封第一講書人閱讀 32,912評論 1 269
  • 我被黑心中介騙來泰國打工椎瘟, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人昔逗。 一個月前我還...
    沈念sama閱讀 47,958評論 2 370
  • 正文 我出身青樓降传,卻偏偏與公主長得像,于是被迫代替她去往敵國和親勾怒。 傳聞我的和親對象是個殘疾皇子婆排,可洞房花燭夜當晚...
    茶點故事閱讀 44,779評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 最開心的兩個月,愿你一切安好
    迷弟face閱讀 106評論 0 0
  • 對于東野的這本書笔链,我不知道應(yīng)該站在什么樣的角度去評價石神段只,這個為了喜歡的女人隱瞞事實而殺人的數(shù)學天才。是的鉴扫,到最后...
    靴子丶閱讀 377評論 0 0
  • 記得早先少年時 大家誠誠懇懇 說一句是一句 清早上火車站 長街黑暗無行人 賣豆?jié){的小店冒著熱氣 從前的日色變得慢...
    961347703083閱讀 1,364評論 31 15
  • 我也可以優(yōu)雅地做班主任 (二)給孩子說話的機會 清晨跨入校門的一瞬間赞枕,班書記“打趣”,“呦,穿得挺優(yōu)雅...
    寨子外的天空閱讀 319評論 0 0