全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
一、IPSec如何工作的1,定义interesting traffic如access-list 101 permit ip 55 552,IKE Phase 1IKE Phase 1的目的是鉴别IPsec对等体,在对等体之间设立安全通道,以使IKE能够进行信息交换。IKE Phase 1执行以下的功能:鉴别和保护IPSec对等体的身份在对等体之间协商一个相匹配的IKE安全关联策略。执行一个被认证过的Diffie-Hellman交换,其结果是具有匹配的共享密钥。建立安全的通道,以协商IKE Phase 2中的参数IKE Phase 1有两种模式:master modeaggressive mode3,IKE Phase 2IKE Phase 2的目的是协商IPSec安全关联(SA),以建立IPSec通道。IKE Phase 2执行以下功能: 协商受已有IKE SA 保护的IPSec SA参数 建立IPSec SA 周期性的重新协商IPSec SA 以确保安全性4,IPSec 加密隧道在IKE Phase 2结束之后,信息就通过IPSec隧道被交换5,隧道终止当被删除或生存期超时后,IPSec就终止了。当指定的秒数过去或指定的字节数通过隧道后,安全关联将超时。当SA终结后,密钥会被丢弃。当一个数据流需要后续的IPSEC SA时,IKE就执行一个新的IKE Phase2和IKE Phase 1协商,产生新的SA密钥,新的SA密钥可以在现有的SA超时之前被建立。二IPSec安全关联(SA) IPSec 提供了许多选项用于网络加密和认证。每个IPSec连接能够提供加密、完整性、认证保护或三者 的全部。两个IPSEC必须精确确定要使用的算法(如DES或3DES用于加密,MD5或SHA用于完整性验证)。在 确定算法事,两个设备必须共享会话密钥。用于IPSEC 的安全关联是单向的。双向通信由两个安全关联 组成。 NOIOS每个数据包-;加密?-;从接口送出 | | |YES |IPSEC | |是否有IPSEC SA|YES | IPSEC SA?-;加密数据包并发送 | | |NO |KEYSIKE | YES | IKE SA ?-;通过IKE SA协商IPSEC SA | | | | |NO NO | 用CA进行认证?-;与另一个对等体协商IKE SA | | | |CA认证 |YES | 获得CA的公钥,产生自已的公钥私钥三、CISCO VPN 产品系列VPN产器主要包括:Cisco VPN路由器,Cisco PIX防火墙,Cisco VPN集中器系列,Cisco Secure VPN客户端Cisco Secure 入侵检测系统,Cisco Secure 策略管理器四、配置应用预共享密钥使用预共享密钥来验证会话比较容易配置,但是扩展性不太好。分配给ISAKMP是UDP的端口500,ESP是IP协议号50,AH是IP协议号51,确保这些数据流没有被限制。如:access-list 111 permit ahp host host access-list 111 permit esp hot host access-list 111 permit udp host host eq isakmp可以show access-list查看。1、激活IKE crypto isakmp enable2、建立策略crypto isakmp policy prioritycisco(config)#crypto isakmp policy 100hash md5 -消息完整性(散列)算法authentication pre-share -对等体签别预共享密钥encryption des -加密算法group 2 -共享密钥交换lifetime 10000 -SA的生存时间3、配置预共享密钥缺省情况下软件使用地址作为身份标识方法。如果要使用主机名作为身份标识,要配置crypto isakmp identity address|hostname.如crypto isakmp identity hostname,如果使用的主机名没有解析的话还要加ip host 用crypto isakmp key来配置预共享密钥。如crypto isakmp key keystring hostname peer-hostname4、 验证IKE的配置show crypto isakmp policy命令来显示配置了的策略。5、配置IPSec配置变换集crypto ipsec transform-set transform-set-name transform1transform2transform3最多3个变换如crypto ipsec transform-set noAH esp-md5-hmac esp-des上例使用MD5算法ESP认证,采用DES算法的ESP加密和隧道模式(缺省)现在AH很少用了配置IPsec SA的生存时间crypto ipsec serurity-association lifetime seconds |kilobytes配置加密图crypto map map-name seq-num ipsec-isakmp如crypto map mymap 10 ipsec-isakmpmatch addresspeertransform-setsecurity-association配置实例:RotuerA#show runcrypto isakmp policy 10hash md5authentication pre-sharecrypto isakmp key cisco address !crypto ipsec transform mine esp-des!crypto map mymap 110 ipsec-isakmpset peer set transform-set minematch address 110!interface Ethernet0/1ip address ip access-group 101 incrypto map mymap!access-list 101 permit ahp host host access-list 101 permit esp host host access-list 101 permit udp host host eq isakmpaccess-list 110 permit ip 55 55access-list 110 deny any anyRotuerB#show runcrypto isakmp policy 100hash md5authentication pre-sharecrypto isakmp key cisco address !crypto ipsec transform mine esp-des!crypto map mymap 110 ipsec-isakmpset peer set transform-set minematch address 102!interface Ethernet0/1ip address ip access-group 101 incrypto map mymap!access-list 101 permit ahp host host access-list 101 permit esp host 172
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 冷链物流预冷技术调试技师考试试卷及答案
- 2025年六安某国企外包岗位招聘10人笔试历年参考题库附带答案详解
- 2025年上半年四川遂宁产业投资集团有限公司招聘4人笔试历年参考题库附带答案详解
- 2025山东青岛上合临空控股发展集团有限公司社会招聘5人笔试历年参考题库附带答案详解
- 2025山东日照城投集团有限公司高层次人才招聘28人笔试历年参考题库附带答案详解
- 2025安徽山湖控股集团有限公司马鞍山数字未来产业投资有限公司等区内选聘11人笔试历年参考题库附带答案详解
- 2025天津市国资系统监管企业财务部门负责人选聘笔试历年参考题库附带答案详解
- 2025国家电投集团所属国家核电招聘41人笔试历年参考题库附带答案详解
- 2025四川达州钢铁集团招聘500人笔试历年参考题库附带答案详解
- 2025四川乐山市市中区国有企业校园招聘员工20人笔试历年参考题库附带答案详解
- 2026年公立医院检验科招聘试题(附答案)
- 2026年自然资源统一确权登记知识测试题
- 2026年二级注册计量师(计量法律法规及综合知识)考试试题及答案
- 钢连廊吊顶及屋顶幕墙安装施工方案
- 2026年北京市顺义区高三一模语文试题
- 2026广东警官学院招聘事业单位人员5人备考题库及答案详解【夺冠】
- 公司业务首单奖励制度
- 房产巡检监督制度
- 2026年中考数学模拟试卷及答案解析(共四套)
- 【《斯特林发动机的发展现状与趋势文献综述》1800字】
- 2025年法医临床考试题库及答案
评论
0/150
提交评论