



免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
CISCO IPsec NAT 穿越一案例拓扑二需求分析:如图,R2是BNET公司上海总公司的路由器,R1是BNET公司苏州分公司路由器,ISP1是长宽的路由,ISP2是电信路由器。R2的外部地址是公网地址,R1的外部地址是私网地址。在实际的工程中我们遇到这种问题太正常了,但恰好我们又需要在R1和R2之间建立IPSEC VPN。NAT和IPSEC是互相冲突的,因为IPSEC保护私网地址和传输层内容,而NAT需要改这些。在CISCO设备中,我们只需要一条命令就可以解决这样的问题。R(config)#crypto isakmp nat keeplive 60 它自动检测是否经过NAT设备,如果发现时NAT设备,则用UDP封装。三配置参数1. R1的配置hostname R1crypto isakmp policy 1 /配置IKE策略,同普通IPSEC VPN hash md5 authentication pre-share lifetime 60crypto isakmp key cisco address crypto isakmp nat keepalive 60 /与普通IPSEC不同之处,在此启用IPSEC NAT穿越,并且保持活跃的时间是60秒! crypto ipsec transform-set tran1 esp-des esp-sha-hmac !crypto map map1 1 ipsec-isakmp set peer set transform-set tran1 match address 101!interface Serial0/0 ip address serial restart-delay 0 crypto map map1 /接口绑定IPSEC策略!interface Serial0/1 no ip address shutdown serial restart-delay 0!interface Serial0/2 no ip address shutdown serial restart-delay 0!interface Serial0/3 no ip address shutdown serial restart-delay 0!interface FastEthernet1/0 ip address duplex auto speed auto!ip http serverno ip http secure-server!ip route !access-list 101 permit ip 55 55 /配置IPSEC保护流2. ISP1的配置ISP1#show runISP1#show running-config hostname ISP1interface Serial0/0 ip address /这个地址不是私网地址 ip nat inside /NAT的内部接口 ip virtual-reassembly serial restart-delay 0!interface Serial0/1 /公网地址 ip address 52 ip nat outside /NAT的外部接口 ip virtual-reassembly serial restart-delay 0 clock rate 64000!ip route 52 /到的路由,保证公网全网互通,真实化境中,我们应该跑路由协议的,并且ISP2是公网的边缘路由器,也可以使用默认路由!ip nat inside source list 1 interface Serial0/1 overload /网络地址转换PAT!access-list 1 permit 55 /允许访问外部的内网地址3. ISP2的配置(没用的我给删掉了)Router#show running-config version 12.4hostname Router!no logging consoleinterface Serial0/0 ip address 52 serial restart-delay 0! interface Serial0/1 ip address 52 serial restart-delay 0!end小结:ISP2上有该公网区域全部路由,它什么也不用设置4. R2配置R2#show running-config version 12.4!hostname R2!crypto isakmp policy 1 /IKE策略 hash md5 authentication pre-share lifetime 60crypto isakmp key cisco address /注意:这里的对端地址,指向ISP的公公网地址crypto isakmp nat keepalive 60 /启用NAT穿越,每60秒协商一次! !crypto ipsec transform-set tran1 esp-des esp-sha-hmac !crypto map map1 1 ipsec-isakmp set peer /注意:这里的对端地址,指向ISP的公公网地址,如果指向R1的外部地址,它是找不到R1的,因为公网上没有这样的地址 set transform-set tran1 match address 101!interface Serial0/0 ip address 52 serial restart-delay 0 clock rate 64000 crypto map map1!interface FastEthernet1/0 ip address duplex auto speed auto!ip route !access-list 101 permit ip 55 55 /IPSEC保护流!小结:这和两个具有公网地址的路由器做IPSEC差不多,就是添加一条命令,不需要在ISP路由器上做操作,ISP路由器也不会让你做操作5. 虚拟PC配置PC1 : 0 gateway PC2 : 0 gateway 6. 测试 PC1 ping PC2实验到此完成提示:这样只能保证两个局域网之间可以建立IPSEC VPN,但是和的数据时无法访问互联网的,如果解决呢?实验IPSEC OVER GRE 或者GRE OVER IPSEC,然后再本地局域网网路由器上(R1或者R2上)做NAT什么是IPSEC OVER GRE ? 使用GRE 隧道建立VPN,然后使用IPSEC 协议保护192
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025江苏无锡市锡山经济技术开发市政工程有限公司招聘1人笔试历年参考题库附带答案详解
- 2025年南昌县小蓝经开区某单位招聘派遣制工作人员7人笔试历年参考题库附带答案详解
- 2025内蒙古巴彦淖尔市能源(集团)有限公司招聘笔试历年参考题库附带答案详解
- 2025赤峰市委党校竞争性比选事业编制工作人员模拟试卷含答案详解
- 2025贵州茅台酒股份有限公司高层次人才(博士研究生)引进14人考前自测高频考点模拟试题带答案详解
- 2025年河北廊坊大厂县中医医院公开招聘医师10人考前自测高频考点模拟试题有完整答案详解
- 2025年临沂市体育局部分事业单位公开招聘教师(4名)模拟试卷及答案详解(新)
- 2025安徽淮安市毛集实验区招聘区属国有企业副职岗位3人模拟试卷完整参考答案详解
- 2025国家税务总局税务干部学院招聘事业单位工作人员36人模拟试卷及1套参考答案详解
- 2025年度青岛市园林和林业局所属事业单位青岛市园林和林业综合服务中心公开模拟试卷及答案详解(名师系列)
- 幼年皮肌炎诊断与治疗专家共识(完整版)
- 圆锥曲线大单元教学设计
- 光缆敷设检验批质量验收记录通用表
- 平舌音和翘舌音学习资料课件
- 型钢混凝土结构钢筋施工
- 石群邱关源电路(第1至7单元)白底课件
- GB/T 40529-2021船舶与海洋技术起货绞车
- GB 31603-2015食品安全国家标准食品接触材料及制品生产通用卫生规范
- 关于公布2016年度中国电力优质工程奖评审结果的通知
- 送达地址确认书(诉讼类范本)
- 三坐标测量基础知识(基础教育)
评论
0/150
提交评论