



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
技术简介: 对于公司的VPN网络来说,需要时刻为远程站点或用户提供连接服务,但是由于早期的基于对等体失效时间的方式等待时间过长,因此需要使用更快的切换方式,今天我们看一下HSRP+RRI这种方式的IPSec VPN网关冗余技术。 第一次IPSec冗余特性是在IOS12.1(9)E和12.2(8)T中出现的,使用HSRP和RRI协同工作来提供IPSec冗余,使用这种冗余特性,如果一台设备失效了,冗余的路由器可以接替它的角色然后重新建立失效的连接,但是,在IPSec重新连接过程中用户的数据会丢失。 RRI一开始就是为了给远程访问解决方案提供冗余而开发的,当然在Cisco路由器上,HSRP也能够为lan-to-lan会话提供冗余,HSRP能够为static和dynamic crypto maps配置,当和dynamic crypto map使用时,路由器将自动为远程主机或子网创建一条静态路由,当和static crypto maps使用时,路由器会为crypto ACL列出的每一个目的地都创建一条静态路由。当RRI静态路由创建时,这些路由能够自动重新发布进任何内部路由协议。当使用static crypto maps时,RRI静态路由会出现,即使没有IPSec会话建立。拓扑实例:RTRA配置:RTRA(config)# crypto isakmp policy 10/阶段1策略配置(加密Hash,算法,认证,DH)RTRA(config-isakmp)# encryption aesRTRA(config-isakmp)# hash md5RTRA(config-isakmp)# authentication pre-shareRTRA(config-isakmp)# group 2RTRA(config-isakmp)# exitRTRA(config)# crypto isakmp key cisco123 address/定义对等体认证密钥 0.0.0.0 0.0.0.0 no-xauthRTRA(config)# crypto isakmp keepalive 10/打开keepalive功能RTRA(config)# crypto isakmp nat keepalive 20/NAT透传检测RTRA(config)# crypto ipsec transform-set RTRtrans esp-aes esp-sha-hmac/阶段2策略RTRA(cfg-crypto-trans)# exitRTRA(config)# crypto dynamic-map dynmap 10RTRA(config-crypto-map)# set transform-set RTRtransRTRA(config-crypto-map)# reverse-route /启用RRIRTRA(config-crypto-map)# exitRTRA(config)# crypto map statmap 65000 ipsec-isakmp dynamic dynmapRTRA(config-crypto-map)# exitRTRA(config)# router ospf 1RTRA(config-router)# redistribute static subnetsRTRA(config-router)# network 192.168.1.0 0.0.0.255 area 0RTRA(config-router)# exitRTRA(config)# ip access-list extended perimeterRTRA(config-ext-nacl)# permit udp any host 192.1.1.251 eq 500RTRA(config-ext-nacl)# permit esp any host 192.1.1.251RTRA(config-ext-nacl)# permit udp any host 192.1.1.251 eq 4500RTRA(config-ext-nacl)# permit udp host 192.1.1.252 eq 1985 host 224.0.0.2 eq 1985RTRA(config-ext-nacl)# deny ip any anyRTRA(config)# interface Ethernet0/0/接口下HSRP配置同时和加密映射进行状态绑定RTRA(config-if)# description Connection to InternetRTRA(config-if)# ip address 192.1.1.253 255.255.255.0RTRA(config-if)# ip access-group perimeter inRTRA(config-if)# standby ip 192.1.1.251RTRA(config-if)# standby timers 1 4RTRA(config-if)# standby name RRIRTRA(config-if)# standby track Ethernet1/0RTRA(config-if)# crypto map statmap redundancy RRI/状态绑定RTRA(config-if)# exitRTRA(config)# interface Ethernet1/0RTRA(config-if)# description Connection to Internal networkRTRA(config-if)# ip address 192.168.1.253 255.255.255.0RTRA(config-if)# no shutdownRTRA(config-if)# exitRTRC配置:(解释同上)RTRC(config# crypto isakmp policy 10RTRC(config-isakmp)# encryption aes 128RTRC(config-isakmp)# hash md5RTRC(config-isakmp)# authentication pre-shareRTRC(config-isakmp)# group 2RTRC(config-isakmp)# exitRTRC(config# crypto isakmp key cisco123 address 192.1.1.251 no-xauthRTRC(config# crypto isakmp keepalive 10RTRC(config# crypto isakmp nat keepalive 20RTRC(config# ip access-list extended cryptoACLRTRC(config-ext-nacl)# permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255RTRC(config-ext-nacl)# exitRTRC(config# crypto ipsec transform-set RTRtrans esp-aes esp-sha-hmacRTRC(cfg-crypto-trans)# exitRTRC(config# crypto map statmap 10 ipsec-isakmpRTRC(config-crypto-map)# set peer 192.1.1.251RTRC(config-crypto-map)# set transform-set RTRtransRTRC(config-crypto-map)# match address cryptoACLRTRC(config-crypto-map)# reverse-routeRTRC(config-crypto-map)# exitRTRC(config# interface Ethernet0RTRC(config-if)# description Internet ConnectionRTRC(config-if)# ip address 193.1.1.17 255.255.255.0RTRC(config-if)# crypto map statmapRTRC(config-if)# no shutdownRTRC(config-if)# exitRTRC(config# interface FastEthernet0RTRC(config-if)# ip address 192.168.2.1 255.255.255.0RTRC(config-if)# no shutdown检测路由表:RTRA# show ip routeoutput omittedC 192.1.1.0/24 is directly connected, Ethernet0/0C 192.168.1.0/24 is directly connected, Ethernet1/0S 192.168.2.0/24 1/0 via 192.1.1.17/RRI动态生成RTRD路由表:RTRD# show ip routeoutput omittedC 192.168.1.0/24 is directly connected, Ethernet0O E2 192.168.2.0/24 110/20 via 192.168.1.253, 00:43:31, Ethernet0/RRI生成的路由被重发布到内部网络RD上技术特点:
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 民政档案课件
- 产业变革新机遇:2025年合成生物学环保投资案例分析
- 工厂大修安全培训要求课件
- 2025年七年级语文第一学期期末试卷及答案(五)
- 交通执法面试题库及答案
- 2025年教育行业投资并购市场前景预测:教育培训机构并购模式解析001
- 工会新员工培训课件模板
- 光伏设备质量检测标准制定方案
- 低温环境生活垃圾收集作业保障方案
- 高速公路绿化后期养护技术规范方案
- 中学篮球社团教案全套
- 电焊、气焊、电渣焊作业预防措施及应急预案
- 苏少版七年级上册综合实践活动教案
- 院前急救技能竞赛(驾驶员)理论考试题库大全-上(选择题)
- 锁骨骨折的护理查房
- 部编人教版六年级上册语文全册教学课件+单元复习课件
- 半导体工艺2:HDP-主要工艺参数详解
- HJ 962-2018 土壤 pH 值的测定 电位法(正式版)
- 抖音:短视频与直播运营全套教学课件
- 《消费心理学》课程教学大纲
- 华为员工股权激励方案
评论
0/150
提交评论