IKE配置.doc_第1页
IKE配置.doc_第2页
IKE配置.doc_第3页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

-IKE配置-IPSec VPN对等端为了建立信任关系,必须交换某种形式的认证密钥。Internet 密钥交换(Internet Key Exchange,IKE)是一种为IPSec管理和交换密钥的标准方法。一旦两个对等端之间的IKE协商取得成功,那么IKE就创建到远程对等端的安全关联(security association,SA)。SA是单向的;在两个对等端之间存在两个SA。IKE使用UDP端口500进行协商,确保端口500不被阻塞。配置的完整过程:(注:命令行前的文字用于标明当前的配置模式)红色字体为必须进行的配置 1、(可选)启用或者禁用IKE(global)crypto isakmp enable或者(global)no crypto isakmp enable默认在所有接口上启动IKE2、创建IKE策略(1)定义策略(global)crypto isakmp policy priority注释:policy 1表示策略1,假如想多配几个VPN,可以写成policy 2、policy3(2)(可选)定义加密算法(isakmp)encryption des | 3des加密模式可以为56位的DES-CBC(des,默认值)或者168位的3DES(3des)(3)(可选)定义散列算法(isamkp)hash sha | md5默认sha(4)(可选)定义认证方式(isamkp)authentication rsa-sig | rsa-encr | pre-sharersa-sig 要求使用CA并且提供防止抵赖功能;默认值rsa-encr 不需要CA,提供防止抵赖功能pre-share 通过手工配置预共享密钥(5)(可选)定义Diffie-Hellman标识符(isakmp)group 1 | 2注释:除非购买高端路由器,或是VPN通信比较少,否则最好使用group 1长度的密钥,group命令有两个参数值:1和2。参数值1表示密钥使用768位密钥,参数值2表示密钥使用1024位密钥,显然后一种密钥安全性高,但消耗更多的CPU时间。(6)(可选)定义安全关联的生命期(isakmp)lifetime seconds注释:对生成新SA的周期进行调整。这个值以秒为单位,默认值为86400,也就是一天。值得注意的是两端的路由器都要设置相同的SA周期,否则VPN在正常初始化之后,将会在较短的一个SA周期到达中断。3、配置认证方式(三种选其一)1)、 (rsa-sig)使用证书授权(CA)(1)确保路由器有主机名和域名(global)hostname hostname(global)ip domain-name domain(2)产生RSA密钥(global)crypto key generate rsa(3)使用向IPSec对等端发布证书的CA设定CA的主机名(global)crypto ca identity name设定联络CA所使用的URL(ca-identity)enrollment url urlURL应该采用http:/ca-domain-nameort/cgi-bin-location的形式(可选)使用RA模式(ca-identity)enrollment mode ra(ca-identity)query url url(可选)设定注册重试参数(ca-identity)enrollment retry period minutes(ca-identity)enrollment retry count numberminutes(1到60;默认为1) number(1到100;默认为0,代表无穷次)(可选)可选的证书作废列表(ca-identity)crl optional(4)(可选)使用可信的根CA确定可信的根CA(global)crypto ca trusted-root name(可选)从可信的根请求CRL(ca-root)crl query url定义注册的方法(ca-root)root CEP url | TFTP server file | PROXY url(5)认证CA(global)crypto ca authenticate name(6)用CA注册路由器(global)crypto ca enroll name2)、(rsa-encr)手工配置RSA密钥(不使用CA)(1)产生RSA密钥(global)crypto key generate rsa(2)指定对等端的ISAKMP标识(global)crypto isakmp identity address | hostname(3)指定其他所有对等端的RSA密钥配置公共密钥链(global)crypto key pubkey-chain rsa用名字或地址确定密钥(pubkey-chain)named-key key-name encryption | signature(pubkey-chain)addressed-key key-name encryption | signature(可选)手工配置远程对等端的IP地址(pubkey-key)address ip-addr指定远程对等端的公开密钥(pubkey-key)key-string key-string3)、(preshare)配置预共享密钥(global)crypto isakmp key key-string addrss | hostname peer-address | peer-hostname注释:返回到全局设置模式确定要使用的预先共享密钥和指定VPN另一端路由器IP地址,即目的路由器IP地址。相应地在另一端路由器配置也和以上命令类似4、(可选)使用IKE模式(1)定义要分发的“内部”或者受保护IP地址库(global)ip l

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论