版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、中通服13省份接入总部VPN联调方案 TOC o 1-3 h z u HYPERLINK l _Toc176227143 一概况 PAGEREF _Toc176227143 h 2 HYPERLINK l _Toc176227144 二前期准备 PAGEREF _Toc176227144 h 2 HYPERLINK l _Toc176227145 三地址规划 PAGEREF _Toc176227145 h 3 HYPERLINK l _Toc176227146 四调试安排 PAGEREF _Toc176227146 h 4 HYPERLINK l _Toc176227147 五。具体步骤 PA
2、GEREF _Toc176227147 h 4 HYPERLINK l _Toc176227148 1. 准备IPSec PAGEREF _Toc176227148 h 4 HYPERLINK l _Toc176227149 2 配置IKE PAGEREF _Toc176227149 h 6 HYPERLINK l _Toc176227150 3 配置IPSec PAGEREF _Toc176227150 h 7 HYPERLINK l _Toc176227151 4 测试和验证VPN配置 PAGEREF _Toc176227151 h 8 HYPERLINK l _Toc176227152
3、5.PIX增加静态路由 PAGEREF _Toc176227152 h 8 HYPERLINK l _Toc176227153 6.核心交换机配置 PAGEREF _Toc176227153 h 8 HYPERLINK l _Toc176227154 附录:IPSec VPN 配置脚本(供参考) PAGEREF _Toc176227154 h 9 HYPERLINK l _Toc176227155 CISCO PIX 防火墙联调配置脚本 PAGEREF _Toc176227155 h 9概况为适应中国通信服务股份公司上市运作,满足上市后的信息披露和内部管理运营要求,有效推动中国通信服务集团的企
4、业信息化组织、建设、管理等相关工作,需要将中国通信服务股份公司集团总部与各省级公司的信息网安全、高速、稳定地连接组网。促进集团内部的重要信息交流和共享,提高企业工作效率,以满足现代管理的要求和科学决策的需要。在前一阶段,已经有6个省级公司实现与集团信息中心的连接,(包含广东、海南、福建、湖北、上海、浙江6个省公司),而其它省份由于还未上市,所以当时并未接入总部。现在13省份已具备接入条件,故本次联调申请将这13个省份分批接入总部。(包括甘肃,陕西,广西,贵州,江西,江苏,云南,安徽,青海,新疆,重庆,四川,湖南)。前期准备各省实业分公司必须能PING通金融街总部接入INTERNET的地址(21
5、9.142.42.5)。各省实业可以根据省内现有网络设备的情况,利旧或者新购的安全相关设备。要求各省实业应选择具有IPSEC VPN(SITE TO SITE)功能的安全设备和实业总部VPN互联互通。具体型号可以选择思科设备(包括ISR路由器,PIX或ASA),也可以选择其它厂家的设备。三地址规划 按照规划,本次联调,13省分公司以下面表格为准进行地址分配:序号地区名IP地址掩码1江苏10.197.0.0255.255.0.02湖南10.198.0.0255.255.0.03陕西10.201.0.0255.255.0.04广西10.203.0.0255.255.0.05安徽10.204.0.0
6、255.255.0.06重庆10.205.0.0255.255.0.07四川10.206.0.0255.255.0.08云南10.207.0.0255.255.0.09甘肃10.209.0.0255.255.0.010贵州10.211.0.0255.255.0.011青海10.212.0.0255.255.0.012新疆10.213.0.0255.255.0.013江西10.215.0.0255.255.0.0四联调安排本次联调采用分两批调试的方式。每个省份调试后,都要进行测试。调试安排暂定如下:第一次调试:江西,甘肃,安徽,江苏,云南,贵州,湖南第二次调试:青海,新疆,重庆,四川,陕西,广西
7、在调试当天,各省分公司需要有人配合。五。具体步骤1. 准备IPSec确定IKE策略(IKE阶段1)信息中心Internet出口的IP地址为219.142.42.5甘肃陕西广西贵州江西江苏防火墙outside口IP地址Pre-sharegs7#ztfsx8#$ztfgx9$%ztfgz0%ztfjx1&ztfjs2&*ztfPolicy encryption desdesdesDesdesdesPolicy hashshashashaShashaShaPolicyauthenticationpre-sharepre-sharepre-sharepre-sharepre-sharepre-shar
8、e组标识符group 2group 2group 2group 2group 2group 2Policy lifetime864008640086400864008640086400云南安徽青海新疆重庆四川湖南防火墙outside口IP地址Pre-shareyn3#ztfah4#$ztfqh5$%ztfxj6%ztfcq7&ztfsc8&*ztfhn9#ztfPolicy encryption desdesdesDesdesdesdesPolicy hashshashashaShashaShaShaPolicyauthenticationpre-sharepre-sharepre-share
9、pre-sharepre-sharepre-sharepre-share组标识符group 2group 2group 2group 2group 2group 2group 2Policy lifetime86400864008640086400864008640086400确定IPSec策略(IKE阶段2) 全部13个省份使用统一策略transform-setesp-sha-hmac esp-des确定访问控制列表sourcesource-netmaskdestinationdestination-netmask中通服10.192.0.0255.255.0.0甘肃10.209.0.0255
10、.255.0.010.192.0.0 255.255.0.0陕西10.201.0.0255.255.0.010.192.0.0255.255.0.0广西10.203.0.0255.255.0.010.192.0.0255.255.0.0贵州10.211.0.0255.255.0.010.192.0.0 255.255.0.0江西10.215.0.0255.255.0.010.192.0.0 255.255.0.0江苏10.197.0.0255.255.0.010.192.0.0 255.255.0.0云南10.207.0.0255.255.0.010.192.0.0 255.255.0.0安徽
11、10.204.0.0255.255.0.010.192.0.0 255.255.0.0青海10.212.0.0255.255.0.010.192.0.0 255.255.0.0新疆10.213.0.0255.255.0.010.192.0.0 255.255.0.0重庆10.205.0.0255.255.0.010.192.0.0 255.255.0.0四川10.206.0.0255.255.0.010.192.0.0 255.255.0.0湖南10.198.0.0255.255.0.010.192.0.0 255.255.0.0检查当前的配置确认网络在没有加密的情况下能正常工作确认访问控制列
12、表与IPSec是相容的2 配置IKE在需要配置IPSec VPN的接口上打开IKEPixfirewall(config)# isakmp enable interface-name建立IKE策略Pixfirewall(config)# isakmp policy priority用一个唯一的优先级号码来标识策略Pixfirewall(config)# isakmp policy priority encryption 3des定义加密算法为3DESPixfirewall(config)# isakmp policy priority hash sha定义hash算法为SHAPixfirewal
13、l(config)# isakmp policy priority authentication pre-share定义认证模式为pre-share预共享密钥Pixfirewall(config)# isakmp policy priority group 2定义Diffie-Hellman组标识符为group 2Pixfirewall(config)# isakmp policy priority lifetime 86400定义IKE SA的生存时间为86400秒配置预共享密钥Pixfirewall(config)# isakmp identity address定义用对等体的IP地址作为
14、身份标识Pixfirewall(config)# name ip-address name (任选)定义IP地址与主机名的映射Pixfirewall(config)# isakmp key keystring address peer-address netmask定义一个密钥串和对等体地址验证IKE阶段1的策略Pixfirewall# write terminal Pixfirewall# show isakmp 显示出所配置的策略Pixfirewall# show isakmp policy显示的所配置的策略和缺省的策略3 配置IPSec(注:Pixfirewall# sysopt con
15、nection permit-ipsec允许IPSec数据流通过PIX防火墙)配置加密用访问控制列表Pixfirewall(config)# access-list access-list-name permit ip source source-netmask destination destination-netmask (注意:匹配条目没被保护的入境数据将被丢弃)Pixfirewall(config)# nat (if-name) 0 access-list acl-name不需要配置相应的静态映射配置变换集套件Pixfirewall(config)# crypto ipsec tran
16、sform-set name esp-sha-hmac esp-3des配置全局的IPSec安全关联生存时间Pixfirewall(config)# crypto ipsec security-association lifetime 28800配置加密图Pixfirewall(config)# crypto map map-name seq-num ipsec-isakmp创建一个加密图条目Pixfirewall(config)# crypto map map-name seq-num match address access-list-name 为该加密图条目指派一个访问控制列表Pixfi
17、rewall(config)# crypto map map-name seq-num set peer ip-address定义对等体的IP地址Pixfirewall(config)# crypto map map-name seq-num set transform transform-set-name1定义加密图所允许使用的变换集将加密图应用到接口上Pixfirewall(config)# crypto map map-name interface interface-name验证IPSec配置Pixfirewall# show access-list查看已配置了的所有访问控制列表Pix
18、firewall# show crypto ipsec transform-set查看当前定义了的变换集Pixfirewall# show crypto map 查看加密图配置Pixfirewall# show crypto ipsec security-association lifetime查看当前的全局性IPSec SA生存时间4 测试和验证VPN配置验证IKE的配置Pixfirewall# Show access-listPixfirewall# show isakmpPixfirewall# show isakmp policy验证IPSec的配置Pixfirewall# show
19、access-listPixfirewall# show crypto mapPixfirewall# show crypto ipsec transform-setPixfirewall# show crypto ipsec security-association lifetime管理IKE和IPSec通信的命令Pixfirewall# show isakmp sa显示ISAKMP SA的当前状态Pixfirewall# show crypto ipsec sa显示IPSec SA的当前状态Pixfirewall# clear isakmp清除ISAKMP的SAPixfirewall# c
20、lesr crypto ipsec sa清除IPSec SAPixfirewall# debug crypto isakmp显示IKE通信信息Pixfirewall# debug ipsec显示IPSec通信信息PIX增加静态路由以甘肃为例(10.209.0.0/16)route ouside 10.209.0.0 255.255.0.0 172.16.200.9 核心交换机配置主要是增加静态路由和配置访问控制列表(ACL)以甘肃为例(使用10.209.0.0/16网段)增加路由:IP ROUTE 10.209.0.0 255.255.0.0 172.16.200.5 (PIX的内网口)配置A
21、CL:ACCESS-LIST 100 PERMIT IP 10.209.0.0 255.255.0.0 10.192.0.0 255.255.0.0 ACCESS-LIST 101 PERMIT IP 10.192.0.0 255.255.0.0 10.209.0.0 255.255.0.0在接口应用ACL:IP ACCESS-GROUP 100 INIP ACCESS-GROUP 101 OUT附录:IPSec VPN 配置脚本(供参考)CISCO PIX 防火墙联调配置脚本以下是信息中心防火墙的配置: access-list 300 permit ip 10.192.0.0 255.255
22、.0.0 10.196.0.0 255.255.0.0 access-list 300 permit ip 10.3.49.0 255.255.255.192 10.196.0.0 255.255.0.0 access-list 301 permit ip 10.192.0.0 255.255.0.0 10.200.0.0 255.255.0.0 access-list 301 permit ip 10.3.49.0 255.255.255.192 10.200.0.0 255.255.0.0 access-list 302 permit ip 10.192.0.0 255.255.0.0 1
23、0.195.0.0 255.255.0.0 access-list 302 permit ip 10.3.49.0 255.255.255.192 10.195.0.0 255.255.0.0 access-list 303 permit ip 10.192.0.0 255.255.0.0 10.214.0.0 255.255.0.0 access-list 303 permit ip 10.3.49.0 255.255.255.192 10.214.0.0 255.255.0.0 access-list 304 permit ip 10.192.0.0 255.255.0.0 10.199.
24、0.0 255.255.0.0 access-list 304 permit ip 10.3.49.0 255.255.255.192 10.199.0.0 255.255.0.0 access-list 305 permit ip 10.192.0.0 255.255.0.0 10.202.0.0 255.255.0.0 access-list 305 permit ip 10.3.49.0 255.255.255.192 10.202.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.196.0.0 25
25、5.255.0.0 access-list 310 permit ip 10.3.49.0 255.255.255.192 10.196.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.200.0.0 255.255.0.0 access-list 310 permit ip 10.3.49.0 255.255.255.192 10.200.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.195.0.0 255.255.
26、0.0 access-list 310 permit ip 10.3.49.0 255.255.255.192 10.195.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.214.0.0 255.255.0.0 access-list 310 permit ip 10.3.49.0 255.255.255.192 10.214.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.199.0.0 255.255.0.0 ac
27、cess-list 310 permit ip 10.3.49.0 255.255.255.192 10.199.0.0 255.255.0.0 access-list 310 permit ip 10.192.0.0 255.255.0.0 10.202.0.0 255.255.0.0 access-list 310 permit ip 10.3.49.0 255.255.255.192 10.202.0.0 255.255.0.0 nat (inside) 0 access-list 310nat (inside) 1 10.192.1.0 255.255.255.0 0 0route o
28、uside 10.195.1.0 255.255.255.0 172.16.200.9 1route ouside 10.196.1.0 255.255.255.0 172.16.200.9 1route ouside 10.199.1.0 255.255.255.0 172.16.200.9 1route ouside 10.200.1.0 255.255.255.0 172.16.200.9 1route ouside 10.214.1.0 255.255.255.0 172.16.200.9 1sysopt connection permit-ipseccrypto ipsec tran
29、sform-set ztfsh esp-des esp-sha-hmac crypto ipsec transform-set ztfhb esp-des esp-sha-hmac crypto ipsec transform-set ztfzj esp-des esp-sha-hmac crypto ipsec transform-set ztffj esp-des esp-sha-hmac crypto ipsec transform-set ztfhn esp-des esp-sha-hmac crypto map ztf 10 ipsec-isakmpcrypto map ztf 10 match address 300crypto map ztf 10 set peer 222.66.79.34crypto map ztf 10 set transform-set ztfshcrypto map ztf 11 ipsec-isakmpcrypto map ztf 11 match address 301crypto map ztf 11 set peer 58.49.52.18crypto ma
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高中数学立体几何二级结论
- 2027届江苏省泰州市兴化市顾庄区化学九年级第一学期期末学业水平测试模拟试题含解析
- 2027届泰州市智堡实验学校九上物理期末复习检测模拟试题含解析
- 濉溪县2027届化学九年级第一学期期末教学质量检测试题含解析
- (新)实习协议(劳动合同)
- (新)机械设备维修保养合同3
- 2027届合肥市寿春中学九年级物理第一学期期末复习检测试题含解析
- 新能源动力测试题及参考答案
- 幼儿园大班多彩的秋天教案反思
- 广东省广州市广雅中学2027届化学九年级第一学期期末达标检测模拟试题含解析
- 《土木工程智能施工》课件 第10章 智能施工综合应用案例
- 企业安全风险评估检查表风险管理场景
- 园区巡检管理办法
- 2025年二中招生考试题目及答案
- 每日餐厅销售记录统计表
- 石料破碎安全协议书
- 计算机三级网络技术题库单选题100道及答案
- 草地与牧草管理学
- 湖南省长沙市一中双语实验学校2024-2025学年九年级下学期入学考试英语试卷(含笔试答案无听力原文及音频)
- 《微信小程序开发-从入门到项目实战》高职全套教学课件
- 听王荣生教授评课(重点笔记)
评论
0/150
提交评论