



版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
多厂 系列之四:Cisco&H3CDynamicLAN-To-【包含路由器ASAMSR在传统的LAN-To-LAN中,须为每个isakmppeer设置一个key,同时还需要指定peer的地址,在这种情况下,一旦多一个IPv4的网络中,由于地址的缺乏,通过动态获取的公网IP已经普遍了,这种情况下,在传统的L2L中是建立不起的。isakmppeercisco由一样iproute192.168.1.0255.255.255.0中包括192.168.1.1~192.168.1.254的范围,isakmppeer也可以使用这样的方式0.0.0.00.0.0.0包括了所有的peer,这样无论多少个邻居,都能匹配上这个peer。第二个问题是cryptomap中的peer,跟isakmp一样,需要为定义一个peer地址,但是必须为具体的地址,所以必须采用一个可以对应多个peercisco的Dynamicmap,在dynamicmappeer,0.0.0.0地址,这样无论多少个peer,都可以对应上动态map。DynamicLAN-To-LANKeyHubSpokeHub-and-spokeSpokeHubSpokeHubDynamicmapSpoke端与平常的LAN-To-LAN配置一模一样,这里只要求HubIP,其余的分部可以是动态获取的。Spoke端的配置除了ACL不一样以外,其余的都一样,所以可以粘贴来简化配置。先行发起流量来建立DynamicLAN-to- 支持Router,PIX,ASA密流量用loopback口来模拟。1、cryptoisakmppolicy authenticationpre-share2、cryptoisakmpkey0ciscoaddress0.0.0.0 设置key为cisco地址为任意地3、cryptoipsectransform-settransesp-desesp-md5-hmac 设置IPsec策略,mode为tunnel4、cryptodynamic-mapdyl2l10 :设置一个动态map名字为dyl2l序列号为10settransform-set Ipsec5、cryptomapdyl2l10ipsec-isakmpdynamic6internets1/0cryptomapdyl2lcryptoisakmppolicy10cryptoisakmpkeyciscoaddress!!cryptoipsectransform-settransesp-desesp-md5-!cryptomapdyl2l10ipsec-isakmpsetpeer12.1.1.1matchaddress100的:access-list100permitiphost2.2.2.2host长沙:access-list100permitiphost3.3.3.3host 开始,在Hub端showcryptoengineconnectionsactive查看加情 测试在PAT的情况下,会发生什么样的情况ipaccess-listextended101ipnatinsidesourcelist101interfaces1/0Insideloopback查看状态,都是很正常的,再次测试流量来, 的流量并没有走 隧道而是走的PAT,转换了源地址。说明接口下同时存在NAT和发现目标网络是3.3.3.3的数据包,直接丢弃,这里3.3.3.3模拟私网网络。(私网网络是不允许在internet上转发的)。解决办法:因为NAT优于 Hub端:ipaccess-listextended101denyiphost1.1.1.1host2.2.2.2denyiphost1.1.1.1host3.3.3.3permitipanyany了接口下的Map。Spoke1端:ipaccess-listextended101denyiphost2.2.2.2host1.1.1.1permitipanySpoke2端:ipaccess-listextendeddenyiphost3.3.3.3host1.1.1.1permitipanyanyIOS配置一模一样,只是isakmp1、cryptoisakmpenable 开启isakmp,在上需要跟接2、cryptoisakmppolicy10 这个为的默认策略,这里注意的是IOS的默认策略是不同的,所以在配置IOS的encryption3desgroup2showrunning-configisakap查看默认策略3、tunnel-groupDefaultL2LGroupipsec-attributespre-shared-keyciscoASA7.0cryptoisakmpkeyciscoaddress0.0.0.0netmask0.0.0.0动转换成这个形式,在动态L2L下面不需要使用,在这里DYnamic必须使用defaultgroup的策略,0.0.0.0不好使 showrunning-configtunnel-group查4、cryptoipsectransform-settransesp-desesp-md5-hmac设置IPsec5、cryptodynamic-mapdyl2l10settransform-settrans 6、cryptomapdyl2l10ipsec-isakmpdynamic 7、cryptomapdyl2linterface 调用静态map到outside接口isakmppolicypre-shared-key加密为3desgroup!cryptoisakmppolicy10encr3desgroup2cryptoisakmpkeyciscoaddress!!cryptoipsectransform-settransesp-desesp-md5-!cryptomapdyl2l10ipsec-isakmpsetpeer12.1.1.1matchaddress100!SpokeACLaccess-list100permitip2.2.2.00.0.0.255192.168.1.0access-list100permitip3.3.3.00.0.0.255192.168.1.0R1模拟Hub端,R2做 R3为SpokeR1与R3有个环回口,R3为动态获取地1、ikepeerexchange-modeaggressive remote-address0.0.0.0255.255.255.255pre-shared-keyH3C2、ipsecproposal 创建一个proposal采用默认策3、aclnumber3000 在H3C里面实现,必须设置一个ACL,为any到anyrule0permitipsourceanydestinationany4、ipsecpolicydyl2l10 securityaclike-peerproposal5interfaces0/2/0ipsecpolicydyl2likepeerexchange-modeaggressivepre-shared-keyH3Cremote-address12.1.1.1!ipsecproposoal!aclnumberrule0permitipsource3.3.3.30destiantion1.1.1.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年电子商务行业招聘面试常见问题解答
- 2025年人力资源管理师高级考试题库与答案解析
- 电力安全基础知识培训课件
- 2025年数据分析师面试技巧与模拟题集含答案
- 2025年工业设计师的面试模拟题及答案
- 2025年软件开发项目经理面试攻略与模拟题解析
- 2025年高级营养师健康咨询实战模拟面试题集及解析
- 电力业务知识培训心得
- 2025年护士招聘面试宝典护理技能与职业素养考核要点医疗护理类
- 2025年职位解析社区长者食堂客服招聘面试模拟题集萃
- 呼吸系统疾病患儿的护理课件
- 老年人排泄照护(老年专科护理课件)
- 眼科检查 视野检查 视野概述
- 西南18J202 坡屋面标准图集
- 颈椎病中医护理查房
- 员工综合素质与能力考核表
- GB/T 20245.1-2006电化学分析器性能表示第1部分:总则
- GB/T 20001.7-2017标准编写规则第7部分:指南标准
- 《展示设计》课程教案
- 2023年员工标准劳动合同范本版7篇
- 倪海厦针灸讲义
评论
0/150
提交评论