版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、26 局域网接入安全策略,模块1 构建VPN隧道,1.1 问题提出 VPN能够利用Internet网络,实现安全、可靠的网上商务活动。它可以使公司获得使用公共通信基础结构所带来的便利和经济效益,同时获得使用专用的点到点连接所带来的安全。 VPN可以提供设备认证、数据包完整性检查、加密等功能,可以避免窃听、伪装、中间人等网络攻击。,模块1 构建VPN隧道,1.2 相关知识,1VPN概述 虚拟专用网(Virtual Private Network,VPN)的简称。利用公用的Internet网络,为本单位建立具有专用网特性的虚拟网络,实现本单位分布在地理位置不同的各个部门间利用Inernet传递需要
2、保密的商务信息。,模块1构建VPN隧道,VPN网络基础,模块1构建VPN隧道,2VPN类型 (1)Access VPN,模块1 构建VPN隧道,(2)Intranet VPN,模块1 构建VPN隧道,(3)Extranet VPN,模块1 构建VPN隧道,3隧道协议 (1)二层隧道协议用于传输二层网络协议,用于构建Access VPN及Extranet VPN。 二层隧道协议主要有:PPTP(Point to Point Tunneling Protocol,点对点隧道协议)、L2F(Layer 2 Forwarding,二层转发协议)和L2TP(Layer 2 Tunneling Proto
3、col,二层隧道协议)。,模块1 构建VPN隧道,(2)三层隧道协议用于传输三层网络协议,用于构建Intranet VPN和Extranet VPN。三层隧道协议主要有GRE(Genneric Rounting Encapsulation,通用路由封装)和IPSec等。,模块1 构建VPN隧道,4VPN设备配置 (1)项目描述 假设北京的某公司在上海设立了新的分公司,分公司要远程访问总公司的各种网络资源,如信息管理系统、FTP服务器等。在Internet上传输数据本身存在安全隐患,该公司希望采用VPN技术实现数据的安全传输。,模块1 构建VPN隧道,模块2 构建GRE隧道,2.1 问题提出 通
4、过公共网络将总公司与分公司连接起来要实现全网络路由互通,可以通过建立GRE隧道实现网络路由信息交换。,模块2 构建GRE隧道,2.2 相关知识,1GRE工作原理 通用路由协议封装(Generic Routing Encapsulation,GRE)是由Cisco和Net-smiths等公司于1994年提交给IETF(互联网的工程任务组)的,标号为RFC1701和RFC1702,用于传输三层网络协议的隧道协议。,模块2 构建GRE隧道,路由器收到一个需要封装和路由的原始数据报文(Payload),这个报文首先被GRE封装成GRE报文,然后又被封装在IP协议中,由IP层负责此报文转发。 原始报文的
5、协议被称为乘客协议,GRE被称为封装协议,而负责转发的IP协议被称为传输协议。,模块2 构建GRE隧道,GRE的隧道由两端的源IP地址和目的IP地址来定义,允许用户使用IP包封装IP、IPX、AppleTalk包,并支持全部的路由协议(如RIP2、OSPF等)。,模块2 构建GRE隧道,GRE优点如下: (1)多协议的本地网络可以通过单一协议的骨干网实现传输; (2)将一些不能连续的子网连接起来,用于组建VPN; (3)扩大网络的工作范围,例如,RIP最多16跳,GRE连接隧道计1跳。,模块2 构建GRE隧道,2GRE配置命令 (1)进入Tunnel端口配置模式。 Route(config)#
6、interface tunnel tunnel-number 其中: tunnel-number为Tunnel端口标号。,模块2 构建GRE隧道,(2)设置Tunnel端口源地址。 Route(config-if)#tunnel source ip-address | interface-name interface-number 一个Tunnel端口需要明确配置隧道的源地址和目的地址,为了保证隧道端口的稳定性,一般将Loopback地址作为隧道的源地址和目的地址。,模块2 构建GRE隧道,(3)设置Tunnel端口目的地址。 Route(config-if)#tunnel destinati
7、on ip-address 此处设置的Tunnel端口目的地址是Tunnel端口用来进行实际通信的目的地址,也是Tunnel 位于远程对端的端点。,模块2 构建GRE隧道,(4)查看Tunnel端口配置情况。 Route#show interfaces tunnel tunnel-number,模块2 构建GRE隧道,3GRE配置实例 如下图所示网络中,路由器R1与R2之间建立Tunnel,路由器R1背后的子网/24与路由器R2背后的子网/24通过R1与R2之间的Tunnel进行通信。这种通信通过Tunnel进行,对于R1与R2之间的外部网络是透
8、明的和不可见的,即是一种虚拟专用网(VPN)的实现。下面将给出路由器R1与R2的有关Tunnel的相关配置。,模块2 构建GRE隧道,模块2 构建GRE隧道,(1)路由器R1的相关配置。 R1(config)#interface Tunnel0 R1(config-if)# ip address R1(config-if)#tunnel source 21 R1(config-if)#tunnel destination 5 R1(config)#interface FastEthernet0/0
9、 R1(config-if)#ip address 21 R1(config-if)#exit R1(config)#interface FastEthernet0/1 R1(config-if)#ip address ,模块2 构建GRE隧道,(2)路由器 R2 的相关配置。 R2(config)#interface Tunnel0 R2(config-if)# ip address R2(config-if)#tunnel source
10、 5 R2(config-if)#tunnel destination 21 R2(config)#interface FastEthernet0/0 R2(config-if)#ip address 5 R2(config)#interface FastEthernet0/1 R2(config-if)#ip address 02 ,模块3 构建IPSec隧道,知识目标、技能点,了解IPSec隧道协议意义,1,2,掌握IPSec隧道协议工作原理,3
11、,掌握IPSec隧道协议配置技能,模块3 构建IPSec隧道,3.1 问题提出(教师讲述) 某公司网络由北京总公司及上海分公司构成。根据公司业务需要,总公司与分公司间建立VPN网络传输公司专用数据,VPN网络采用IPSec技术实现。,模块3 构建IPSec隧道,3.2 相关知识(教师讲述与交流),1IPSec概述 IPSec是一套安全体系架构,在IPSec实体之间提供数据保密性、完整性和数据验证服务,为主机之间、子网之间、安全网关之间的一条和多条数据流提供保护。 (1)ISAKMP/IKE:这些标准用于建立一个安全的管理连接,提供加密的密钥及验证信息; (2)AH及ESP:这些标准用于建立一个
12、安全的数据连接,提供数据加密性、完整性及验证性服务。,模块3 构建IPSec隧道,2IPSec连接过程 IPSec连接建立过程如下: (1)IPSec的启动 当一个对等体向另一个对等体发送需要保护的数据流量时,则IPSec建立过程自动启动,也可以通过手动启动。 (2)建立管理连接(ISAKMP/IKE阶段1) 这个阶段主要完成如下任务:对等体之间协商采用哪些安全策略建立一个安全的管理连接,对等体使用DH交换技术产生一个共享密钥信息,对等体间进行设备验证。,模块3 构建IPSec隧道,(3)建立数据连接(ISAKMP/IKE阶段2) 这个阶段在管理连接保护下主要完成如下任务:对等体之间协商采用哪
13、些安全策略建立一个安全的数据连接,周期性地对数据连接更新密钥信息。 (4)传输数据 当数据连接建立后,对等体间就可以通过这条数据连接通道安全地传输用户数据了。,模块3 构建IPSec隧道,3IPSec配置 IPSec 安全联盟即可以由手工方式建立也可以由 IKE 协商自动方式建立。这里介绍自动方式。 (1)创建加密访问列表 加密访问列表用于定义哪些数据流要被加密保护,哪些不需要被加密保护。 route(config)# access-list access-list-number deny | permitprotocol source source-wildcard destination
14、destination-wildcard,模块3 构建IPSec隧道,其中: access-list-number为访问列表号; Protocol为协议; source为源地址; source-wildcard为源地址通配符; destination为目的地址; destination-wildcard为目的地址通配符。,模块3 构建IPSec隧道,(2)定义变换集合 变换集合是特定安全协议和算法的组合。在 IPSec 安全联盟协商期间,对等体一致使用一个特定的变换集合来保护特定的数据流。 route(config)# crypto ipsec transform-set transform-
15、set-name transform1 transform2 transform3 其中: transform-set-name为变换集名称; transform为系统所支持的算法,算法可以进行一定规则的组合。,模块3 构建IPSec隧道,(3)创建加密映射条目 使用IKE来建立安全联盟的加密映射条目的命令如下: 进入加密映射配置模式: route(config)# crypto map map-name seq-num ipsec-isakmp 其中: map-name为加密映射条目名称; seq-num为加密映射条目序号。,模块3 构建IPSec隧道,为加密映射列表指定一个访问列表: ro
16、ute(config-crypto-map)# match address access-list-id 其中: access-list-id为指定的访问列表名称。 指定远端 IPSec 对等体: Route(config-crypto-map)# set peer hostname | ip-address 其中: hostname为指定远方对等体主机名称; ip-address为指定远方对等体主机IP地址。,模块3 构建IPSec隧道,指定使用哪个变换集合: route(config-crypto-map)# set transform-set transform-set-name1 tr
17、ansform-set-name2transform-set-name6 其中: transform-set-name为转换集名称。,模块3 构建IPSec隧道,(4)应用加密映射条目 Route(config-if)# crypto map map-name 其中: map-name为加密映射条目名称 对于 IPSec 通信将要途经的每个端口,都需要为它配置一个加密映射集合。 (6)监视和维护 IPSec 查看变换集合配置 Route# show crypto ipsec transform-set,模块3 构建IPSec隧道,查看全部或指定的加密映射配置 Route# show crypt
18、o map map-name 查看 IPSec安全联盟信息 Route# show crypto ipsec sa,模块3 构建IPSec隧道,5配置实例 某公司由总公司与分公司构成,总公司网络地址为/24,分公司网络地址为/24。总公司与分公司通过Internet建立IPSec连接,保护两个子网之间的 IP 数据通信,R1路由器作为子网的网关,R2路由器作为子网的网关,网络拓扑如下图所示,模块3 构建IPSec隧道,要求实现以下要求: (1)阶段1协商采用 3des 算法加密; (2)采用通道模式
19、; (3)保护方式为 ESP-DES-MD5(提供加密和验证服务)。,模块3 构建IPSec隧道,模块3 构建IPSec隧道,配置路由器R1。 (1)配置 IKE 安全联盟 第1步:开放 IKE R1(config)#crypto isakmp enable 第2步:配置IKE策略 R1(config)#crypto isakmp policy 1 R1(config-isakmp)#authentication pre-share R1(config-isakmp)#encrytiong 3des R1(config-isakmp)#exit,模块3 构建IPSec隧道,第3步:配置IKE预共享密钥 R1(config)#crypto isakmp key preword address (2)配置IPSec安全联盟 第1步:配置变换集合 R1(config)#crypto ipsec transform-set myset esp-des esp-md5-hmac,模块3 构建IPSec隧道,第2步:定义一个加密映射集合。 R1(config)#crypto map mymap 5 ipsec-isakmp R1(config-crypto-map)#
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026及未来5年中国家用器皿数据监测研究报告
- 2026及未来5年中国女式唐装数据监测研究报告
- 2026事业单位工勤技能-湖南-湖南造林管护工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南放射技术员三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南中式面点师一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖北-湖北检验员二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南园林绿化工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江堤灌维护工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆土建施工人员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-四川-四川家禽饲养员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026年高校行政管理岗招聘笔试典型试题及要点含答案
- 光伏施工方案范文模板
- 2026年时事政治考试题库及答案(100题)
- 2026年危险化学品生产单位安全生产管理人员安全生产模拟考试题库及答案
- 高标准农田建设技术工作手册
- 魏家凉皮考勤制度
- 无刷电机培训
- 临床医学大三《急性脑梗塞合并一氧化碳中毒》教学设计
- 全口吸附性义齿知情同意书
- 《大明太祖高皇帝实录》(点校标注版1-30卷)
- 健身房安全应急预案
评论
0/150
提交评论