




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
-.z.標(biāo)題:ipsecvpn的高可用性目的:實(shí)現(xiàn)vpn鏈路的冗余備份拓?fù)洌翰襟E:按照拓?fù)浣o路由器的接口分配地址Ip地址規(guī)劃Branch上branch(config)*intf0/0branch(config-if)*noshbranch(config-if)*intlo0isp上isp(config)*intf0/1isp(config-if)*noshisp(config-if)*intf0/0isp(config-if)*noshisp(config-if)*intf1/0isp(config-if)*noshactive上active(config)*intf0/1active(config-if)*noshactive(config-if)*intf0/0active(config-if)*noshstandby上standby(config)*intf0/1standby(config-if)*noshstandby(config-if)*intf0/0standby(config-if)*noshinside上inside(config)*intf0/1inside(config-if)*noshinside(config-if)*intlo0測(cè)試直連路由是否可達(dá)Center中運(yùn)行動(dòng)態(tài)路由企業(yè)部網(wǎng)絡(luò)都會(huì)運(yùn)行一種動(dòng)態(tài)路由協(xié)議,保障網(wǎng)用戶底層可達(dá)Active上active(config)*routerospf1active(config-router)*network10.1.1.00.0.0.255area0standby上standby(config)*routerospf1standby(config-router)*network10.1.1.00.0.0.255area0inside上inside(config)*routerospf1inside(config-router)*network10.1.1.00.0.0.255area0inside(config-router)*network2.2.2.00.0.0.255a0建立vpn企業(yè)網(wǎng)絡(luò)的邊界路由一般使用缺省路由指向互聯(lián)網(wǎng)首先解決路由問題Branch上Active上Standby上測(cè)試連通性然后定義第一階段的協(xié)商策略和認(rèn)證定義協(xié)商策略和認(rèn)證:認(rèn)證方式為預(yù)共享密鑰;配置預(yù)共享的key,vpn兩端必須一致;為了實(shí)現(xiàn)vpn鏈路的冗余備份,因此需要分支指向中心不同的邊界網(wǎng)關(guān),預(yù)共享key可以相同,也可以不同Branch上branch(config)*cryptoisakmppolicy10branch(config-isakmp)*authenticationpre-share定義協(xié)商策略和認(rèn)證:認(rèn)證方式為預(yù)共享密鑰;配置預(yù)共享的key,vpn兩端必須一致active上active(config)*cryptoisakmppolicy10active(config-isakmp)*authenticationpre-sharestandby上standby(config)*cryptoisakmppolicy10standby(config-isakmp)*authenticationpre-share在branch、active和standby上開啟DPD開啟DPD,即死亡鄰居檢測(cè)。以周期性(每10秒)的發(fā)送keepalive報(bào)文探測(cè)vpn鏈路或者vpn設(shè)備是否工作正常,以實(shí)現(xiàn)一個(gè)快速的切換定義第二階段的加密策略定義加密策略:配置感興趣流,配置轉(zhuǎn)換集(des加密,MD5認(rèn)證,隧道模式)Branch上branch(config)*ipaccess-liste*tendedvpnbranch(config-e*t-nacl)*permitip1.1.1.00.0.0.2552.2.2.00.0.0.255branch(config)*cryptoipsectransform-settransesp-desesp-md5-hmacbranch(cfg-crypto-trans)*modetunnelactive上active(config)*ipaccess-liste*tendedvpnactive(config)*cryptoipsectransform-settransesp-desesp-md5-hmacactive(cfg-crypto-trans)*modetunnelstandby上standby(config)*ipaccess-liste*tendedvpnstandby(config)*cryptoipsectransform-settransesp-desesp-md5-hmacstandby(cfg-crypto-trans)*modetunnel定義加密圖定義加密圖:匹配感興趣流,轉(zhuǎn)換集,配置peer(為實(shí)現(xiàn)冗余備份,分支需要與中心的多個(gè)邊界建立vpn,先匹配的先建立vpn,然后依次建立【default:不加時(shí),當(dāng)活動(dòng)鏈路down掉后,從首到尾依次檢查;加上時(shí),以“圓”的形式檢查)Branch上branch(config)*cryptomapcisco10ipsec-isakmpbranch(config-crypto-map)*matchaddressvpnbranch(config-crypto-map)*settransform-settransbranch(config-crypto-map)*setpeer61.128.1.1default定義加密圖:匹配感興趣流,轉(zhuǎn)換集,配置peer,啟用反向路由注入,并給RRI動(dòng)態(tài)產(chǎn)生的路由打上tag10,解決鏈路備份的回包問題。active上active(config)*cryptomapcisco10ipsec-isakmpactive(config-crypto-map)*matchaddressvpnactive(config-crypto-map)*settransform-settransactive(config-crypto-map)*reverse-routeactive(config-crypto-map)*setreverse-routetag10standby上standby(config)*cryptomapcisco10ipsec-isakmpstandby(config-crypto-map)*matchaddressvpnstandby(config-crypto-map)*settransform-settransstandby(config-crypto-map)*reverse-routestandby(config-crypto-map)*setreverse-routetag10接口調(diào)用接口調(diào)用加密圖,當(dāng)網(wǎng)的通信點(diǎn)與vpn對(duì)端的通信點(diǎn)進(jìn)行通信,會(huì)觸發(fā)連接internet的接口(加密點(diǎn)),對(duì)數(shù)據(jù)加密,以保障數(shù)據(jù)在internet網(wǎng)絡(luò)中傳輸時(shí)的安全,vpn對(duì)端接口則會(huì)解密、驗(yàn)證,如果認(rèn)證通過,數(shù)據(jù)傳輸;不通過,直接丟棄Branch上branch(config)*intf0/0branch(config-if)*cryptomapciscoactive上active(config)*intf0/1active(config-if)*cryptomapciscostandby上standby(config)*intf0/1standby(config-if)*cryptomapcisco在active和standby上配置route-map利用route-map來匹配上tag10的路由active(config)*route-maps2opermit10active(config-route-map)*matchtag10standby(config)*route-maps2opermit10standby(config-route-map)*matchtag10在active和standby上將route-map在OSPF告將route-map重發(fā)布進(jìn)ospf,通告所有網(wǎng)用戶active(config)*routerospf1active(config-router)*redistributestaticroute-maps2osubnetsstandby(config)*routerospf1standby(config-router)*redistributestaticroute-maps2osubnets測(cè)試鏈路是否建立成功首先在active上查看加解密包的個(gè)數(shù)再查看靜態(tài)路由RRI,反向路由注入,即指那一臺(tái)路由器上有ipsecsa,做了啟用的反向路由注入,就會(huì)在本地路由器上自動(dòng)產(chǎn)生一條目標(biāo)是對(duì)端通信點(diǎn),下一跳為對(duì)端加密點(diǎn)的靜態(tài)路由。只有有ipsecsa才會(huì)產(chǎn)生,因?yàn)闆]有觸發(fā),所以沒有加解密的包和產(chǎn)生路由在branch上發(fā)起ping命令發(fā)起ping命名,觸發(fā)vpn策略在active上查看加解密包的個(gè)數(shù)和靜態(tài)路由加解密包產(chǎn)生,觸發(fā)了ipsecsa,產(chǎn)生靜態(tài)路由在inside上查看路由部網(wǎng)絡(luò)收到靜態(tài)路由,且下一跳為,即說明分支與中心的active建立vpn在standby上查看加解密包的個(gè)數(shù)和靜態(tài)路由Standby設(shè)備上沒有加解密的包和產(chǎn)生路由,也說明分支與中心的active建立vpn再在branch上發(fā)起ping命令在isp上將f0/0接口shutdownisp(config)*intf0/0isp(config-if)*shutdown將isp的f0/0口down掉,模擬v
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 掌握項(xiàng)目管理考試的應(yīng)試技巧試題及答案
- 提升項(xiàng)目管理技能的考試題材試題及答案
- 微生物檢驗(yàn)技術(shù)的質(zhì)量控制機(jī)制試題及答案
- 掌握學(xué)生需求與輔導(dǎo)員考試的策略試題及答案
- 項(xiàng)目執(zhí)行方案提綱范本
- 內(nèi)容整合2025年證券從業(yè)資格證考試試題及答案
- 高校輔導(dǎo)員選拔中的情境模擬考核試題及答案
- 2024年高效微生物檢測(cè)技術(shù)試題及答案
- 2024年項(xiàng)目管理考試提分試題及答案
- 墨水生產(chǎn)過程中的質(zhì)量監(jiān)控考核試卷
- 教科版小學(xué)科學(xué)六年級(jí)下冊(cè)單元練習(xí)試題及答案(全冊(cè))
- 餐飲督導(dǎo)培訓(xùn)課件
- 嘉峪關(guān)的壯麗長城之旅
- 臨床研究數(shù)據(jù)的合理解讀與報(bào)告撰寫
- 中考英語閱讀理解:圖表類(附參考答案)
- 農(nóng)作物病蟲害防治服務(wù)投標(biāo)方案(技術(shù)標(biāo))
- 堿金屬元素教案及反思
- 掃地機(jī)器人創(chuàng)業(yè)項(xiàng)目計(jì)劃書
- 自愿贈(zèng)與10萬協(xié)議書范本
- 學(xué)校教學(xué)常規(guī)檢查記錄表
- 單位車輛領(lǐng)取免檢標(biāo)志委托書范本
評(píng)論
0/150
提交評(píng)論