自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

IPsec VPN配置:IPsec VPN的高可用性

安全
對于IPsec VPN的基本配置我們已經(jīng)有一個大概的了解了,那么這篇文章我們主要討論IPsec VPN的高可用性及其相關(guān)配置。

通常情況下,我們希望IPsec VPN流量可以在主從路由器之間做到無縫切換,可以通過HSRP與SSO相結(jié)合的方式來達到此目的.HSRP用于保證接入流量的熱備份.一旦主路由器down掉后,HSRP立即將IKE信息與SA傳遞給備份路由器;而SSO允許主從路由器之間共享IKE與SA信息.

IPsec VPN配置:IPsec VPN的高可用性

SPOKE配置如下:

1.定義感興趣流量與路由協(xié)議:

  1. SPOKE(config)#access-list 100 permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255  
  2. SPOKE(config)#ip route 0.0.0.0 0.0.0.0 serial0/0 

2.全局啟用ISAKMP并定義對等體及其PSK(預(yù)共享密鑰):

  1. SPOKE(config)#crypto isakmp enable   
  2. SPOKE(config)#crypto isakmp key 91lab address 0.0.0.0 0.0.0.0 

3.定義IKE策略:

  1. SPOKE(config)#crypto isakmp policy 10  
  2. SPOKE(config-isakmp)#encryption aes 128     /---默認是DES加密---/  
  3. SPOKE(config-isakmp)#hash sha            /---默認是SHA-1---/  
  4. SPOKE(config-isakmp)#authentication pre-share       
  5. SPOKE(config-isakmp)#group 2             /---默認是768位的DH1---/  
  6. SPOKE(config-isakmp)#lifetime 3600        /---默認是86400秒---/  
  7. SPOKE(config-isakmp)#exit 

4.定義IPSec轉(zhuǎn)換集(transform set):

  1. SPOKE(config)#crypto ipsec transform-set nuaiko esp-aes 128 esp-sha-hmac   
  2. SPOKE(cfg-crypto-trans)#exit 

5.定義crypto map并應(yīng)用在接口上:

  1. SPOKE(config)#crypto map ccsp 10 ipsec-isakmp   
  2. SPOKE(config-crypto-map)#match address 100       
  3. SPOKE(config-crypto-map)#set peer 16.1.1.254    /---定義crypto map的對等體地址,這里為對端HSRP的虛擬IP地址---/  
  4. SPOKE(config-crypto-map)#set transform-set nuaiko     /---定義crypto map要應(yīng)用的IPsec轉(zhuǎn)換集---/  
  5. SPOKE(config-crypto-map)#exit  
  6. SPOKE(config)#interface serial0/0  
  7. SPOKE(config-if)#crypto map ccsp  
  8.  
  9. *Mar  1 00:08:31.131: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON  
  10.  
  11. SPOKE(config-if)#end  
  12. SPOKE# 

SPOKE配置完成.

HUB1配置如下:

1.定義感興趣流量與路由協(xié)議:

  1. HUB1(config)#access-list 100 permit ip 10.2.2.0 0.0.0.255 10.1.1.0 0.0.0.255  
  2. HUB1(config)#ip route 0.0.0.0 0.0.0.0 16.1.1.3  

2.全局啟用ISAKMP并定義對等體及其PSK(預(yù)共享密鑰):

  1. HUB1(config)#crypto isakmp enable   
  2. HUB1(config)#crypto isakmp key 91lab address 0.0.0.0 0.0.0.0 

3.定義IKE策略:

  1. HUB1(config)#crypto isakmp policy 10  
  2. HUB1(config-isakmp)#encryption aes 128     /---默認是DES加密---/  
  3. HUB1(config-isakmp)#hash sha            /---默認是SHA-1---/  
  4. HUB1(config-isakmp)#authentication pre-share       
  5. HUB1(config-isakmp)#group 2             /---默認是768位的DH1---/  
  6. HUB1(config-isakmp)#lifetime 3600        /---默認是86400秒---/  
  7. HUB1(config-isakmp)#exit 

4.定義IPSec轉(zhuǎn)換集(transform set):

  1. HUB1(config)#crypto ipsec transform-set nuaiko esp-aes 128 esp-sha-hmac   
  2. HUB1(cfg-crypto-trans)#exit 

5.定義crypto map:

  1. HUB1(config)#crypto map ccsp 10 ipsec-isakmp   
  2. HUB1(config-crypto-map)#match address 100       
  3. HUB1(config-crypto-map)#set peer 173.1.1.1    /---定義要應(yīng)用crypto map的對等體地址---/  
  4. HUB1(config-crypto-map)#set transform-set nuaiko     /---定義crypto map要應(yīng)用的IPsec轉(zhuǎn)換集---/  
  5. HUB1(config-crypto-map)#exit 

6.啟用HSRP并應(yīng)用crypto map:

  1. HUB1(config)#interface ethernet 0/0  
  2. HUB1(config-if)#standby 1 ip 16.1.1.254      /---定義HSRP組1的虛擬IP地址---/  
  3. HUB1(config-if)#standby 1 priority 105  
  4. HUB1(config-if)#standby 1 preempt              /---啟用搶占特性---/  
  5.  
  6. *Mar  1 00:45:37.987: %HSRP-6-STATECHANGE: Ethernet0/0 Grp 1 state Speak -> Standby  
  7. *Mar  1 00:45:37.987: %HSRP-6-STATECHANGE: Ethernet0/0 Grp 1 state Standby -> Active  
  8.  
  9. HUB1(config-if)#standby 1 name ss1                       /---定義HSRP冗余組名---/  
  10. HUB1(config-if)#standby 1 track ethernet 0/1          /---定義HSRP接口跟蹤特性---/  
  11. HUB1(config-if)#crypto map ccsp redundancy ss1 stateful        /---應(yīng)用crypto map,并定義備份IPsec對等體---/  
  12.  
  13. *Mar  1 00:46:47.591: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON  
  14.  
  15. HUB1(config-if)#standby delay reload 120                  /---定義HSRP組初始化的延遲間隔,官方建議120秒---/  
  16. HUB1(config)#interface ethernet 0/1  
  17. HUB1(config-if)#standby 2 ip 10.2.2.254     
  18. HUB1(config-if)#standby 2 preempt   
  19.  
  20. *Mar  1 00:49:20.791: %HSRP-6-STATECHANGE: Ethernet0/1 Grp 2 state Speak -> Standby  
  21. *Mar  1 00:49:20.791: %HSRP-6-STATECHANGE: Ethernet0/1 Grp 2 state Standby -> Active  
  22.  
  23. HUB1(config-if)#standby 2 track ethernet 0/0  
  24. HUB1(config-if)#standby 2 name ss2 

7.啟用基于狀態(tài)的轉(zhuǎn)換SSO:

  1. HUB1(config)#redundancy inter-device  
  2. HUB1(config-red-interdevice)#scheme standby ss2  
  3. HUB1(config-red-interdevice)#exit  
  4. HUB1(config)#ipc zone default  
  5. HUB1(config-ipczone)#association 1  
  6. HUB1(config-ipczone)#no shutdown  
  7. HUB1(config-ipczone-assoc)#protocol sctp   
  8. HUB1(config-ipc-protocol-sctp)#local-port 5000  
  9. HUB1(config-ipc-local-sctp)#local-ip 10.2.2.1  
  10. HUB1(config-ipc-local-sctp)#exit  
  11. HUB1(config-ipc-protocol-sctp)#remote-port 5000   
  12. HUB1(config-ipc-remote-sctp)#remote-ip 10.2.2.2 

同理,HUB2相關(guān)配置如下:

  1. !   
  2. crypto isakmp policy 10  
  3. encr aes  
  4. authentication pre-share  
  5. group 2  
  6. crypto isakmp key cisco1234 address 0.0.0.0 0.0.0.0  
  7. !  
  8. crypto ipsec transform-set nuaiko esp-aes esp-sha-hmac  
  9. !  
  10. crypto map cisco 10 ipsec-isakmp  
  11. set peer 173.1.1.2  
  12. set transform-set ccsp  
  13. match address 100  
  14. !  
  15. interface ethernet 0/0  
  16. standby 1 ip 16.1.1.254  
  17. standby 1 priority 105  
  18. standby 1 preempt  
  19. standby 1 name ss1  
  20. standby 1 track ethernet 0/0  
  21. crypto map cisco redundancy ss1 stateful  
  22. standby delay reload 120  
  23. !  
  24. interface ethernet 0/1  
  25. ip address 10.2.2.2 255.255.255.0  
  26. standby 2 ip 10.2.2.254  
  27. standby 2 priority 105  
  28. standby 2 preempt  
  29. standby 2 name ss2  
  30. standby 2 track ethernet 0/0  
  31. standby delay reload 120  
  32. !  
  33. ip route 0.0.0.0 0.0.0.0 16.1.1.3  
  34. !  
  35. access-list 100 permit ip 10.2.2.0 0.0.0.255 10.1.1.0 0.0.0.255  
  36. !  
  37. redundancy inter-device  
  38. scheme standby ss2  
  39. !  
  40. ipc zone default  
  41. association 1  
  42. no shutdown  
  43. protocol sctp  
  44. local-port 5000  
  45. local-ip 10.2.2.2  
  46. remote-port 5000  
  47. remote-ip 10.2.2.1 

HUB2配置完成.
 

責任編輯:佟健 來源: 51CTO整理
相關(guān)推薦

2011-11-29 16:08:30

IPsec VPN

2011-11-25 13:49:17

2011-11-25 13:34:56

IPsec VPNIPsec VPN協(xié)議

2011-11-29 14:50:19

IPSecVPN

2011-11-25 11:23:29

IPsec VPNIPsec VPN配置

2012-09-28 09:44:32

2012-09-26 09:49:44

2011-11-29 13:23:29

2011-11-29 12:27:54

2010-12-15 11:24:35

2011-11-07 10:49:16

IPsec VPNMPLS VPN

2011-11-29 12:13:21

VPN

2011-11-25 14:15:02

IPsec VPNIPsec VPN配置

2011-11-29 12:17:00

2011-05-30 09:27:44

2011-11-25 11:31:40

IPsec VPNIPsec VPN配置

2011-11-25 14:01:05

VPNVPN設(shè)置IPsec VPN

2009-12-30 11:12:13

VPN配置說明書

2009-04-08 10:34:00

IPSec VPN協(xié)議

2011-07-18 10:40:39

點贊
收藏

51CTO技術(shù)棧公眾號