ipsec-vpn高可用性链路冗余备份实例
. . . .
标题:ipsec vpn的高可用性
目的:实现vpn链路的冗余备份
拓扑:
步骤:
1.按照拓扑给路由器的接口分配地址
Ip地址规划
Branch上
branch(config)#int f0/0
branch(config-if)#ip add 202.100.1.1 255.255.255.0
branch(config-if)#no sh
branch(config-if)#int lo 0
branch(config-if)#ip add 1.1.1.1 255.255.255.0 isp上
isp(config)#int f0/1
isp(config-if)#ip add 202.100.1.10 255.255.255.0
. . . . .
. . . .
isp(config-if)#no sh
isp(config-if)#int f0/0
isp(config-if)#ip add 61.128.1.10 255.255.255.0
isp(config-if)#no sh
isp(config-if)#int f1/0
isp(config-if)#ip add 137.78.5.10 255.255.255.0
isp(config-if)#no sh
active上
active(config)#int f0/1
active(config-if)#ip add 61.128.1.1 255.255.255.0
active(config-if)#no sh
active(config-if)#int f0/0
active(config-if)#ip add 10.1.1.10 255.255.255.0
active(config-if)#no sh
standby上
standby(config)#int f0/1
standby(config-if)#ip add 137.78.5.1 255.255.255.0
standby(config-if)#no sh
standby(config-if)#int f0/0
. . . . .
. . . .
standby(config-if)#ip add 10.1.1.20 255.255.255.0
standby(config-if)#no sh
inside上
inside(config)#int f0/1
inside(config-if)#ip add 10.1.1.1 255.255.255.0
inside(config-if)#no sh
inside(config-if)#int lo 0
inside(config-if)#ip add 2.2.2.2 255.255.255.0 测试直连路由是否可达
2.Center中运行动态路由
. . . . .
.
. .
.
. . . . . 企业部网络都会运行一种动态路由协议,保障网用户底层可达
Active 上
active(config)#router ospf 1
active(config-router)#network
10.1.1.0 0.0.0.255 area 0
standby 上
standby(config)#router ospf 1
standby(config-router)#network
10.1.1.0 0.0.0.255 area 0
inside 上
inside(config)#router ospf 1
inside(config-router)#network
10.1.1.0
0.0.0.255 area 0
inside(config-router)#network 2.2.2.0 0.0.0.255 a 0
3. 建立vpn
企业网络的边界路由一般使用缺省路由指向互联网 首先解决路由问题
Branch 上
Active 上
Standby 上
. . . .
测试连通性
然后定义第一阶段的协商策略和认证
定义协商策略和认证:认证方式为预共享密钥;配置预共享的key,vpn两端必须一致;为
了实现vpn链路的冗余备份,因此需要分支指向中心不同的边界网关,预共享key可以相同,也可以不同
Branch上
branch(config)#crypto isakmp policy 10
branch(config-isakmp)#authentication pre-share
branch(config)#crypto isakmp key 0 cisco address
61.128.1.1
branch(config)#crypto isakmp key 0 h3c address 137.78.5.1
定义协商策略和认证:认证方式为预共享密钥;配置预共享的key,vpn两端必须一致
active上
active(config)#crypto isakmp policy 10
active(config-isakmp)#authentication pre-share
active(config)#crypto isakmp key 0 cisco address 202.100.1.1
standby上
standby(config)#crypto isakmp policy 10
. . . . .
. . . .
. . . . . standby(config-isakmp)#authentication
pre-share
standby(config)#crypto isakmp key 0 h3c address 202.100.1.1
在branch 、active 和standby 上开启DPD
开启DPD ,即死亡邻居检测。以周期性(每10秒)的发送keepalive 报文探测vpn 链路或者vpn 设备是否工作正常,以实现一个快速的切换
定义第二阶段的加密策略
定义加密策略:配置感兴趣流,配置转换集(des 加密,MD5认证,隧道模式)
Branch 上
branch(config)#ip access-list extended vpn branch(config-ext-nacl)#permit
ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255
branch(config)#crypto ipsec transform-set trans esp-des esp-md5-hmac
branch(cfg-crypto-trans)#mode tunnel
active 上
active(config)#ip access-list extended vpn active(config-ext-nacl)#permit
ip 2.2.2.0 0.0.0.255 1.1.1.0 0.0.0.255
active(config)#crypto ipsec transform-set trans esp-des esp-md5-hmac
. . . .
active(cfg-crypto-trans)#mode tunnel standby上
standby(config)#ip access-list extended vpn
standby(config-ext-nacl)#permit ip 2.2.2.0
0.0.0.255 1.1.1.0 0.0.0.255
standby(config)#crypto ipsec transform-set trans esp-des esp-md5-hmac
standby(cfg-crypto-trans)#mode tunnel 定义加密图
定义加密图:匹配感兴趣流,转换集,配置peer(为实现冗余备份,分支需要与中心的多
个边界建立vpn,先匹配的先建立vpn,然后依次建立【default:不加时,当活动链路down
掉后,从首到尾依次检查;加上时,以“圆”的形式检查)
Branch上
branch(config)#crypto map cisco 10 ipsec-isakmp
branch(config-crypto-map)#match address vpn
branch(config-crypto-map)#set transform-set trans
branch(config-crypto-map)#set peer 61.128.1.1 default
branch(config-crypto-map)#set peer 137.78.5.1 定义加密图:匹配感兴趣流,转换集,配置peer,启用反向路由注入,并给RRI 动态产生的路由打上tag 10,解决链路备份的回包问题。
active上
active(config)#crypto map cisco 10 ipsec-isakmp
active(config-crypto-map)#match address vpn
. . . . .
. . . .
active(config-crypto-map)#set transform-set trans
active(config-crypto-map)#set peer 202.100.1.1
active(config-crypto-map)#reverse-route
active(config-crypto-map)#set reverse-route tag 10
standby上
standby(config)#crypto map cisco 10 ipsec-isakmp
standby(config-crypto-map)#match address vpn
standby(config-crypto-map)#set transform-set trans
standby(config-crypto-map)#set peer 202.100.1.1
standby(config-crypto-map)#reverse-route
standby(config-crypto-map)#set reverse-route tag 10
接口调用
接口调用加密图,当网的通信点与vpn对端的通信点进行通信,会触发连接internet 的接口( …… 此处隐藏:4114字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C