文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

H3C IPSEC OVER GRE配置

2023-01-31 06:13

关注

网络拓扑如下

 

ipsec

 

 

 1、公司A端路由器配置

#
//定义需要保护的安全数据流
acl number 3000
 rule 10 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 
#
//定义IKE对等体
ike peer to_rtb
 //使用预设口令身份验证
 pre-shared-key 123
 //对等体的IP地址,注意是GRE Tunnel的地址
 remote-address 10.0.0.2
#
//定义IPSec提议
ipsec proposal to_rtb       (注:使用默认值:隧道模式、MD5认证、DES加密)
#
//定义IPSec策略,协商方式为isakmp,即使用IKE协商
ipsec policy to_rtb 1 isakmp
 //定义需要加密传送的ACL
 security acl 3000
 //选择使用的IKE对等体
 ike-peer to_rtb
 //选择安全策略
 proposal to_rtb
#
interface Ethernet0/0
 port link-mode route
 description WAN
 ip address 12.12.12.1 255.255.255.0
#
interface Ethernet0/1
 port link-mode route
 description LAN
 ip address 192.168.1.1 255.255.255.0
#
//定义GRE隧道
interface Tunnel0
//隧道口地址,用于IKE协商和GRE封装
 ip address 10.0.0.1 255.255.255.252
 //指定隧道的源
 source 12.12.12.1
 //指定隧道的目的
 destination 23.23.23.3
 //将IPSec策略绑定到GRE隧道上
 ipsec policy to_rtb
#
 //定义默认路由
 ip route-static 0.0.0.0 0.0.0.0 12.12.12.2
 //定义静态路由,可以使用动态路由代替
 ip route-static 192.168.2.0 255.255.255.0 Tunnel0
 
 
2、公司B端路由器配置
 
 
#
//定义需要保护的安全数据流
acl number 3000
 rule 10 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 
#
//定义IKE对等体
ike peer to_rta
 //使用预设口令身份验证
 pre-shared-key 123
 //对等体的IP地址,注意是GRE Tunnel的地址
 remote-address 10.0.0.2
#
//定义IPSec提议
ipsec proposal to_rta       (注:使用默认值:隧道模式、MD5认证、DES加密)
#
//定义IPSec策略,协商方式为isakmp,即使用IKE协商
ipsec policy to_rta 1 isakmp
 //定义需要加密传送的ACL
 security acl 3000
 //选择使用的IKE对等体
 ike-peer to_rta
 //选择安全策略
 proposal to_rta
#
interface Ethernet0/0
 port link-mode route
 description WAN
 ip address 23.23.23.3 255.255.255.0
#
interface Ethernet0/1
 port link-mode route
 description LAN
 ip address 192.168.2.1 255.255.255.0
#
//定义GRE隧道
interface Tunnel0
//隧道口地址,用于IKE协商和GRE封装
 ip address 10.0.0.2 255.255.255.252
 //指定隧道的源
 source 23.23.23.3
 //指定隧道的目的
 destination 12.12.12.1
 //将IPSec策略绑定到GRE隧道上
 ipsec policy to_rta
#
 //定义默认路由
 ip route-static 0.0.0.0 0.0.0.0 23.23.23.2
 //定义静态路由,可以使用动态路由代替
 ip route-static 192.168.1.0 255.255.255.0 Tunnel0
 
 
 
配置完成后先在两边的任意一台路由器上ping一下对端,假设在公司A上PING对端,使用命令
ping -a 192.168.1.1 192.168.2.1 ,然后通过display ike sa和display ipsec sa查看ike和ipsec的sa建立情况;另,可以通过debug ipsec和gre的数据报文查看一下数据封装的顺序,IPSEC OVER GRE方式是先IPSEC封装,然后再进行GRE封装的。
 
 
 配置关键点
1) IKE Peer的Remote address是对方的GRE隧道口IP地址,不是物理接口地址;
2) IPSec策略绑定到GRE隧道上;
3)定义静态路由或策略路由将需要加密的流量引入到GRE隧道上。
阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     807人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     351人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     314人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     433人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     221人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯