IPSec案例部署

  1. 项目拓扑与项目求

项目需求

某企业网络使用ospf作为IGP协议实现内部网络的互联互通,区域规划和IP规划如图所示,现在要求实现如下需求:

  •  公司总部和分支之间互访,使用IPSec VPN传递流量,并且对其加密,公司内部访问公网直接访问,无需加密

  1. 实验步骤

步骤1:设备重命名以及IP地址的配置

设备

接口编号

IP地址

AR1

G0/0/0

100.1.1.1/24

G0/0/1

10.0.11.1/24

AR3

G0/0/0

64.1.1.3/24

G0/0/1

10.0.23.3/24

AR2

G0/0/0

100.1.1.2/24

G0/0/1

64.1.1.2/24

Loop back0

100.100.100.100/32(外网出口)

LSW1

Vlanif1

10.0.11.2/24

LSW2

Vlanif1

10.0.23.2/24

步骤二:按照规划划分vlan并开启vlanif接口,配置链路类型实现vlan之间的互通

LSW1的配置

<Huawei>system-view

[Huawei]sysname LSW1

[LSW1]vlan batch 10 20

[LSW1]interface g0/0/1

[LSW1-GigabitEthernet0/0/1]port link-type trunk

[LSW1-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20

[LSW1-GigabitEthernet0/0/1]quit

[LSW1]interface g0/0/2

[LSW1-GigabitEthernet0/0/2]port link-type access

[LSW1-GigabitEthernet0/0/2]port default vlan  10

[LSW1-GigabitEthernet0/0/2]quit

[LSW1]interface g0/0/3

[LSW1-GigabitEthernet0/0/3]port link-type trunk

[LSW1-GigabitEthernet0/0/3]port trunk  allow-pass  vlan 20

[LSW1]interface Vlanif 10

[LSW1-Vlanif10]ip address 192.168.1.254 24

[LSW1-Vlanif10]quit

[LSW1]interface Vlanif 20

[LSW1-Vlanif20]ip address 192.168.2.254 24

LSW2的配置

<Huawei>system-view

[Huawei]sysname LSW2

[LSW2]vlan 30 40

[LSW2-vlan30]quit

[LSW2]interface g0/0/1

[LSW2-GigabitEthernet0/0/1]port link-type trunk

[LSW2-GigabitEthernet0/0/1]port trunk allow-pass vlan 30 40

[LSW2-GigabitEthernet0/0/1]quit

[LSW2]interface g0/0/2

[LSW-GigabitEthernet0/0/2]port link-type access

[LSW2-GigabitEthernet0/0/2]port default vlan 30

[LSW2-GigabitEthernet0/0/2] interface g0/0/3

[LSW2-GigabitEthernet0/0/3] port link-type access

[LSW2-GigabitEthernet0/0/2]port default vlan 40

[LSW2]interface Vlanif 30   

[LSW2-Vlanif30]ip address 192.168.3.254 24

[LSW2-Vlanif30]quit

[LSW2]interface Vlanif 40

[LSW2-Vlanif100]ip address 192.168.4.254 24

PC静态配置IP地址,不做赘述

步骤2 :配置OSPF实现公司内部通信,配置静态路由实现AR1和AR3路由可达

AR1的配置

[AR1]ospf

[AR1-ospf-1]area 0

[AR1-ospf-1-area-0.0.0.0]network 10.0.11.0 0.0.0.255

[AR1-ospf-1-area-0.0.0.0]quit

[AR1-ospf-1]quit

LSW1的配置

[LSW1]ospf

[LSW1-ospf-1]area 0

[LSW1-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255

[LSW1-ospf-1-area-0.0.0.0]network 192168.2.0 0.0.0.255

[LSW1-ospf-1-area-0.0.0.10]network 10.0.11.0 0.0.0.255

[LSW1-ospf-1-area-0.0.0.10]quit

AR3的配置

[AR3]ip route-static 0.0.0.0 0 64.1.1.2

测试连通性:

[AR3]ping 100.1.1.1

  PING 100.1.1.1: 56  data bytes, press CTRL_C to break

    Request time out

    Reply from 100.1.1.1: bytes=56 Sequence=2 ttl=254 time=40 ms

    Reply from 100.1.1.1: bytes=56 Sequence=3 ttl=254 time=30 ms

    Reply from 100.1.1.1: bytes=56 Sequence=4 ttl=254 time=30 ms

    Reply from 100.1.1.1: bytes=56 Sequence=5 ttl=254 time=30 ms

  --- 100.1.1.1 ping statistics ---

    5 packet(s) transmitted

    4 packet(s) received

    20.00% packet loss

    round-trip min/avg/max = 30/32/40 ms

[AR3]ping 100.100.100.100

  PING 100.100.100.100: 56  data bytes, press CTRL_C to break

    Reply from 100.100.100.100: bytes=56 Sequence=1 ttl=255 time=60 ms

    Reply from 100.100.100.100: bytes=56 Sequence=2 ttl=255 time=20 ms

    Reply from 100.100.100.100: bytes=56 Sequence=3 ttl=255 time=30 ms

    Reply from 100.100.100.100: bytes=56 Sequence=4 ttl=255 time=30 ms

    Reply from 100.100.100.100: bytes=56 Sequence=5 ttl=255 time=40 ms

  --- 100.100.100.100 ping statistics ---

    5 packet(s) transmitted

    5 packet(s) received

    0.00% packet loss

    round-trip min/avg/max = 20/36/60 ms

下发缺省路由,使网关设备有去往对端的路由‘

AR1

[AR1-ospf-1]default-route-advertise always

AR3

[AR3-ospf-1]default-route-advertise always

查看LSW1的路由表:

[LSW1]display ip routing-table

Route Flags: R - relay, D - download to fib

------------------------------------------------------------------------------

Routing Tables: Public

         Destinations : 9        Routes : 9       

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

        0.0.0.0/0   O_ASE   150  1           D   10.0.11.1       Vlanif1

      10.0.11.0/24  Direct  0    0           D   10.0.11.2       Vlanif1

      10.0.11.2/32  Direct  0    0           D   127.0.0.1       Vlanif1

      127.0.0.0/8   Direct  0    0           D   127.0.0.1       InLoopBack0

      127.0.0.1/32  Direct  0    0           D   127.0.0.1       InLoopBack0

    192.168.1.0/24  Direct  0    0           D   192.168.1.254   Vlanif10

  192.168.1.254/32  Direct  0    0           D   127.0.0.1       Vlanif10

    192.168.2.0/24  Direct  0    0           D   192.168.2.254   Vlanif20

  192.168.2.254/32  Direct  0    0           D   127.0.0.1       Vlanif20

由表可知缺省路由下发成功

步骤3:配置IPSec VPN

1.    用ACL匹配需要加密的流量

[AR1]acl number 3000 

[AR1-acl-adv-3000]rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.3.0 0.0.0.255

[AR1-acl-adv-3000]rule 10 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.4.0 0.0.0.255

[AR1-acl-adv-3000] rule 15 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.3.0 0.0.0.255

[AR1-acl-adv-3000] rule 20 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.4.0 0.0.0.255

[AR3]acl number 3000 

[AR3-acl-adv-3000]rule 5 permit ip source 192.168.3.0 0.0.0.255 destination 192.168.1.0 0.0.0.255

[AR3-acl-adv-3000]rule 10 permit ip source 192.168.3.0 0.0.0.255 destination 192.168.2.0 0.0.0.255

[AR3-acl-adv-3000]rule 15 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.1.0 0.0.0.255

[AR3-acl-adv-3000] rule 20 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255

  1. 配置IKE的安全联盟(协商IPSec的协商报文传递时的加密、认证参数)

AR1的配置

[AR1]ike  proposal 1 //创建安全提议

[AR1]ike peer huawei v1     

[AR1-ike-peer-huawei]ike-proposal 1//调用写的提议

[AR1-ike-peer-huawei]pre-shared-key simple huawei //密钥huawei

[AR1-ike-peer-huawei]remote-address 64.1.1.3//配置对等体IP地址,即分公司的出口IP

AR3的配置:

[AR3]ike peer huawei v1

[AR3-ike-peer-huawei]pre-shared-key simple huawei

[AR3-ike-peer-huawei]ike-proposal 1

[AR3-ike-peer-huawei]remote-address 100.1.1.1

3.    配置IPSec的安全联盟(协商业务数据加密时使用的参数)

[AR1]ipsec proposal 1

[AR1]display ipsec proposal//缺省

Number of proposals: 1

IPSec proposal name: 1                           

 Encapsulation mode: Tunnel     //封装                      

 Transform         : esp-new

 ESP protocol      : Authentication MD5-HMAC-96  //认证                          

                     Encryption     DES //业务流量加密方式

  1. 配置IPSec的安全策略

AR1的配置:

[AR1]ipsec policy huawei 10 isakmp //创建安全策略 isa表示自动协商     

[AR1-ipsec-policy-isakmp-huawei-10]security  acl 3000

[AR1-ipsec-policy-isakmp-huawei-10]proposal 1

[AR1-ipsec-policy-isakmp-huawei-10]ike-peer huawei

AR3同理

[AR3]ipsec policy huawei 10 isakmp

[AR3-ipsec-policy-isakmp-huawei-10]security acl 3000

[AR3-ipsec-policy-isakmp-huawei-10]ike-peer huawei

[AR3-ipsec-policy-isakmp-huawei-10]proposal 1

5.调用IPSec的安全策略

[AR1-GigabitEthernet0/0/0]ipsec policy huawei

测试连通性:

PC>ping 192.168.3.1

Ping 192.168.3.1: 32 data bytes, Press Ctrl_C to break

From 192.168.3.1: bytes=32 seq=1 ttl=125 time=141 ms

From 192.168.3.1: bytes=32 seq=2 ttl=125 time=78 ms

From 192.168.3.1: bytes=32 seq=3 ttl=125 time=47 ms

From 192.168.3.1: bytes=32 seq=4 ttl=125 time=78 ms

From 192.168.3.1: bytes=32 seq=5 ttl=125 time=62 ms

--- 192.168.3.1 ping statistics ---

  5 packet(s) transmitted

  5 packet(s) received

  0.00% packet loss

  round-trip min/avg/max = 47/81/141 ms

抓包查看配置现象:

[AR1]display ipsec sa

 [Outbound ESP SAs]

      SPI: 331953965 (0x13c9372d)

      Proposal: ESP-ENCRYPT-DES-64 ESP-AUTH-MD5

      SA remaining key duration (bytes/sec): 1887360000/3429

      Max sent sequence-number: 5

      UDP encapsulation used for NAT traversal: N

    [Inbound ESP SAs]

      SPI: 499229182 (0x1dc1a1fe)

      Proposal: ESP-ENCRYPT-DES-64 ESP-AUTH-MD5

      SA remaining key duration (bytes/sec): 1887436500/3429

      Max received sequence-number: 5

发了5个包 加密5个包

步骤4:配置NAT,实现内网访问外网

AR1的配置:

[AR1]acl number 3001 

[AR1-acl-adv-3001]rule 5 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.3.0 0.0.0.255

[AR1-acl-adv-3001]rule 10 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.4.0 0.0.0.255

[AR1-acl-adv-3001]rule 20 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.3.0 0.0.0.255

[AR1-acl-adv-3001]rule 25 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.4.0 0.0.0.255

AR3同理不做赘述

PC1访问PC3:

PC>ping 192.168.3.1

Ping 192.168.3.1: 32 data bytes, Press Ctrl_C to break

From 192.168.3.1: bytes=32 seq=1 ttl=125 time=62 ms

From 192.168.3.1: bytes=32 seq=2 ttl=125 time=79 ms

From 192.168.3.1: bytes=32 seq=3 ttl=125 time=78 ms

From 192.168.3.1: bytes=32 seq=4 ttl=125 time=78 ms

From 192.168.3.1: bytes=32 seq=5 ttl=125 time=62 ms

--- 192.168.3.1 ping statistics ---

  5 packet(s) transmitted

  5 packet(s) received

  0.00% packet loss

  round-trip min/avg/max = 62/71/79 ms

可知NAT配置成功

关注+点赞+发送私信领取资料

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/138138.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

IntellJ IDEA利用spring initializr创建springboot项目

maven仓库修改镜像源 idea会默认从.m2目录下读取maven配置信息&#xff0c;若没有setting.xml则从maven安装目录拷贝一个setting.xml到这里 在xml中添加阿里云镜像源 <mirrors><mirror> <id>nexus-aliyun</id> <name>nexus-aliyu…

鸿蒙原生应用开发-DevEco Studio中HarmonyOS与OpenHarmony项目的切换

一、找到该目录 二、修改操作系统类型 三、分别进行开发&#xff0c;一些常规的应用功能实现后&#xff0c;相互切换后都可以正常运行的。前期OpenHarmony项目如果连接开发板比较困难的化&#xff0c;开发完成后&#xff0c;切换成为HarmonyOS后就可以比较详细地看看效果了。

FNPLicensingService.exe 总提示要联网

目录预览 一、问题描述二、原因分析三、解决方案&#xff1a;四、参考链接 一、问题描述 FNPLicensingService.exe 总提示要联网 找到路径如下&#xff1a; C:\Program Files (x86)\Common Files\Macrovision Shared\FlexNet Publisher然而从文件目录来看&#xff0c;并没有…

智能电网线路阻抗模拟负载的工作原理

智能电网线路阻抗模拟负载是一种用于测试和评估电网线路性能的技术&#xff0c;它的工作原理是通过模拟负载来模拟实际负载对电网的影响&#xff0c;以便评估电网的稳定性和可靠性&#xff0c;智能电网线路阻抗模拟负载通常由电子设备和控制系统组成。电子设备主要包括电阻、电…

OLED透明屏在智慧零售场景的应用

OLED透明屏在智慧零售场景中的应用主要包括以下几个方面&#xff1a; 商品展示&#xff1a;OLED透明屏可以作为商品展示窗口&#xff0c;使得产品可以在玻璃的透明表面上直接呈现展示&#xff0c;同时显示相关的文字和视频广告信息。这种宣传模式可以更加吸引顾客注意力&#…

高性能图表库LightningChart JS v5.0 - 轻松实现图表自定义布局

LightningChart JS是Web上性能最高的图表库具有出色的执行性能 - 使用高数据速率同时监控数十个数据源。 GPU加速和WebGL渲染确保您的设备的图形处理器得到有效利用&#xff0c;从而实现高刷新率和流畅的动画。 点击获取LightningChart JS v5.0正式版下载 LightningChart JS …

瑞吉外卖Day03

小张推荐:瑞吉外卖Day02 1.启用/禁用员工账号 1.1 思路分析 1.2Controller层 PutMapping()public R<String> update(RequestBody Employee employee, HttpServletRequest request) {log.info(employee.toString());Long emp (Long) request.getSession().getAttribu…

聚力未来!云起无垠成为光合组织成员单位

近日&#xff0c;云起无垠正式加入海光产业生态合作组织&#xff08;简称“光合组织”&#xff09;。云起无垠将与光合组织联合打造安全、好用、开放的产品与解决方案&#xff0c;满足企业的安全检测需求&#xff0c;帮助企业解决业务系统上线前的安全检测和修复问题。 图1 光合…

未来之光:十八数藏的文化数字化新篇章

在时代的浪潮中&#xff0c;十八数藏显现出文化数字化的新时代光芒。这一数字化的新篇章不仅仅是对传统文化的延续&#xff0c;更是一场对未来的引领。通过数字化&#xff0c;十八数藏打开了文化传承的崭新大门&#xff0c;为传统工艺注入了新的生命力。 数字技术为十八数藏带来…

培养财务团队协作,冲破市场经济逆境

在过去&#xff0c;企业财务发展道路上往往只有分析师&#xff0c;财务分析也十分简单&#xff0c;只需要业务上挖掘部分有用数据或做一些简单的“数学题”。这些内容都是由财务分析师来完成的。但随着科技发展、大数据时代的到来&#xff0c;越来越多的企业发现还有许多其他未…

2019年五一杯数学建模A题让标枪飞解题全过程文档及程序

2020年五一杯数学建模 A题 让标枪飞 原题再现 标枪的投掷是一项历史悠久的田径比赛项目。标枪投掷距离的远近受到运动员水平&#xff08;出手速度、出手角、初始攻角、出手高度、出手时标枪的初始俯仰角速度等&#xff09;&#xff0c;标枪的技术参数&#xff08;标枪的长度、…

Electronica Samtec展台连接器Demo回顾 | 224Gbps PAM4:令人瞠目的速率

【摘要/前言】 最近&#xff0c;我们正在为大家带来2023慕尼黑上海电子展虎家展台Demo演示回顾系列。 今天虎家工程师团队再次为大家带来系列第一期&#xff1a; 我们邀请到了合作伙伴Keysight&#xff0c;与我们一同带来了Samtec NovaRay高密度、高性能阵列连接器以及Keysig…

车载通信与DDS标准解读系列(1):DDS-RPC

▎RPC & DDS-RPC RPC&#xff1a;Remote Procedure Call&#xff0c;远程过程调用。 远程过程调用是一种进程间通信&#xff0c;它允许计算机程序在另一个地址空间中执行子程序&#xff0c;就好像用别人的东西像用自己的一样&#xff0c;常用于分布式系统。 远程过程调用…

Cesium 实战 - 调整饱和度、对比度等参数,加载夜晚模式

Cesium 实战 - 调整饱和度、对比度等参数&#xff0c;加载夜晚模式 渲染美化影像底图核心代码完整代码&#xff1a;在线示例 三维地图夜晚模式一般用于大屏展示以及体现晚上效果。 设置参与跟暗黑模式类似&#xff0c;只是这里加了大气参数。 本文包括渲染美化影像底图核心代…

Leetcode—122.买卖股票的最佳时机II【中等】

2023每日刷题&#xff08;二十八&#xff09; Leetcode—122.买卖股票的最佳时机II 实现代码 int maxProfit(int* prices, int pricesSize) {int totalProfit 0;if(pricesSize < 1) {return 0;}for(int i 1; i < pricesSize; i) {if(prices[i] - prices[i - 1] > …

RabbitMq防止消息丢失

RabbitMq防止消息丢失 消息的传递路径出现消息丢失的位置解决 消息的传递路径 消息发送方 --> MQ --> 消息消费方 出现消息丢失的位置 消息发送方: 消息传输过程中丢失MQ: MQ收到消息后,存在内存中,还未被消费就宕机了,导致数据丢失消息消费方: 消息到达消费方后, 服务…

CentOS 7镜像下载;VMware安装CentOS 7;解决新安装的虚拟机没有网络,无法ping通网络的问题

CentOS 7镜像下载&#xff1b;VMware安装CentOS 8.5&#xff1b;解决新安装的虚拟机没有网络&#xff0c;无法ping通网络的问题 CentOS 8.5镜像下载VMware安装CentOS 7解决新安装的虚拟机没有网络&#xff0c;无法ping通网络的问题写入配置文件 CentOS 8.5镜像下载 阿里提供的…

线程的互斥

目录 线程互斥 线程互斥的背景知识 多线程抢票 多线程抢票加锁 锁的原理 可重入函数与线程安全 常见的线程安全的情况 常见的不可重入情况 常见的可重入情况 总结 线程互斥 线程互斥的背景知识 临界资源&#xff1a;临界资源就是多个执行流共享的资源就叫做临界资源…

idea maven 构建本地jar包及pom文件

1、设置模块build 本地输出路径 <build><defaultGoal>compile</defaultGoal><resources><resource><directory>${basedir}/src/main/resources</directory><includes><include>**/**</include></includes>…

企业年报API:打开企业经营大数据的新视角

引言 随着数字化转型的深入推进&#xff0c;企业年报API作为企业信息化建设中的重要组成部分&#xff0c;受到了越来越多企业和机构的关注和重视。而且&#xff0c;随着中国经济的快速发展&#xff0c;企业年报也成为投资者、监管机构以及相关利益方了解企业经营状况的重要途径…
最新文章