思科动态接入IPSec VPN

动态地址的VPN接入

问题:对等体的地址动态获取,地址是不固定的;对等体双方至少有一端的地址必须是静态的。例如:hub and spoke模型。

解决方法:

dynamic map:

DVTI(思科私有)

DMVPN(思科私有)

 dynamic map

在混合厂商环境中的唯一解决方案;

缺点:

中心站点无法主动发起到分支站点的VPN流量;

没有虚拟隧道接口,不能运行动态路由协议;

–只能适合分支站点简单的网络环境;

不同的分支与总部建立VPN后,分支之间不能通过总部进行访问;

只适用于较为简单的场合。

思科配置案例

如图所示,RB为企业分支网关,公网接口的IP地址使用动态获取方式(PPPOE),RA为企业总部网关(思科路由器),分支经过NAT设备与总部通过公网建立通信。

企业希望对分支子网与总部子网之间相互访问的流量进行安全保护。由于分支网关采用动态方式获取IP地址,总部网关可以使用动态模板方式与分支网关建立一个IPsec隧道来实现该需求。总部使用模糊匹配方式,可以接入任意的分支。

下图 配置动态获取IP地址的分支用户向总部思科路由器发起协商建立IPsec隧道组网图。

PC1 配置

pc都用路由器进行模拟,pc是一台没有交换功能的路由器。

PC1(config)#no ip routing    //关闭路由功能
PC1(config)#int e0/0         //进入接口
PC1(config-if)#no sh    //开启端口(思科默认关闭)
PC1(config-if)#ip add 10.1.1.1 255.255.255.0   //配置IP地址为10.1.1.1

PC1(config)#ip default-gateway 10.1.1.254      //配置网关

PC2 配置

PC2(config)#no ip routing    //关闭路由功能
PC2(config)#int e0/0         //进入接口
PC2(config-if)#no sh    //开启端口(思科默认关闭)
PC2(config-if)#ip add 10.1.2.1 255.255.255.0   //配置IP地址为10.1.2.1

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值