思科与H3C IPSec 预共享密钥和证书认证 ,NAT穿越综合实验

2 篇文章 0 订阅
1 篇文章 0 订阅

目录

拓扑图

实验要求

AR1思科与AR2思科设备配置

CA服务器

AR1思科与AR3华三设备配置 

AR1配置NAT

​ 


拓扑图

地址分配表
AR1Gi0/010.10.1.2
Gi0/110.10.14.1
IPSGi0/010.10.2.2
Gi0/110.10.14.4
Gi0/210.10.24.4
AR2Gi0/210.10.24.2
PC1eth010.10.1.1
PC2eth010.10.2.1

实验要求

  1. AR1AR3建立ipsec(预共享)
  2. AR1AR2建立ipsec(证书)
  3. pc1访问AR3AR2回环时,走vpn 
  4. pc1通过nat的方式访问pc2

AR1思科与AR2思科设备配置

#AR1和AR2配置相同

crypto key generate rsa modulus 1024 label AR1      #产生密钥对AR1

crypto pki trustpoint win2012                       #建立一个CA信任点
     rsakeypair AR1                                 #指定密钥对
     subject-name cn=AR1,ou=NS,o=yinhe              #基本信息,随便写
     enrollment terminal                            #使用terminal模式注册
     revocation-check none                          #关闭吊销列表

CA服务器

AR1和AR2配置相同

crypto pki authenticate win2012        #导入CA证书

AR1和AR2配置相同

crypto pki enroll win2012             #向CA登记请求证书

从MIIBo到fVmLW 中间的那一串乱码就是获得的AR1证书请求文件,复制下来用于申请证书用 

AR1和AR2配置相同

crypto pki import win2012 certificate         #导入CA颁发的证书

 

AR1和AR2配置相同

show crypto pki certificates           #查看所有的证书
#AR1和AR2配置相同,但注意IP

ip route 0.0.0.0 0.0.0.0 10.10.24.4                       #AR1和AR2添加静态路由

crypto pki certificate map cert-acl 10                    #证书映射
    subject-name co ou=NS

crypto isakmp policy 10                                   #AR1和AR2配置IPSec
    encryption 3des
    hash md5
    group 5
    authentication rsa-sig

crypto isakmp profile pki                                 #配置IKE
    ca trust-point win2012
    match certificate cert-acl

crypto ipsec transform-set L2L esp-3des esp-sha-hmac      #IPsec策略

ip access-list extended vpn                               #ACL策略
    permit ip 10.10.20.0 0.0.0.255 10.10.1.0 0.0.0.255 

crypto map IPsec 10 ipsec-isakmp                          #安全策略模板
    set peer 10.10.14.1
    set transform-set L2L
    match address vpn
    set isakmp-profile pki

int g0/2                                                  #把策略模板绑定到接口
    crypto map IPsec                                     

show crypto session                                       #查看建立情况

AR1思科与AR3华三设备配置 

#AR1配置

crypto  isakmp  policy  20                          #配置第一阶段策略
   encryption  3des
   hash  sha256
   authentication  pre-share
   group  5

crypto  isakmp  key  123  address  10.10.34.3       #定义对等体及其PSK(域共享密钥):

crypto  ipsec  transform-set  ipsec  esp-3des  esp-sha256-hmac      #配置第二阶段策略

ip route 0.0.0.0 0.0.0.0 10.10.14.4                 #定义感兴趣的流量和路由协议
access-list 100 permit  ip  10.10.1.0 0.0.0.255  10.10.30.0 0.0.0.255 

crypto  map  IPsec 20   ipsec-isakmp                #定义map
    match  address  100		                        #关联acl
    set  peer  10.10.34.3		                    #指定对端地址
    set  transform-set   ipsec		                #关联第二阶段策略

inter g0/0                                          #应用在接口上
    crypto  map   IPsec

 

#AR3配置

ike  proposal  1                           #配置ike提议
    encryption-algorithm  3des-cbc
    authentication-algorithm sha256
    dh group5

ike  keychain  1                           #创建域共享密钥
    pre-shared-key  address  10.10.14.1  255.255.255.255 key  simple 123

ike profile  1                             #创建ike策略
    keychain  1 
    local-identity  address 10.0.34.3
    match  remote  identity  address  10.10.14.1  255.255.255.0

ipsec  transform-set  1                    #创建IPSec安全提议
    esp  encryption-algorithm  3des-cbc
    esp  authentication-algorithm  sha256

ip route 0.0.0.0 0.0.0.0 10.10.34.4        #路由协议和acl
acl  advanced  3000
    rule 5  permit  ip  source  10.10.30.0 0.0.0.255 destination  10.10.1.0 0.0.0.255

IPSec policy  map1 10  isakmp              #创建ipsec安全策略
    remote-address  10.10.14.1
    security  acl 3000
    transform-set 1                        #引用的ipsec安全提议
    ike-profile 1	                       #引用的ike策略

int g4/0                                   #应用到接口
    IPSec apply policy  map1                  

AR1配置NAT

思科的nat的规则要优先于map的规则。

10.10.1.0 的网段进入路由器,匹配的nat的策略,nat修改的就是IP头等信息。实际上策略 nat已经匹配了,那么其他两个acl就不会再匹配了

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值