思科DPD 解决方案

DPD 工作模式
DPD 有周期性工作模式和按需工作模式两种。
1.周期性工作模式
周期性 DPD 会设臵一个定时器,路由器会按照这个定时器所设臵的时间周期发送DPD 数据包(除非这台路由器收到了源自于对端的 DPD 数据包)。
使用周期性 DPD 的优势在于,能够更快地检测到有问题的对等体。然而,这样频繁的周期性的发送 DPD 数据包,会消耗较多的设备资源和网络资源。
2.按需工作模式
DPD 按需工作模式是 DPD 的默认工作模式。在这种工作模式下,DPD 信息会基于流量形式的不同而采取不同的发送方式。
如果路由器加密了数据并发给了对等体,但在一定时间内没有解密任何源自于对等体的数据,那么路由器就会向对方发送 DPD 信息来询问对等体的状态。如果一台路由器暂时不准备加密任何数据,那么它也不会发送 DPD 信息。即使这个时候对等体已经 Dead(有问题)。鉴于路由器并不准备发送任何数据到这个对等体,因此这个对等体是否有问题,对于本地路由器而言没有任何意义。对等体的问题可能只有等到 IKE和 IPSec SA 不得不进行 rekey(密钥更新)的时候才会被发现。
综上所述我们会发现,按需工作模式相比于周期性工作模式的 DPD,会发送更少的DPD 信息,更加节约资源和网络带宽,但检测到有 IPSec VPN 网关故障所需的时间稍长。

HUB
ip route 0.0.0.0 0.0.0.0 202.100.1.1
ip access-list extended VPN
permit ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255
crypto isakmp policy 10
encr aes
authentication pre-share
group 2
crypto isakmp key MIMA address 202.100.2.100
crypto isakmp keepalive 10 periodic
crypto ipsec transform-set YEWU esp-aes esp-sha-hmac
mode tunnel
crypto map CELUE 10 ipsec-isakmp
set peer 202.100.2.100 default
set security-association idle-time 600
set transform-set YEWU
match address VPN
interface Ethernet0/0
crypto map CELUE

GW1
interface Ethernet0/1
standby 1 ip 202.100.2.100
standby 1 priority 105
standby 1 preempt
standby 1 name MINGZI
redundancy
redundancy inter-device
scheme standby MINGZI
ip route 0.0.0.0 0.0.0.0 202.100.2.4
ip access-list extended VPN
permit ip 2.2.2.0 0.0.0.255 1.1.1.0 0.0.0.255
crypto isakmp policy 10
encr aes
authentication pre-share
group 2
crypto isakmp key MIMA address 202.100.1.2
crypto isakmp keepalive 10 periodic
crypto ipsec transform-set YEWU esp-aes esp-sha-hmac
mode tunnel
crypto map CELUE 10 ipsec-isakmp
set peer 202.100.1.2
set security-association idle-time 600
set transform-set YEWU
set reverse-route tag 10
match address VPN
reverse-route static
route-map S2OVPN permit 10
match tag 10
router ospf 110
redistribute static subnets route-map S2OVPN
interface Ethernet0/1
crypto map CELUE redundancy MINGZI

GW2
interface Ethernet0/1
standby 1 ip 202.100.2.100
standby 1 preempt
standby 1 name MINGZI
redundancy
redundancy inter-device
scheme standby MINGZI
ip route 0.0.0.0 0.0.0.0 202.100.2.4
ip access-list extended VPN
permit ip 2.2.2.0 0.0.0.255 1.1.1.0 0.0.0.255
crypto isakmp policy 10
encr aes
authentication pre-share
group 2
crypto isakmp key MIMA address 202.100.1.2
crypto isakmp keepalive 10 periodic
crypto ipsec transform-set YEWU esp-aes esp-sha-hmac
mode tunnel
crypto map CELUE 10 ipsec-isakmp
set peer 202.100.1.2
set security-association idle-time 600
set transform-set YEWU
set reverse-route tag 10
match address VPN
reverse-route static
route-map S2OVPN permit 10
match tag 10
router ospf 110
redistribute static subnets route-map S2OVPN
interface Ethernet0/1
crypto map CELUE redundancy MINGZI

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值