艾泰与cisco做IPSEC VPN


一、 Cisco(Route B)配置

1. Cisco ACL配置(主要是为哪些流量做IPSec时引用)

router(config)# access-list 110 permit IP 192.168.11.0 0.0.0.255 192.168.100.0 0.0.0.255

router(config)# access-list 110 permit IP 192.168.100.0 0.0.0.255 192.168.11.0 0.0.0.255

2. 第一阶段IKE的配置

i. 使用与共享密钥进行身份验证,与共享密钥为cisco1122

ii. 加密算法:des

iii. 认证算法:md5

iv. DH组:group2

v. 第一阶段SA有效期 28800秒

router(config)# crypto isakmp enable          #启用IKE(默认是启动的)

router(config)# crypto isakmp policy 100      #建立IKE策略,优先级为100

router(config-isakmp)# authentication pre-share     #使用预共享的密码进行身份验证

router(config-isakmp)# encryption des       #使用des加密方式

router(config-isakmp)# group 2       #指定密钥位数,group 2安全性更高,但更耗cpu

router(config-isakmp)# hash md5        #指定hash算法为MD5(其他方式:sha,rsa)

router(config-isakmp)# lifetime 28880   #指定SA有效期时间。默认86400秒,两端要一致

router(config)# crypto isakmp key cisco1122 address 192.168.0.124 #配置预共享密钥(cisco要指定对方地址)

3. IPSec第二阶段配置

i. 配置IPSec交换集:实际就是定义第二阶段的加密认证算法,后续引用

加密算法:des;认证算法:md5;封装协议:ESP

router(config)# crypto ipsec transform-set abc esp-des  esp-md5-hmac 

配置IPSec交换集            abc这个名字可以随便取,两端的名字也可不一样,但其他参数要一致。

 

ii. 配置IPSec 加密图:实际上就是标识对方的身份,哪些流量做IPSec,第二阶段SA生存期以及将上述交换集引用

router(config)# crypto map mymap 100 ipsec-isakmp     #创建加密图mymap 可自定义名称

router(config-crypto-map)# match address 110    #用ACL来定义加密的通信

router(config-crypto-map)# set peer 192.168.0.124    #标识对方路由器IP地址

router(config-crypto-map)# set transform-set abc   #指定加密图使用的IPSEC交换集

router(config-crypto-map)# set security-association lifetime 86400 #指定第二阶段SA生存期

4. 将加密图应用到接口上

router(config)# interface ethernet0/1 #进入WAN口

router(config-if)# crypto map mamap #将加密图应用到该接口

5. 配置NO NAT :保证在访问IPSec对端网络192.168.11.0/24时不启用NAT,走IPSec隧道

router(config)#nat (inside) 0 access-list 110

6. 注意在Cisco上不要启用PFS

二、UTT 2512(Router A)配置

  • 标签: 艾泰
  • 发表日期:2013-07-11 
相关文章:
艾泰路由器

UTT艾泰路由器设置教程

一、路由器外观,路由器背面包含一些重要信息,比如登陆地址以及登陆账号和密码 二、登录路由器 1)查看路由器背面标签,有个管理地址,将它输入浏览器访问,输入路由器管理员...
艾泰路由器

艾泰WA1800N配置要点

问题 : 新买了一个 WA1800N,如何快速完成配置上网,并保证网络资源合理安全地使用呢? 解决方法: 1、 登录设备配置界面,在浏览器中输入 192.168.1.1,输入用户名admin,密码admin登录 2、...
路由器限速

cisco路由器怎么限速度

今天分享cisco路由器怎么针对某些ip限制速度 1、设置ACL access-list 102 permit ip host 192.168.10.2 any access-list 102 permit ip any host 192.168.10.2 access-list 103 permit ip host 192.168.10.3 any access-list 103 permit i...
路由器密码

Cisco 2621 路由器密码恢复实验

清空路由器所有配置,重启 Router#erase startup-config Erasing the nvram filesystem will remove all configuration files! Continue? [confirm] [OK] Erase of nvram: complete %SYS-7-NV_BLOCK_INIT: Initialized the geometry of nvram Rout...