IPSec的相关配置
我们能够理解IPSec(IP Security)是用于增强IP网络的安全性,因此请务必重视它。同时历年的考点也说明了这一点。
工作流程
为IPSec做准备
确定策略,选择方法。
配置IKE
- 用isakmp enable命令启动或关闭IKE。
- 用isakmp policy命令创建IKE策略。
- 用isakmp key命令和相关配置预共享密钥。
- 用show isakmp [policy]命令验证IKE的配置
配置IPSec
- 用access-list命令配置加密用访问控制列表。
- 用crypto ipsec transform-set命令配置交换集。
- (任选)用crypto ipsec security-association lifetime明亮配置全局性的IPSec安全关联的生存期。
- 用crypto map命令配置加密图。
- 用interface命令和crypto map-name interface把配置应用到接口上。
- 用各种可用的show命令验证IPSec的配置。
测试和验证IPSec
使用show、debug和相关的命令测试和验证IPSec加密是否正常。
代码实例
总部端路由器部分配置:1234567891011121314151617crypto isakmp policy 1authentication pre-sharegroup 2crypto isakmp key test123 address 202.96.1.2crypto ipsec transform-set VPNtag ah-md5-hmac esp-descrypto map VPNdemo 10 ipsec-isakmpset peer 202.96.1.2set transform-set VPNtagmatch address 101interface Tunnel0ip address 68.1.1 255.255.255.0no ip directed-broadcasttunnel source 202.96.1.2crypto map VPNdemoip route 0.0.0.0 0.0.0.0 202.96.1.2ip route 172.22.2.0 255.255.0.0 192.168.1.2access-list 101 permit gre host 202.96.1.1 host 202.96.1.2
关注三对应:
- 转换集名称5-8(VPNtag)
- 加密图名称6-15(VPNdemo)
- ACL编号9-18(101)
以上就是对IPSec的小小见解。