欢迎来到天天文库
浏览记录
ID:49086798
大小:167.50 KB
页数:8页
时间:2020-01-30
《华为Site-to-Site VPN.ppt》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库。
1、Page1IPSec的典型应用和配置如图所示,PC1作EudemonA端的主机,server1作为EudemonB端的服务器;需要在两台防火墙之间启动IPSec,对防火墙之间的数据进行加密;E0/0/1E0/0/0E0/0/0E0/0/1[PC1]---------[Eudemon200A]------------[Eudemon200B]------[server1]TRUSTUNTRUSTTRUSTUNTRUSTPC1的IP地址:188.1.1.2,网关是188.1.1.1SERVER1的IP地址:10.110.88.210,网关是10.110.88.220Eudemon200A
2、的Ethernet0/0/0口:192.168.1.2Ethernet0/0/1口:172.16.1.1Eudemon200B的Ethernet0/0/0口:192.168.1.3Ethernet0/0/1口:10.110.88.220Page2IPSec的典型配置步骤配置接口属性,并将接口加入域;配置接口域到local域的域间规则;配置访问控制列表:注:在上面的例子中配置中若安全提议的为为tunnel模式,则定义由子网172.16.x.x去子网10.110.88.x的数据流;若安全提议的为transport模式,则定义由子网192.168.1.x去子网192.168.1.x的数据流
3、;Page3IPSec的典型配置步骤创建安全提议,定义封装模式,加密策略;创建安全策略,通过ACL来分类需要加密的流,定义本端和远端地址,定义协商key模式;配置静态路由;在接口应用IPSec安全策略,注意E200上需要关闭接口快转Page4IPSec的典型配置——手工配置安全联盟协商EudemonA的参考配置:配置访问控制列表:在以后的配置中若安全提议的为为tunnel模式,则定义由子网172.16.x.x去子网10.110.88.x的数据流;若安全提议的为transport模式,则定义由子网192.168.1.x去子网192.168.1.x的数据流[EudemonA]aclnum
4、3456[EudemonA-acl-adv-3456]rulepermitipsource172.16.0.00.0.255.255destination10.110.88.00.0.0.255(tunnel)[EudemonA-acl-adv-3456]rulepermitipsource192.168.1.00.0.0.255destination192.168.1.00.0.0.255(transport)Page5IPSec的典型配置——手工配置安全联盟协商创建安全提议:名为tran1:[EudemonA]ipsecproposaltran1[EudemonA-ipsec-p
5、roposal-tran1]encapsulation-modetunnel[EudemonA-ipsec-proposal-tran1]transformesp[EudemonA-ipsec-proposal-tran1]espauthentication-algorithmsha1[EudemonA-ipsec-proposal-tran1]espencryption-algorithmdesPage6IPSec的典型配置——手工配置安全联盟协商//创建安全策略:协商方式为MANUAL[EudemonA]ipsecpolicymap1100manual[EudemonA-ipse
6、c-policy-manual-map1-100]securityacl3456[EudemonA-ipsec-policy-manual-map1-100]tunnellocal192.168.1.2[EudemonA-ipsec-policy-manual-map1-100]tunnelremote192.168.1.3[EudemonA-ipsec-policy-manual-map1-100]proposaltran1[EudemonA-ipsec-policy-manual-map1-100]saspioutboundesp12345[EudemonA-ipsec-poli
7、cy-manual-map1-100]saspiinboundesp54321[EudemonA-ipsec-policy-manual-map1-100]sastring-keyoutboundespabcdefg[EudemonA-ipsec-policy-manual-map1-100]sastring-keyinboundespgfedcbaPage7IPSec的典型配置—IKE协商安全联盟//配置静态路由[EudemonA]iproute-sta
此文档下载收益归作者所有