欢迎来到天天文库
浏览记录
ID:19610689
大小:47.50 KB
页数:14页
时间:2018-10-04
《ipsec vpn路由器配置:isakmp策略 - 路由-交换》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库。
1、IPsecVPN路由器配置:ISAKMP策略-路由-交换前一篇文章中讨论了IPsec协议和基本的IPsecVPN连接模型。现在我们将学习如何使用IKE实现ISAKMP协议来保证安全的VPN配置。部署一个使用IPsec的IOS路由器要从配置ISAKMP策略和路由器的ISAKMP认证密钥数据开始。如果路由器仅仅与Site-to-Site拓扑中的另外一个路由器相连,那么ISAKMP配置就完成了。然而,如果路由器也要支持Client-to-Site,就还需要一个额外的IKE模式配置。在我们进行ISAKMP策略配置之前,我们先看一些安全性技巧:对于初学者,IOS可交换地在配置模型和E
2、XEC模型中使用ISAKMP和IKE。记住IKE是一个支持ISAKMP的协议——ISAKMP是规则,IKE执行规则。IKE监听500端口,使用UDP来协商发送和接收报文。如果你在VPN路由器前部署了一个防火墙,或者你正在尝试建立一个穿越防火墙的IPsec客户端连接,这就可能出现问题。而且除非你使用UDP的500端口,否则传统的IKE将不能正常工作。IKE不像NetworkAddressTranslation(NAT)。当两个IPsec节点之间使用NAT时,基于IP地址绑定的预共享密钥认证将无法工作。NAT转换修改了源地址和目标地址,结果会造成密钥与发送或接收主机的不匹配。在
3、大多数基于有状态的防火墙使用的PortAddressTranslation(PAT)也会破坏IPsec连接。然而,IOS的后续版本将使用IPsecNat透明及Cisco通道控制协议(cTCP)解决IPsec和NAT/PAT之间的操作问题。这两种解决方案都在IKE协商阶段中使用。NAT透明在IKE第一阶段增加了一个NAT发现阶段原件以及在第二阶段增加了一个NAT穿越工具。操作上,IPsecNAT透明将IKE移到UDP端口4500,而且在需要时将IPsec数据包封装到UDP帧中。虽然NAT透明解决了一些问题,但它不能解决所有问题。即使有NAT透明,IPsec客户端连接也不能在有
4、严格防火墙规则的环境中工作。如果在1024之上的UDP端口访问对原始连接关闭,客户端就不能与网关建立连接。为了解决这种环境的问题,Cisco开发了通道控制协议(TunnelControlProtocol,cTCP)。cTCP接管NAT透明所不能解决的工作,为IKE和ESP数据包提供了TCP封装。通过cTCP的配置,IPsec网关和客户端就能够使用具体的TCP服务端口发送IPsec数据。这使得通过TCP端口80或443发送IPsec数据成为可能。这也使得我们能够更容易地打开只允许有限的网络服务穿越的网络环境中的IPsec客户端连接。NAT透明默认是激活的,并且它也被整合成为支
5、持这个功能的IOS版本的IKE协商过程的一部分。Cisco通道控制协议需要经过配置,它也是路由器全局加密策略的一部分。下面我们将学习将cTCP配置成为IKE模式配置的一部分的方法。配置一个ISAKMP策略接下来让我们看看配置一个ISAKMP策略的各个细节。我们从最基本步骤开始:激活路由器上的ISAKMP(和IKE):outlan-rt02(config)#cryptoisakmpenableoutlan-rt02(config)#Oct1315:09:27EST:%CRYPTO-6-ISAKMP_ON_OFF:ISAKMPisONoutlan-rt02(config)#一旦
6、ISAKMP被激活,我们需要为每一个策略实体定义五个策略参数。如果没有定义策略,一个使用所有默认值的策略将会被使用。当创建一个策略时,如果没有显式定义策略参数,默认的参数将会被使用。策略的参数及其默认值如下:1.IKE策略加密,默认值为数据加密标准(DataEncryptionStandard,DES)2.IKE策略哈希,默认值为SecureHashStandard-1(SHA-1)3.IKE密钥交换,默认值为Diffie-HellmanGroup1(768-Bit)4.IKE寿命,默认值为一天(86,400秒)5.IKE认证方式,默认值为RSA公钥你可能已经知道节点是需要
7、与一个通用ISAKMP策略协商,以建立一个IPsec节点联系。所以根据你想要连接的设备,你可能需要多个ISAKMP策略。每一个ISAKMP策略被赋于一个唯一的1到10,000之间的优先级数。优先级数为1的策略被认为是最高优先级的策略。策略协商从策略数最接近于1的开始。通常的做法是从策略数为10的开始创建,这样做的话当你需要往生产环境的路由器中插入一个优先级更高的策略时,你才有位置可以用。另一个关于ISAKMP策略优先级数的技巧与用于支持IPsec客户端的ISAKMP策略有关。支持IPsec客户端连接的ISAKMP策
此文档下载收益归作者所有