当前位置: 首页 > news >正文

网络技能大赛-ipsec

一、基础网络配置(实现设备间可达性)

1.1 PC配置

PC1: ip 192.168.1.1 255.255.255.0 192.168.1.254 PC2: ip 192.168.3.1 255.255.255.0 192.168.3.254

1.2 R16配置(分支机构路由器)

interface GigabitEthernet 0/0 ip address 10.10.10.1 255.255.255.0 ! interface GigabitEthernet 0/1 ip address 192.168.1.254 255.255.255.0 ! 添加默认路由,指向公网路由器R17 ip route 0.0.0.0 0.0.0.0 10.10.10.2

1.3 R17配置(公网路由器)

interface GigabitEthernet 0/0 ip address 10.10.10.2 255.255.255.0 ! interface GigabitEthernet 0/1 shutdown ! interface GigabitEthernet 0/2 ip address 202.100.1.254 255.255.255.0 ! 添加路由,指向两个分支机构网络 ip route 192.168.1.0 255.255.255.0 10.10.10.1 ip route 192.168.3.0 255.255.255.0 202.100.1.1

1.4 R23配置(总部路由器)

interface GigabitEthernet 0/0 ip address 202.100.1.1 255.255.255.0 ! interface GigabitEthernet 0/1 ip address 192.168.3.254 255.255.255.0 ! 添加默认路由,指向公网路由器R17 ip route 0.0.0.0 0.0.0.0 202.100.1.254

2.1 R23配置(总部端,固定公网IP)

! 创建IKE策略 crypto isakmp policy 1 encryption aes 256 ! 使用AES-256加密 authentication pre-share ! 预共享密钥认证 hash sha256 ! 使用SHA-256进行完整性校验 group 14 ! 使用2048位的DH组(更安全) lifetime 86400 ! SA生存时间(秒) ! 配置预共享密钥 ! 此处使用 0.0.0.0 表示接受来自任意对端IP的连接请求(用于动态IP场景) crypto isakmp key MySecureKey123 address 0.0.0.0 0.0.0.0
! 定义IPsec转换集(指定加密和认证算法) crypto ipsec transform-set MY-TRANSFORM esp-aes 256 esp-sha256-hmac ! 创建动态加密图模板 ! 序列号5用于动态模板 crypto dynamic-map DYN-MAP 5 set transform-set MY-TRANSFORM ! 关联转换集 match address 100 ! 关联ACL 100(定义感兴趣流) ! 创建静态加密图并引用动态模板 ! 静态加密图序列号(10)需大于动态模板序列号(5) crypto map MY-MAP 10 ipsec-isakmp dynamic DYN-MAP
interface GigabitEthernet 0/0 ip address 202.100.1.1 255.255.255.0 crypto map MY-MAP

2.2 R16配置(分支机构端,动态或固定IP)

crypto isakmp policy 1 encryption aes 256 authentication pre-share hash sha256 group 14 lifetime 86400 ! 配置预共享密钥,指定对端(R23)的公网IP地址 crypto isakmp key MySecureKey123 address 202.100.1.1
! 定义IPsec转换集(必须与对端相同) crypto ipsec transform-set MY-TRANSFORM esp-aes 256 esp-sha256-hmac ! 创建静态加密图,明确指定对端IP crypto map MY-MAP 5 ipsec-isakmp set peer 202.100.1.1 ! 指定对端公网IP set transform-set MY-TRANSFORM ! 关联转换集 match address 101 ! 关联ACL 101(定义本端感兴趣流) acl配置: ip access-list extended 101 10 permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255
interface GigabitEthernet 0/0 ip address 10.10.10.1 255.255.255.0 crypto map MY-MAP

3.1 R16配置

! 创建Tunnel接口 interface Tunnel 0 ip address 172.16.1.1 255.255.255.252 ! 配置隧道接口IP tunnel source 10.10.10.1 ! 隧道源地址(本端公网接口IP) tunnel destination 202.100.1.1 ! 隧道目的地址(对端公网IP) tunnel mode gre ip ! 隧道模式为GRE over IP ! 配置OSPF进程 router ospf 100 router-id 16.16.16.16 ! 手动指定Router ID network 172.16.1.1 0.0.0.0 area 0 ! 宣告隧道接口到骨干区域

3.2 R23配置

interface Tunnel 0 ip address 172.16.1.2 255.255.255.252 tunnel source 202.100.1.1 tunnel destination 10.10.10.1 tunnel mode gre ip router ospf 100 router-id 23.23.23.23 network 172.16.1.2 0.0.0.0 area 0

说明:本文为学习与实验环境下的网络配置示例,旨在帮助理解动态IPsec VPN与OSPF over GRE的工作原理。实际生产环境请根据安全要求和设备型号使用更强的加密算法与认证方式。

配置验证:完成上述配置后,在R16和R23上使用show crypto session查看IPsec SA状态,使用show ip ospf neighbor查看OSPF邻居关系,使用ping命令测试两端私网(192.168.1.0/24 与 192.168.3.0/24)的连通性。

http://www.jsqmd.com/news/1270327/

相关文章:

  • 【AI模型创意能力评估白皮书】:基于57家头部AI实验室测试数据,揭示创意题得分TOP10特征
  • 50-打造你的第二大脑-从入门到精通的完整路线图
  • 2026年7月湖南省娄底市电信300M单宽带避坑全攻略 - 找卡家园
  • 2026年7月四川省眉山市联通1000M融合宽带一篇说透 - 找卡家园
  • 2026年7月湖南省长沙市电信300M单宽带怎么安装? - 找卡家园
  • XCOM 2模组管理神器:Alternative Mod Launcher终极解决方案
  • 从参考设备到可复现支持,理解 SAPUI5 的 Device-Specific Policies
  • 2026年7月福建省宁德市电信1000M融合宽带怎么安装? - 找卡家园
  • OpenClaw:Windows系统优化与文件管理工具详解
  • 基于Dify平台的智能财务报销审核系统设计与实践
  • [C++ 核心机制] 别被 bool 的“简单”骗了!从寻址粒度、未定义行为到 std::vector<bool> 引用陷阱全景解构
  • 2026 年当下,同心评价高的肌理漆生产商哪家强,揭秘!这层漆如何让你的家具瞬间贵气翻倍? - 行业推荐官【官方】
  • Ollama本地部署Claude模型实战指南
  • 2026年7月福建省厦门市电信300M融合宽带安装流程 - 找卡家园
  • 2026年7月四川省绵阳市联通1000M融合宽带怎么安装? - 找卡家园
  • Print Monitor Driver:打印子系统中的持久化 DLL
  • 3步搞定魔兽世界智能技能循环:GSE宏编译器终极指南
  • LLM集成评估指南:6个关键问题避免技术跟风陷阱
  • 自注意力机制解析:Transformer核心组件与实现细节
  • 3步绕过B站直播姬限制:获取专业推流码的终极指南
  • [C++ 核心机制] 彻底告别平台差异陷阱!从数据模型(LP64 vs LLP64)、<cstdint> 底层到 std::uint8_t 输出黑洞全景解构
  • AI微服务架构实战:从API调用到企业级高可用方案
  • SAPUI5 浏览器与平台支持,一次看懂 Fiori 应用该跑在哪些环境里
  • 2026年7月福建省厦门市电信500M融合宽带怎么安装? - 找卡家园
  • 2026年7月四川省南充市联通1000M融合宽带安装流程 - 找卡家园
  • 四通道数字隔离器:ISO7241A
  • C++ explicit关键字详解:从QtEVM编译错误到类型安全实践
  • 终极隐私保护方案:Boss-Key老板键完整使用指南与场景应用
  • Nginx 缓存与 HTTPS/HTTP2 实战(基于陶辉《深入理解 Nginx》第四章)
  • BP神经网络PID控制器的原理与工程实践