配置总部采用冗余网关与分支建立IPSec隧道示例
组网需求
如图所示,为提高可靠性,企业总部提供AR2和AR3两台网关供企业分支网关AR5接入,分支与总部通过公网建立通信。
企业希望对分支与总部之间相互访问的流量进行安全保护。
由于分支与总部通过公网建立通信,可以在分支网关与总部网关之间建立IPSec隧道来实施安全保护。分支网关首先与总部网关AR2建立通信,如果连接建立失败,则分支网关与总部网关AR3建立通信。
配置思路配置接口的IP地址和到对端的静态路由,保证两端路由可达。配置ACL,以定义需要IPSec保护的数据流。配置IPSec安全提议,定义IPSec的保护方法。配置IKE对等体,定义对等体间IKE协商时的属性。分别在AR2、AR3和AR5上创建安全策略,确定对何种数据流采取何种保护方法。其中AR2和AR3采用策略模板方式创建安全策略。在接口上应用安全策略组,使接口具有IPSec的保护功能。操作步骤配置IP以及静态路由AR1Huaweisys〔Huawei〕sysAR1〔AR1〕intg000〔AR1GigabitEthernet000〕ipadd12。12。12。124〔AR1GigabitEthernet000〕q〔AR1〕intg001〔AR1GigabitEthernet001〕ipadd13。13。13。124〔AR1GigabitEthernet001〕q〔AR1〕intg002〔AR1GigabitEthernet002〕ipad10。1。1。124〔AR1GigabitEthernet002〕q〔AR1〕iproutestatic0。0。0。0012。12。12。2〔AR1〕iproutestatic0。0。0。0023。23。23。2AR2Huaweisys〔Huawei〕sysAR2〔AR2〕intg000〔AR2GigabitEthernet000〕ipadd12。12。12。224〔AR2GigabitEthernet000〕q〔AR2〕uninen〔AR2〕intg001〔AR2GigabitEthernet001〕ipadd24。24。24。224〔AR2GigabitEthernet001〕q〔AR2〕iproutestatic10。1。1。02412。12。12。1〔AR2〕iproutestatic45。45。45。02424。24。24。4〔AR2〕iproutestatic10。1。5。02424。24。24。4AR3Huaweisys〔Huawei〕sysAR3〔AR3〕intg000〔AR3GigabitEthernet000〕ipadd34。34。34。324〔AR3GigabitEthernet000〕q〔AR3〕intg001〔AR3GigabitEthernet001〕ipadd13。13。13。324〔AR3GigabitEthernet001〕q〔AR2〕iproutestatic10。1。1。02413。13。13。1〔AR2〕iproutestatic45。45。45。02434。34。34。4〔AR2〕iproutestatic10。1。5。02434。34。34。4AR4Huaweisys〔Huawei〕sysAR4〔AR4〕intg000〔AR4GigabitEthernet000〕ipadd24。24。24。424〔AR4GigabitEthernet000〕q〔AR4〕intg001〔AR4GigabitEthernet001〕ipadd34。34。34。424〔AR4GigabitEthernet001〕q〔AR4〕intg002〔AR4GigabitEthernet002〕ipadd45。45。45。424〔AR4GigabitEthernet002〕〔AR4GigabitEthernet002〕q〔AR4〕iproutestatic12。12。12。02424。24。24。2〔AR4〕iproutes13。13。13。02434。34。34。3〔AR4〕iproutes10。1。1。02424。24。24。2〔AR4〕iproutes10。1。1。02434。34。34。3〔AR4〕iproutes10。5。1。02445。45。45。5AR5Huaweisys〔Huawei〕sysAR5〔AR5〕intg000〔AR5GigabitEthernet000〕ipadd45。45。45。524〔AR5GigabitEthernet000〕q〔AR5〕intg001〔AR5GigabitEthernet001〕ipadd10。1。5。524〔AR5GigabitEthernet001〕q〔AR5〕iproutestatic0。0。0。0045。45。45。4配置ACL,定义各自要保护的数据流
由于AR2、AR3采用策略模板创建安全策略,引用ACL是可选操作。如果配置了ACL,则必须要指定ACL规则的目的地址,所以总部源就不配置aclAR5〔AR5〕aclnumber3100〔AR5acladv3100〕rulepermitipsource10。1。5。00。0。0。255destination10。1。1。00。0。0。255〔AR5acladv3100〕q〔AR5〕创建IPSec安全提议AR2〔AR2〕ipsecproposal1〔AR2ipsecproposal1〕espauthenticationalgorithmsha2256〔AR2ipsecproposal1〕espencryptionalgorithmaes128〔AR2ipsecproposal1〕qAR3〔AR3〕ipsecproposal1〔AR3ipsecproposal1〕espauthenticationalgorithmsha2256〔AR3ipsecproposal1〕espencryptionalgorithmaes128〔AR2ipsecproposal1〕qAR5〔AR5〕ipsecproposal1〔AR5ipsecproposal1〕espauthenticationalgorithmsha2256〔AR5ipsecproposal1〕espencryptionalgorithmaes128〔AR5ipsecproposal1〕q查看配置IPSec的信息以AR2为例displayipsecproposalNumberofproposals:1IPSecproposalname:1Encapsulationmode:TunnelTransform:espnewESPprotocol:AuthenticationSHA2HMAC256EncryptionAES128Numberofproposals当前IPSec安全提议总数。IPSecproposalname安全提议的名称。EncapsulationmodeIPSec安全提议采用的模式,包括两种:传输(transport)和隧道(tunnel)模式。TransformIPSec安全提议采用的安全协议,包括:ahnew、espnew、ahespnew,缺省情况下,IPSec安全提议使用的安全协议为ESPESPprotocolESP协议采用的认证算法和加密算法配置IKE对等体AR2配置IKE安全提议〔AR2〕ikeproposal1〔AR2ikeproposal1〕authenticationalgorithmsha1〔AR2ikeproposal1〕encryptionalgorithmaescbc128〔AR2ikeproposal1〕q配置IKE对等体〔AR2〕ikepeer1v1〔AR2ikepeer1〕presharedkeycipher20wl〔AR2ikepeer1〕ikeproposal1〔AR2ikepeer1〕q〔AR2〕AR3〔AR3〕ikeproposal1〔AR3ikeproposal1〕authenticationalgorithmsha1〔AR3ikeproposal1〕encryptionalgorithmaescbc128〔AR3ikeproposal1〕q〔AR3〕ikepeer1v1〔AR3ikepeer1〕ikeproposal1〔AR3ikepeer1〕presharedkeycipher20wl〔AR3ikepeer1〕qAR5(不支持配置多个remoteIP)〔AR5〕ikeproposal1〔AR5ikeproposal1〕authenticationalgorithmsha1〔AR5ikeproposal1〕encryptionalgorithmaescbc128〔AR5ikeproposal1〕q〔AR5〕ikepeer1v1〔AR5ikepeer1〕ikeproposal1〔AR5ikepeer1〕presharedkeycipher20wl〔AR5ikepeer1〕remoteaddress24。24。24。2〔AR5ikepeer1〕remoteaddress34。34。34。3〔AR5ikepeer1〕q创建安全策略,其中AR2和AR3采用策略模板方式创建安全策略AR2配置策略模板,并在安全策略中引用该策略模板〔AR2〕ipsecpolicytemplate11〔AR2ipsecpolicytemplet11〕ikepeer1〔AR2ipsecpolicytemplet11〕proposal1〔AR2ipsecpolicytemplet11〕q〔AR2〕ipsecpolicy21isakmptemplate1AR3配置策略模板,并在安全策略中引用该策略模板〔AR3〕ipsecpolicytemplate11〔AR3ipsecpolicytemplet11〕ikepeer1〔AR3ipsecpolicytemplet11〕proposal1〔AR3ipsecpolicytemplet11〕q〔AR3〕ipsecpolicy21isakmptemplate1AR5配置安全策略〔AR5〕ipsecpolicy11isakmp〔AR5ipsecpolicyisakmp11〕ikepeer1〔AR5ipsecpolicyisakmp11〕proposal1〔AR5ipsecpolicyisakmp11〕securityacl3100〔AR5ipsecpolicyisakmp11〕q在接口上应用各自的安全策略组,使接口具有IPSec的保护功能AR2〔AR2〕intg001〔AR2GigabitEthernet001〕ipsecpolicy2〔AR2GigabitEthernet001〕qAR3〔AR3〕intg000〔AR3GigabitEthernet000〕ipsecpolicy2〔AR3GigabitEthernet000〕qAR5〔AR5〕intg000〔AR5GigabitEthernet000〕ipsecpolicy1〔AR5GigabitEthernet000〕q检查配置结果ping测试PCping10。1。5。100Ping10。1。5。100:32databytes,PressCtrlCtobreakRequesttimeout!Requesttimeout!From10。1。5。100:bytes32seq3ttl126time47msFrom10。1。5。100:bytes32seq4ttl126time62msFrom10。1。5。100:bytes32seq5ttl126time47ms10。1。5。100pingstatistics5packet(s)transmitted3packet(s)received40。00packetlossroundtripminavgmax05262ms查看建立隧道关系AR5〔AR3〕displayikesaConnIDPeerVPNFlag(s)Phase245。45。45。50RD2145。45。45。50RD1FlagDescription:RDREADYSTSTAYALIVERLREPLACEDFDFADINGTOTIMEOUTHRTHEARTBEATLKGLASTKNOWNGOODSEQNO。BCKBACKEDUPIKESAinformation安全联盟配置信息。ConnID安全联盟的连接索引。Peer对端的IP地址和UDP端口号。VPN应用IPSec安全策略的接口所绑定的VPN实例。Flag(s)安全联盟的状态:RDREADY:表示此SA已建立成功。STSTAYALIVE:表示此端是通道协商发起方。RLREPLACED:表示此通道已经被新的通道代替,一段时间后将被删除。FDFADING:表示此通道已发生过一次软超时,目前还在使用,在硬超时时会删除此通道。TOTIMEOUT:表示此SA在上次heartbeat定时器超时发生后还没有收到heartbeat报文,如果在下次heartbeat定时器超时发生时仍没有收到heartbeat报文,此SA将被删除。HRTHEARTBEAT:表示本端IKESA发送heartbeat报文。LKGLASTKNOWNGOODSEQNO。:表示已知的最后的序列号。BCKBACKEDUP:表示备份状态。MACTIVE:表示IPSec策略组状态为主状态。SSTANDBY:表示IPSec策略组状态为备状态。AALONE:表示IPSec策略组状态为不备份状态。NEGNEGOTIATING:表示SA正在协商中。字段为空:表示IKESA正在协商中,是由隧道两端设置的某些参数不一致导致。PhaseSA所属阶段:1表示建立安全通道进行通信的阶段,此阶段建立IKESA。2表示协商安全服务的阶段,此阶段建立IPSecSA。RemoteType对端ID类型。RemoteID对端ID。AR1displayikesaConnIDPeerVPNFlag(s)Phase234。34。34。30RDST2134。34。34。30RDST1FlagDescription:RDREADYSTSTAYALIVERLREPLACEDFDFADINGTOTIMEOUTHRTHEARTBEATLKGLASTKNOWNGOODSEQNO。BCKBACKEDUP
花花世界迷人眼云南昆明繁花绽放春意浓来源中国新闻网3月14日,云南昆明繁花绽放,春意浓浓,不少市民走出家门欣赏春天美景。3月14日,云南昆明繁花绽放,春意浓浓,不少市民走出家门欣赏春天美景。3月14日,云南昆明繁花绽
又少一队?媒体人有支中超球队之前计划今天官宣解散直播吧3月15日讯据媒体人李璇报道,有支中超球队之前计划在今天官宣解散。李璇透露写道有支中超球队之前计划今天官宣解散,让我们看看最终是不是会发生吧。近期足协公示的第一批完成足球行业
战力榜雄鹿榜首掘金降至第4,快船湖人上升,勇士跌出前十虎扑03月13日讯今日NBA官网更新了最新一期战力榜,雄鹿继续保持第1,掘金被凯尔特人76人反超跌至第4,快船上升2名进入前十,勇士下降1位,湖人上升1位,森林狼下降5位。具体排名
特林布尔418布莱德索21分上海力克辽宁终结对手三连胜3月15日晚上,CBA常规赛继续进行,上海男篮对阵辽宁男篮。最终上海109105战胜辽宁。双方数据上海特林布尔41分5篮板8助攻2抢断布莱德索21分3篮板3助攻刘铮19分9篮板2助
里斯1911杰曼186易建联5分青岛逆转广东终结对手四连胜北京时间3月15日1935,20222023赛季CBA常规赛第35轮继续进行,青岛队主场7666逆转战胜广东队,广东队四连胜被终结。技术统计青岛队里斯19分11篮板2帽,杰曼18分
马布里翻身之机已到,这次不仅要强斩两连胜,还迎来新的垫脚石马布里将迎来两连胜,因为新的垫脚石现身,北控将强势翻身马布里将在接下来的比赛中强行斩获两连胜,如今的北控队也该翻身了。就算他们在此前的比赛遭遇了连续的滑铁卢。但自从他们在上场比赛成
换帅也无济于事,这支球队在CBA确实尴尬!本轮CBA比赛,宁波男篮再次以101113输给了略显老迈的四川队,在难求一胜的道路上依然壮烈前行。现场观赛的球迷打出了欢迎八一旧将莫科韩硕重回宁波的牌子,以示对曾经辉煌时代八一男篮
20062007赛季以来第三次,共有两支意甲球队晋级欧冠8强在今天凌晨结束的欧冠淘汰赛次回合的比赛中,国米淘汰波尔图晋级本赛季欧冠8强。而据Squawka统计,包括此前晋级的AC米兰,本赛季已有2执意甲球队晋级欧冠8强。这也是自200620
登石瓮峪有感春暖花开万象新,俺们登山又进村。这次来到石翁峪,宁静安详古老村。彩石镇的最南端,很有特色很温馨。两棵千年古槐树,百年石屋遍全村。石头好似村的骨,古槐更是村的魂。饱经沧桑千年树,枝繁
锡城繁花,美轮美奂,人在花中游春暖花开踏青出游不负春日好时光春天是远道而来的浪漫玉兰早樱竞相争放随手一拍就是浪漫大片风解花语,花懂春心景明春和之际最不能辜负这似锦繁花了玉兰SPRINGOUTING翠条多力引风长
沙洲日记走,到沙洲看花去3月13日星期一晴沙洲,半条被子故事发生地,早已在全国闻名。烟花三月,春光无限。沙洲,不仅半条被子感动中国,山水美景更迷人。春暖花开好踏春,来沙洲观花正其时。三月的沙洲是花的世界。
为什么使用国产配件以后的华为手机越来越贵了?和友商的产品相比,华为的性价比的确不算高,不过批评华为的手机越来越贵倒是没有必要,因为各家国产品牌的高端旗舰产品价格,这些年都是上涨的,并不是只有华为的价格上涨,而且也没有谁规定使
手机体验店的手机上连的充电线有什么作用?手机店上展示手机的充电线主要有三个作用1给手机充电。因为展示机是需要保持显示屏幕内容的,比如来回播放一些产品视频,如果不插电的话很快就会耗尽电量。另外,插上电源之后,电池不再给手机
为什么很多懂手机的人,不愿再选择买小米手机反而购买OV的手机?我不懂手机,我从14年到现在买了4部小米,给家人买了6部小米,家里装修用的小米的智能家居,小米的电视,净水器,电饭煲,灯,开关插座,各种传感器不知道你嘴里很多懂手机的人都是些啥曾经
苹果手机怎么查是不是正品?现在的手机市场虽然安卓机占的比例在逐渐升高,但是苹果凭借着其流畅的系统体验还是手机业的大佬,备受青睐,那么如何去鉴别苹果手机的真伪呢,来看看吧1重量列举一下苹果比较早的几款机子的标
英雄联盟史上最精彩的Bo5是哪一场?LOL早已是全球活跃玩家最多的网络游戏了,而LOL职业联赛也成为了全球规模最大观赛人数最多的职业电竞赛事了。再过几天,S9世界赛就会正式开始,这位LOL爱好者一定很期待吧。提起史上
梦幻西游里的成品召唤兽是怎么消耗的?悟空早啊!成品的召唤兽也分为几个大类的,一个一个来看。1。先说中端的吧,因为这个游戏等级是大多数人在的,感兴趣的会比较多,中端的笔者把他定位在参战等级在95135。那么95的就大有
山东泰山队获得今年联赛冠军,广州队会送去祝福吗?北京国安呢?送不送祝福无所谓,自己11年后夺冠自己高兴就行,这夺冠了不能热衷糟蹋任何人也算很正直鲁能时隔11年夺冠很幸运,真的要是市场行情很正常的话,单纯比内援也不如广州队,所以今年夺冠了最好
鲁能泰山队,今年能够顺利拿到足协杯冠军吗?鲁能泰山与上海上港足协杯半决赛,过程跌宕起伏,场面惊心动魄,红黄牌发的刺激,李霄鹏教练冲天一怒走得销魂。鲁能两球得胜,10人作战零封上港,打出本赛季最为出色的比赛,没有之一。山东鲁
为什么三星手机在国内重新受到越来越多用户的喜爱?感谢邀请为什么三星手机在国内重新受到越来越多用户的喜爱?三星重新受到国内用户的喜欢?很多人都觉得这不可能,因为三星自从note7系列手机电池出现问题之后,市场份额确实一直在缩减。不
有哪些好看的连衣裙推荐?既然小仙女问的是颜值爆表,那骗子我也就不考虑什么价钱,身材了,把我购物车压箱底的那些美的惊艳绝伦的连衣裙给大家分享分享。要是你有身材,有余钱,可以试试看呦第一件,来自MAXRIEN
割眼袋和黑眼圈,大概要多少钱?对眼睛有影响吗?之前的回答已经详细说过眼袋的类型以及各自的应对办法了,今天就来详细讲讲关于眼袋amp黑眼圈手术的那些事儿祛眼袋手术1。皮肤入路去眼袋手术(外切)沿着眼睑下缘的睫毛处做切口,将眼窝内