偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

深入淺出VPN網(wǎng)絡(luò)搭建與路由器配置實例

網(wǎng)絡(luò) 路由交換
在進行路由器配置之前,要首先了解網(wǎng)絡(luò)的基本情況,同時作出對應(yīng)的分析,根據(jù)用戶的不同需求,來進行有針對性的VPN的網(wǎng)絡(luò)搭建和路由器配置。

路由器的配置參數(shù)和NAT網(wǎng)絡(luò)的搭建是路由器配置中非常重要的一環(huán),設(shè)計人員要對網(wǎng)絡(luò)的基本情況有深刻的了解。VPN是企業(yè)實現(xiàn)安全遠程互聯(lián)的有效方法。本文根據(jù)一個應(yīng)用實例,具體描述VPN的配置和實施過程。其主要應(yīng)用特點包括:基于封裝安全負載標準ESP-DES(Encapsulating Securiry Payload – Data Encryption Standard)的IPSec;專有網(wǎng)絡(luò)通過端口地址轉(zhuǎn)換(PAT)技術(shù)訪問Internet。

一、 網(wǎng)絡(luò)基本情況

該單位公司總部在北京,全國有3個分支機構(gòu)。要求做到在4個地點的數(shù)據(jù)能夠?qū)崟r查詢,便于業(yè)務(wù)員根據(jù)具體情況作出正確決策。早期方案是使用路由器配置,通過速率為256Kbps的DDN專網(wǎng)連接北京總部。但技術(shù)人員通過市場調(diào)研,發(fā)現(xiàn)該網(wǎng)絡(luò)運營成本過高。通過進一步的咨詢和調(diào)整,最終方案是分支機構(gòu)使用DDN在本地接入Internet,總部使用以太網(wǎng)就近接入Internet。并對互聯(lián)的路由器配置,使用VPN技術(shù),保證內(nèi)部數(shù)據(jù)通過Internet安全傳輸。

二、配置過程及測試步驟

在實施配置前,需要檢查硬件和軟件是否支持VPN。對于Cisco路由器,要求IOS版本高于12.0.6(5)T,且?guī)PSec功能。本配置在Cisco路由器配置通過。以下是分支網(wǎng)絡(luò)1的路由器配置過程,其他路由器配置方法與此基本一致,只需修改具體的環(huán)境參數(shù)(IP地址和接口名稱)即可。以下黑體字為輸入部分,< Enter >為鍵盤對應(yīng)鍵,^Z為Ctrl+Z組合鍵。

1. 配置路由器的基本參數(shù),并測試網(wǎng)絡(luò)的連通性

(1) 進入路由器配置模式,將計算機串口與路由器console口連接,并按照路由器配置說明書的“終端仿真”程序。執(zhí)行下述命令進入配置模式。

Router>en
Router#config terminal
Router(config)#

(2)配置路由器的基本安全參數(shù),主要是設(shè)置特權(quán)口令、遠程訪問口令和路由器名稱,方便遠程調(diào)試。

Router(config)#enable secret xxxxxxx
Router(config)#line vty 0 4
Router(config-line)#password xxxxxx
Router(config-line)#exit
Router(config)#hostname huadong
huadong(config)#

(3)路由器配置的以太網(wǎng)接口,并測試與本地計算機的連通性,注意: 配置前,請將線纜與相關(guān)設(shè)備連接好。其中ethernet0/0端口接內(nèi)部網(wǎng)絡(luò),serial0/0端口接外部網(wǎng)絡(luò)。外部網(wǎng)絡(luò)接口地址由ISP分配,至少一個地址,多者不限。以下假定為一個,使用PAT模式,地址為210.75.32.9,上級路由器為210.75.32.10,關(guān)鍵是配置IP地址和啟用以太網(wǎng)接口。測試時,使用基本的測試命令ping。

huadong(config)#inter eth0/0
huadong(config-if)#ip address 172.17.1.1 255.255.255.0
huadong(config-if)#no shutdown
以下是測試命令:
huadong#ping 172.17.1.1

!!!!!

huadong#ping 172.17.1.100

!!!!!

在IP地址為172.17.1.100的計算機上:
c:>ping 172.17.1.1
Pinging 172.17.1.1 with 32 bytes of data:
Reply from 172.17.1.1: bytes=32 time=5ms TTL=255
……

(4) 路由器配置的串口,并測試與上級路由器的連通性與以太網(wǎng)口的配置方法類似,而且需要指定帶寬和包的封裝形式。同時,注意將Cisco設(shè)備特有的CDP協(xié)議關(guān)掉,保證基本的安全。

huadong(config)#inter serial0/0
huadong(config-if)#ip address 210.75.32.9 255.255.255.252
huadong(config-if)#bandwidth 256
huadong(config-if)#encapsulation ppp
huadong(config-if)#no cdp enable
huadong(config-if)#no shutdown

以下是測試命令:
huadong#ping 210.75.32.9
……
!!!!!
……
huadong#ping 210.75.32.10
……
!!!!!
……
結(jié)果證明連接及配置正確。

2. 路由器配置NAT網(wǎng)絡(luò)

(1) 配置外出路由并測試,主要是配置缺省路由。

huadong(config)#ip route 0.0.0.0 0.0.0.0 210.75.32.9
huadong#ping 211.100.15.36
……
!!!!!
……
結(jié)果證明本路由器可以通過ISP訪問Internet。

(2) 配置PAT,使內(nèi)部網(wǎng)絡(luò)計算機可以訪問外部網(wǎng)絡(luò),但不能訪問總部和分支機構(gòu),主要是基于安全目的,不希望內(nèi)部網(wǎng)絡(luò)被外部網(wǎng)絡(luò)所了解,而使用地址轉(zhuǎn)換(NAT)技術(shù)。同時,為了節(jié)約費用,只租用一個IP地址(路由器使用)。所以,需要使用PAT技術(shù)。使用NAT技術(shù)的關(guān)鍵是指定內(nèi)外端口和訪問控制列表。在訪問控制列表中,需要將對其他內(nèi)部網(wǎng)絡(luò)的訪問請求包廢棄,保證對其他內(nèi)部網(wǎng)絡(luò)的訪問是通過IPSec來實現(xiàn)的。

huadong(config)#inter eth0/0
huadong(config-if)#ip nat inside
huadong(config-if)#inter serial0/0
huadong(config-if)#ip nat outside
huadong(config-if)#exit
以上命令的作用是指定內(nèi)外端口。
huadong(config)#route-map abc permit 10
huadong(config-route-map)#match ip address 150
huadong(config-route-map)#exit
以上命令的作用是指定對外訪問的規(guī)則名。
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255
huadong(config)#access-list 150 permit ip 172.17.1.0 0.0.0.255 any

以上測試過程說明,NAT配置正確。內(nèi)部計算機可以通過安全的途徑訪問Internet。當然,如果業(yè)務(wù)要求,不允許所有的內(nèi)部員工/計算機,或只允許部分內(nèi)部計算機訪問Internet,那么,只需要適當修改上述配置命令,即可實現(xiàn)。

3. 配置ESP-DES IPSec并測試以下配置是配置VPN的關(guān)鍵。首先,VPN隧道只能限于內(nèi)部地址使用。如果有更多的內(nèi)部網(wǎng)絡(luò),可在此添加相應(yīng)的命令。

huadong(config)#access-list 105 permit ip 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255
huadong(config)#access-list 106 permit ip 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255
huadong(config)#access-list 107 permit ip 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255
指定VPN在建立連接時協(xié)商IKE使用的策略。方案中使用sha加密算法,也可以使用md5算法。在IKE協(xié)商過程中使用預(yù)定義的碼字。
 

責任編輯:王曉東 來源: 計世網(wǎng)
相關(guān)推薦

2009-12-01 16:37:00

2009-11-27 13:56:10

Cisco 路由器配置

2009-11-16 13:49:23

2010-01-27 17:39:09

2022-01-18 11:06:44

Wi-Fi路由器網(wǎng)絡(luò)技術(shù)

2010-01-27 16:13:43

2009-12-10 10:31:15

無線寬帶路由器密碼

2009-12-18 11:03:25

2009-11-24 11:09:32

路由器崩潰

2021-03-16 08:54:35

AQSAbstractQueJava

2011-07-04 10:39:57

Web

2022-09-17 08:09:25

MGR故障檢測網(wǎng)絡(luò)

2009-12-08 14:34:38

雙WAN寬帶路由器

2019-02-13 16:22:53

網(wǎng)絡(luò)虛擬化大二層

2011-09-16 10:41:52

端口鏡像配置端口鏡像交換機

2012-05-21 09:51:25

對象Cocoa

2021-10-05 20:29:55

JVM垃圾回收器

2019-01-07 15:29:07

HadoopYarn架構(gòu)調(diào)度器

2012-05-21 10:06:26

FrameworkCocoa

2017-07-02 18:04:53

塊加密算法AES算法
點贊
收藏

51CTO技術(shù)棧公眾號