基于PSK的IPsec VPN配置
作者:紅頭發(fā) 
  我們知道IPsec是比較常用的VPN技術(shù),它的協(xié)議也相對比較多,應(yīng)用也很廣泛。所以,對于網(wǎng)絡(luò)管理員來說,掌握IPsec VPN的配置也是必要的。
 本系列將詳細(xì)介紹IPsec VPN配置的相關(guān)內(nèi)容,相信對大家也能夠有所幫助。首先IOS帶k的就可以了,支持加密特性,拓?fù)淙缦?

1.R1基本配置:
- R1(config)#interface loopback0
 - R1(config-if)#ip address 10.1.1.1 255.255.255.0
 - R1(config-if)#no shutdown
 - R1(config-if)#interface serial0/0
 - R1(config-if)#ip address 192.168.1.1 255.255.255.252
 - R1(config-if)#clock rate 56000
 - R1(config-if)#no shutdown
 - R1(config-if)#exit
 
2.定義感興趣流量與路由協(xié)議:
- R1(config)#access-list 100 permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
 - R1(config)#ip route 0.0.0.0 0.0.0.0 serial0/0
 
3.全局啟用ISAKMP并定義對等體及其PSK(預(yù)共享密鑰):
- R1(config)#crypto isakmp enable
 - R1(config)#crypto isakmp key 91lab address 192.168.1.2
 
4.定義IKE策略:
- R1(config)#crypto isakmp policy 10
 - R1(config-isakmp)#encryption aes 128 /---默認(rèn)是DES加密---/
 - R1(config-isakmp)#hash sha /---默認(rèn)是SHA-1---/
 - R1(config-isakmp)#authentication pre-share
 - R1(config-isakmp)#group 2 /---默認(rèn)是768位的DH1---/
 - R1(config-isakmp)#lifetime 3600 /---默認(rèn)是86400秒---/
 - R1(config-isakmp)#exit
 
5.定義IPSec轉(zhuǎn)換集(transform set):
- R1(config)#crypto ipsec transform-set tt esp-aes 128 esp-sha-hmac
 - R1(cfg-crypto-trans)#mode tunnel
 - R1(cfg-crypto-trans)#exit
 
6.定義crypto map并應(yīng)用在接口上:
- R1(config)#crypto map cisco 10 ipsec-isakmp
 - R1(config-crypto-map)#match address 100
 - R1(config-crypto-map)#set peer 192.168.1.2 /---定義要應(yīng)用crypto map的對等體地址---/
 - R1(config-crypto-map)#set transform-set tt /---定義crypto map要應(yīng)用的IPsec轉(zhuǎn)換集---/
 - R1(config-crypto-map)#exit
 - R1(config)#interface serial0/0
 - R1(config-if)#crypto map cisco
 - *Mar 1 00:08:31.131: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON
 - R1(config-if)#end
 - R1#
 
R1配置完成.
同理,R2相關(guān)配置如下:
- !
 - !
 - crypto isakmp policy 10
 - encr aes
 - authentication pre-share
 - group 2
 - crypto isakmp key 91lab address 192.168.1.1
 - !
 - !
 - crypto ipsec transform-set tt esp-aes esp-sha-hmac
 - !
 - crypto map cisco 10 ipsec-isakmp
 - set peer 192.168.1.1
 - set transform-set tt
 - match address 100
 - !
 - !
 - !
 - !
 - interface Loopback0
 - ip address 10.2.2.1 255.255.255.0
 - !
 - interface Serial0/0
 - ip address 192.168.1.2 255.255.255.252
 - crypto map cisco
 - !
 - ip route 0.0.0.0 0.0.0.0 Serial0/0
 - !
 - access-list 100 permit ip 10.2.2.0 0.0.0.255 10.1.1.0 0.0.0.255
 
責(zé)任編輯:佟健 
                    來源:
                    51CTO整理
 














 
 
 
 
 
 
 