- 1、本文档共18页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
IPsecvpn高级特性【DOC精选】
L2L的高级特性ISAKMP Profile动态地址vpn解决方案动态map vs静态map动态域名解析技术介绍EZVPN的完美解决方案NAT对vpn的影响SVIT技术介绍1、ISAKMP Profile应用目的:映射ISAKMP参数到ipsec隧道(第一阶段策略映射到第二阶段策略),还可以用于VRF vpn,证书认证管理,ipsec/Qos配置通过使用“match identity”来匹配远端设备,可以使用EZVPN的“VPN Client Group name”,“对端IP地址”,“FQDN”等等条件来匹配ISAKMP Profile配置拓扑:Step1:site2 (config)#crypto isakmp policy 10site2 (config-isakmp)#authentication pre-share site2 (config-isakmp)#exit -------------定义第一阶段策略Step2:site2 (config)#crypto keyring l2l-keyringsite2 (conf-keyring)#pre-shared-key address key cicsosite2 (conf-keyring)#exit -------------定义keyringStep3:site2 (config)#crypto isakmp profile isaprof% A profile is deemed incomplete until it has match identitysite2 (conf-isa-prof)#match identity address site2 (conf-isa-prof)#keyring l2l-keyringsite2 (conf-isa-prof)#exit-------------定义keyringStep4:ip access-list extended vpnsite2(config-ext-nacl)#permit ip 55 55 site2(config-ext-nacl)#exit -------------定义第二阶段策略site2(config)#crypto ipsec transform-set cisco esp-des esp-md5-hmac site2(cfg-crypto-trans)#exitsite2(config)#crypto map cisco 10 ipsec-isakmp% NOTE: This new crypto map will remain disabled until a peerand a valid access list have been configured.site2(config-crypto-map)#matcsite2(config-crypto-map)#match address vpnsite2(config-crypto-map)#set transform-set ciscosite2(config-crypto-map)#set peer site2(config-crypto-map)#set isakmp-profile isaprof-------------定义map2、动态MAP vs静态MAP适用场合:中心有固定的IP地址但分支机构没有固定IP地址的情况,如果都是CISCO设备不建议采用这个方案,建议使用EZVPN来解决。如果不都是CISCO产品这是唯一解决办法,例如:中心是CISCO产品分支站点是D-Link动态MAP技术问题分析中心不能向分支站点发起连接,必须要等分支站点主动发起建立VPN以后。中心和分支站点间没有虚拟隧道接口,不能够运行动态路由协议,所以动态map技术只适合比较简单的网络环境。3、动态域名解析技术介绍为了解决动态MAP中心端不能主动发起的问题,我们可以采用动态域明(DDNS)技术。为每一个分支站点申请一个动态域名,中心可以把peer设置成分支站点的动态域名来主动发起连接。路由器动态域名配置ipddns update method mytestHTTP add http://用户名:密码@s/nic/update?system=dyndnshostname=hmyip=aintervalmaximum 28000interface Dialer1ipddns update hostname “注册的域名”ipddns update mytest host 配置路由解析域名的DNS服务器ip name-server 8设置分
您可能关注的文档
- invitation letter的写法及范文【DOC精选】.doc
- introduction to saudi arabia【DOC精选】.doc
- Instructions_to_IELTS_Writing_Task_【DOC精选】.doc
- Introduction to Corpus Linguistics【DOC精选】.doc
- IOS.修改运营商图标教程【DOC精选】.doc
- IO流知识整理【DOC精选】.doc
- IP Source Guard典型配置指导【DOC精选】.doc
- IOS小汇【DOC精选】.doc
- ios网络编程实践附源码【DOC精选】.doc
- ios网络编程【DOC精选】.doc
文档评论(0)