- 1、本文档共26页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
GRE和IPSec结合案例讲述
GRE over IPsec IPsec over GRE
IPSec -Over-GRE是先ipsec后gre, GRE -Over-IPSec 是先gre后ipsec,也就是说ipsec是最后的承载方式。一般常用的就是这种,解决了ipsec不支持多播的问题。
IPsec over GRE 和GRE over IPsec在配置上的区别:
??????????????????????? ?
GRE over IPsec???? IPsec over GRE
ACL定义:?????? GRE数据流?????????内网数据流IKE Peer中remote-address? 对方公网地????????对方GRE Tunnel地址应用端口:????????? 公网出????????? GRE Tunnel上
GRE over IPSEC(传输模式):
IPSEC封装GRE
好处:可以利用GRE封装组播或广播了以及非IP流量,因为如果不使用GRE的话,IPSEC是传不了组播或广播IP流量的
?
IPSEC over GRE(里外)(tunel模式)
IPSEC over GRE:GRE在IPSEC外面,由GRE来封装IPSEC注意!!!IPSEC over GRE的时候,路由协议流量是明文的
注意!!!当指的peer是对等体物理接口地址的时候不是IPSEC over GRE,只有当peer是对等体的tunnel口是才是真正的IPSEC over GRE
SecPath防火墙GRE over IPSec+ospf的典型配置
?
一、 组网需求:
两个Peer分别使用的是SecPath1000F,中间公网使用一台SecPath100F起连接作用,两局域网分别使用的是SecPath1000F的LoopBack0口来模拟。在两个Peer上配置GRE over IPSec,使两个局域网能够穿越公网进行通信,并且保护一切传输的数据。
?
二、 组网图
?? SecPath1000F:版本为Version 3.40, ESS 1622;
?
三、 配置步骤
?
1.SecPath1000F(左)的主要配置:
?
sysname fw1
#
?router id 10.1.1.1??
#
?firewall packet-filter enable
?firewall packet-filter default permit
#
ike proposal 10?? //设置IKE的策略
?authentication-algorithm md5? //选择md5算法来进行验证(验证方式为预共享密钥,密钥交换为DH:group1,因为此两项均为缺省设置,故没有显示在dis cu 中,特此说明)
?sa duration 1500? //设置IKE的生存周期为1500s
#
ike peer wanxin? //设置预共享密钥的认证字
?pre-shared-key h3c?? //密钥为:h3c(对端也必须一样)
?remote-address 202.103.1.1? //设置对端地址
#
ipsec proposal wanxin? //创建一个名为“wanxin”的安全提议
encapsulation-mode transport?? //报文封装采用传输模式(安全协议采用esp,认证算法采用sha1,此两项均为缺省设置,故也没有显示在dis cu 中)
#
ipsec policy 1 10 isakmp? ?//创建安全策略,协商方式为自动协商,也就是采用IKE的策略协商
?security acl 3000? //引用下面设置的acl 3000
?ike-peer wanxin?? //引用上面设置的“ike peer wanxin”
?proposal wanxin?? //引用上面设置的“ipsec proposal wanxin”
?sa duration time-based 1500? //设置基于时间的生存周期为1500s
#
acl number 3000? //创建加密数据流(加密的是两Peer出口的网段,这个很关键)
?rule 1 permit gre source 192.168.1.0 0.0.0.255 destination 202.103.1.0 0.0.0.255
?rule 2 deny ip
#
interface GigabitEthernet0/0
?ip address 192.168.1.1 255.255.255.0
?ipsec policy 1? //在出接口上应用安全策略(只有应用了IPSec才能生效)
#
interface Tunnel0? //创建
您可能关注的文档
- G-19“汽车检测与维修”赛项规程讲述.doc
- G20停工工地日常维护讲述.docx
- gao-2012-2014高考选择题改动(新课标、大纲卷)-加粗复印版讲述.doc
- 第15章机械的调速与平衡综述.ppt
- GameMei表达式的介绍讲述.doc
- GB-2-1+QoS+Guide(Chinese)(un-ISO)讲述.docx
- GB30871-2014讲述.doc
- 第15讲 数据库的安全管理综述.ppt
- GB4706安全试验原始记录讲述.doc
- GB50319-2013_建设工程规范中用表讲述.doc
- 2023咸阳职业技术学院招聘笔试真题参考答案详解.docx
- 2023四川化工职业技术学院招聘笔试真题及参考答案详解.docx
- 2023哈尔滨职业技术学院招聘笔试真题及参考答案详解.docx
- 2023商洛职业技术学院招聘笔试真题及答案详解1套.docx
- 2023呼伦贝尔职业技术学院招聘笔试真题参考答案详解.docx
- 2023南阳农业职业学院招聘笔试真题参考答案详解.docx
- 2023天津公安警官职业学院招聘笔试真题带答案详解.docx
- 2023年上海电机学院招聘笔试真题参考答案详解.docx
- 2023年四川艺术职业学院招聘笔试真题参考答案详解.docx
- 2023安徽体育运动职业技术学院招聘笔试真题及答案详解一套.docx
最近下载
- 北京市海淀区六年级下册期末卷及答案.pdf VIP
- 石家庄市2025年高三年级教学质量检测(一)数学试卷(含答案).pdf
- 4.1树与二叉树教学设计2023—2024学年浙教版(2019)高中信息技术选修1.docx
- 如何上好一堂美术课课件.pptx
- 商法学 课件( 马工程) 第8--11章 证券法---破产法.pptx
- 济宁三号煤矿8.0 Mt-a新井设计 综采工作面沿空掘巷技术浅析.docx VIP
- ASUS华硕ROG - 玩家国度机箱ROG Z11 OLED editionROG Z11 user's manual for multiple languages.pdf
- T-CAQ 10204-2017 质量信得过班组建设准则.pdf
- 2025年山东省实验中学高三一模高考英语试卷试题(含答案详解).pdf VIP
- 医学免疫学(第7版)PPT课件 第二章 免疫器官和组织.pptx
文档评论(0)