- 1、本文档共40页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
[IT认证]路由器的安全管理
6.4.3 IPSec在VRP上的配置与实现方法 IPSec实现方式是基于下列思路:通过IPSec,对等体之间(此处是指VRP所在路由器及其对端)能够对不同的数据流实施不同的安全保护(验证、加密或两者同时使用)。其中数据流的区分通过配置 ACL来进行;安全保护所用到的安全协议、验证算法和加密算法、操作模式等通过配置安全提议来进行;数据流和安全提议的关联(即定义对何种数据流实施何种保护)、SA的协商方式、对等体IP地址的设置(即保护路径的起/终点)、所需要的密钥和 SA的生存周期等通过配置安全策略来进行;最后在路由器接口上实施安全策略即完成了IPSec的配置。主要步骤如下: (1)定义被保护的数据流 数据流是一组流量(traffic)的集合,由源地址 /掩码、目的地址 /掩码、IP报文承载的协议号、源端口号、目的端口号等来规定。一个数据流用一个 ACL来定义,所有匹配一个访问控制列表规则的流量,在逻辑上作为一个数据流。一个数据流可以小到是两台主机之间单一的 TCP连接;也可以大到是两个子网之间所有的流量。IPSec能够对不同的数据流施加不同的安全保护,因此 IPSec配置的第一步就是定义数据流。 6.4.4 IPSec显示与调试 IPSec提供以下命令显示安全联盟、安全联盟生存周期、安全提议、安全策略 的信息以及 IPSec处理的报文的统计信息。 display命令可在所有视图下进行操作, debugging命令只能在用户视图下操作。 显示安全联盟的相关信息 display ipsec sa [ brief | remote ip-address | policy policy-name [ seq-number ] | duration ] 显示 IPSec处理报文的统计信息 display ipsec statistics 显示安全提议的信息 display ipsec proposal [ proposal-name ] 显示安全策略的信息 display ipsec policy [ brief | name policy-name [ seq-number ] ] 显示安全策略模板的信息 display ipsec policy-template [ brief | name policy-name [ seq-number ] ] 打开 IPSec的调试功能 debugging ipsec { sa | packet [ policy policy-name [ seq-number ] | parameters ip-address protocol spi-number ] | misc } 禁止 IPSec的调试功能 undo debugging ipsec { sa | packet [ policy policy-name [ seq-number ] | parameters ip-address protocol spi-number ] | misc } 清除 IPSec的报文统计信息,此配置任务清除 IPSec的报文统计信息,所有的统计信息都被设置成零。在用户视图下进行下列操作: 清除 IPSec的报文统计信息 reset ipsec statistics 删除安全联盟,此配置任务删除已经建立的安全联盟(无论是手工建立的还是通过 IKE协商建立的)。如果未指定参数,则删除所有的安全联盟。在用户视图下进行下列操作: 删除安全联盟 reset ipsec sa [ remote ip-address | policy policy-name [ seq-number ] | parameters dest-address protocol spi ] 对于通过 IKE协商建立的安全联盟,被删除后如果有报文重新触发 IKE协商, IKE将重新协商建立安全联盟。对于手工建立的安全联盟,被删除后系统会根据手工设置的参数立即创建新的安全联盟。如果指定参数 parameters,由于安全联盟是成对出现的,删除了一个方向安全联盟,另一个方向安全联盟也随之被删除。 6.4.5 IPSec典型配置案例 1. 采用 isakmp方式建立安全联盟的配置组网需求 在 Router A和 Router B之间建立一个安全隧道,对 PC A代表的子网(10.1.1.x)与 PC B代表的子网( 10.1.2.x)之间的数据流进行安全保护。安全协议采用 ESP协议,加密算法采用 DES,验证算法采用 SHA1-HMAC-96。 2. 组网图 3. 配置步骤 (1) 配置 Router A # 配置一个访问控制列表,定义由子网10.1.1.x去子网 10.1.2.x的数据流。 [Quidway
您可能关注的文档
- [IT认证]10磁盘管理.ppt
- [IT认证]2009年9月全国计算机等级考试二级C语言真题及答案.pdf
- [IT认证]2009年系统集成项目管理工程师考前300道选择题-16K.doc
- [IT认证]1-计算机基础知识-计算机概述.ppt
- [IT认证]2010下半年程序员试题分析与解答.pdf
- [IT认证]2011年1月份Java总复习常见易错题、知识点汇总.doc
- [IT认证]2011年9月二级C上机题库最新50套!.doc
- [IT认证]2010年下半年软件设计师答案分析.doc
- [IT认证]2011软件评测师模拟题解析4.doc
- [IT认证]2011年全国计算机等级考试四级网络工程师考前串讲.pdf
- 绿电2022年系列报告之一:业绩利空释放,改革推动业绩反转和确定成长.docx
- 化学化工行业数字化转型ERP项目企业信息化规划实施方案.pdf
- 【研报】三部门绿电交易政策解读:溢价等额冲抵补贴,绿电交易规模有望提升---国海证券.docx
- 中国债券市场的未来.pdf
- 绿电制绿氢:实现“双碳”目标的有力武器-华创证券.docx
- 【深度分析】浅析绿证、配额制和碳交易市场对电力行业影响-长城证券.docx
- 绿电:景气度+集中度+盈利性均提升,资源获取和运营管理是核心壁垒.docx
- 节电产业与绿电应用年度报告(2022年版)摘要版--节能协会.docx
- 2024年中国人工智能系列白皮书-智能系统工程.pdf
- 如何进行行业研究 ——以幼教产业为例.pdf
文档评论(0)