- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPsec 介绍
密钥
对称密钥
特点:
同一个密钥用于加解密
优点:
速度快
安全
紧凑
缺点:
明文传输共享密钥,容易出现中途劫持和窃听的问题。
密钥数量是以参与者数量平方数量增长(指数增长)。
因为数量过多,所以管理和存储多有不便。
不支持数字签名
非对称密钥
特点:
公钥加密,私钥解密。
仅仅用于:密钥交换和数字签名
优点:
安全,因为不必发送密钥给接收者,所以不必担心中途被劫持。
不需要实现和个参与者之间建立关系来交换密钥。
支持数字签名
缺点:
加解密速度慢
密文大小变大
加密
DES – Created by IBM,56-bit key;
3DES – Uses three DES keys on each block of data to create 168-bit keys;
AES – Newer,MORE efficient algorithm , 128- ,192- ,and 256-bit…or lager;
RSA-
DH – used commonly on VPN connections to allow secure transfer of shared secret keys,768-,1024-,1536-bit…Or lager
散列函数
特点:
固定大小
雪崩效应
单向计算,不可逆
不重复
算法:
MD5
SHA-1
ipsec 组成部分
ESP(负载安全封装)协议 (封装)
认证头(AH)协议 (封装)
Internet,密钥交换(lke)协议
ipsec工作模式
Transport Mode
将AH头或者ESP头插入到原有数据包中,一边用在通讯点和加密点相同的情况下。
Tunnel Mode
将原有数据包再次封装,一般用在通讯点和加密点不同的情况下。
IKE介绍
IKE负责建立和维护IKE SA 和IPsec SA。功能主要体现在如下几个方面:
对双方进行验证
交换公共密钥,产生密钥资源,管理密钥
协商协议参数(封装,加密,验证…)
L2L俩端固定ip配置:
配置方法一
R1:
crypto isakmp policy 10创建IKE策略
创建IKE策略
encr 3des配置加密方式,默认
配置加密方式,默认des
hash md5配置HASH,默认sha-1
配置HASH,默认sha-1
authentication pre-share认证方法,默认证书认证
认证方法,默认证书认证
group 2
crypto isakmp key ciscoIKE共享密钥 address 202.100.1.2对端地址
IKE共享密钥
对端地址
crypto ipsec transform-set ipsec esp-3des esp-md5-hmac 创建IPSEC转换集
创建IPSEC转换集,模式默认为tunnel模式
crypto map ipsec 10 ipsec-isakmp 创建MAP
创建MAP
set peer 202.100.1.2
set transform-set ipsec
match address ipsec
interface Loopback0
ip address 1.1.1.1 255.255.255.0
interface FastEthernet0/0
ip address 202.100.1.1 255.255.255.0
crypto map ipsec在外网物理接口调用
在外网物理接口调用
ip route 0.0.0.0 0.0.0.0 202.100.1.2
ip access-list extended ipsec
permit ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255
R2:
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key cisco address 202.100.1.1
crypto ipsec transform-set ipsec esp-3des esp-md5-hmac
crypto map ipsec 10 ipsec-isakmp
set peer 202.100.1.1
set transform-set ipsec
match address ipsec
interface Loopback0
ip address 2.2.2.1 255.255.255.0
interface FastEt
文档评论(0)