CiscoRouteL2LIPsecVPN配置详细说明文档.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPsec 介绍 密钥 对称密钥 特点: 同一个密钥用于加解密 优点: 速度快 安全 紧凑 缺点: 明文传输共享密钥,容易出现中途劫持和窃听的问题。 密钥数量是以参与者数量平方数量增长(指数增长)。 因为数量过多,所以管理和存储多有不便。 不支持数字签名 非对称密钥 特点: 公钥加密,私钥解密。 仅仅用于:密钥交换和数字签名 优点: 安全,因为不必发送密钥给接收者,所以不必担心中途被劫持。 不需要实现和个参与者之间建立关系来交换密钥。 支持数字签名 缺点: 加解密速度慢 密文大小变大 加密 DES – Created by IBM,56-bit key; 3DES – Uses three DES keys on each block of data to create 168-bit keys; AES – Newer,MORE efficient algorithm , 128- ,192- ,and 256-bit…or lager; RSA- DH – used commonly on VPN connections to allow secure transfer of shared secret keys,768-,1024-,1536-bit…Or lager 散列函数 特点: 固定大小 雪崩效应 单向计算,不可逆 不重复 算法: MD5 SHA-1 ipsec 组成部分 ESP(负载安全封装)协议 (封装) 认证头(AH)协议 (封装) Internet,密钥交换(lke)协议 ipsec工作模式 Transport Mode 将AH头或者ESP头插入到原有数据包中,一边用在通讯点和加密点相同的情况下。 Tunnel Mode 将原有数据包再次封装,一般用在通讯点和加密点不同的情况下。 IKE介绍 IKE负责建立和维护IKE SA 和IPsec SA。功能主要体现在如下几个方面: 对双方进行验证 交换公共密钥,产生密钥资源,管理密钥 协商协议参数(封装,加密,验证…) L2L俩端固定ip配置: 配置方法一 R1: crypto isakmp policy 10创建IKE策略 创建IKE策略 encr 3des配置加密方式,默认 配置加密方式,默认des hash md5配置HASH,默认sha-1 配置HASH,默认sha-1 authentication pre-share认证方法,默认证书认证 认证方法,默认证书认证 group 2 crypto isakmp key ciscoIKE共享密钥 address 202.100.1.2对端地址 IKE共享密钥 对端地址 crypto ipsec transform-set ipsec esp-3des esp-md5-hmac 创建IPSEC转换集 创建IPSEC转换集,模式默认为tunnel模式 crypto map ipsec 10 ipsec-isakmp 创建MAP 创建MAP set peer 202.100.1.2 set transform-set ipsec match address ipsec interface Loopback0 ip address 1.1.1.1 255.255.255.0 interface FastEthernet0/0 ip address 202.100.1.1 255.255.255.0 crypto map ipsec在外网物理接口调用 在外网物理接口调用 ip route 0.0.0.0 0.0.0.0 202.100.1.2 ip access-list extended ipsec permit ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255 R2: crypto isakmp policy 10 encr 3des hash md5 authentication pre-share group 2 crypto isakmp key cisco address 202.100.1.1 crypto ipsec transform-set ipsec esp-3des esp-md5-hmac crypto map ipsec 10 ipsec-isakmp set peer 202.100.1.1 set transform-set ipsec match address ipsec interface Loopback0 ip address 2.2.2.1 255.255.255.0 interface FastEt

文档评论(0)

151****0104 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档