关键词不能为空

当前您在: 主页 > 英语 >

IPSECVPN建立详解

作者:高考题库网
来源:https://www.bjmy2z.cn/gaokao
2021-02-28 11:26
tags:

-

2021年2月28日发(作者:constantia)


IPSEC



VPN


建立详解(实验版)





RT1



crypto isakmp policy 10






//


设置


I SAKMP


策略


encr 3des












//


使用


3DES


加密


hash md5








//


用< /p>


MD5


作为摘要算法


authentication pre-share




//


认证方式以预共享密钥


group 2













//


定义


DH


算< /p>


法为组


2crypto isakmp identity address


//


使用用


IP


地址作为身份标识


crypto isakmp key cisco1 address 172.1.2.2


//


配 置


预共享密钥和对方


IPcrypto isakmp key cisco2 address 172.1.3.2//


配置预共享密钥和对方


IPcrypto ipsec transform-set cisco esp-aes esp-md5-hmac //


配置传输集参数,用来协商


IPSEC SA


的策



!crypto map RT1 10 ipsec-isakmp


//


配置加密图


set peer 172.1.2.2








//< /p>


设置对等



set transform-set cisco





//


调用传输集


match address 101








//


匹配感兴趣流量


crypto map RT1 20 ipsec-isakmp


set peer 172.1.3.2 set transform-set cisco match address 102interface Ethernet0/0


ip address 172.1.1.2 255.255.255.240crypto map RT1









//< /p>


在接口上应用加密图


access-list 101 permit ip 192.168.20.0 0.0.0.255 192.168.36.0 0.0.0.255


//


定义感兴趣流量


access- list 102 permit ip 192.168.20.0 0.0.0.255 192.168.40.0 0.0.0.255//


定义感兴趣流量


ip route 0.0.0.0 0.0.0.0 172.1.1.1 //


两个加密点间必须要通



RT2





crypto isakmp policy 10



//ISAKMP


参数需跟对端一



encr 3des hash md5 authentication pre- share group 2crypto isakmp identity addresscrypto isakmp key cisco1 address


172.1.1.2


//


共享密钥需跟对端一致


crypto ipsec transform-set cisco esp-aes esp-md5-hmac //I PSEC


参数跟对端一



!crypt o map RT2 10 ipsec-isakmp set peer 172.1.1.2 set transform-set cisco match address 101interface Ethernet0/


0 ip address 172.1.2.2 255.255.255.240crypto map RT2access-list 101 permit ip 192.168.36.0 0.0.0.255 192.168.20.0 0.


0.0.255ip route 0.0.0.0 0.0.0.0 172.1.2.1 //


两个加密点间必须要通



RT3





crypto isakmp policy 10//ISAKMP

< br>参数需跟对端一



encr 3des hash md5 authentication pre-share group 2crypto isakmp key cisco2 address 172.1.1.2


//

< br>共享密钥需跟对端


一致


crypto isakmp identity addresscrypto ipsec transform-set cisco esp-aes esp-md5-hmac //IPSEC


参数跟对端一

< p>


!crypto map RT3 10 ipsec-isakmp set peer 172.1.1.2 set transform-set cisco match address 101interface Ethernet0/


0 ip address 172.1.3.2 255.255.255.240crypto map RT3access-list 101 permit ip 192.168.40.0 0.0.0.255 192.168.20.0 0.


0.0.255ip route 0.0.0.0 0.0.0.0 172.1.3.1 //


两个加密点间必须要通



ISAKMP SA


(双向,第一阶段协商完成建立)




RT3#show crypto isakmp sadst src state conn-id slot status


172.1.1.2 172.1.3.2


QM_IDLE 1 0 ACTIVE


IPSEC SA


(两个单向,


inbound



outbound


,第二阶段完成建立)


RT3#show crypto ipsec sa


inbound esp sas:



spi: 0x88A9E91(143302289)




//


安全参数索



transform: esp- aes esp-md5-hmac ,//IPSEC


协商参



in use settings ={Tunnel, }


conn id: 2001, flow_id: SW:1, crypto map: RT3

//


应用的加密



sa timing: remaining key lifetime (k/sec): (4528168/1384) IV size: 16 bytes replay detection


support: Y


Status: ACTIVE



//SA


为活跃状态


outbound esp sas:



spi: 0xB2979D58(2996280664)



//


安全参数


索引


transform: esp-aes esp-md5-hmac ,//IPSEC


协商参



in use settings ={Tunnel, }


conn id: 2002, flow_id: SW:2, crypto map: RT3

//


应用的加密



sa timing: remaining key lifetime (k/sec): (4528168/1374) IV size: 16 bytes replay detection


support: Y


Status: ACTIVE



//SA


为活跃状态



debug


信息分析


IKE


过程:





*Mar 1 00:24:11.715: ISAKMP: received ke message (1/1)



*Mar 1 00:24:11.719: ISAKMP:(0:0:N/A:0):


SA request profile is (NULL)


请求配置文件为空,因为没使 用


profile


*Mar 1 00:24:11.719: ISAKMP:


Created a peer struct for 172.1.1.2, peer port 500


创建一个 对等体


172.1.1.2,


对端


端口 为


500


*Mar 1 00:24:11.723: ISAKMP:


New peer created peer = 0x64960A40 peer_handle = 0x80000002


创建新 的对等体为


0x64960A40


,对等名柄为


0x80000002


*Mar 1 00:24:11.727: ISAKMP:


Locking peer struct 0x64960A40, IKE refcount 1 for isakmp_initiator


锁定对


等体为


0x64960A40



isakmp


初始化为


IKE


计数1


*Mar 1 00:24:11.731: ISAKMP:


local port 500, remote port 500


本地端口为


500,


远端口为


500


*Mar 1 00:24:11.731: ISAKMP:


set new node 0 to QM_IDLE



QM_IDLE


设置新的节点


0


*Mar 1 00:24:11.735:


insert sa successfully sa = 646EC2A4


成功插入安全关联


*Mar 1 00:24:11.739: ISAKMP:(0:0:N/A:0):


Can not start Aggressive mode, trying Main mode.

< p>
不能开始积极模式,


尝试主模


< br>*Mar 1 00:24:11.743: ISAKMP:(0:0:N/A:0):


found peer pre- shared key matching 172.1.1.2


找到对方的共享密钥匹 配


172.1.1.2


*Mar 1 00:24:11.747: ISAKMP:(0:0:N/A:0): constructed NAT-T vendor-07 ID*Mar 1 00:24:11.747: ISAKMP:(0:0:N


/A:0): constructed NAT-T vendor-03 ID*Mar 1 00:24:11.747: ISAKMP:(0:0:N/A:0): constructed NAT-T vendor-02 ID*Mar 1


00:24:11.747: ISAKMP:(0:0:N/A:0):Input = IKE_MESG_FROM_IPSEC, IKE_SA_REQ_MM


*Mar 1 00:24:11.751: ISAKMP:(0:0:N/A:0):Old State = IKE_READY New State = IKE_I_MM1


老的状态


IKE_RE ADY


,新的状态


IEK_I_MM1



*Mar 1 00:24:11.755: ISAKMP:(0:0:N/A:0):


beginning Main Mode exchange


开始


主模式交换




*Mar 1 00:24:11.759: ISAKMP:(0:0:N/A:0): sending packet to 172.1.1.2 my_port 500 peer_port 500 (I)


MM_NO_STA TE


开始


发第一个包,进入第阶段一的


MM_NO_STATE


状态


*Mar 1 00:24:21.763: ISAKMP:(0:0:N/A:0): retransmitting phase 1 MM_NO_STATE...


重传阶段


1 MM_NO_STATE ..*Mar 1 00:24:21.763: ISAKMP (0:0): incrementing error counter on sa, attempt 1 of 5: retransmit pha


se 1


递增错误


SA


,尝试


1 5


错误计数器:重发阶段


1


*Mar 1 00:24:21.763: ISAKMP:(0:0:N/A:0): sending packet to 172.1.1.2 my_port 500 peer_port 500 (I) MM_NO_STATE*Ma


r 1 00:24:31.763: ISAKMP:(0:0:N/A:0): retransmitting phase 1 MM_NO_STATE...*Mar 1 00:24:31.767: ISAKMP (0:0): incr


ementing error counter on sa, attempt 2 of 5: retransmit phase 1*Mar 1 00:24:31.771: ISAKMP:(0:0:N/A:0): retransmit


ting phase 1 MM_NO_STATE*Mar 1 00:24:31.775: ISAKMP:(0:0:N/A:0): sending packet to 172.1.1.2 my_port 500 peer_port


500 (I) MM_NO_STATE


重发第一个包,进入第阶段一的

MM_NO_STATE


状态


*Mar 1 00:24:31.915: ISAKMP (0:0): received packet from 172.1.1.2 dport 500 sport 500 Global (I) MM_NO_STA TE


收到对


方的应答(第二个包)


*M ar 1 00:24:31.935: ISAKMP:(0:0:N/A:0):Input = IKE_MESG_FROM_PEER,


IKE_MM_EXCH

< br>开始


IKE


主模式交



*Mar 1 00:24:31.935: ISAKMP:(0:0:N/A:0):Old State = IKE_I_MM1 New State = IKE_I_MM2


老的状态为


IKE_I _MM1


,进入新


状态


IKE_I_M M2



*Mar 1 00:24:31.947: ISAKMP:(0:0:N/A:0): processing SA payload. message I


D = 0



处理


SA


负载,消息


ID



0


*Mar 1 00:24:31.951: ISAKMP:(0:0:N/A:0): processing vendor id payload


处理


ID


负载


*M ar 1 00:24:31.955: ISAKMP:(0:0:N/A:0): vendor ID seems Unity/DPD but major 245 mismatch*Mar 1 00:24:31.955: ISAK


MP (0:0): vendor ID is NAT-T v7*Mar 1 00:24:31.955: ISAKMP:(0:0:N/A:0):found peer pre-shared key matching 172.1.1.2


找到对等体的预共享密钥匹配

< br>172.1.1.2


*Mar 1 00:24:31.955: ISAKMP:(0:0:N/A:0): local preshared key found


本地预共享密

-


-


-


-


-


-


-


-



本文更新与2021-02-28 11:26,由作者提供,不代表本网站立场,转载请注明出处:https://www.bjmy2z.cn/gaokao/680687.html

IPSECVPN建立详解的相关文章

  • 余华爱情经典语录,余华爱情句子

    余华的经典语录——余华《第七天》40、我不怕死,一点都不怕,只怕再也不能看见你——余华《第七天》4可是我再也没遇到一个像福贵这样令我难忘的人了,对自己的经历如此清楚,

    语文
  • 心情低落的图片压抑,心情低落的图片发朋友圈

    心情压抑的图片(心太累没人理解的说说带图片)1、有时候很想找个人倾诉一下,却又不知从何说起,最终是什么也不说,只想快点睡过去,告诉自己,明天就好了。有时候,突然会觉得

    语文
  • 经典古训100句图片大全,古训名言警句

    古代经典励志名言100句译:好的药物味苦但对治病有利;忠言劝诫的话听起来不顺耳却对人的行为有利。3良言一句三冬暖,恶语伤人六月寒。喷泉的高度不会超过它的源头;一个人的事

    语文
  • 关于青春奋斗的名人名言鲁迅,关于青年奋斗的名言鲁迅

    鲁迅名言名句大全励志1、世上本没有路,走的人多了自然便成了路。下面是我整理的鲁迅先生的名言名句大全,希望对你有所帮助!当生存时,还是将遭践踏,将遭删刈,直至于死亡而

    语文
  • 三国群英单机版手游礼包码,三国群英手机单机版攻略

    三国群英传7五神兽洞有什么用那是多一个武将技能。青龙飞升召唤出东方的守护兽,神兽之一的青龙。玄武怒流召唤出北方的守护兽,神兽之一的玄武。白虎傲啸召唤出西方的守护兽,

    语文
  • 不收费的情感挽回专家电话,情感挽回免费咨询

    免费的情感挽回机构(揭秘情感挽回机构骗局)1、牛牛(化名)向上海市公安局金山分局报案,称自己为了挽回与女友的感情,被一家名为“实花教育咨询”的情感咨询机构诈骗4万余元。

    语文