设为首页 收藏本站
查看: 581|回复: 0

[经验分享] cisco *** 第二天ikev1实验笔记

[复制链接]

尚未签到

发表于 2018-7-19 10:07:58 | 显示全部楼层 |阅读模式
1.设备配置基础配置  
BR1#show ip int b
  
Interface              IP-Address      OK? Method Status                Protocol
  
FastEthernet0/0              172.16.1.2      YES manual up                    up
  
Loopback0              192.168.1.1     YES manual up                    up
  

  
静态路由:ip route 192.168.2.0 255.255.255.0 172.16.1.1
  
------------------------------------------------
  
Branch#show ip int br
  
Interface           IP-Address      OK? Method Status                Protocol
  
FastEthernet0/0        162.106.1.1     YES manual up                    up
  
FastEthernet1/0        172.16.1.1      YES manual up                    up
  

  
静态路由
  
ip route 192.168.1.0 255.255.255.0 172.16.1.2
  
ip route 192.168.2.0 255.255.255.0 162.106.1.254
  
ip route 202.100.1.0 255.255.255.0 162.106.1.254
  
-------------------------------------------------
  
Internet#show ip int br
  
Interface                  IP-Address      OK? Method Status                Protocol
  
FastEthernet0/0            162.106.1.254   YES manual up                    up
  
FastEthernet1/0            202.100.1.254   YES manual up                    up
  
------------------------------------------------------
  
ciscoasa(config)# show int ip br
  
Interface                  IP-Address      OK? Method Status                Protocol
  
GigabitEthernet0/0         10.1.1.10       YES manual up                    up
  
GigabitEthernet0/1         202.100.1.10    YES manual up                    up
  

  
route outside 0.0.0.0 0.0.0.0 202.100.1.254 1
  
route inside 192.168.2.0 255.255.255.0 10.1.1.1 1
  
route inside 0.0.0.0 0.0.0.0 10.1.1.1 tunneled
  
------------------------------------------------------
  
Inside#show ip int br
  
Interface                  IP-Address      OK? Method Status                Protocol
  
FastEthernet0/0                 10.1.1.1        YES manual up                    up
  
Loopback0                  192.168.2.1     YES manual up
  

  
静态路由:ip route 192.168.1.0 255.255.255.0 10.1.1.10
  
-----------------------------------------------------------------------
  

  
2.激活ISAKMP
  

  
    IOS:crypto isakmp enable
  
    ASA:crypto ikev1 enable outside
  
3.配置ISAKMP策略:
  
    crypto isakmp policy 10
  
    encryption 3des
  
    hash md5
  
    authentication  Pre-Share
  
    group 2
  
-----------------------------------------
  
  ciscoasa(config)# crypto ikev1 policy 10
  
    ciscoasa(config-ikev1-policy)# encryption 3des
  
    ciscoasa(config-ikev1-policy)# hash md5
  
    ciscoasa(config-ikev1-policy)# authentication pre-share
  
    ciscoasa(config-ikev1-policy)# group 2
  
4.配置ISAKMP预共享密码
  
crypto isakmp key ***key address 202.100.1.10
  
-----------------
  
ciscoasa(config)# tunnel-group 162.106.1.1 type ipsec-l2l
  
ciscoasa(config)# tunnel-group 162.106.1.1 ipsec-attributes
  
ciscoasa(config-tunnel-ipsec)# ikev1 pre-shared-key ***key
  
5.配置感兴趣流
  
ip access-list extended ***
  
permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
  
--------------
  
access-list *** extended permit ip 192.168.2.0 255.255.255.0 192.168.1.0 255.255.255.0
  
6.配置IPSec策略(转换集)
  
crypto ipsec transform-set trans*** esp-des esp-md5-hmac
  
----------------------------------------------
  
crypto ipsec ikev1 transform-set tran*** esp-des esp-md5-hmac
  

  
7.配置crypto map(第二阶段)
  
  crypto map cry-map 10 ipsec-isakmp
  
set peer 202.100.1.10
  
set transform-set trans***
  
match address ***
  
--------------------------------------------
  
ciscoasa(config)# crypto map cry-map 10 match address ***
  
  ciscoasa(config)# crypto map cry-map 10 set peer 162.106.1.1
  
  ciscoasa(config)# crypto map cry-map 10 set ikev1 transform-set trans***
  
8.调用crypto map
  
interface FastEthernet0/0
  
ip address 162.106.1.1 255.255.255.0
  
crypto map cry-map
  
-----------------------------------------------------
  
ciscoasa(config)# crypto map cry-map interface outside
  

  
9.ping测试
  
    BR1#ping 192.168.2.1 so 192.168.1.1
  

  
    Type escape sequence to abort.
  
    Sending 5, 100-byte ICMP Echos to 192.168.2.1, timeout is 2 seconds:
  
    Packet sent with a source address of 192.168.1.1
  
    !!!!!
  
    Success rate is 100 percent (5/5), round-trip min/avg/max = 32/43/60 ms
  

  
10.查看IKE SA
  

  
    Branch#show crypto isakmp sa
  
    IPv4 Crypto ISAKMP SA
  
    dst             src             state          conn-id status
  
    202.100.1.10    162.106.1.1     QM_IDLE           1001 ACTIVE
  

  
10.查看IPSec SA
  
    show crypto ipsec sa
  
11.
  
    Branch#show crypto engine connections active
  
    Crypto Engine Connections
  

  
       ID  Type    Algorithm           Encrypt  Decrypt LastSeqN IP-Address
  
        1  IPsec   DES+MD5                   0      110      110 162.106.1.1
  
        2  IPsec   DES+MD5                 114        0        0 162.106.1.1
  
     1001  IKE     MD5+3DES                  0        0        0 162.106.1.1

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-538639-1-1.html 上篇帖子: CIsco 3845 静态DNS条目(ip host)自动消失 下篇帖子: Cisco *** 学习笔记--第一天
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表