- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
GRE和IPSec结合案例讲述
GRE over IPsec IPsec over GRE
IPSec -Over-GRE是先ipsec后gre, GRE -Over-IPSec 是先gre后ipsec,也就是说ipsec是最后的承载方式。一般常用的就是这种,解决了ipsec不支持多播的问题。
IPsec over GRE 和GRE over IPsec在配置上的区别:
??????????????????????? ?
GRE over IPsec???? IPsec over GRE
ACL定义:?????? GRE数据流?????????内网数据流IKE Peer中remote-address? 对方公网地????????对方GRE Tunnel地址应用端口:????????? 公网出????????? GRE Tunnel上
GRE over IPSEC(传输模式):
IPSEC封装GRE
好处:可以利用GRE封装组播或广播了以及非IP流量,因为如果不使用GRE的话,IPSEC是传不了组播或广播IP流量的
?
IPSEC over GRE(里外)(tunel模式)
IPSEC over GRE:GRE在IPSEC外面,由GRE来封装IPSEC注意!!!IPSEC over GRE的时候,路由协议流量是明文的
注意!!!当指的peer是对等体物理接口地址的时候不是IPSEC over GRE,只有当peer是对等体的tunnel口是才是真正的IPSEC over GRE
SecPath防火墙GRE over IPSec+ospf的典型配置
?
一、 组网需求:
两个Peer分别使用的是SecPath1000F,中间公网使用一台SecPath100F起连接作用,两局域网分别使用的是SecPath1000F的LoopBack0口来模拟。在两个Peer上配置GRE over IPSec,使两个局域网能够穿越公网进行通信,并且保护一切传输的数据。
?
二、 组网图
?? SecPath1000F:版本为Version 3.40, ESS 1622;
?
三、 配置步骤
?
1.SecPath1000F(左)的主要配置:
?
sysname fw1
#
?router id 10.1.1.1??
#
?firewall packet-filter enable
?firewall packet-filter default permit
#
ike proposal 10?? //设置IKE的策略
?authentication-algorithm md5? //选择md5算法来进行验证(验证方式为预共享密钥,密钥交换为DH:group1,因为此两项均为缺省设置,故没有显示在dis cu 中,特此说明)
?sa duration 1500? //设置IKE的生存周期为1500s
#
ike peer wanxin? //设置预共享密钥的认证字
?pre-shared-key h3c?? //密钥为:h3c(对端也必须一样)
?remote-address 202.103.1.1? //设置对端地址
#
ipsec proposal wanxin? //创建一个名为“wanxin”的安全提议
encapsulation-mode transport?? //报文封装采用传输模式(安全协议采用esp,认证算法采用sha1,此两项均为缺省设置,故也没有显示在dis cu 中)
#
ipsec policy 1 10 isakmp? ?//创建安全策略,协商方式为自动协商,也就是采用IKE的策略协商
?security acl 3000? //引用下面设置的acl 3000
?ike-peer wanxin?? //引用上面设置的“ike peer wanxin”
?proposal wanxin?? //引用上面设置的“ipsec proposal wanxin”
?sa duration time-based 1500? //设置基于时间的生存周期为1500s
#
acl number 3000? //创建加密数据流(加密的是两Peer出口的网段,这个很关键)
?rule 1 permit gre source 192.168.1.0 0.0.0.255 destination 202.103.1.0 0.0.0.255
?rule 2 deny ip
#
interface GigabitEthernet0/0
?ip address 192.168.1.1 255.255.255.0
?ipsec policy 1? //在出接口上应用安全策略(只有应用了IPSec才能生效)
#
interface Tunnel0? //创建
文档评论(0)