首页
/
每日頭條
/
生活
/
CCIE實驗分享L2LIPsec
CCIE實驗分享L2LIPsec
更新时间:2025-12-02 00:10:53

  實驗目的:

  l掌握L2L IPsec-VPN的配置步驟

  l掌握L2L IPsec-VPN的階段運行原理

  實驗說明:

  l通過此實驗練習,可以更好的掌握IPsec-VPN的實現原理以及工作場景

  實驗環境:

  l四台支持SPSERVICES的IOS的路由器

  l直通線

  實驗拓撲:

  CCIE實驗分享L2LIPsec-VPN實驗(CCIE實驗分享L2LIPsec-VPN實驗)(1)

  實驗步驟:

  PC(config)#interface f0/0

  PC(config-if)#ip address 192.168.1.1 255.255.255.0

  PC(config-if)#no shutdown

  PC(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.254

  SITE1(config)#interface f0/0

  SITE1(config-if)#ip address 192.168.1.254 255.255.255.0

  SITE1(config-if)#no shutdown

  SITE1(config-if)#int f1/0

  SITE1(config-if)#ip address 12.1.1.1 255.255.255.0

  SITE1(config-if)#no shutdown

  SITE1(config)#ip route 0.0.0.0 0.0.0.0 12.1.1.2

  Internet(config)#interface f1/0

  Internet(config-if)#ip address 12.1.1.2 255.255.255.0

  Internet(config-if)#no shutdown

  Internet(config-if)#int f1/1

  Internet(config-if)#ip address 23.1.1.2 255.255.255.0

  Internet(config-if)#no shutdown

  SITE2(config)#interface f1/1

  SITE2(config-if)#ip address 23.1.1.3 255.255.255.0

  SITE2(config-if)#no shutdown

  SITE2(config)#int lo 0

  SITE2(config-if)#ip address 10.1.1.1 255.255.255.0

  SITE2(config)#ip route 0.0.0.0 0.0.0.0 23.1.1.2

  第一階段建立isakmp sa,需要來回6個包

  SITE1(config)#crypto isakmp policy 10

  SITE1(config-isakmp)#encryption 3des

  SITE1(config-isakmp)#group 2

  SITE1(config-isakmp)#authentication pre-share

  SITE1(config-isakmp)#hash md5

  第二階段建立ipsec sa,需要來回3個包

  SITE1(config)#crypto isakmp key cisco address 23.1.1.3

  SITE1(config)#crypto ipsec transform-set ccie esp-3des esp-md5-hmac

  SITE1(cfg-crypto-trans)#mode tunnel

  SITE1(config)#ip access-list extended test

  SITE1(config-ext-nacl)#permit ip host 192.168.1.1 host 10.1.1.1

  SITE1(config)#crypto map vpn 10 ipsec-isakmp

  SITE1(config-crypto-map)#set peer 23.1.1.3

  SITE1(config-crypto-map)#match address test

  SITE1(config-crypto-map)#set transform-set ccie

  SITE1(config)#int f1/0

  SITE1(config-if)#crypto map vpn

  SITE2(config)#crypto isakmp policy 10

  SITE2(config-isakmp)#encryption 3des

  SITE2(config-isakmp)#group 2

  SITE2(config-isakmp)#authentication pre-share

  SITE2(config-isakmp)#hash md5

  SITE2(config)#crypto isakmp key cisco address 12.1.1.1

  SITE2(config)#crypto ipsec transform-set ccie esp-3des esp-md5-hmac

  SITE2(cfg-crypto-trans)#mode tunnel

  SITE2(config)#ip access-list extended test

  SITE2(config-ext-nacl)#permit ip host 10.1.1.1 host 192.168.1.1

  SITE2(config)#crypto map vpn 10 ipsec-isakmp

  SITE2(config-crypto-map)#set peer 12.1.1.1

  SITE2(config-crypto-map)#match address test

  SITE2(config-crypto-map)#set transform-set ccie

  SITE2(config)#int f1/1

  SITE2(config-if)#crypto map vpn

  驗證:

  PC#ping 10.1.1.1

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to 10.1.1.1, timeout is 2 seconds:

  .!!!!

  Success rate is 80 percent (4/5), round-trip min/avg/max = 52/94/120 ms

  SITE1#show crypto isakmp sa

  IPv4 Crypto ISAKMP SA

  dst src state conn-id status

  23.1.1.3 12.1.1.1 QM_IDLE 1001 ACTIVE

  SITE1#show crypto ipsec sa

  interface: FastEthernet1/0

  Crypto map tag: vpn, local addr 12.1.1.1

  protected vrf: (none)

  local ident (addr/mask/prot/port): (192.168.1.1/255.255.255.255/0/0)

  remote ident (addr/mask/prot/port): (10.1.1.1/255.255.255.255/0/0)

  current_peer 23.1.1.3 port 500

  PERMIT, flags={origin_is_acl,}

  #pkts enca L2L IPsec-vpn用于分支與總部直接的vpn的技術,它可以替代廣域網的相關技術,隻是由于通過Internet的傳輸,帶寬無法實時的保證,因此傳輸的流量質量不會得到保證。L2L 通過建立isakmp sa和ipsec sa實現網絡的通信。但是L2L無法實現動态路由的傳輸,因為L2L不支持組播地址的傳輸,如果要實現動态路由的VPN,則需要GRE over IPsec-vpn。

  ,

Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
26歲學挖機好嗎
26歲學挖機好嗎
衆所周知,工程機械行業一直是一個男女比例懸殊的行業,尤其是行業一線工地,艱苦的環境和高強度的工作,更是成為“男人的天下”。近日,有網友在網上發帖,說自己是個女孩子,想學挖機,合适嗎?下面來聊一聊關于女孩子開挖掘機的那些事兒。工地沒廁所,家裡...
2025-12-02
金剛菩提是大的好還是小的好
金剛菩提是大的好還是小的好
衆所周知,金剛菩提是分大小的,大金剛菩提産自于尼泊爾地區,小金剛菩提産自于印尼地區,但是,無論是大金剛菩提,還是小金剛菩提,兩者之間的尺寸都有交集的地方,那麼如何确認大金剛菩提和小金剛菩提呢,金剛菩提為什麼一定要分大小?大金剛和小金剛菩提有...
2025-12-02
建三江國家農業高新區
建三江國家農業高新區
建三江國家農業高新區?新華社哈爾濱12月17日電題:建三江打造智慧農業端牢“中國飯碗”,今天小編就來說說關于建三江國家農業高新區?下面更多詳細答案一起來看看吧!建三江國家農業高新區新華社哈爾濱12月17日電題:建三江打造智慧農業端牢“中國飯...
2025-12-02
廈門哪些地方可以踏青的
廈門哪些地方可以踏青的
制圖/張平原五彩缤紛的郁金香花海、美不勝收的浪漫櫻花……近日,廈門園博苑的郁金香,海滄區天竺山森林公園、市園林植物園的山櫻花等花卉盛開,吸引衆多市民遊客前往觀賞打卡。記者走訪多個賞花地,整理出賞花地圖,供市民遊客參考。園博苑25萬株花卉組成...
2025-12-02
空調加氟有沒有危險
空調加氟有沒有危險
空調是需要加氟,如果空調不加氟它的制冷效果等都會在使用過程中受到影響,及時加氟是關鍵,而空調一次要加多少氟?在對空調進行加氟時,也需要把握好時間,時間沒有把握好空調加氟的效果也會差很多,空調一般多少時間要加氟?如何判斷空調是否缺氟?1、試:...
2025-12-02
Copyright 2023-2025 - www.tftnews.com All Rights Reserved