版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
项目二任务六:RemoteAccessIPSecVPN一、任务介绍二、RemoteAccessIPSecVPN基础三、EzVPN配置四、任务配置一、任务介绍
根据任务网络拓扑及企业网络需求,应用IPSecVPN实现任务要求,理解RemoteAccessIPSecVPN特点、结构,理解AAA、x-auth扩展认证、动态映射、反向路由在IPSec中的作用,掌握RemoteAccessIPSecVPN的配置过程,学会应用RemoteAccessIPSecVPN为企业构建远程传输网络。
二、RemoteAccessIPSecVPN基础AccessVPN:又称为拨号VPN(即VPDN),是指企业员工或企业的小分支机构通过公网远程拨号的方式构筑的虚拟网。二、RemoteAccessIPSecVPN基础IPSec如何实现AccessVPN??建立隧道接入用户身份认证数据分流:VPN与非VPN数据Gre:静态路由Site-SiteIPSec:ACLRemoteIPSec:静态路由(为什么,RRI)二、RemoteAccessIPSecVPN基础隧道建立Site-to-siteIpsecVPNIKESA第一阶段(ISAKMPSA),建立隧道:验证方式、加密算法、验证算法、协商模式R1(config)#cryptoisakmpkeycisco1122addressIKESA第二阶段(IPsecSA),数据传输:封装方式、加密算法、传输方式二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPN出现问题:密钥无法传输:接入用户无固定IP地址,VPN网关端无法指定对端IP地址,无法如site-to-stie方式建立隧道隧道无法建立:tunnel虚拟链路,两端地址一端随机回程路由无法预设:若能建立隧道,VPN网关如何路由信息给VPN接入用户?.?.?.?TCPDATAx.x.x.xAH/ESP二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPN分析问题:R1(config)#cryptoisakmpkeycisco1122address因VPN网关无法预知VPN接入用户IP地址,无法传输欲共享密钥所以无法建立隧道隧道为虚拟链路,需指定两端IP地址,因VPN网关无法预知VPN接入用户IP地址(虚拟链路)VPN网关无法预知VPN接入用户IP地址(虚拟链路),无法预先建立好回城路由总结:VPN网关了解密钥、虚拟链路IP地址二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPN解决问题(隧道建立):一次验证
二次验证第一次验证:VPN网关设置一公共密钥,VPN接入用户使用该公共密钥发起VPN请求第二次验证:VPN接入用户提供用户名、密码,VPN网关比对成功,建立隧道建立隧道tunnel,隧道tunnel地址分配二、RemoteAccessIPSecVPN基础Site-to-siteAccess二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPNx-auth:扩展认证不安全:同一预共享密钥多阶段认证:二次身份验证:结合AAA二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPNAAAAAA系统是认证(Authentication)、授权(Authorization)、计帐(Accounting)的简称,它是Cisco开发的一个提供网络安全的系统。常用的AAA协议是Radius,参见RFC2865,RFC2866。另外还有HWTACACS协议(HuaweiTerminalAccessControllerAccessControlSystem)协议。RADIUS基于UDP协议,而HWTACACS基于TCP协议。RADIUS的认证和授权绑定在一起,而HWTACACS的认证和授权是独立的。RADIUS只对用户的密码进行加密,HWTACACS可以对整个报文进行加密。二、RemoteAccessIPSecVPN基础隧道建立RemoteAccessIPSecVPN解决问题(回城路由):预先建立
动态建立VPN接入用户连上VPN网关后,VPN网关可获知接入用户公网IP地址(假如为私有IP??)VPN网关动态建立一条到达此目的IP的路由反向路由RRI(
ReverseRouteInjection)远程用户成功接入到VPN服务器后,动态建立一条到达远程用户虚拟接口的IP网络的静态路由,其下一跳为远程用户的虚拟接口IP网络。
二、RemoteAccessIPSecVPN基础数据分流RemoteAccessIPSecVPN:VPN接入用户和VPN网关VPN接入用户(IPSec客户端):建立隧道后,都以VPN数据格式发送VPN网关(IPSec服务端):区分数据,根据用户数据选择是否走VPN隧道通过分别测试接入用户与VPN网络,接入用户与非VPN通信来进行对比二、RemoteAccessIPSecVPN基础
——IPSECVPN封装IPSec封装-建立隧道VPN网关为用户隧道分配地址:tunnel用户发送数据,PC1以VPN形式封装数据并发送R1IPSEC驱动程序:根据sa中定义安全协议、加密算法、验证算法对数据进行封装R1:地址转换,根据外层封装进行路由(忽略)TCPDATATCPDATAAH/ESP路由VPN封装回程路由二、RemoteAccessIPSecVPN基础
——IPSecVPN解封装IPSec解封装-R2S0/0/0:IP包与接口地址相同,接收去除IP头,根据IP包头信息交与相应IPSEC驱动程序处理
R2IPSEC驱动程序:根据sa中定义参数对数据包进行解密、验证R2Fa0/0:如有路由则进行二层通信进行ARPTCPDATATCPDATAAH/ESP二、RemoteAccessIPSecVPN基础
——VPN内网主机响应PC2受到数据PC2响应R2处理:目的是返回给请求用户,走VPN隧道(目的IP触发)需要进行两层封装,通过RRI实现,
(真实情况是PAT地址)TCPDATATCPDATATCPDATAAH/ESP二、RemoteAccessIPSecVPN基础思科AccessVPN实现EzVPNCisco专用VPN技术简化VPN客户端配置二、RemoteAccessIPSecVPN基础AAA命令Authentication:用于验证用户的访问Authorization:在Autentication成功验证后,Authorization用于授权用户可以执行什么操作,访问什么服务Accouting:记录Authentication及Authorization的行为二、RemoteAccessIPSecVPN基础动态映射Dynamic-MAPVPN网关不知道对端(peer)IP地址,不能主动发起连接,用户接入后动态建立隧道及方向路由接口下只能使用静态映射map,静态映射map在与动态映射Dynamic-MAP建立联系三、EzVPN配置示例1、AAA配置R1(config)#aaanew-model //启动AAA认证R1(config)#aaaauthenticationloginvpn-alocal//验证R1(config)#aaaauthorizationnetworkvpn-olocal//授权R1(config)#usernamevpnpassword0vpn //建立本地用户名密码三、EzVPN配置示例2、IKE配置(isakmpsa,sa第一阶段)R1(config)#cryptoisakmppolicy10 //建立ipsec安全参数配置R1(config)#hashmd5R1(config)#encryptiondesR1(config)#authenticationpre-share三、EzVPN配置示例3、SA1.5阶段相关信息R1(config)#iplocalpoolVPN-POOL54//建立分配给VPN用户的地址池R1(config)#cryptoisakmpclientconfigurationgroupvpngroup//不同组名是为内部不同的部门分配不同的IPR1(config)#keyvpn//easyvpn的组密码,用户端须提供相同配置R1(config)#poolVPN-POOL三、EzVPN配置示例4、IPSecSA配置(sa第二阶段)R1(config)#cryptoipsectransform-setschool-setesp-3desesp-md5-hmac//Ipsec阶段2配置R1(config)#cryptodynamic-mapd-map10//动态加密图R1(config)#settransform-setschool-setR1(config)#reverse-route//反向路由注入三、EzVPN配置示例5、Ezyvpn用户的认证授权配置:R1(config)#cryptomapschool-mapclientauthenticationlistvpn-a//启用XAUTHR1(config)#cryptomapschool-mapclientconfigurationaddressrespond
//地址推送方式(分强制推送和请求推送)
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 机器用制动器产品供应链分析
- 继电器电市场分析及投资价值研究报告
- 卸货行业营销策略方案
- 口腔外科服务行业经营分析报告
- 塑料杯盖产业链招商引资的调研报告
- 为电话购物提供电信渠道行业相关项目经营管理报告
- 移动电话显示屏市场发展前景分析及供需格局研究预测报告
- 皮肤保湿霜化妆品商业机会挖掘与战略布局策略研究报告
- 失物招领行业营销策略方案
- PP网贷平台运营行业市场调研分析报告
- 华东师大版(2024年新教材)七年级上册数学期中综合素质评价试卷(含答案)
- 混凝土路面施工中的技术难点及解决方案
- 【课件】+布局经营-绘画构图基础+课件高中美术人美版(2019)选择性必修1+绘画
- 停车场系统合同范本
- 2023年国家执业兽医资格考试试卷及参考答案下午卷1
- 偏差行为、卓越一生3.0版
- 企业政府沟通与合作制度
- 2024建筑外墙风貌改造工程承包合同
- 2023年中级经济师《人力资源管理》(真题卷)(11月11日下午)
- 肋骨骨折健康宣教内容
- 《大学计算机导论》教案
评论
0/150
提交评论