最新公告 |
当前位置: 首页 > 新闻与文档 > SonicWall配置 >

网络系统集成 【已迁移到ixpub】

时间:2012-06-29 10:51来源:港湾互联网络 作者:港湾网络编辑 点击:
pix上实现vpn步骤

pix上实现vpn步骤

在pix上防火墙用预共享密钥配置ipsec加密主要涉及到4个关键任务:
一、为ipsec做准备

为ipsec做准备涉及到确定详细的加密策略,包括确定我们要保护的主机和网络,选择一种认证方法,确定有关ipsec对等体的详细信息,确定我们所需的ipsec特性,并确认现有的访问控制列表允许ipsec数据流通过;
步骤1:根据对等体的数量和位置在ipsec对等体间确定一个ike(ike阶段1,或者主模式)策略;
步骤2:确定ipsec(ike阶段2,或快捷模式)策略,包括ipsec对等体的细节信息,例如ip地址及ipsec变换集和模式;  
步骤3:用"write terminal"、"show isakmp"、"show isakmp policy"、"show crypto map "命令及其他"show"命令来检查当前的配置;  
步骤4:确认在没有使用加密前网络能够正常工作,用"ping"命令并在加密前运行测试数据流来排除基本的路由故障;  
步骤5:确认在边界路由器和pix防火墙中已有的访问控制列表允许ipsec数据流通过,或者想要的数据流将可以被过滤出来。  

二、配置ike 配置ike涉及到启用ike(和isakmp是同义词),创建ike策略,和验证我们的配置;  
步骤1:用"isakmp enable"命令来启用或关闭ike;  
步骤2:用"isakmp policy"命令创建ike策略;  
步骤3:用"isakmp key"命令和相关命令来配置预共享密钥;  
步骤4:用"show isakmp [policy]"命令来验证ike的配置。   

三、配置ipsec     

ipsec配置包括创建加密用访问控制列表,定义变换集,创建加密图条目,并将加密集应用到接口上去;  
步骤1:用access-list命令来配置加密用访问控制列表; 例如: access-list acl-name {permit|deny} protocol src_addr src_mask [operator port [port]]dest_addr dest_mask [operator prot [port]]  
步骤2:用crypto ipsec transform-set 命令配置变换集; 例如: crypto ipsec transform-set transform-set-name transform1 [transform2 [transform3]]  3. 步骤3:(任选)用crypto ipsec security-association lifetime命令来配置全局性的ipsec 安全关联的生存期;  
步骤4:用crypto map 命令来配置加密图;  
步骤5:用interface 命令和crypto map map-name interface应用到接口上;  6. 步骤6:用各种可用的show命令来验证ipsec的配置。   

四、测试和验证ipsec
该任务涉及到使用"show " 、"debug"和相关的命令来测试和验证ipsec加密工作是否正常,并为之排除故障。
样例:  
pix 1的配置:  
!configure the ip address for each pix firewall interface
ip address outside 192.168.1.1 255.255.255.0
ip address inside 10.1.1.3 255.255.255.0
ip address dmz 192.168.11.1 255.255.255.0
global (outside) 1 192.168.1.10-192.168.1.254 netmask 255.255.255.0
!creates a global pooll on the outside interface,enables nat.
!windows nt server
static (inside,outside) 192.168.1.10 10.1.1.4 netmask 255.255.255.0
!crypto access list specifiles between the global and the inside server beind pix firewalls is encrypted ,the source and destination ip address are the global ip addresses of the statics.
access-list 101 permit ip host 192.168.1.10 host 192.168.2.10
!the conduit permit icmp and web access for testing.
conduit permit icmp any any conduit permit tcp host 192.168.1.10 eq www any
route outside 0.0.0.0 0.0.0.0 192.168.1.2 1
!enable ipsec to bypass access litst,access ,and confuit restrictions
syspot connnection permit ipsec
!defines a crypto map transform set to user esp-des
crypto ipsec transform-set pix2 esp-des
crypto map peer2 10 ipsec-isakmp!  

完全配置:  ip address outside 202.105.113.194 255.255.255.0 /*看电信给你的ip
ip address inside 192.168.1.1 255.255.255.0
!
global (outside) 1 202.105.113.195-202.105.113.200
global (outside) 1 202.105.113.201
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) 202.105.113.203 192.168.1.10 netmask 255.255.255.255 0 0
static (inside,outside) 202.105.113.205 192.168.1.11netmask 255.255.255.255 0 0
conduit permit icmp any any conduit permit tcp host 202.105.113.203 eq www any
conduit permit tcp host 202.105.113.203 eq ftp any
conduit permit tcp host 202.105.113.205 eq smtp any
conduit permit tcp host 202.105.113.205 eq pop3 any
!
route outside 0.0.0.0 0.0.0.0 202.105.113.193 1
route inside 0.0.0.0 0.0.0.0 192.168.1.1

(责任编辑:admin)
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
用户名: 验证码: 点击我更换图片
栏目列表
推荐内容
驱白巴布期片 白癜风的发病原因 复方卡力孜然酊 白癜风早期能治愈吗 北京军颐中医医院 白癜风早期能治愈吗 北京军颐中医医院 北京军颐中医医院 补骨脂注射液 白癜风症状 白癜风治疗医院 北京白癜风医院 治疗白癜风最好的方法 北京军颐中医医院 头部白癜风的症状 白癜风传染吗 白癜风的发病原因 北京白癜风医院哪家好 白癜风的危害 白癜风早期症状 白癜风的治疗 白癜风症状 白癜风治疗 专业治疗白癜风医院哪家好 白癜风早期能治愈吗 白癜风症状 白癜风能治愈吗 白癜风治疗 白癜风治疗方法 白癜风怎么治疗 儿童白癜风发病的原因 白癜风的危害 白癜风治疗要花多少钱 白癜风去哪里治疗最好 白癜风治疗医院 如何治疗白癜风好 白癜风能治愈吗 什么方法治疗白癜风好 廊坊治疗白癜风最好的专科医院 白癜风怎么治疗好 白癜风早期能治愈吗 白癜风哪里治疗好 治疗白癜风的偏方有哪些 怎么治疗白癜风好 石家庄白癜风最好的医院 怎么治疗白癜风好 治疗白癜风哪家医院好 治疗牛皮癣,北京牛皮癣医院 白癜风治疗最好医院 白癜风能治愈吗 白癜风能治愈吗 白癜风早期症状 白癜风专科医院 治疗白癜风医院 白癜风早期症状是怎么样 天津治疗白癜风哪家医院效果最好 北京白癜风军颐中医医院 白癜风治疗医院 白癜风如何治疗 白癜风医院 治疗白癜风最好医院 牛皮癣 牛皮癣治疗 牛皮癣医院 治疗白癜风多少钱 北京治疗白癜风最好医院 白癜风早期症状 治疗白癜风偏方
How To Get Rid Of Stretch Marks
How to Get Rid of Acne Scars
how to get rid of flakes
how to ask a girl out
how to get a girl to like you
How To Talk To Girls
How To Impress A Girl