设为首页收藏本站language 语言切换
查看: 3366|回复: 6
收起左侧

[求助] 配置ipsec vpn,为何要给私网指定静态路由?

[复制链接]
发表于 2019-5-26 14:06:08 | 显示全部楼层 |阅读模式
25鸿鹄币
R1------R3------R2
R1环回接口192.168.1.1
R2环回接口192.168.2.1

问题:
1. 在R1和R2上配置IPSecVPN的时候,为什么要给私网环回接口配置静态路由呢?
2. 是不是只有通过配置VPN才能让两个内部私有网络互相访问呢,通过其他的方法比如 路由+NAT的方式能实现同样的效果吗?

R1: ip route 192.168.2.0 255.255.255.0 Serial0/0
R2: ip route 192.168.1.0 255.255.255.0 Serial0/0


以下是IPSec的详细配置:
R1上:
RouterVPNA#sh run | sec crypto
crypto isakmp policy 1
encr aes
authentication pre-share
group 5
lifetime 40000
crypto isakmp key ccna address 32.1.1.2
crypto ipsec transform-set vpnlab ah-sha-hmac esp-aes
crypto map ccna_vpn 1 ipsec-isakmp
set peer 32.1.1.2
set transform-set vpnlab
match address 101
crypto map ccna_vpn



R2上:
RouterVPNB#sh run | sec crypto
crypto isakmp policy 1
encr aes
authentication pre-share
group 5
lifetime 40000
crypto isakmp key ccna address 13.1.1.1
crypto ipsec transform-set vpnlab ah-sha-hmac esp-aes
crypto map ccna_vpn 1 ipsec-isakmp
set peer 13.1.1.1
set transform-set vpnlab
match address 101
crypto map ccna_vpn


static_route_ipsec

static_route_ipsec
vpn_ip_route.png

最佳答案

查看完整内容

内网路由得指,不然学习不到你loopback,要不就做dynamic的,跑个路由协议。ip nhrp
发表于 2019-5-26 14:06:09 | 显示全部楼层
内网路由得指,不然学习不到你loopback,要不就做dynamic的,跑个路由协议。ip nhrp
回复

举报

 楼主| 发表于 2019-5-26 18:25:17 | 显示全部楼层
我在R1,R2,R3之间做了RIP协议,只是R1和R2的loopback接口没有被宣告进RIP进程。
我是不是把loopback也宣告进去就不用在写这条静态路由了?
可是这样的话,是不是全网就通了,不需要VPN,两个私网就能正常访问?
回复

举报

发表于 2019-5-29 12:48:50 | 显示全部楼层
IPSec VPN主要用于是传递数据的时候进行加密,身份认证等功能,而不是作用于路由,你全网通也好,你单指路由也好,主要功能就是将两端感兴趣流可达就行了,如果两端的地址无法互通则建立不了IKE SA就不谈后面的IPSec SA了。
IPsec特性:
1.访问控制,通过身份认证技术实现
2.无连接的完整性、数据来源验证,通过HASH技术实现
3.防重放攻击,比如IC卡里面有500块,先将整张卡的信息复制出来,然后将卡里的余额用完以后在将复制出来的信息拷贝回去,这就是重放攻击,在IPsec中,比如有人截取了发送方的协商报文,然后将此报文复制一份以后发给接收方建立连接,这就是重放攻击,IPsec中通过AH或ESP中携带的序列号来防止重放攻击
4.机密性(加密),加解密技术实现,有对称和非对称,通过加解密技术实现

回复

举报

发表于 2019-5-29 12:52:19 | 显示全部楼层
IPSec数据包在穿越NAT时会遇到一个很严重的问题,因为NAT机制会修改数据包的IP及TCP或UDP包头内容,而IPSec为了确保数据包的安全性,也会逐一检查每个IPSec的数据包,一旦数据包内容(包含包头)有任何变动,这些数据包就会被IPSec机制丢弃,所以IPSec数据包是无法穿越NAT的。




可以使用NAT-T技术使IPSec VPN报文可以穿越NAT。
回复

举报

发表于 2019-5-31 15:02:30 | 显示全部楼层
直接把loopback宣告到RIP之后,并不能保证IPsec的各种特性吧。
回复

举报

发表于 2019-7-7 20:59:15 | 显示全部楼层
又學習到新東西
回复

举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-7-12 17:48 , Processed in 0.056436 second(s), 20 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表