设为首页收藏本站language 语言切换
查看: 3360|回复: 8
收起左侧

[已解决] iou模拟器做ipsec over gre遇到的问题,无法建立第一阶段

[复制链接]
发表于 2013-3-21 08:15:34 | 显示全部楼层 |阅读模式
本帖最后由 昨日依旧 于 2013-3-21 14:56 编辑

有没有牛人有思科路由器镜像版本15的实体机器。在模拟器中做ipsec over gre时遇到一个问题,求解答
我在gns 3 中按下面的配置是可以成功的,在web-iou中则不可以。现在不清楚是模拟器问题,还是版本问题。思科升级到15版本后命令变了还是不支持ipsec over gre 了。若能解决,非常感谢。
web-iou模拟器,镜像版本15.2:
R2#ping 172.16.2.3 so 172.16.1.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.2.3, timeout is 2 seconds:
Packet sent with a source address of 172.16.1.2
.....
Success rate is 0 percent (0/5)
R2#sh cry is sa
IPv4 Crypto ISAKMP SA
dst             src             state          conn-id status
203.102.3.3     23.1.1.2        MM_NO_STATE          0 ACTIVE
不明白这个源地址怎么是tunnel口的地址,在gns3中,同样配置不是这样啊

GNS3模拟器,镜像版本12.4:
R2#sh cry is sa
IPv4 Crypto ISAKMP SA
dst             src             state          conn-id status
202.102.3.2     203.102.3.3     QM_IDLE           1001 ACTIVE

我的配置文档如下:
R1
!
interface f1/0
ip address 202.102.3.1 255.255.255.0
no sh
!
interface f1/1
ip address 203.102.3.1 255.255.255.0
no sh
!
router ospf 10
network 202.102.3.0 0.0.0.255 area 0
network 203.102.3.0 0.0.0.255 area 0


R2
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
crypto isakmp key cisco address 203.102.3.3   
!
!
crypto ipsec transform-set myset esp-3des esp-md5-hmac
!
!
!
crypto map mymap 10 ipsec-isakmp
set peer 203.102.3.3
set transform-set myset
match address 110
!
!
!         
!
!
interface Loopback0
ip address 172.16.1.2 255.255.255.0
ip nat inside
ip virtual-reassembly in
!
interface Tunnel0
ip address 23.1.1.2 255.255.255.0
tunnel source f1/0
tunnel destination 203.102.3.3
crypto map mymap
!
interface f1/0
ip address 202.102.3.2 255.255.255.0
no sh
!
!
router ospf 10
network 202.102.3.0 0.0.0.255 area 0
!
ip nat inside source list 1 interface f1/0 overload
ip route 0.0.0.0 0.0.0.0 202.102.3.1
ip route 172.16.2.0 255.255.255.0 Tunnel0
!
access-list 110 permit ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255
R3
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
crypto isakmp key 6 cisco address 202.102.3.2   
!
!
crypto ipsec transform-set myset esp-3des esp-md5-hmac
!
!
!
crypto map mymap 10 ipsec-isakmp
set peer 202.102.3.2
set transform-set myset
match address 110
!
!
!         
!
!
interface Loopback0
ip address 172.16.2.3 255.255.255.0
ip nat inside
ip virtual-reassembly in
!
interface Tunnel0
ip address 23.1.1.3 255.255.255.0
tunnel source f1/0
tunnel destination 202.102.3.2
crypto map mymap
!
interface f1/0
ip address 203.102.3.3 255.255.255.0
no sh
!
router ospf 10
network 203.102.3.0 0.0.0.255 area 0
!
ip nat source list 1 interface f1/0 overload
ip route 0.0.0.0 0.0.0.0 203.102.3.1
ip route 172.16.1.0 255.255.255.0 Tunnel0
!
access-list 110 permit ip 172.16.2.0 0.0.0.255 172.16.1.0 0.0.0.255
3.jpg
发表于 2013-3-21 09:04:44 | 显示全部楼层
给个picture 啊!
沙发 2013-3-21 09:04:44 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-3-21 09:18:40 | 显示全部楼层
  学习了!
板凳 2013-3-21 09:18:40 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-3-21 14:57:49 | 显示全部楼层
图森破___Lee 发表于 2013-3-21 09:04
给个picture 啊!

不好意思啊,忘记放拓扑图了,现在放上去了,在最后
地板 2013-3-21 14:57:49 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-3-22 11:33:50 | 显示全部楼层
问题相对解决了,在ios的版本15.2下(15.0和12的版本不能改),只要把对端ip写成tunnel的ip就好了,crypto isakmp key 6 cisco address 202.102.3.2
set peer 202.102.3.2
ip改成23.1.1.2就会通过了。应该是版本问题,在这个版本上的tunnel口上挂map时会提示:
% NOTE: crypto map is configured on tunnel interface.
        Currently only GDOI crypto map is supported on tunnel interface.
貌似是思科升级新版本后有了tunnel protection,所以对旧的配置方式不怎么重视了,命令上就有了问题。这是我的理解,不知道对不对,如果有高人了解思科这个版本到底做了哪些改进,请帮助一下像我这样的菜鸟。。。。。谢谢了
5# 2013-3-22 11:33:50 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-3-22 12:20:21 | 显示全部楼层
刚刚不死心,又在锐捷的机器上做了实验,发现和cisco15.2一样的问题,虽然知道锐捷是抄袭思科的,但不能连工作模式都抄吧
大致拓扑如下:
172.16.1.1-R1-12.1.1.1——12.1.1.2-R2-23.1.1.2——23.1.1.3-R3-172.16.3.3
对端地址为物理口地址时:
R1#sh cry is sa                  
destination       source            state                    conn-id           lifetime(second)
23.1.1.3          13.1.1.1          MM_SI1_WR1, MM_SA_SETUP  0                 86387            
R1#sh ver
System description      : Ruijie Router (RSR20-18) by Ruijie Networks
System start time       : 2013-03-22 7:22:26
System uptime           : 0:4:45:2
System hardware version : 1.11
System software version : RGOS 10.3(5b6), Release(131709)
System BOOT version     : 10.3.131709

对端地址改为tunnel口时:
R3#ping 172.16.1.1 sou 172.16.3.3
Sending 5, 100-byte ICMP Echoes to 172.16.1.1, timeout is 2 seconds:
  < press Ctrl+C to break >
.!!!!
Success rate is 80 percent (4/5), round-trip min/avg/max = 30/30/30 ms
R3#sh cry is sa
destination       source            state                    conn-id           lifetime(second)
13.1.1.1          13.1.1.3          IKE_IDLE                 0                 86386            
R3#sh cry ip sa


Interface: Tunnel 0
         Crypto map tag:mymap
  local ipv4 addr 13.1.1.3
         media mtu 1476


         ==================================
         sub_map type:static, seqno:10, id=0
         local  ident (addr/mask/prot/port): (172.16.3.0/0.0.0.255/0/0))
         remote  ident (addr/mask/prot/port): (172.16.1.0/0.0.0.255/0/0))
         PERMIT
         #pkts encaps: 4, #pkts encrypt: 4, #pkts digest 4
         #pkts decaps: 4, #pkts decrypt: 4, #pkts verify 4
6# 2013-3-22 12:20:21 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-31 20:07:27 | 显示全部楼层
web-iou貌似不支持gre over ipsec vpn?tunnel接口起不来,求解!
7# 2014-10-31 20:07:27 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2015-4-15 15:51:36 | 显示全部楼层
楼主,我最近也在做gre over ipsec实验,但是出了问题,代码跟你一样的,是在ospf那里出现问题的,学不到路由,我用的是gns3 0.8.6版本,不知道可不可以??楼主方便请教一下吗
8# 2015-4-15 15:51:36 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2015-4-16 12:13:20 | 显示全部楼层
昨日依旧 发表于 2013-3-22 12:20
刚刚不死心,又在锐捷的机器上做了实验,发现和cisco15.2一样的问题,虽然知道锐捷是抄袭思科的,但不能连 ...

你好,我想问一下,我也是用GNS3做的,配置按照你的做的,可是ospf出现了问题,我想问一下,你的GNS3的版本和所用IOS的型号是什么啊?麻烦你看到了,就回复我一下 啊,很急 额,谢谢
9# 2015-4-16 12:13:20 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-16 03:44 , Processed in 0.074099 second(s), 27 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表