本站已运行

攻城狮论坛

作者: 宅男女神
查看: 1288|回复: 3

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[安全] 跟着乾颐堂教主做思科安全VPN的dmvpn试验的问题,求各位高手解答

[复制链接]
查看: 1288|回复: 3
开通VIP 免金币+免回帖+批量下载+无广告
100金币

) V# j( G" x; f5 `3 J7 [9 A
7 y. w3 |: @7 y, `1 j# b# P

跟着乾颐堂教主做思科安全VPN的dmvpn试验的问题,求各位高手解答

跟着乾颐堂教主做思科安全VPN的dmvpn试验的问题,求各位高手解答
3 k- W# Z4 e  o; @0 _- N; X
这个是本来刚刚做的dmvpn试验。现在上传上来和大家一起分享。最近也在学习dmvpn,发现很多东西不懂。希望有兴趣的朋友在此一起研究。$ t, w7 D- H5 S  S' w  `
哎!这里我就有问题了。为什么我clear crypto isakmp之后。
, q! Y, V; E& Q( P" `' \) c9 @4 jr4#show crypto isakmp sa
7 E4 {4 X- [& k: C5 ]2 [2 F9 w1 l5 kdst             src             state          conn-id slot
2 @5 b: Y+ l) S5 H) v/ ~' _- W

9 I/ U" b- J, b4 V- f% E( @  i2 I% w) @' ?5 q2 }* K8 b

  }+ M2 W. V4 S) N: d一直是空的。ping也ping了。不明白。。。。。。。。。。。
: P$ R+ u# G1 j' u2 o0 |0 _! S0 h6 G) I' \- p
: A2 l: d! e6 z0 @( u* B  l
但是我把所有的端口都shut,然后再no shut  
2 H% A8 D# D1 T- f5 R$ S9 f
& Y. W% W0 A/ |0 Q: t1 }# r( o

0 ^  v" O4 O2 I! ^( L/ d8 ~r1#show crypto isakmp sa6 ]/ M. Y$ y; j( X' X3 w: L
dst             src             state          conn-id slot
4 l0 P2 ^% R9 W# S1.1.14.1        1.1.14.6        QM_IDLE              2    0
, D* C2 ~4 `2 \- ~" S1.1.14.1        1.1.14.4        QM_IDLE              1    0# u/ W4 f8 w6 x7 I) V
0 m+ q/ v6 ^! |; j6 f
- u4 c' z6 O, P* j2 D
自动要建立起来了。搞不明白。0 y6 x2 B9 X4 G% \

  s8 T+ E: k6 x8 C0 ?; X: `
# h) D. P0 e6 k
我问一下,以上的配置没有配置触发流。那么请问触发流是否就是tunnel中的ip地址了。
: o0 F5 J- R: e6 W6 Z" k+ }; c6 W0 i( \' A! ]5 t2 A& ?  G

! X- f& z1 E7 g& B* `2 s- M+ @1 d0 e. s- f/ I

3 T# B1 ?, @, C+ H& W, u, j1 o; C  J) E& b& w% C7 s

- m; l" F  W* ^; V. r7 S8 E5 B( L0 }7 ~: p

! G- v4 O1 K3 E& Y7 D/ ]
6 f. N5 L0 d! B1 N8 e
/ J7 U3 ?0 ?# z6 s) U  B

1 [7 [; F2 w) c$ \* q4 q

  U" m3 M9 G* X% i7 I1 M3 n* U
4 r: y3 v5 t. R# n/ \
+ q) U. L! G7 _9 `4 S
1 r* N% c; I+ E

" T* \. F$ K0 |" `5 _9 M* R: M$ n% j) {$ @: @% K0 E9 C0 H
! `& B# D) b2 W0 t7 p6 k
5 m; w0 I) x& w, \7 n. n3 W
7 s1 C0 }3 w; }1 _
9 B# C0 \- l4 |# |) {; n+ d% J

5 `* P8 P/ T3 W& p' J$ n' x1 h% I0 C8 s8 P5 i9 d, a' H

6 h/ d( Q8 m5 T6 R9 C
" h3 [& K7 _) g. F( Z( R& p
4 |! z3 h) z+ H2 ]

7 w% t* d# Z& F6 `" R0 h; U, l' U7 c
* J* \% V$ ?) D: R3 H$ i4 d9 |

" h/ x- f2 H  g$ l1 u8 D9 W+ z
$ [" V% z! p* l1 m6 C8 L& b+ ^
0 g' U8 k9 m* u9 k- q, U
/ q$ m3 J6 t  B% i
3 y8 x7 E# ?; \% F% B+ I

, [% L7 j/ n$ n1 y( i1 i0 s+ Q9 P5 d* c
; h5 a% \4 n' s! x
经过我做实验.我总结出来我上面这种情况......不对地方请达人指教.
, ^" l+ B7 J: n. i: q6 M- J6 s% r( J% ?) O; v: c4 ~" v
% S$ z9 N' S1 U5 e0 k7 K
当所有的配置都好的时候.那么dmvpn的isakmp sa 和ipsec sa两个都建立起来了.整个vpn已经好了...0 ]& A8 D$ {* C9 G  d

" q1 V$ w: t, M* ~# B+ J9 j
) K4 Z) S" B  a0 S* B( N8 ]5 \
当我使用clear crypto isakmp 把isakmp的sa给清除之后.并不会影响ipsec sa.这个时候照样可以走vpn数据.因为有ipsec sa,现在走数据并不需要再次建立isakmp sa  .这个我是做实验过程中.当把" a/ t; S/ q( z  W6 u  H

" W5 f* J- W" B4 U8 q9 T( I! W
: g9 Y+ U$ y9 @" G
clear crypto isakmp 之后,然后在使用ping 5个数据包.在使用show crypto engine connections active  发现了 Encrypt  Decrypt也随的增加5个.所以得出来的总结..' v. g8 ~5 [+ N& y

/ R2 Z: d: |. {! _9 ^& g: o( ^
4 H2 D, K" A1 l4 m
  那么当端口shut 所有的sa全部断开,这个时候在no shut,要重新开始,所以要重新建立起isakmp sa和ipsec sa.' Y5 o- M& j$ C" {7 z; |5 s

" {5 T/ d  S: E9 ?# X

- e+ c6 A0 G0 a+ X经过我上面的推论.于是我进一步做实验.我clear crypto isakmp  然后在clear crypto sa 在使用
2 ^/ w3 o! s! a) m. C5 t/ H
9 z, N& z6 b: Z  W

1 y4 R4 O) h% m5 `5 ?% a  S6 vshow crypto isakmp sa 发现sa建立起来了.所以我才得出以上的推论...& n* ]& ]; _+ L2 N" o
- c6 M( [# `$ Z( y% G+ P- a! ~- Z! P

+ @+ P& k$ @" L8 x% J* M如果上面我说的不对地方,请高手指正...谢谢在谢谢.不懂的人也顶一下.等高手过来解答..
+ K6 I1 P: |4 u' B) N6 E
# g& L& o& M' o1 f; h1 o
3 Q$ o# y, Z# }# A& E6 i8 G
: [& w. }1 P; O0 S2 E  N) u这台路由器为hub
! g; T, G0 T% c' t; X0 n( Acrypto isakmp policy 1 2 c- g7 i- [: ~& y* |/ [$ j1 j
authentication pre-share  O: q0 i( S. Z# S
crypto isakmp key cisco address 0.0.0.0 0.0.0.0  g% e, Z# D7 t6 x& w+ L. x% e2 X, i
!- [7 N# X( o% d' v- @# N  K
crypto ipsec transform-set test esp-des esp-md5-hmac
4 e& R& \, r$ u6 d$ G  X  ?!
! `: Q' `( o; t9 J. B- k% _crypto ipsec profile lab     ---进入加密映射配置模式,在这个模式下可以开始定义ipsec参数,这. S/ `( m7 }+ e) O0 i
                             些参数用于spoke和hub路由器之间以及spoke和spoke路由器之间进行" P& f& l, r/ t/ {$ j
                             ipsec加密。不可以指定ipsec对等体地址或用acl来确定要加密的数据包$ @  x! l+ }; C  y
set transform-set test' Q0 @7 p( |* S+ a8 M
!
8 j1 q& S0 P$ T$ [interface Loopback04 b( d$ E* u! V2 F0 a
ip address 1.1.1.1 255.255.255.0$ @4 b' _5 Y2 U* O
!( S! Y8 l5 Q4 |3 q1 W, v5 ^- X
interface Tunnel0/ ?1 {! ~( Z* T+ w
ip address 14.1.1.1 255.255.255.0
# i$ k) P7 Z' u6 R no ip redirects
% J( i& D7 s8 b. P9 q ip nhrp authentication cisco    ---为源和目的工作站配置,这些工作站控制是否nhrp工作站允许3 f. W. z( V1 [
                                 互相通讯。
# L  o$ M# j7 x9 }' T% u6 B6 h ip nhrp map multicast dynamic   ---命令允许nhrp自动添加spoke路由器到多点传送nhrp映射。
% |4 K0 i+ h, j) o* a ip nhrp network-id 123          ---在接口上激活nhrp
/ H: g) `' }, y7 Y* t' E- ?! X5 V no ip split-horizon eigrp 18 ~* ?; D) ~$ A' q& m9 |& R
tunnel source Ethernet0/0; J$ C, B) q" Z2 \, E- O
tunnel mode gre multipoint      ---把tunnel模式修改为gre multipoint; u7 K! h4 {: b: q
tunnel key 123                  ---为tunnel接口激活id密钥。$ B$ d$ F( a* V, D/ ]) S
tunnel protection ipsec profile lab    ---将tunnel接口和ipsec配置文件相关联
% f; `6 l. C' J2 I!; x# Z3 D0 ?6 Z1 u* x( o  _
interface Ethernet0/0
9 X- p# {  m( e# v: \4 Q% e' | ip address 1.1.14.1 255.255.255.0: |$ K* T4 P1 N  V8 h  q& x7 j
half-duplex  l! m) s4 a, H, \
!
1 ?+ O3 w- X1 s3 d$ p0 Drouter eigrp 1
- r9 {: @& |" e3 G network 1.1.1.0 0.0.0.255
" S: H. b- g" r network 14.1.1.0 0.0.0.255
3 V9 v0 b$ d$ } no auto-summary
. L6 R+ A9 O0 @!/ N. P+ u2 x& r( A
r1#show crypto isakmp sa
: X6 Q3 H  k& f) ]! N0 Z. Udst             src             state          conn-id slot$ @* F% O* s% @/ k( ?( X( T- V
1.1.14.1        1.1.14.6        QM_IDLE              4    0/ E1 m3 l$ U$ n6 k2 D0 E! s1 C0 P
1.1.14.1        1.1.14.4        QM_IDLE              2    0. c) {# z2 ^; y2 E  t: Q6 a. b- r

, q7 s' z1 ]+ W
" j8 w% }) o( O
8 ^' b, J; Q" g# ]0 m0 {R4.- f% d* p3 r# d  t0 ~% n9 Z, k7 B
crypto isakmp policy 1' k4 J7 Z( V0 h' a# y
authentication pre-share
! R3 u, l, E( u( K. m: P" p( {crypto isakmp key cisco address 0.0.0.0 0.0.0.0; M( Q% j. {/ X5 u: L; F
!
: r$ a3 C& P6 \1 w: y!
6 D/ ~# M' S7 ]' H8 Ycrypto ipsec transform-set test esp-des esp-md5-hmac# h! |- l3 s. @
!
- K' C. D8 X1 l$ |& B4 [: mcrypto ipsec profile lab      ------进入加密映射配置模式,在这个模式下可以开始定义ipsec参数,这
0 u/ l. V! O/ G                             些参数用于spoke和hub路由器之间以及spoke和spoke路由器之间进行
1 ]+ N0 P% \! j: ]& J; k                             ipsec加密。不可以指定ipsec对等体地址或用acl来确定要加密的数据包
9 i1 |# e' T7 ~ set transform-set test& ~- B+ o; T$ o6 o: j
!
6 d9 t  `6 ^7 U" x. Ointerface Loopback0" _! c- h, I" s2 M" F, Y
ip address 4.4.4.4 255.255.255.0
2 }/ K+ k/ N# L* V- [1 m3 N!$ i+ @& }( V9 L3 B4 C
interface Tunnel09 |7 ^% Z3 ~3 b
ip address 14.1.1.4 255.255.255.0; o2 H) ]( \: C
no ip redirects
7 A- R- g! o; X( L0 }4 h( K3 ] ip nhrp authentication cisco     ------为源和目的工作站配置,这些工作站控制是否nhrp工作站允许% P( X3 [4 Y; {; [: z3 H; \
                                 互相通讯。* E+ c; O) F3 j2 Q( d  W
ip nhrp map 14.1.1.1 1.1.14.1    ----静态地配置ip-to-NBMA的连接到NBMA网络的ip目的地址映射。6 N; g) \0 |0 G4 _$ S0 ^4 _# G/ @2 {
                                  前一个地址定义hub的NBMA服务器地址。后一个定义hub的静态公共ip6 C* d+ `$ L6 j* a$ I4 H/ e
ip nhrp map multicast 1.1.14.1  ---在spoke和hub之间激活动态路由选择协议,发送组播数据包到hub路由器
" j9 n' g$ t! f# n% L$ g1 h                                 ip地址为hub路由器静态公共ip地址。
: _4 {& q+ \8 u ip nhrp network-id 123          ---在接口上面激活NHRP, N( B, |" u$ _
ip nhrp nhs 14.1.1.1            ---指定hub路由器配置为NHRP下一条服务器。
1 g# g& O, V6 D& V8 H! ?+ J tunnel source Ethernet0/0, o! h5 F% D; Z
tunnel mode gre multipoint       ---修改tunnel模式为gre multipoint9 ~7 q4 I/ `0 g5 N* i% F
tunnel key 123                   ---在tunnel接口上面激活id密钥。
8 h3 @6 L* ^$ r% Y1 E4 r tunnel protection ipsec profile lab    ---命令将tunnel接口和ipsec配置文件相关联+ c) G- R7 q) ]2 Q; X3 u6 p& I
!
6 w0 V! J, X) U2 S% z( h( l  l7 dinterface Ethernet0/05 z% K7 g: A: @5 f- R
ip address 1.1.14.4 255.255.255.03 s0 v  K) A# ]" q
half-duplex
) u7 O; `4 z4 o# V% M# u( x!
0 U, l7 D* R( N2 J+ D- y( I% A# \router eigrp 1
9 Y" s1 D  ~, L( g6 F/ _4 E passive-interface Loopback0( ?( o" z- z) x: ]0 T4 R
network 4.4.4.0 0.0.0.255  x# t3 N3 O/ E+ L2 `
network 14.1.1.0 0.0.0.255
) @5 T& P* C* a! E0 h* Y$ G# \! a no auto-summary" d& D1 l5 r2 a3 U
!
  Q- S+ p7 n$ z" I  n0 d/ P/ y: [; e) \

* [+ u; s4 B! }" ~R6, G$ u7 f7 L6 R" H
这里我就不多做解释了。参照r4配置说明。
3 J. H% s0 h+ Y4 I: x1 J
7 G% @3 Q- }- ocrypto isakmp policy 1
( b, _" [+ Q# H; D. n authentication pre-share
9 {* \. ?8 L: H8 v3 g! Qcrypto isakmp key cisco address 0.0.0.0 0.0.0.08 ~$ @! K; T* J' \  W8 D
!
( D  I5 a8 l% t0 Ycrypto ipsec transform-set test esp-des esp-md5-hmac
5 b6 j2 k1 U' t2 U' t) O/ e+ Q!
4 P7 Z% B6 P7 x8 y- wcrypto ipsec profile lab% q; m( W# P& x* b
set transform-set test
8 m- o: O# P) V2 U!
$ z! A) W4 ~9 G$ l/ z9 l$ minterface Loopback0
* h- I+ T4 g5 e$ L( I ip address 6.6.6.6 255.255.255.0
7 U$ \% a9 A- A9 i5 [2 A!
! Y0 T7 b, t9 b* l1 Yinterface Tunnel0
) y: G( C4 m, H2 o. [8 Z! H  E9 d ip address 14.1.1.6 255.255.255.06 ^) }/ l  J  k; S
no ip redirects
' P/ m/ X9 ]. F ip nhrp authentication cisco) [* A4 U- V( o/ a) c4 G
ip nhrp map 14.1.1.1 1.1.14.11 n  ^1 D. W( U6 O( r2 S
ip nhrp map multicast 1.1.14.1" ?4 T/ H4 j& |# _/ m
ip nhrp network-id 123  l/ [+ f" f7 [% m% p# V
ip nhrp nhs 14.1.1.1' @) D7 J; |0 q" j6 l
tunnel source Ethernet0/07 ?: a+ D# ^6 ]# k! |& k
tunnel mode gre multipoint$ C+ ?% m- \- N+ u) x
tunnel key 123% R# S  I# M2 v/ @* H9 K
tunnel protection ipsec profile lab" W1 |" n! p+ L9 ?3 w! ^
!: |4 d  w' l5 w8 j/ A
interface Ethernet0/0
  n' J4 U' m- n' i, m6 v ip address 1.1.14.6 255.255.255.0
8 i- r9 K3 h2 R- R3 k half-duplex2 ~! {/ Q$ L) a
!
6 j4 j' O/ y- e, X" Hrouter eigrp 1
- {$ Q" e( i% x- k8 m passive-interface Loopback0
( \0 W0 ]& s+ v: n6 G7 o7 x network 6.6.6.0 0.0.0.255
' ?' ~" d+ O! S2 v" [ network 14.1.1.0 0.0.0.255
. q. s3 v' S* r9 R$ i; V no auto-summary  W+ U  p8 T0 b& N  M' \
!
' W( Q; t3 y/ z. S3 B3 O) m( }& f, T0 K# e2 o+ V! y* Q

CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

bzsnrl [Lv5 不断成长] 发表于 2015-9-10 11:52:15 | 显示全部楼层
掌声鼓励!:lol
回复

使用道具 举报

gdgsda23 [Lv5 不断成长] 发表于 2015-9-10 21:20:16 | 显示全部楼层
过来看看的,感谢攻城狮论坛
回复

使用道具 举报

nhlmscql [Lv10 举世无双] 发表于 2019-8-26 08:50:49 | 显示全部楼层
路过看看,谢谢楼主分享!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-8-29 05:47 , Processed in 0.109298 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn