我这里有一现成配置, 静态VPN, site-to-site 及 client-to-site互相访口都没问题; M9 p0 n+ y* F8 R, D
即:都能访问中心端的10.28.0.0网段
3 T/ J# N: \; W; x( M
! ^8 X8 l G6 Z/ Iaaa new-model, Y; i8 [9 g/ C) d: B0 k
!
) I/ z( a. X" v0 K5 }* o1 g' Q!1 h f, L, |9 Y6 b1 ~
aaa authentication login default local& b( v% D% j7 \* N- W. s j
aaa authorization network vpn_group local
8 G; m! { V& ^ ?) i5 uaaa session-id common K) W% C5 d3 r/ y5 G) M
ip subnet-zero
" F) ?7 U6 g1 a. X: a" ^!; Z; L: E5 d# }5 N* m6 a
!: {$ t: \ d7 E- ~, |$ \. T
crypto isakmp policy 1% [. ]& _2 K) `) m* s e
encr 3des. }: s: d5 f( \' J0 C/ v/ C
authentication pre-share
6 x" N0 u' f: A# k4 y z, z group 2" p. m- K! [8 ]; ]+ [
!
r3 |+ ^* }6 I# u1 q3 o4 n* b9 Y) scrypto isakmp policy 2# \1 x, H! k: G0 T0 j& ^8 p
hash md5
2 I% I9 C+ A% e9 I+ f7 I* [% y9 Q authentication pre-share
) F8 i8 w$ t# D& n* j+ G9 J$ M!" W6 O2 W; J9 y, R0 k
crypto isakmp policy 3
1 J1 k3 V3 E+ g authentication pre-share
3 W. n. y1 V; B, v A6 w$ H2 ?crypto isakmp key 123456 address 0.0.0.0 0.0.0.0
9 H9 V9 l, _: G: h" a- S!
! X" e u: h4 ^ j1 ?crypto isakmp client configuration group vpn_group& Q$ ? Y; W/ N- h; l
key abc123
" j0 y x9 y, t( `% H% T j. \, @$ i pool vpn_pool& Y0 r$ [4 z! a" {! _% Q
!
$ F, @- r+ K0 c: J8 {0 ucrypto ipsec security-association lifetime seconds 864008 E# P# `9 z7 y6 M* N: O4 j( b- a
!# e, I0 \ S! y. o W3 E0 g* ~
crypto ipsec transform-set basic-des esp-des esp-md5-hmac
! M1 X! U6 K* f# q+ ^crypto ipsec transform-set basic2-des esp-des esp-sha-hmac . R% ^* z/ R7 ~- T1 Z
crypto ipsec transform-set advan-3des esp-3des esp-md5-hmac
1 R- }3 B/ z! Xcrypto ipsec transform-set advan2-3des esp-3des esp-sha-hmac 4 n1 H# h$ i/ Z9 Q+ I- ]& q! H4 t1 E
!
5 ?: O9 ?5 C, X3 Q$ ocrypto dynamic-map adsl 1
! m- O3 m$ m! |! x set transform-set basic-des 3 v& v7 N: ^' G- q- `2 X
match address 111
' \- Z* x. @0 N% O! D8 f* x3 rcrypto dynamic-map adsl 2
) C# [; u# b' p! ^ set transform-set basic-des 0 ]$ K2 _) j7 X/ Z5 V3 R2 f8 z
match address 112
$ N" [% V9 g/ ]# f& Ocrypto dynamic-map adsl 3
" c! D* G G7 \! C9 l2 ` set transform-set basic-des ) o# |& x+ `5 ^% P/ H$ @5 a
match address 113
# [. q' s: ^' w: C, X7 D! t...
' N/ t' A3 o! c/ Z& E!
, e3 C! R; H- e8 e, I: M' c3 ~crypto dynamic-map client 14 F9 T4 Z0 K! J$ z; h
set transform-set advan-3des ) A. @# [ A7 t8 t5 M! Y" @
!
: t- g! g) D- k& n9 ]!, g& u7 d+ M( ?; Q7 ^
crypto map vpn isakmp authorization list vpn_group
1 S6 U1 p# E9 X& T4 @- K* C* |3 K( Qcrypto map vpn client configuration address respond
' F9 Z% p& g! l6 F5 `crypto map vpn 1 ipsec-isakmp
/ @8 e, |5 h: j, G; P set peer 195.6.174.2022 f- |( j$ M: ?, i" s4 @+ ^
set transform-set basic-des $ }4 w2 w0 K+ ]
match address 110
+ T4 n# f1 V; A& k2 e% ?- gcrypto map vpn 98 ipsec-isakmp dynamic adsl
5 C3 c N/ v6 a0 `% Pcrypto map vpn 99 ipsec-isakmp dynamic client : V5 P |* d1 I8 W# U" n4 Z
!- a4 X% H9 ^4 B2 d1 u. d* M r8 f q
....
$ e0 Y$ J5 o. V8 ~& O: n: ?4 ~ H9 @9 G5 Uinterface FastEthernet0/1, N- _5 k& a8 _
description Internet Connection/ c3 w* ^7 X9 V5 D2 u0 Q
ip address 222.202.209.27 255.255.255.0/ O) o1 Q/ |' {* j
ip nat outside' a6 e) y$ D2 u' U8 v
duplex auto
; z- T+ `: W2 N2 p* t1 L0 c& h speed auto
$ _2 g' h' y P ^, @ no cdp enable
1 R, }% w2 n6 D8 f crypto map vpn
1 {- y9 W# m! o( y' [" h% p# s# z!
) ^+ j0 b/ M/ \ip local pool vpn_pool 192.201.0.1 192.201.0.30/ s! f4 ~2 x% q" n" C$ I! p+ ~
no ip http server( [6 n& X: F( k+ ]" [
no ip http secure-server" I# r) ^; K# q2 z
ip classless) T* Z; |6 K8 c, }( s9 R, r
ip route 0.0.0.0 0.0.0.0 222.202.209.2543 x; e7 ?0 m4 I
!
8 }* U; y/ @9 @- n7 Q, a8 F" f- d!) j" T% N) j5 h! F
access-list 110 permit ip 10.28.0.0 0.0.0.255 10.203.50.32 0.0.0.15
; g, a. R' ?( n8 H) s# maccess-list 110 permit ip 10.28.0.0 0.0.0.255 10.204.2.0 0.0.0.255
/ t" U( D R) x1 x" qaccess-list 110 permit ip 10.28.0.0 0.0.0.255 10.229.0.0 0.0.255.255 J! i( Y# o' G
access-list 110 permit ip 10.28.0.0 0.0.0.255 10.251.0.0 0.0.255.255$ d! g$ C( L8 Y j( U0 m
access-list 111 permit ip 10.28.0.0 0.0.0.255 192.201.1.0 0.0.0.255
9 `& B0 D% V& _9 Z0 I; h( Daccess-list 112 permit ip 10.28.0.0 0.0.0.255 192.201.2.0 0.0.0.255
7 L2 ?+ q/ {, ]" c: jaccess-list 113 permit ip 10.28.0.0 0.0.0.255 192.201.3.0 0.0.0.255
% k# a* I, K3 ~* x# m7 M& f$ S) j.... |