
100金币
/ s0 _5 E, ?9 v
$ S6 d1 T8 U$ M! K; _
跟着乾颐堂教主做思科安全VPN的dmvpn试验的问题,求各位高手解答
' J; C% G% B' \4 g2 k0 T. _1 C5 B这个是本来刚刚做的dmvpn试验。现在上传上来和大家一起分享。最近也在学习dmvpn,发现很多东西不懂。希望有兴趣的朋友在此一起研究。 W( E9 }, e. i* d+ Y: \
哎!这里我就有问题了。为什么我clear crypto isakmp之后。
( M$ Q7 \; |* T, J) P' U6 |# mr4#show crypto isakmp sa
4 u4 s2 T* b% @dst src state conn-id slot
. C2 v! u* t/ r% Q* Z5 t4 ?8 R2 F' f$ C7 D7 k8 Q) V
7 k& z9 R5 O0 }" A r3 ?
6 }( ^. g. V$ Z3 y) @8 t6 u
- Y7 X3 Y6 V' r8 C. G) O
一直是空的。ping也ping了。不明白。。。。。。。。。。。6 C4 k7 S1 X& e, I
+ D& U% E2 b+ F+ s" U) X% P5 ]: L
9 D3 Y+ F% K+ N7 [但是我把所有的端口都shut,然后再no shut ( u" |- W2 c" d9 A( }* D. C
7 D/ l* Q4 y2 l% c+ E+ f/ B/ R
! t G p/ {- ^* j. c+ w+ m( q5 fr1#show crypto isakmp sa0 y, E( @( A' z0 t6 \
dst src state conn-id slot
7 L& q9 ^- z0 a1 j" @: a+ \! G, j1.1.14.1 1.1.14.6 QM_IDLE 2 0. L/ O% x5 v- P1 G/ ~
1.1.14.1 1.1.14.4 QM_IDLE 1 0( z( Z+ Y0 o: R* R/ k1 }4 o1 {8 ]
& U- E* c; P0 ~- D" z1 C
+ V' d/ v% S% b6 b3 ?: T7 x% ~
自动要建立起来了。搞不明白。8 ?) Q4 h% p. X* d
4 u& T9 ?+ o7 A' B# {
O! t0 u% V& g我问一下,以上的配置没有配置触发流。那么请问触发流是否就是tunnel中的ip地址了。
( h- T- b) u% D) `! o' ?4 W4 D' v) a( {' S& O) H6 ?* o9 t7 D
+ n! ?3 P$ j+ [. P; J/ Q: \( W: i/ W, P+ [$ J' D* s
4 X d a/ m* d% }9 b$ B9 F: x A
1 U8 M5 ~$ |% q
1 @+ R( t8 j O5 K6 y) b7 o, v" \! A' b4 \* h6 @% m, E# Y0 G/ D
! W. x+ B, d: z* F
1 a0 A: h' A. D7 J
$ V" F% X1 N) c9 v1 b
* h+ \: o6 C, |# K" k$ I# ~* M- f4 y- C, v* B
7 C6 d z u1 T3 @
4 r, K0 h$ }( ^2 z! {. i. n- x1 G$ {
4 g' i& L2 M6 J. o/ A" H9 T* f
5 v- D W# Y/ B |/ D9 P
2 B7 f5 O" f+ x$ D3 R1 Z6 u) i5 N5 F
) D- u3 ~9 C" a' q: y' \: }- S* K
3 l" x; }+ l7 P# k g2 C2 `" L. M3 i- b3 `
) g& g: M6 e8 C" P' }/ h; i9 D# ~- @1 d
! X" Y8 `7 U! X: C2 h4 K
! C6 u/ G/ L% S% X% P9 [3 @5 h
4 n: N0 p$ n2 d! N1 y* W8 t; d7 n. ^- @
# H4 B; Q, a5 N- Y& E8 R
1 Y9 G1 }: }0 b) j
) M4 u; ]% c! G; {* K+ S' }
: ?7 `* V: ]7 p
& C4 ]4 _6 l; X: H T& i0 o3 ~& o- X, Y- n
! C# C- ~% d0 u0 c1 d( V# w( M
经过我做实验.我总结出来我上面这种情况......不对地方请达人指教., X% Y3 u- m7 {5 b+ B, R+ e. e
( @# m8 J# u. v; L3 i$ |
; `& H3 X' A" A5 T
当所有的配置都好的时候.那么dmvpn的isakmp sa 和ipsec sa两个都建立起来了.整个vpn已经好了...5 U s; E5 N" n+ \- K, q( A5 Q5 Z
2 t8 g* X* X9 e
1 D! |3 W) t3 T3 c
当我使用clear crypto isakmp 把isakmp的sa给清除之后.并不会影响ipsec sa.这个时候照样可以走vpn数据.因为有ipsec sa,现在走数据并不需要再次建立isakmp sa .这个我是做实验过程中.当把
0 A: ^3 Z" S+ W5 a5 I/ o
1 j7 N \4 ]; a1 ]& } o; ~. [' S* c" c! Z
clear crypto isakmp 之后,然后在使用ping 5个数据包.在使用show crypto engine connections active 发现了 Encrypt Decrypt也随的增加5个.所以得出来的总结..+ q7 @) U5 m: L) p% y
& V6 A7 V) W- S
) n) ^ ?' s' R/ j8 o
那么当端口shut 所有的sa全部断开,这个时候在no shut,要重新开始,所以要重新建立起isakmp sa和ipsec sa.
* Q5 U1 t4 k$ d( }; l; p4 U V
8 D8 J& l6 u- d; r, J经过我上面的推论.于是我进一步做实验.我clear crypto isakmp 然后在clear crypto sa 在使用; O. U5 a4 R \
* P3 o% G6 X" E _% [( e
3 V; P4 Y% @+ m3 @# }% j; Dshow crypto isakmp sa 发现sa建立起来了.所以我才得出以上的推论...
5 C: c, q' X; f0 {- v) M9 G+ X8 E$ X8 I' |
0 v* j- k1 K" Y, {2 z# \) O如果上面我说的不对地方,请高手指正...谢谢在谢谢.不懂的人也顶一下.等高手过来解答..8 ^7 b; m5 [' g5 A, h* @+ W
1 V# }* Q* B4 u8 Z3 q. I4 h& m7 z" I7 Q1 ^; I3 L
3 @- Q5 f9 z& ]# L& f" s
这台路由器为hub, |, S1 _9 e; q% S- F4 ^
crypto isakmp policy 1
0 f: M( H5 ~+ i7 a2 ~; X' Q authentication pre-share
8 r( s& Y- ]' Z' g0 l1 I: Icrypto isakmp key cisco address 0.0.0.0 0.0.0.0
; ?0 o! q; M; |) i! i& m( A$ U!
6 C% h/ o- \+ f- q/ Scrypto ipsec transform-set test esp-des esp-md5-hmac
( X- L. D d' z!* T4 @# R# o% V; D& q7 J; h
crypto ipsec profile lab ---进入加密映射配置模式,在这个模式下可以开始定义ipsec参数,这
( a2 S' j2 f/ C9 B 些参数用于spoke和hub路由器之间以及spoke和spoke路由器之间进行
/ D: i- }! M4 N ipsec加密。不可以指定ipsec对等体地址或用acl来确定要加密的数据包$ s; A0 r/ u/ s
set transform-set test
* O. u2 S# R$ Z2 D2 G% t/ B!/ n+ b' I( p; }
interface Loopback0
9 C- ^# @" O3 e" ?8 b ip address 1.1.1.1 255.255.255.0, L% J/ C" e! F/ P4 P4 I
!: v- S: C5 m3 w
interface Tunnel00 n; b+ t2 n, V0 b+ ^
ip address 14.1.1.1 255.255.255.0) [3 X: S( U2 j) F
no ip redirects
& L" k' o0 p& Z, b# x ip nhrp authentication cisco ---为源和目的工作站配置,这些工作站控制是否nhrp工作站允许4 z! t* P C9 ?( |% c) ]9 i
互相通讯。
2 b3 k( g: z& _ M: z3 \$ h: e ip nhrp map multicast dynamic ---命令允许nhrp自动添加spoke路由器到多点传送nhrp映射。/ j7 P4 J7 n$ {* B- {2 x
ip nhrp network-id 123 ---在接口上激活nhrp
5 {6 V" k9 g- h( d no ip split-horizon eigrp 1
8 O1 z: U6 J! S- X/ L tunnel source Ethernet0/0
# L; H$ U, Z7 e tunnel mode gre multipoint ---把tunnel模式修改为gre multipoint
" r [! |! w" s$ G' o1 r' g tunnel key 123 ---为tunnel接口激活id密钥。
" |! v2 ?; x/ G, r/ [" Z* P0 h' F0 t tunnel protection ipsec profile lab ---将tunnel接口和ipsec配置文件相关联7 Y. T0 {; o) N# ?' X' D! C$ O
!* ?3 A7 |) ^& J
interface Ethernet0/0
/ V; L9 {+ W. D8 t( l, H- ^" V: _ ip address 1.1.14.1 255.255.255.08 n. u6 P0 w7 B4 ^: b" Q6 @
half-duplex4 g Y. ]' C1 V$ s& n8 a
!
: `4 z' o" Y, R. I# ?6 Erouter eigrp 1) b0 W& S5 u0 N3 i2 a/ b
network 1.1.1.0 0.0.0.2552 a* x2 Z% A7 ?/ ?
network 14.1.1.0 0.0.0.255
/ I+ k1 E6 P% N" y/ U! { no auto-summary
% j- e) e6 s" A!
& x* J! Y5 c& d: f0 ur1#show crypto isakmp sa9 e* ]$ W$ w- K
dst src state conn-id slot
6 ^% |2 _+ P) ~5 {% G1.1.14.1 1.1.14.6 QM_IDLE 4 0
9 L: l, g+ u% N9 [1.1.14.1 1.1.14.4 QM_IDLE 2 0! F5 b" ?5 ]1 q: w: c7 ~
: R& j. X! Q+ F6 L( K: h/ @
( S" s3 P& i: b) ]$ t3 I- b' t9 h+ E! v q; V/ B
R4.
6 `. j8 D3 M6 vcrypto isakmp policy 1
9 y5 Q- T& T* b) W N% P, u authentication pre-share
9 N. w% ^, F6 n) M T6 rcrypto isakmp key cisco address 0.0.0.0 0.0.0.0
) W* M- G2 W' N* {4 ?( C! P!' T9 [6 `" t( E/ s- Y& A
!
1 y0 ~8 a# ^5 h4 W$ ^3 F& `crypto ipsec transform-set test esp-des esp-md5-hmac
! ^+ F! T2 u! N7 a4 F. n!4 D# v" c7 V* s3 E* @7 R
crypto ipsec profile lab ------进入加密映射配置模式,在这个模式下可以开始定义ipsec参数,这* b9 M7 F# ~0 }1 k+ R
些参数用于spoke和hub路由器之间以及spoke和spoke路由器之间进行
- Z! v# k' @( C5 k V9 h6 R ipsec加密。不可以指定ipsec对等体地址或用acl来确定要加密的数据包
$ _0 e) H+ \7 F( \ set transform-set test' z) y! D# s( C0 m% P
!8 ~2 T ~0 q# C
interface Loopback0
3 n: R6 d# W5 A' X ] ip address 4.4.4.4 255.255.255.0) _, @- j+ ^. B, `2 ]5 V
!3 `3 _; D& K3 z
interface Tunnel0) w& L* A7 i) n2 I
ip address 14.1.1.4 255.255.255.07 O# T* J. U5 q1 G3 c
no ip redirects
) I4 x4 Z4 I4 f ip nhrp authentication cisco ------为源和目的工作站配置,这些工作站控制是否nhrp工作站允许
. [/ h; L6 \) |9 e6 _ 互相通讯。
7 N) g) D0 b" k6 |+ B ip nhrp map 14.1.1.1 1.1.14.1 ----静态地配置ip-to-NBMA的连接到NBMA网络的ip目的地址映射。# k) `# C! Q+ j; S y
前一个地址定义hub的NBMA服务器地址。后一个定义hub的静态公共ip( o. _1 b2 q; R4 C. a( F+ w. u
ip nhrp map multicast 1.1.14.1 ---在spoke和hub之间激活动态路由选择协议,发送组播数据包到hub路由器
0 z: x7 _( @' {2 |& z, h8 k+ a ip地址为hub路由器静态公共ip地址。0 l. L s# b7 l) H
ip nhrp network-id 123 ---在接口上面激活NHRP1 o; h% D2 U& O- q7 [2 c
ip nhrp nhs 14.1.1.1 ---指定hub路由器配置为NHRP下一条服务器。. J! j$ V' u- C
tunnel source Ethernet0/0* j5 W: A) U0 J* Y9 X Z
tunnel mode gre multipoint ---修改tunnel模式为gre multipoint5 i( S* ]: q0 {2 v+ f
tunnel key 123 ---在tunnel接口上面激活id密钥。
* I5 z! x6 ^; ~. K: z tunnel protection ipsec profile lab ---命令将tunnel接口和ipsec配置文件相关联( \4 X: V: `+ i4 _9 `6 h
!
H% p+ K) @; e- H8 B yinterface Ethernet0/01 {" @, U- K8 u2 ~1 a& p- |
ip address 1.1.14.4 255.255.255.0/ i0 b3 h6 L/ r
half-duplex
' ` y7 z) c& _$ x d7 x!. U! G9 w2 {% n" d8 j7 A/ Z+ c( G
router eigrp 1
1 f! P& N+ I0 q5 [" h6 l passive-interface Loopback0
$ \$ E( a7 V* [% ? network 4.4.4.0 0.0.0.255( P. Z5 V& F( ?% ]7 @" ~& ?7 W
network 14.1.1.0 0.0.0.255
+ J, T$ l7 Y7 a9 w( S no auto-summary) L3 }; V0 t/ q: q; \5 v9 z
!5 E* V" y0 k4 k0 I: f
0 W& e: A# s3 e9 Y1 B1 N. T. @8 n* l) u+ l" o" T/ Y- n- n9 N
R6: J) X, W E" A, ?
这里我就不多做解释了。参照r4配置说明。# h" y) s8 o. f
; e0 T2 n2 [* e$ Z6 |
crypto isakmp policy 1
* R. i c8 j; i. d; p, a9 ^ authentication pre-share: O g; E+ x1 Q' R6 P
crypto isakmp key cisco address 0.0.0.0 0.0.0.0
9 D+ J9 [, i: Z0 K# j!& W9 _; @1 t7 r/ W5 g8 F
crypto ipsec transform-set test esp-des esp-md5-hmac1 ?7 r" p7 a8 j' _. K' h
!
$ {( [7 s1 Q U+ t# Acrypto ipsec profile lab4 P6 n6 n- d9 [9 |
set transform-set test& A7 Q! g5 H+ N* K4 S6 {) G
!: j2 Q+ z0 J& @
interface Loopback06 N6 Y8 ^0 v$ k: q
ip address 6.6.6.6 255.255.255.03 Q. r+ u( v, G! g6 ^4 u" t- W
!
# A# s: [$ h5 K" J" W* I/ {interface Tunnel0
2 R2 ^! I0 _7 V ip address 14.1.1.6 255.255.255.0
" c4 D/ Y% d4 c2 F0 Q2 M' Q/ C no ip redirects6 p9 ^1 Z- Y8 h4 @( i; B1 Y* y5 `
ip nhrp authentication cisco
" }5 V4 e- q" B" v" ^$ f ip nhrp map 14.1.1.1 1.1.14.1- k0 Y; Q) T# s7 ?) u
ip nhrp map multicast 1.1.14.1
# u: K- v- ~- z) A ip nhrp network-id 123, Z/ q" m% K* B& |9 n7 z8 O
ip nhrp nhs 14.1.1.1- A5 n3 V; } Z; n
tunnel source Ethernet0/0
* l r6 e# w4 v0 t% C6 V R tunnel mode gre multipoint
\, J c, L- O/ Z+ h% P2 u# a tunnel key 123
" S# X# o' E) L7 [1 u tunnel protection ipsec profile lab( \' T- V( e' W( ~. }
!7 t/ X+ b8 h' w! e) }, K
interface Ethernet0/0
: ?0 D% d% A" q, D& p ip address 1.1.14.6 255.255.255.0
9 O) z0 m; F. {, s) Y" g half-duplex
; @3 ?8 z% ?7 ?, Q; @& S; H Q; p!2 e$ B; I1 _. r. M) s
router eigrp 14 z# D& V+ q% k( ]- P, v/ ] y7 e
passive-interface Loopback0( R' C- l7 s0 a
network 6.6.6.0 0.0.0.255
, @% k& z" ]- c A- ?$ W network 14.1.1.0 0.0.0.255
3 P& M0 b7 B% g# z' N8 F no auto-summary# U4 Q6 ]' {3 ?& k1 y
!4 L/ P' [$ Z" j
" i$ E6 @3 ^) V3 C7 y0 u4 P
|
|