
我公司原来VPN模式为site-to-site 现需增加client-to-site先配置如下,也就是说两种方式同时支持,但能出现登陆窗口,而无法连接vpn,配置如下,请高手求解。
( I: {6 q# C, E
. E6 s% l3 X* J第一步:配置3A服务
" ]% [6 T) F. L" p2811(config)#aaa new-model
4 c# N0 K, k2 E2811(config)#aaa authentication login hh-user local
9 U' `7 Q3 K1 w7 y2811(config)#username huahuigroup password huahuigroup88
4 Z2 N5 `3 l5 j2 K& K m2811(config)#aaa authorization network hh-group local
- l* |0 l- U, d7 d第二步:建IP地址池0 p2 `( V$ u( L# r
2811(config)#ip local pool p1 172.19.200.10 172.19.200.100
6 Z$ {3 X' a) G6 ?7 _第三步:配置IKE策略, B5 x& H- s( O' E% b4 V9 b
2811(config)#crypto isakmp policy 1& Z! @1 d2 S# w
2811(config-isakmp)#encr 3des
8 W5 U9 B$ u: x2811(config-isakmp)#authentication pre-share% K5 P8 ]* D4 W" k X- d# W
2811(config)#crypto isakmp policy 3. l+ N3 u5 _% f5 Q: K' L! H
2811(config-isakmp)# authentication pre-share
/ \( c2 l9 F- X0 {: _% N2811(config-isakmp)#cypto isakmp 123456 address 0.0.0.0 0.0.0.0
5 o o' w1 w0 z( D2811(config)#crypto isakmp policy 10 ?; y7 I: b% Y% ~8 z
2811(config-isakmp)#encr 3des v) U- D8 e) T. T/ z9 U1 V
2811(config-isakmp)#authentication pre-share& Q/ l# R; z" O7 Q$ o
2811(config-isakmp)#group 24 ?* w8 [/ {6 H' U1 ^ J
第四步:客户端配置- y; N9 y* ?. {+ h! Q
2811(config)#crypto isakmp client configuration group hh-client7 H" ?! M4 G& G1 X
2811(config-isakmp-group)#key test
. G- X! Y- P: k- ?$ h) o2811(config-isakmp-group)#pool p1
6 b S( Y+ h) L4 d9 g1 f! }2811(config-isakmp-group)#save-password
" S7 H. L: O* D+ \3 ~: m+ c/ {/ i2811(config-isakmp-group)#netmask 255.255.255.00 u- V3 s9 S1 s. J- o0 g! s
第五步:建变换集
% u/ r/ B, ^( ^. ~5 S$ i2811(config)#crypto ipsec transform-set VPN esp-des esp-md5-hmac
' Y9 f& E3 \3 ^# ^" n1 l5 I2 K2811(config)#crypto ipsec transform-set tran-hh esp-3des esp-md5-hmac
( F& ~4 V3 t- Q- x第六步:建动态加密映射; Y% H" }; V8 B) z
2811(config)#crypto dynamic-map DYNMAP 1
6 S4 l9 V7 |% e2 a2811(config-crypto-map)#set transform-set VPN& }7 x! R7 ]+ @$ k. G1 d
2811(config-crypto-map)#match address 102! z; {2 C" ^! s8 o8 _
2811(config)#crypto dynamic-map dy-hh 109 y2 d$ X% S a7 Y* l. x
2811(config-crypto-map)#set transform-set tran-hh( o6 N- W) ?7 i/ [& J& x
2811(config-crypto-map)#reverse-route4 ^: Y, `1 h M% J+ x
第七步:将MC应用到动态映射/ J; d, E% ~: K; j$ ~8 ?9 M' F( ?9 z2 o
2811(config)#crypto map CMAP client configuration address user-hh$ B+ {% u- t' X' w$ ~
2811(config)#crypto map CMAP isakmp authorization list group-hh
J8 \6 R9 H7 z/ U2811(config)#crypto map CMAP 60000 ipsec-isakmp dynamic DYNMAP9 _ r+ H& P6 }( k; i
2811(config)#crypto map CMAP 10 ipsec-isakmp dynamic dy-hh6 Q6 d4 X) `% M; H
( L- s+ J L# {' z. Y
' A1 m$ ~0 Y8 o
用cisco system vpn client 连接,有登录信息,但输入帐号,密码后,中断连接,
, ~+ c/ |, E; Y连接日志中有:No private IP address was assigned by the peer2 L+ W8 i" D. X
F$ Z# N0 d+ a8 X* F
不知配置有何问题? |
|