本站已运行

攻城狮论坛

作者: qsefthuko
查看: 2731|回复: 14

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[安全] vpn site-to-site client-to site同时实现求助

[复制链接]
查看: 2731|回复: 14
开通VIP 免金币+免回帖+批量下载+无广告
我公司原来VPN模式为site-to-site 现需增加client-to-site先配置如下,也就是说两种方式同时支持,但能出现登陆窗口,而无法连接vpn,配置如下,请高手求解。
( I: {6 q# C, E
. E6 s% l3 X* J第一步:配置3A服务
" ]% [6 T) F. L" p2811(config)#aaa new-model
4 c# N0 K, k2 E2811(config)#aaa authentication login hh-user local
9 U' `7 Q3 K1 w7 y2811(config)#username huahuigroup password huahuigroup88
4 Z2 N5 `3 l5 j2 K& K  m2811(config)#aaa authorization network hh-group local
- l* |0 l- U, d7 d第二步:建IP地址池0 p2 `( V$ u( L# r
2811(config)#ip local pool p1 172.19.200.10 172.19.200.100
6 Z$ {3 X' a) G6 ?7 _第三步:配置IKE策略, B5 x& H- s( O' E% b4 V9 b
2811(config)#crypto isakmp policy 1& Z! @1 d2 S# w
2811(config-isakmp)#encr 3des
8 W5 U9 B$ u: x2811(config-isakmp)#authentication pre-share% K5 P8 ]* D4 W" k  X- d# W
2811(config)#crypto isakmp policy 3. l+ N3 u5 _% f5 Q: K' L! H
2811(config-isakmp)# authentication pre-share
/ \( c2 l9 F- X0 {: _% N2811(config-isakmp)#cypto isakmp 123456 address 0.0.0.0 0.0.0.0
5 o  o' w1 w0 z( D2811(config)#crypto isakmp policy 10  ?; y7 I: b% Y% ~8 z
2811(config-isakmp)#encr 3des  v) U- D8 e) T. T/ z9 U1 V
2811(config-isakmp)#authentication pre-share& Q/ l# R; z" O7 Q$ o
2811(config-isakmp)#group 24 ?* w8 [/ {6 H' U1 ^  J
第四步:客户端配置- y; N9 y* ?. {+ h! Q
2811(config)#crypto isakmp client configuration group hh-client7 H" ?! M4 G& G1 X
2811(config-isakmp-group)#key test
. G- X! Y- P: k- ?$ h) o2811(config-isakmp-group)#pool p1
6 b  S( Y+ h) L4 d9 g1 f! }2811(config-isakmp-group)#save-password
" S7 H. L: O* D+ \3 ~: m+ c/ {/ i2811(config-isakmp-group)#netmask 255.255.255.00 u- V3 s9 S1 s. J- o0 g! s
第五步:建变换集
% u/ r/ B, ^( ^. ~5 S$ i2811(config)#crypto ipsec transform-set VPN esp-des esp-md5-hmac
' Y9 f& E3 \3 ^# ^" n1 l5 I2 K2811(config)#crypto ipsec transform-set tran-hh esp-3des esp-md5-hmac
( F& ~4 V3 t- Q- x第六步:建动态加密映射; Y% H" }; V8 B) z
2811(config)#crypto dynamic-map DYNMAP 1
6 S4 l9 V7 |% e2 a2811(config-crypto-map)#set transform-set VPN& }7 x! R7 ]+ @$ k. G1 d
2811(config-crypto-map)#match address 102! z; {2 C" ^! s8 o8 _
2811(config)#crypto dynamic-map dy-hh 109 y2 d$ X% S  a7 Y* l. x
2811(config-crypto-map)#set transform-set tran-hh( o6 N- W) ?7 i/ [& J& x
2811(config-crypto-map)#reverse-route4 ^: Y, `1 h  M% J+ x
第七步:将MC应用到动态映射/ J; d, E% ~: K; j$ ~8 ?9 M' F( ?9 z2 o
2811(config)#crypto map CMAP client configuration address user-hh$ B+ {% u- t' X' w$ ~
2811(config)#crypto map CMAP isakmp authorization list group-hh
  J8 \6 R9 H7 z/ U2811(config)#crypto map CMAP 60000 ipsec-isakmp dynamic DYNMAP9 _  r+ H& P6 }( k; i
2811(config)#crypto map CMAP 10 ipsec-isakmp dynamic dy-hh6 Q6 d4 X) `% M; H
( L- s+ J  L# {' z. Y
' A1 m$ ~0 Y8 o
用cisco system vpn client 连接,有登录信息,但输入帐号,密码后,中断连接,
, ~+ c/ |, E; Y连接日志中有:No private IP address was assigned by the peer2 L+ W8 i" D. X
  F$ Z# N0 d+ a8 X* F
不知配置有何问题?
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

zihanlion [Lv4 初露锋芒] 发表于 2013-6-7 22:54:26 | 显示全部楼层
你的VPN经过的网络中有没有NAT或者PAT啊,如果有的话把你的CLIENT端启用NAT穿透
回复 支持 反对

使用道具 举报

eztcb [Lv5 不断成长] 发表于 2013-6-7 23:18:05 | 显示全部楼层
等高手解答,自己再顶一下
回复 支持 反对

使用道具 举报

今天 [Lv8 技术精悍] 发表于 2013-6-8 00:16:28 | 显示全部楼层
那就配置一个最简单的VPN 拨号,PPTP 都是一样的拨号.
回复 支持 反对

使用道具 举报

xwy226 [Lv4 初露锋芒] 发表于 2013-6-8 00:27:03 | 显示全部楼层
两种模式任一种配置不复杂,主要是同时实现
回复 支持 反对

使用道具 举报

bluewing [Lv4 初露锋芒] 发表于 2013-6-8 01:18:55 | 显示全部楼层
参考我的" U9 z" J1 E  e# Y
) W8 [  b: O* `" z
aaa new-model
* |3 |0 O% F6 r, ~3 F/ y! Raaa authorization network kakaka local - o& r3 L3 V) P1 ^
aaa session-id common8 z( D2 i* j' U, t
crypto isakmp policy 1
6 b  U% a* Z' A. {8 ?" \ encr 3des- i1 Q9 }5 j0 }; }
authentication pre-share% C# M5 a$ v# E
group 2
: N% U$ P9 X# Y3 Ccrypto isakmp client configuration address-pool local dynpool0 |4 }3 S2 `, M) z- ~4 _
crypto isakmp client configuration group kakaka
: K- h! V5 T0 C/ q& i key cisco
& ]. o" [- x& @5 i) |7 B dns 192.168.1.10 192.168.1.11, g. r+ ^0 c' M" _3 }
wins 192.168.1.12 192.168.1.13) n- b- P$ H$ Z- Z
pool dynpool
$ f1 e9 p' q; k6 Q  acrypto ipsec transform-set transform-1 esp-3des esp-sha-hmac . `5 R, h2 n2 k3 a  g- x# w' ?$ i
crypto dynamic-map dynmap 1
  P& @* B& L; I set transform-set transform-1 % R% G; C  X' [- D' v1 d1 V
reverse-route
2 o4 n" o2 D- A7 [crypto map dynmap isakmp authorization list kakaka. d$ `9 n$ t; k1 ^, |) F5 D
crypto map dynmap client configuration address respond9 j2 U9 g* k; f5 G3 @; S$ y7 Q; A
crypto map dynmap 1 ipsec-isakmp dynamic dynmap . u, z+ J3 ^/ N% ^4 m) n# N
interface GI0/14 X5 j# c2 U( h  f7 O  E9 p! v9 n
crypto map dynmap
  |! g2 [/ ~' ]& G& S" M& ~( m( F
8 ]' c4 }0 ]- N! ^/ Q# D% b7 I  jip local pool dynpool 192.168.1.20 192.168.1.30
% L1 ^6 l! Y- u+ T2 Q; \1 D+ H5 ?ip classless+ V$ n5 p5 b: P4 h" S# W$ H
ip route 0.0.0.0 0.0.0.0 gi0/1
回复 支持 反对

使用道具 举报

traiva2003 [Lv4 初露锋芒] 发表于 2013-6-8 01:39:56 | 显示全部楼层
楼上的讲法不对,可以的同时存在的。
2 |5 o2 j) E4 P client to site 和site to site 可以并存。
回复 支持 反对

使用道具 举报

hl_1980 [Lv4 初露锋芒] 发表于 2013-6-8 02:27:49 | 显示全部楼层
检查下IOS。8.03 lan to lan是有问题的
回复 支持 反对

使用道具 举报

xiaoshuui [Lv4 初露锋芒] 发表于 2013-6-8 04:02:50 | 显示全部楼层
难道没人能解答
回复 支持 反对

使用道具 举报

起点站 [Lv4 初露锋芒] 发表于 2013-6-8 04:54:13 | 显示全部楼层
好的 不错的东西,vpn的cisco的配置我还帧的不熟悉。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-6-10 08:37 , Processed in 0.116513 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn