本站已运行

攻城狮论坛

作者: qsefthuko
查看: 3057|回复: 14

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[安全] vpn site-to-site client-to site同时实现求助

[复制链接]
查看: 3057|回复: 14
开通VIP 免金币+免回帖+批量下载+无广告
我公司原来VPN模式为site-to-site 现需增加client-to-site先配置如下,也就是说两种方式同时支持,但能出现登陆窗口,而无法连接vpn,配置如下,请高手求解。
! |3 ^! Z& n, x! \6 B* ?
* j/ C$ W; \7 F9 o第一步:配置3A服务6 P8 M& ~, m& ~" l) x
2811(config)#aaa new-model8 I6 T$ g3 i" O/ \, G! c
2811(config)#aaa authentication login hh-user local" k) E. v) o0 B! H1 f% V
2811(config)#username huahuigroup password huahuigroup88
( v; d' V) e  ?$ v8 ]3 F" O: _2811(config)#aaa authorization network hh-group local7 }( K- q3 h( W! m* F- z
第二步:建IP地址池
( h1 s) r, Z. U; H2811(config)#ip local pool p1 172.19.200.10 172.19.200.100( ?, u& f5 X( x7 V3 u
第三步:配置IKE策略
+ F4 k( d, O$ `; T, v# s2811(config)#crypto isakmp policy 1
& v  ?* ~/ [8 a- H2811(config-isakmp)#encr 3des
7 l. W( W6 S: u) f/ {4 t# X3 N" o' _. {2811(config-isakmp)#authentication pre-share
; e  p% _/ X. h, ^2811(config)#crypto isakmp policy 3
/ _6 X1 ~, k( W: |: X2811(config-isakmp)# authentication pre-share" D1 ^5 m  U* x; k& P8 w
2811(config-isakmp)#cypto isakmp 123456 address 0.0.0.0 0.0.0.03 r# v: G. E+ w" ?2 E9 i
2811(config)#crypto isakmp policy 10
" Z' \+ Z+ _- n0 W8 P" G2811(config-isakmp)#encr 3des
  A$ p- ], e$ \" _2811(config-isakmp)#authentication pre-share
) R5 O/ e, q* R$ o, i( I8 Z: i2811(config-isakmp)#group 28 g# @3 f. r, e; N9 H  J2 ?
第四步:客户端配置
. L7 ]# P+ Y$ b" E! T9 v) X1 E2811(config)#crypto isakmp client configuration group hh-client
- n- u' E: a, c2811(config-isakmp-group)#key test
: s7 H# y  h+ `6 d- ?8 u2811(config-isakmp-group)#pool p1
7 I; G0 O. K; m2811(config-isakmp-group)#save-password7 R( v' O8 t- _3 O/ `+ c! m
2811(config-isakmp-group)#netmask 255.255.255.0
( b/ I2 E7 k' ^" x0 a  K第五步:建变换集9 t7 m8 o; R# w/ C( Z3 i* }$ D
2811(config)#crypto ipsec transform-set VPN esp-des esp-md5-hmac% D; f% J% h- y8 h9 w, W
2811(config)#crypto ipsec transform-set tran-hh esp-3des esp-md5-hmac$ E, k3 b) h( R! @: H4 s8 l
第六步:建动态加密映射% x0 L) s; l4 q2 I, w
2811(config)#crypto dynamic-map DYNMAP 1: h1 F# q' z! {5 C
2811(config-crypto-map)#set transform-set VPN
- s( V) }" z; D$ o2811(config-crypto-map)#match address 102
1 B1 }3 q% v8 [# `4 e2811(config)#crypto dynamic-map dy-hh 10
6 N; v- x7 S; x2811(config-crypto-map)#set transform-set tran-hh* ^/ {1 F% H3 k8 C. I+ {% j
2811(config-crypto-map)#reverse-route
& }# i8 y) o. y. E$ U. f2 b第七步:将MC应用到动态映射, N9 l! x2 ~) K% z  F
2811(config)#crypto map CMAP client configuration address user-hh* {' `: N' z2 x! A: e% ^  K
2811(config)#crypto map CMAP isakmp authorization list group-hh& N" P& k. a  ], A$ ]
2811(config)#crypto map CMAP 60000 ipsec-isakmp dynamic DYNMAP
4 g" I. p- T# M0 g# p& q) a9 V2811(config)#crypto map CMAP 10 ipsec-isakmp dynamic dy-hh# E3 d" v$ V. w/ k+ Y4 J+ |/ f

9 e( J- l) Z8 _) L% }/ a7 m; q6 o; b
用cisco system vpn client 连接,有登录信息,但输入帐号,密码后,中断连接,
; w3 s  s8 z1 Y连接日志中有:No private IP address was assigned by the peer! L. J9 u* ~5 R4 o" s7 G

( I% I/ \/ ]. C! |. Z. o不知配置有何问题?
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

zihanlion [Lv4 初露锋芒] 发表于 2013-6-7 22:54:26 | 显示全部楼层
你的VPN经过的网络中有没有NAT或者PAT啊,如果有的话把你的CLIENT端启用NAT穿透
回复 支持 反对

使用道具 举报

eztcb [Lv5 不断成长] 发表于 2013-6-7 23:18:05 | 显示全部楼层
等高手解答,自己再顶一下
回复 支持 反对

使用道具 举报

今天 [Lv8 技术精悍] 发表于 2013-6-8 00:16:28 | 显示全部楼层
那就配置一个最简单的VPN 拨号,PPTP 都是一样的拨号.
回复 支持 反对

使用道具 举报

xwy226 [Lv4 初露锋芒] 发表于 2013-6-8 00:27:03 | 显示全部楼层
两种模式任一种配置不复杂,主要是同时实现
回复 支持 反对

使用道具 举报

bluewing [Lv4 初露锋芒] 发表于 2013-6-8 01:18:55 | 显示全部楼层
参考我的3 {. u; t, r+ o# o; }

' ]/ X& s* b" G2 i$ ^9 M6 _aaa new-model! W! @5 [" S4 N' }- P! l3 H- k
aaa authorization network kakaka local * n9 r' Y! t# S3 E" z+ G! Z
aaa session-id common
+ y5 i, o. x9 I1 f# }% z7 b( Icrypto isakmp policy 1
$ J; T( {) J. I' R encr 3des! Z/ g( E# s& v, A+ M
authentication pre-share
& L3 M/ T' J& ? group 2, F; [7 ?# c1 d8 U0 e
crypto isakmp client configuration address-pool local dynpool: l% J9 b" P  }. u* I& _
crypto isakmp client configuration group kakaka
" R% u8 T( ^. \( D key cisco2 i  v* v9 e# z6 P
dns 192.168.1.10 192.168.1.117 D( V. j9 c3 y7 k
wins 192.168.1.12 192.168.1.13+ i: i9 }5 A4 E; ?
pool dynpool
, u7 n& H3 y; \" n) X+ ?crypto ipsec transform-set transform-1 esp-3des esp-sha-hmac
7 `2 y+ N$ K  m; _crypto dynamic-map dynmap 1/ a) ^3 }' D  V. U
set transform-set transform-1
+ z: d: d6 V! c reverse-route
( w" e9 R% u' F+ wcrypto map dynmap isakmp authorization list kakaka' {& O/ ^0 l  ~  A. ]
crypto map dynmap client configuration address respond* g, N/ ?5 @, H& X
crypto map dynmap 1 ipsec-isakmp dynamic dynmap
; m8 U3 e8 n% F% v6 F3 Sinterface GI0/1
# k! ~( [" s4 ]% i crypto map dynmap% N/ Y9 w2 k& ^0 b& C' b
& z& d8 v2 B  s" t
ip local pool dynpool 192.168.1.20 192.168.1.30/ G8 A+ @8 C4 q
ip classless+ V# b6 L& k% K- M3 i
ip route 0.0.0.0 0.0.0.0 gi0/1
回复 支持 反对

使用道具 举报

traiva2003 [Lv4 初露锋芒] 发表于 2013-6-8 01:39:56 | 显示全部楼层
楼上的讲法不对,可以的同时存在的。
; @. S: Q: m. p+ C! x client to site 和site to site 可以并存。
回复 支持 反对

使用道具 举报

hl_1980 [Lv4 初露锋芒] 发表于 2013-6-8 02:27:49 | 显示全部楼层
检查下IOS。8.03 lan to lan是有问题的
回复 支持 反对

使用道具 举报

xiaoshuui [Lv4 初露锋芒] 发表于 2013-6-8 04:02:50 | 显示全部楼层
难道没人能解答
回复 支持 反对

使用道具 举报

起点站 [Lv4 初露锋芒] 发表于 2013-6-8 04:54:13 | 显示全部楼层
好的 不错的东西,vpn的cisco的配置我还帧的不熟悉。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-4-18 23:15 , Processed in 0.111424 second(s), 16 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn