亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 網絡通信 > 正文

實例講解VPN網絡的搭建和路由設置

2019-11-05 03:01:26
字體:
來源:轉載
供稿:網友
  VPN是企業實現安全遠程互聯的有效方法。本文根據一個應用實例,具體描述VPN的配置和實施過程。其主要應用特點包括:基于封裝安全負載標準ESP-DES(Encapsulating Securiry Payload – Data Encryption Standard)的ipSec;專有網絡通過端口地址轉換(PAT)技術訪問Internet。

  一、 網絡基本情況

  該單位公司總部在北京,全國有3個分支機構。要求做到在4個地點的數據能夠實時查詢,便于業務員根據具體情況作出正確決策。早期方案是使用路由器,通過速率為256Kbps的DDN專網連接北京總部。但技術人員通過市場調研,發現該網絡運營成本過高。通過進一步的咨詢和調整,最終方案是分支機構使用DDN在本地接入Internet,總部使用以太網就近接入Internet。并對互聯的路由器進行配置,使用VPN技術,保證內部數據通過Internet安全傳輸。

  二、配置過程及測試步驟

  在實施配置前,需要檢查硬件和軟件是否支持VPN。對于Cisco路由器,要求IOS版本高于12.0.6(5)T,且帶IPSec功能。本配置在Cisco路由器上配置通過。

  以下是分支網絡1的路由器實際配置過程,其他路由器的配置方法與此基本一致,只需修改具體的環境參數(IP地址和接口名稱)即可。

  以下黑體字為輸入部分,< Enter >為鍵盤對應鍵,^Z為Ctrl+Z組合鍵。

  1. 配置路由器的基本參數,并測試網絡的連通性

  (1) 進入路由器配置模式

  將計算機串口與路由器console口連接,并按照路由器說明書配置“終端仿真”程序。執行下述命令進入配置模式。

  Router>en

  Router#config terminal

  Router(config)#

  (2)配置路由器的基本安全參數

  主要是設置特權口令、遠程訪問口令和路由器名稱,方便遠程調試。

  Router(config)#enable secret xxxxxxx

  Router(config)#line vty 0 4

  Router(config-line)#passWord xxxxxx

  Router(config-line)#exit

  Router(config)#hostname huadong

  huadong(config)#

 ?。?)配置路由器的以太網接口,并測試與本地計算機的連通性

  注重: 配置前,請將線纜與相關設備連接好。其中ethernet0/0端口接內部網絡,serial0/0端口接外部網絡。外部網絡接口地址由ISP分配,至少一個地址,多者不限。以下假定為一個,使用PAT模式,地址為210.75.32.9,上級路由器為210.75.32.10。內部網絡地址如附圖所標示。

  要害是配置IP地址和啟用以太網接口。測試時,使用基本的測試命令ping。

  huadong(config)#inter eth0/0

  huadong(config-if)#ip address 172.17.1.1 255.255.255.0

  huadong(config-if)#no shutdown

  以下是測試命令:

  huadong#ping 172.17.1.1

  …

  !!!!!

  …

  huadong#ping 172.17.1.100

  …

  !!!!!

  …

  在IP地址為172.17.1.100的計算機上:

  c:>ping 172.17.1.1

  Pinging 172.17.1.1 with 32 bytes of data:

  Reply from 172.17.1.1: bytes=32 time=5ms TTL=255

  ……

  結果證實連接及配置正確。

     (4) 配置路由器的串口,并測試與上級路由器的連通性

  與以太網口的配置方法類似,而且需要指定帶寬和包的封裝形式。同時,注重將Cisco設備特有的CDP協議關掉,保證基本的安全。

  huadong(config)#inter serial0/0

  huadong(config-if)#ip address 210.75.32.9 255.255.255.252

  huadong(config-if)#bandwidth 256

  huadong(config-if)#encapsulation ppp

  huadong(config-if)#no cdp enable

  huadong(config-if)#no shutdown

  以下是測試命令:

  huadong#ping 210.75.32.9

  ……

  !!!!!

  ……

  huadong#ping 210.75.32.10

  ……

  !!!!!

  ……

  結果證實連接及配置正確。

  2. 配置路由器NAT網絡

  (1) 配置外出路由并測試

  主要是配置缺省路由。

  huadong(config)#ip route 0.0.0.0 0.0.0.0 210.75.32.9

  huadong#ping 211.100.15.36


  ……

  !!!!!

  ……

  結果證實本路由器可以通過ISP訪問Internet。

 ?。?) 配置PAT,使內部網絡計算機可以訪問外部網絡,但不能訪問總部和分支機構

  主要是基于安全目的,不希望內部網絡被外部網絡所了解,而使用地址轉換(NAT)技術。同時,為了節約費用,只租用一個IP地址(路由器使用)。所以,需要使用PAT技術。使用NAT技術的要害是指定內外端口和訪問控制列表。

  在訪問控制列表中,需要將對其他內部網絡的訪問請求包廢棄,保證對其他內部網絡的訪問是通過IPSec來實現的。

  huadong(config)#inter eth0/0

  huadong(config-if)#ip nat inside

  huadong(config-if)#inter serial0/0

  huadong(config-if)#ip nat outside

  huadong(config-if)#exit

  以上命令的作用是指定內外端口。

  huadong(config)#route-map abc permit 10

  huadong(config-route-map)#match ip address 150

  huadong(config-route-map)#exit

  以上命令的作用是指定對外訪問的規則名。

  huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255

  huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255

  huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255

  huadong(config)#access-list 150 permit ip 172.17.1.0 0.0.0.255 any

  以上命令的作用是指定對外訪問的規則內容。例如,禁止利用NAT對其他內部網絡直接訪問(當然,專用地址本來也不能在Internet上使用),和答應內部計算機利用NAT技術訪問Internet(與IPSec無關)。

  huadong(config)#ip nat inside source route-map abc interface serial0/0 overload

  上述命令的作用是聲明使用串口的注冊IP地址,在數據包遵守對外訪問的規則的情況下,使用PAT技術。

  以下是測試命令,通過該命令,可以判定配置是否有根本的錯誤。例如,在命令的輸出中,說明了內部接口和外部接口。并注重檢查輸出與實際要求是否相符。

  huadong#show ip nat stat

  Total active translations: 0 (0 static, 0 dynamic; 0 extended)

  Outside interfaces:

  Serial0/0

  Inside interfaces:

  Ethernet0/0

  ……

  在IP地址為172.17.1.100的計算機上,執行必要的測試工作,以驗證內部計算機可以通過PAT訪問Internet。

  c:>ping 210.75.32.10

  ……

  Reply from 210.75.32.10: bytes=32 time=1ms TTL=255

  ……

  c:>ping http://www.ninemax.com

  ……

  Reply from 211.100.15.36: bytes=32 time=769ms TTL=248

  ……

  此時,在路由器上,可以通過命令觀察PAT的實際運行情況,再次驗證PAT配置正確。

  huadong#show ip nat tran

  PRo Inside global Inside local Outside local Outside global

  icmp 210.75.32.9:1975 172.17.1.100:1975 210.75.32.10:1975 210.75.12.10:1975

  ……

  以上測試過程說明,NAT配置正確。內部計算機可以通過安全的途徑訪問Internet。當然,假如業務要求,不答應所有的內部員工/計算機,或只答應部分內部計算機訪問Internet,那么,只需要適當修改上述配置命令,即可實現。

  3. 配置ESP-DES IPSec并測試

  以下配置是配置VPN的要害。首先,VPN隧道只能限于內部地址使用。假如有更多的內部網絡,可在此添加相應的命令。

  huadong(config)#access-list 105 permit ip 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255

  huadong(config)#access-list 106 permit ip 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255

  huadong(config)#access-list 107 permit ip 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255

  指定VPN在建立連接時協商IKE使用的策略。方案中使用sha加密算法,也可以使用md5算法。

  在IKE協商過程中使用預定義的碼字。

  huadong(config)#crypto isakmp policy 10

  huadong(config-isakmp)#hash sha

  huadong(config-isakmp)#authentication pre-share


  huadong(config-isakmp)#exit

  針對每個VPN路由器,指定預定義的碼字??梢砸粯樱部梢圆灰粯?。但為了簡明起見,建議使用一致的碼字。

  huadong(config)#crypto isakmp key abc2001 address 211.157.243.130

  huadong(config)#crypto isakmp key abc2001 address 202.96.209.165

  huadong(config)#crypto isakmp key abc2001 address 192.18.97.241

  為每個VPN(到不同的路由器,建立不同的隧道)制定具體的策略,并對屬于本策略的數據包實施保護。本方案包括3個VPN隧道。需要制定3個相應的入口策略(下面只給出1個)。

  huadong(config)#crypto map abc 20 ipsec-isakmp

  huadong(config-crypto-map)#set peer 211.157.243.130

  huadong(config-crypto-map)#set transform-set abc-des

  huadong(config-crypto-map)#match address 105

  huadong(config-crypto-map)#exit

  使用路由器的外部接口作為所有VPN入口策略的發起方。與對方的路由器建立IPSec。

  huadong(config)#crypto map abc local-address serial0

  IPSec使用ESP-DES算法(56位加密),并帶SHA驗證算法。

  huadong(config)#crypto ipsec transform-set abc-des esp-des esp-sha-hmac

  指明串口使用上述已經定義的策略。

  huadong(config)#inter serial0/0

  huadong(config-if)#crypto map abc

  在IP地址為172.17.1.100的計算機上驗證:

  c:>ping 172.16.1.100

  ……

  Reply from 172.16.1.100: bytes=32 time=17ms TTL=255

  ……

  huadong#show crypto engine conn acti

  ID Interface IP-Address State Algorithm Encrypt Decrypt

  1 < none > < none > set HMAC_SHA+DES_56_CB 0 0

  2000 Serial0/0 210.75.32.9 set HMAC_SHA+DES_56_CB 0 452

  2001 Serial0/0 210.75.32.9 set HMAC_SHA+DES_56_CB 694 0

  同時,這種連接使用了IPSec,而沒有使用NAT技術。

  三、測試

  將所有路由器按照上述過程,根據具體的環境參數,做必要修改后,完成VPN的配置。網絡部分任務完成,可以順利開展業務應用了。

  假如需要,路由器本身提供更具體的調試命令:

  debug crypto engine connections active

  debug crypto isakmp sa

  debug crypto ipsec sa

  在調試時,需要注重,在對應路由器上也執行相應的調試命令。然后,在一臺客戶機(172.17.1.100)上執行如下命令:

  c:>ping 172.16.1.100 -n 1

  最后,對比2個路由器的輸出,觀察出現問題的提示——這是隧道不能建立的主要原因。針對此提示,做必要的修改工作,便可圓滿完成VPN的配置計劃。

  在實際中,該方案完全滿足用戶需求,并充分驗證了VPN技術的可用性和實用性。至今運行正常,用戶非常滿足。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲一区二区日本| 成年无码av片在线| 精品国产拍在线观看| 久久久久久亚洲精品不卡| 国产高清视频一区三区| 国产亚洲一级高清| 丝袜美腿亚洲一区二区| 国产精品手机播放| 日av在线播放中文不卡| 久久中文精品视频| 欧美老妇交乱视频| 成人在线视频福利| 欲色天天网综合久久| 久久天天躁狠狠躁夜夜躁2014| 国内精品久久久久久影视8| 国产一区二区丝袜高跟鞋图片| 91在线视频成人| 精品国产31久久久久久| 国产精品日韩久久久久| 欧美激情一区二区三区高清视频| 91九色蝌蚪国产| 国产99久久精品一区二区 夜夜躁日日躁| 亚洲香蕉在线观看| 激情av一区二区| 欧美高清第一页| 日韩福利伦理影院免费| 亚洲欧美日韩视频一区| 国产欧美va欧美va香蕉在| 日韩电影中文字幕av| 亚洲人成五月天| 亚洲激情自拍图| xxav国产精品美女主播| 久热99视频在线观看| 欧美日韩国产色视频| 92版电视剧仙鹤神针在线观看| 日韩中文字幕在线观看| 亚洲欧洲国产一区| 欧美激情免费在线| 国产精品久久综合av爱欲tv| 国产精品黄页免费高清在线观看| 秋霞成人午夜鲁丝一区二区三区| 欧美一级电影免费在线观看| 欧美香蕉大胸在线视频观看| 欧美夫妻性生活xx| 国产精品劲爆视频| 欧美丝袜第一区| 色琪琪综合男人的天堂aⅴ视频| 国产精品va在线播放我和闺蜜| 色综合久久精品亚洲国产| 欧美又大又硬又粗bbbbb| 欧美日韩亚洲激情| 欧美丰满少妇xxxxx做受| 精品视频www| 亚洲国产日韩欧美在线图片| 久久久999精品免费| 久久综合亚洲社区| 性色av一区二区咪爱| 在线看片第一页欧美| 亚洲va欧美va国产综合久久| 岛国av一区二区在线在线观看| 欧美日韩精品在线| 国产亚洲欧洲在线| 日韩国产精品视频| 国产精品va在线播放| 国产成人a亚洲精品| 国产不卡av在线| 欧美—级a级欧美特级ar全黄| 91香蕉嫩草神马影院在线观看| 日韩不卡中文字幕| 疯狂做受xxxx高潮欧美日本| 2021国产精品视频| 中文字幕国产亚洲| 久久国产精品网站| 日韩欧美成人精品| 日韩中文有码在线视频| 国产成人精品国内自产拍免费看| 日韩在线观看你懂的| 久久久亚洲影院你懂的| 亚洲一区免费网站| 亚洲第一网中文字幕| 国产有码一区二区| 精品一区二区三区四区| 国产精品久久久av| 日韩福利视频在线观看| 成人久久精品视频| 久久躁狠狠躁夜夜爽| 久久久久久这里只有精品| 4438全国亚洲精品在线观看视频| 亚洲欧美色图片| 国产va免费精品高清在线| 亚洲国产中文字幕在线观看| 91精品国产高清久久久久久| 国产日韩欧美自拍| 欧美中文字幕在线观看| 国产成人精品免费久久久久| 国产日韩在线看片| 成人免费看黄网站| 九九热精品视频国产| 欧美一级大片在线观看| 国产精品久久久久久久久久东京| 日韩女优人人人人射在线视频| 色播久久人人爽人人爽人人片视av| 久久久天堂国产精品女人| 欧美一级电影久久| 国产精品无av码在线观看| 欧美日韩中文在线| 精品视频在线播放免| 亚洲xxx自由成熟| 成人性生交大片免费观看嘿嘿视频| 日韩精品亚洲精品| 亚洲国产欧美久久| 国产精品av在线| 久久99热这里只有精品国产| 成人黄色片网站| 777777777亚洲妇女| 国产精品成人品| 性欧美xxxx视频在线观看| 日本精品视频在线观看| www.xxxx精品| 日韩视频在线免费| 亚洲人成在线电影| 91精品视频免费观看| 色偷偷综合社区| 欧美高清视频免费观看| 在线观看成人黄色| 亚洲一区二区三区四区在线播放| 日本一区二区在线播放| 亚洲国产精品va在看黑人| 日韩中文理论片| 欧美成人精品三级在线观看| 精品在线观看国产| 日韩中文字幕久久| 国产精品中文字幕在线观看| 日韩美女免费观看| www.久久色.com| 国产视频精品自拍| 97精品久久久中文字幕免费| 欧美最近摘花xxxx摘花| 亚洲人成在线观| 欧美精品中文字幕一区| 日韩在线欧美在线国产在线| 欧美日韩美女在线| 国产精品夜间视频香蕉| 欧洲成人免费视频| 欧美一区深夜视频| 最新91在线视频| 日韩欧美在线观看| 国产精品久久久久久久久借妻| 国产精品高潮呻吟久久av无限| 久久6免费高清热精品| 国内精品中文字幕| 欧美激情一二区| 亚洲精美色品网站| 亚洲免费电影一区| 日韩不卡中文字幕| 亚洲最大的成人网| 一区二区三区动漫| 一区二区三区无码高清视频| 中文字幕自拍vr一区二区三区| 最近2019免费中文字幕视频三| 国产福利精品av综合导导航| 久久免费少妇高潮久久精品99| 在线播放日韩欧美| 日韩女优人人人人射在线视频|