拓冰建站拓冰建站
首页 / 资讯中心 / 正文

手工 IP Sec实验——实验报告

目录一、实验环境介绍1、实验需求描述2、实验拓扑图3、IP地址规划二、实验实施1、设备接口基本配置2、静态路由配置3、ACL配置4、IP Sec配置——R15、IP Sec配置——R3三、Ping测试抓包验证1、R4 访问 R52、R5 访问 R4一、实验环境介绍1、实验需求描述使用静态路由打通网络手工搭建IP Sec隧道。实现站点Site A 的R4设备通过IP Sec隧道的方式访问Site B的R5设备。IP Sec的安全协议选择AH协议仅认证不加密。2、实验拓扑图3、IP地址规划1、设备都有loopback0口地址为10.X.X/32X为设备编号。比如AR1为10.1.1/32。本实验中IPSec 隧道的保护的数据流为直连接口没有用到环回接口所以可以不配置。2、设备互联地址为10.1.XY.X or Y/24X Y为设备编号。比如AR1的G0/0/1口地址为10.1.11/24AR2的G0/0/1地址为10.1.12/24。二、实验实施1、设备接口基本配置R1[R1]int loo0 [R1-LoopBack0]ip add 10.1.1.1 32 [R1-LoopBack0]q [R1]int g0/0/0 [R1-GigabitEthernet0/0/0]ip add 10.1.14.1 24 [R1-GigabitEthernet0/0/0]int g0/0/1 [R1-GigabitEthernet0/0/1]ip add 10.1.12.1 24 [R1-GigabitEthernet0/0/1]quitR2[R2]int loo0 [R2-LoopBack0]ip add 10.1.2.2 32 [R2-LoopBack0]quit [R2]int g0/0/1 [R2-GigabitEthernet0/0/1]ip add 10.1.12.2 24 [R2-GigabitEthernet0/0/1]int g0/0/2 [R2-GigabitEthernet0/0/2]ip add 10.1.23.2 24 [R2-GigabitEthernet0/0/2]quitR3[R3]int loo0 [R3-LoopBack0]ip add 10.1.3.3 32 [R3-LoopBack0]quit [R3]int g0/0/0 [R3-GigabitEthernet0/0/0]ip add 10.1.35.3 24 [R3-GigabitEthernet0/0/0]int g0/0/1 [R3-GigabitEthernet0/0/1]ip add 10.1.23.3 24 [R3-GigabitEthernet0/0/1]quitR4:[R4]int loo0 [R4-LoopBack0]ip add 10.1.4.4 32 [R4-LoopBack0]quit [R4]int g0/0/0 [R4-GigabitEthernet0/0/0]ip add 10.1.14.4 24 [R4-GigabitEthernet0/0/0]quitR5:[R5]int loo0 [R5-LoopBack0]ip add 10.1.5.5 32 [R5-LoopBack0]quit [R5]int g0/0/0 [R5-GigabitEthernet0/0/0]ip add 10.1.35.5 24 [R5-GigabitEthernet0/0/0]quit2、静态路由配置说明本拓扑全部用静态路由打通无其他路由协议。R1[R1]ip route-static 0.0.0.0 0 10.1.12.2R3[R3]ip route-static 0.0.0.0 0 10.1.23.2R4[R4]ip route-static 0.0.0.0 0 10.1.14.1R5[R5]ip route-static 0.0.0.0 0 10.1.35.33、ACL配置配置ACL原因定义IP Sec需要保护的数据流的范围。R1[R1]acl 3000 [R1-acl-adv-3000]rule permit ip source 10.1.14.0 0.0.0.255 destination 10.1.35.0 0.0.0.255 [R1-acl-adv-3000]quitR3[R3]acl 3000 [R3-acl-adv-3000]rule permit ip source 10.1.35.0 0.0.0.255 destination 10.1.14.0 0.0.0.255 [R3-acl-adv-3000]quit//查看所有的ACL命令dis acl all4、IP Sec配置——R1① 配置安全提议pro1[R1]ipsec proposal pro1 [R1-ipsec-proposal-pro1]transform ah //配置传输层协议使用AH协议AH仅支持数据源认证、完整性校验和防重放攻击不支持加密功能。 [R1-ipsec-proposal-pro1]ah authentication-algorithm sha2-256 //配置AH的认证算法为sha2-256。 [R1-ipsec-proposal-pro1]quit② 配置IP Sec策略名称为ipsec1序号为1本地意义[R1]ipsec policy ipsec1 1 manual [R1-ipsec-policy-manual-ipsec1-1]security acl 3000 [R1-ipsec-policy-manual-ipsec1-1]proposal pro1 //引用安全提议指定要保护的流量 [R1-ipsec-policy-manual-ipsec1-1]tunnel local 10.1.12.1 [R1-ipsec-policy-manual-ipsec1-1]tunnel remote 10.1.23.3 //配置隧道的起始端点也就是两个站点的外网接口IP地址 [R1-ipsec-policy-manual-ipsec1-1]sa spi outbound ah 12345 //配置本端出方向 AH SA的 SPI安全参数索引为12345, 安全索引负责对数据进行处理。 //注意对等设备要求R1 outbound SPI 对端 inbound SPI [R1-ipsec-policy-manual-ipsec1-1]sa string-key outbound ah cipher Huawei123 //配置本端出方向 AH SA的字符串认证密钥为Huawei123 //注意对等设备要求R1 outbound 密钥 对端 inbound 密钥 [R1-ipsec-policy-manual-ipsec1-1]sa spi inbound ah 54321 //配置本端入方向 AH SA的 SPI安全参数索引为54321 [R1-ipsec-policy-manual-ipsec1-1]sa string-key inbound ah cipher Huawei456 //配置本端入方向 AH SA的字符串认证密钥为Huawei456//密钥只需要保证同组内本端的outbound和对端的Inbound是一样的就可以组间密钥可以不一致。注意SA是单向双向通信的两端必须同时配置inbound和outbound的SPI和密钥。安全索引和密钥都是成对出现的。即本端的Inbound对应对端的outbound对端的outbound对应本端的Inbound。③ 接口下调用ipsec策略[R1]int g0/0/1 [R1-GigabitEthernet0/0/1]ipsec policy ipsec1 [R1-GigabitEthernet0/0/1]quit//注意一个物理接口只能调用1个IP Sec策略。5、IP Sec配置——R3① 配置安全提议pro1[R3]ipsec proposal pro1 [R3-ipsec-proposal-pro1]transform ah [R3-ipsec-proposal-pro1]ah authentication-algorithm sha2-256 [R3-ipsec-proposal-pro1]quit② 配置IP Sec策略名称为ipsec1序号为1本地意义[R3]ipsec policy ipsec1 1 manual [R3-ipsec-policy-manual-ipsec1-1]security acl 3000 [R3-ipsec-policy-manual-ipsec1-1]proposal pro1 [R3-ipsec-policy-manual-ipsec1-1]tunnel local 10.1.23.3 [R3-ipsec-policy-manual-ipsec1-1]tunnel remote 10.1.12.1 [R3-ipsec-policy-manual-ipsec1-1]sa spi inbound ah 12345 [R3-ipsec-policy-manual-ipsec1-1]sa string-key inbound ah cipher Huawei123 //对应对端R1设备的outbound [R3-ipsec-policy-manual-ipsec1-1]sa spi outbound ah 54321 [R3-ipsec-policy-manual-ipsec1-1]sa string-key outbound ah cipher Huawei456 //对应对端R1设备的inbound③ 接口下调用ipsec策略[R3]int g0/0/1 [R3-GigabitEthernet0/0/1]ipsec policy ipsec1 [R3-GigabitEthernet0/0/1]quit三、Ping测试抓包验证1、R4 访问 R5//在R1设备的G0/0/1接口进行抓包①连通性测试R4ping 10.1.35.5//可以互通②IP Sec外层封装AH 头 新外层 IP 头新头部验证//封装的新头部为站点路由器的出接口③上方配置的出向AH SA的 SPI安全参数索引为12345报文验证//0x30390011 0000 0011 1001二进制8192409632168112345十进制2、R5 访问 R4//在R3设备的G0/0/1接口进行抓包①连通性测试R5ping 10.1.14.4②IP Sec外层封装AH 头 新外层 IP 头新头部验证实验到此圆满结束感谢观看。由于笔者水平有限内容中若存在疏漏或不妥之处恳请各位读者不吝指正。若读者在理解过程中有任何疑问欢迎在评论区交流探讨。原创不易转载请标明出处谢谢
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门