基于华三HCL模拟器IPSec VPN组网与配置

article/2025/9/15 11:42:27

一、实验原理

IPsec在互联网中提供端到端的数据报通信安全,通过加密和认证方式保护IP数据报及其封装的数据。IPsec是一个框架协议,包括AH、ESP、SA、IKE等协议。IPsec可以采用直接传输和隧道封装两种模式工作,在通过互联网承载的站点间VPN中通常采用隧道模式。隧道模式是将原始IP数据报作为有效载荷封装在IPsec报头里。

二、实验拓扑图

 

三、实验步骤

1. 将MSR36-20_4路由器重命名为R_SH进行配置

[R_SH]int ge 0/0
[R_SH-GigabitEthernet0/0]ip address 10.1.1.254 24
[R_SH-GigabitEthernet0/0]quit[R_SH]int se 1/0
[R_SH-Serial1/0]ip address 219.230.139.1 24
[R_SH-Serial1/0]quit
[R_SH]save// 启用OSFP[R_SH]ospf 1
[R_SH-ospf-1]area 0
[R_SH-ospf-1-area-0.0.0.0]network 219.230.139.0 0.0.0.255
[R_SH-ospf-1-area-0.0.0.0]network 10.1.1.0 0.0.0.255
[R_SH-ospf-1-area-0.0.0.0]quit
[R_SH-ospf-1]save

 2.第二阶段,定义IKE策略

//一、第一阶段,定义IKE策略//定义预共享密钥
//设置对等体地址,预设身份认证口令
[R_SH]ike keychain key1
[R_SH-ike-keychain-key1]pre-shared-key address 202.96.34.1 key simple ike//注意:如果配置错误,我们可以删除配置的预共享密钥,重新配置
[R_SH-ike-keychain-key1]undo pre-shared-key address 202.96.34.1//进入创建IKE提议,进入配置模式
[R_SH]ike proposal 1//创建IKE提议的配置文件
[R_SH-ike-proposal-1]ike profile profile1//(1)进入配置文件模式,设置本端IP地址
[R_SH-ike-profile-profile1]local-identity address 219.230.139.1[R_SH-ike-profile-profile1]proposal 1//(2)设置采用的预共享密钥key1
[R_SH-ike-profile-profile1]keychain key1//(3)设置对端IP地址
[R_SH-ike-profile-profile1]match remote identity address 202.96.34.1

 

3.第二阶段,定义安全提议

//二、第二阶段,定义安全提议
//创建安全提议
[R_SH]ipsec transform-set tran1//选择隧道封装模式
[R_SH-ipsec-transform-set-tran1]encapsulation-mode tunnel//协商封装协议
[R_SH-ipsec-transform-set-tran1]protocol esp//协商认证算法
[R_SH-ipsec-transform-set-tran1]esp authentication-algorithm sha1
//协商加密算法
[R_SH-ipsec-transform-set-tran1]esp encryption-algorithm 3des-cbc

4.第三阶段访问控制列表,应用控制策略

//三、第三阶段访问控制列表,应用控制策略//创建高级访问控制列表ACL,进入ACL配置模式
[R_SH]acl advanced 3000
//定义访问控制规则
[R_SH-acl-ipv4-adv-3000]rule permit ip source 10.1.1.0 0.0.0.255 destination 10.
1.2.0 0.0.0.255
[R_SH-acl-ipv4-adv-3000]quit//创建密钥管理策略,进入策略配置模式
[R_SH]ipsec policy policy1 10 isakmp
[R_SH-ipsec-policy-isakmp-policy1-10]security acl 3000
[R_SH-ipsec-policy-isakmp-policy1-10]ike-profile profile1
[R_SH-ipsec-policy-isakmp-policy1-10]transform-set tran1
[R_SH-ipsec-policy-isakmp-policy1-10]remote-address 202.96.34.1//在接口se0/1上应用上述密钥管理策略
[R_SH]int ser 1/0
[R_SH-Serial1/0]ipsec apply policy policy1
[R_SH-Serial1/0]save

 5.将MSR36-20_1路由器重命名为R_ISP进行配置

(二)配置运营商路由器R_ISP
<H3C>sys
System View: return to User View with Ctrl+Z.
[H3C]sysname R_ISP
[R_ISP]int se 1/0
[R_ISP-Serial1/0]ip address 219.230.139.2 24
[R_ISP-Serial1/0]quit
[R_ISP]int se 2/0
[R_ISP-Serial2/0]ip address 202.96.34.2 24
[R_ISP-Serial2/0]quit
[R_ISP]save//配置动态路由
[R_ISP]ospf 1
[R_ISP-ospf-1]area 0
[R_ISP-ospf-1-area-0.0.0.0]network 219.230.139.0 0.0.0.255
[R_ISP-ospf-1-area-0.0.0.0]network 202.96.34.0 0.0.0.255
[R_ISP-ospf-1-area-0.0.0.0]save

6.将MSR36-20_4路由器重新命名为R_B进行配置

[R_BJ]int se 1/0
[R_BJ-Serial1/0]ip address 202.96.34.1 24
[R_BJ-Serial1/0]quit
[R_BJ]int ge 0/0
[R_BJ-GigabitEthernet0/0]ip address 10.1.2.254 24
[R_BJ-GigabitEthernet0/0]quit
[R_BJ]save//配置动态路由协议ospf
[R_BJ]ospf 1
[R_BJ-ospf-1]area 0
[R_BJ-ospf-1-area-0.0.0.0]network 10.1.2.0 0.0.0.255
[R_BJ-ospf-1-area-0.0.0.0]network 202.96.34.0 0.0.0.255
[R_BJ-ospf-1-area-0.0.0.0]save

 

//配置IKE提议
//设置对等体IP地址,配置身份验证密码
[R_BJ]ike keychain key1
[R_BJ-ike-keychain-key1]pre-shared-key address 219.230.139.1 key simple ike[R_BJ]ike profile profile1
[R_BJ-ike-profile-profile1]local-identity address 202.96.34.1
[R_BJ-ike-profile-profile1]proposal 1
[R_BJ-ike-profile-profile1]keychain key1
[R_BJ-ike-profile-profile1]match remote identity address 219.230.139.1
[R_BJ-ike-profile-profile1]save//配置安全提议
[R_BJ]ipsec transform-set tran1
[R_BJ-ipsec-transform-set-tran1]encapsulation-mode tunnel
[R_BJ-ipsec-transform-set-tran1]protocol esp
[R_BJ-ipsec-transform-set-tran1]esp authentication-algorithm sha1
[R_BJ-ipsec-transform-set-tran1]esp encryption-algorithm 3des-cbc
[R_BJ-ipsec-transform-set-tran1]save//配置高级访问控制列表ACL
[R_BJ]acl advance 3000
[R_BJ-acl-ipv4-adv-3000]rule permit ip source 10.1.2.0 0.0.0.255 destination 10.
1.1.0 0.0.0.255
[R_BJ-acl-ipv4-adv-3000]save//配置安全策略Policy
[R_BJ]ipsec policy policy1 10 isakmp
[R_BJ-ipsec-policy-isakmp-policy1-10]security acl 3000
[R_BJ-ipsec-policy-isakmp-policy1-10]ike-profile profile1
[R_BJ-ipsec-policy-isakmp-policy1-10]transform-set tran1
[R_BJ-ipsec-policy-isakmp-policy1-10]remote-address 219.230.139.1
[R_BJ-ipsec-policy-isakmp-policy1-10]save//将上述策略应用到路由器接口
[R_BJ]int se1/0
[R_BJ-Serial1/0]ipsec apply policy policy1
[R_BJ-Serial1/0]save

 

 

 

 

 四、最后实验结果

PC1与PC2之间能够相互ping通

 


http://chatgpt.dhexx.cn/article/2si2H5sr.shtml

相关文章

华为IPSec VPN的配置

目录 概念 阶段一 阶段二 IPSec的配置实验 先进行基配置&#xff0c;保证路由可达 配置阶段一 配置ike提案 配置ike邻居 配置阶段二 定义感兴趣流 把ipsec策略应用到接口 结果测试 概念 IPSec是一个框架&#xff0c;它不是具体指某个协议&#xff0c;而是定义了一个框…

【组网工程】cisco packet tracer 路由器组网

验证性 | 设计性 路由器组网 正文开始Assassin目录&#xff1a; 验证性 | 设计性 路由器组网1. 静态路由和默认路由配置&#xff1a;1.1 配置ip地址 | ping&#xff1a;1.2 配置静态路由 | 默认路由&#xff1a; 2. RIP路由协议配置&#xff1a;2.1 配置ip地址 | ping&#xf…

MPLS 网络技术 — 组网方案

目录 文章目录 目录单域 MP-BGP MPLS VPN基本组网方案Hub & Spoke 组网方案Extranet 组网方案跨域 MP-BGP MPLS VPNInter-Provider Backbones Option AInter-Provider Backbones Option BInter-Provider Backbones Option C单域 MP-BGP MPLS VPN 单域 MP-BGP MPLS VPN 在一…

常见组网方式

随着家庭上网场景的不断增多&#xff0c;客厅、书房、卧室渐渐都需要接入网络&#xff0c;单独路由器Wi-Fi已无法全覆盖&#xff0c;而多台路由器组网技术的出现&#xff0c;极大改善了家庭的上网体验。经过多年的演进&#xff0c;从传统的中继组网、ACAP组网、电力猫组网&…

综合组网实例配置 双出口双墙主备+三层核心VRRP+MSTP+NAT+NAT SERVER+AC+IPsec+广域网PPPOE+专线

一、 组网需求 企业的两台FW的业务接口都工作在三层,使用路由模式进行部署&#xff0c;上下行分别连接交换机。上行交换机连接路由器&#xff0c;下行连接核心交换机。路由器连接二个运营商的接入点&#xff0c;运营商其一为企业提供专线业务&#xff0c;其分配的IP地址为202.1…

Keepalived高性能集群软件详解

一、高可用集群HA 1、高可用集群简介 高可用集群(High Availability Cluster,简称HA Cluster),是指以减少服务中断时间为目的的服务器集群技术。它通过保护用户的业务程序对外不间断地提供服务,把因为软件,硬件,人为造成的故障对业务的影响降低到最小程度。总而言之就…

了解集群、集群的分类、常用的集群软硬件及选型介绍(内附详细图解)

Table of Contents 一、集群简介 二、集群的七大优点 三、集群的分类 四、常用的集群软硬件及选型介绍 一、集群简介 集群就是一组&#xff08;若干个&#xff09;相互独立的计算机&#xff0c;利用高速通信网络组成的一个较大的计算机服务系统&#xff0c;每个集群节点&…

高可用 - 01 闲聊高性能集群

文章目录 什么是集群集群的特点与功能1. 高可用性与可扩展性2. 负载均衡与错误恢复3. 心跳监测与漂移IP地址 集群的分类1. 高可用集群高可用的概念常见的HA集群双机冷备双机热备双机互备多机互备 高可用集群软件 2. 负载均衡集群3. 分布式计算集群 HA集群中的相关术语1&#xf…

集群管理

集群管理 应用集群中&#xff0c;我们常常需要让每一个机器知道集群中&#xff08;或依赖的其他某一个集群&#xff09;哪些机器是活着的&#xff0c;并且在集群机器因为宕机&#xff0c;网络断链等原因能够不在人工介入的情况下迅速通知到每一个机器。 Zookeeper同样很容易实…

CentOS8系统安装LSF集群管理软件

一、什么是LSF&#xff1f; LSF&#xff08;Load Sharing Facility&#xff09;是IBM旗下的一款分布式集群管理系统软件&#xff0c;负责计算资源的管理和批处理作业的调度。常用的分布式集群管理系统软件有PBS、SLURM、LSF。 二、安装环境&#xff08;虚拟机&#xff09; 主机…

集群解决方案

集群概念 集群是一种计算机系统&#xff0c; 它通过一组松散集成的计算机软件和/或硬件连接起来高度紧密地协作完成计算工作。在某种意义上&#xff0c;他们可以被看作是一台计算机。集群系统中的单个计算机通常称为节点&#xff0c;通常通过局域网连接&#xff0c;但也有其它…

集群集群

一、什么是集群 集群&#xff08;Cluster &#xff09;是将多个单独存在的服务器&#xff0c;通过集群技术将其集合&#xff0c;构成一个工作组、一台大型的服务器&#xff0c;以单一系统的模式加以管理。 简而言之&#xff0c;集群就是将多台机器组合成一台机器使用。 二、…

集群监控

文章目录 一、监控简介1.1 重要性1.2 常见监控平台1.2.1 Cacti1.2.2 Nagios1.2.3 Zabbix 二、Cacti 监控服务器2.1 组件构成2.1.1 SNMP2.1.2 RRDtool2.1.3 工作架构 2.2 Cacti 监控组件安装配置2.2.1 安装环境(10.10.10.11)2.2.2 安装 rrdtool (10.10.10.11)2.2.3 部署 cacti&a…

群集技术:三款主流服务器集群软件

1、ROSE HA 服务器集群软件 在双机热备的架构中&#xff0c;除了要考虑切换时间外&#xff0c;要根据每个系统的作业环境&#xff0c;包括网路系统是单网或是双 网&#xff0c;数据库的安装和作业内容及用户端的设备是经由广域网路、区域网路接入不同用户有不同的需求&#x…

常见集群(Cluster)软件和技术解析

集群就是通过软件将一组服务器作为一个整体向客户提供资源。这些单个的服务器就是集群的节点。当对外提供资源的节点故障后&#xff0c;集群中其余的节点能够将资源接管起来&#xff0c;继续对客户提供资源。 集群技术的核心就是资源访问控制。由于集群中所有节点都可以访问集群…

【集群】集群的概念(相关知识)、常用工具/算法、常见集群

文章目录 前言一、集群架构1.1 负载调度器1.1.1 常用调度算法1.1.2 LVS模块 1.2 节点服务器1.3 共享储存1.3.1 NFS共享储存1.3.2 NAS存储设备 二、集群2.1 负载均衡2.1.1 定义2.1.2 负载均衡搭建 2.2 高可用2.2.1 定义2.2.2 高可用集群搭建 2.3 高性能运算群集 三、ipvsadm工具…

集群测试工具

DFSIO测试集群I/O性能 DFSIO 用法 hadoop jar /usr/local/hadoop/share/hadoop/mapreduce/hadoop-mapreduce-client-jobclient-2.7.X-tests.jar TestDFSIO 15/05/22 19:50:22 INFO fs.TestDFSIO: TestDFSIO.1.8 Missing arguments. Usage: TestDFSIO [genericOptions] -read […

集群监视软件Ganglia

什么是ganglia Ganglia监控软件主要是用来监控系统性能的软件&#xff0c;如&#xff1a;cpu 、mem、硬盘利用率&#xff0c; I/O负载、网络流量情况等&#xff0c;通过曲线很容易见到每个节点的工作状态&#xff0c;对合理调整、分配系统资源&#xff0c;提高系统整体性能起到…

Linux集群管理软件clustershell

Linux集群管理软件clustershell 1.简介 机房有大概百台的服务器需要管理&#xff0c;加上需要搭建Hadoop以及Spark集群等&#xff0c;因此&#xff0c;一个轻量级的集群管理软件就显得非常有必要了。经过一段时间的了解以及尝试&#xff0c;最终选择了clustershell这个软件&…

计算机集群

计算机集群简称集群是一种计算机系统&#xff0c; 它通过一组松散集成的计算机软件和/或硬件连接起来高度紧密地协作完成计算工作。在某种意义上&#xff0c;他们可以被看作是一台计算机。集群系统中的单个计算机通常称为节点&#xff0c;通常通过局域网连接&#xff0c;但也有…