• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

MSR V7平台路由器GRE over IPSEC對接典型配置

2019-04-08 發表
  • 1關注
  • 6收藏 4281瀏覽
粉絲:16人 關注:0人

組網及說明

1.  適用產品係列

本案例提到的MSR V7平台路由器是指Comware V7平台的MSR830-WiNet係列路由器,如MSR830-10BEI-WiNet MSR830-6EI-WiNet MSR830-5BEI-WiNet MSR830-6BHI-WiNet MSR830-10BHI-WiNet

2. 配置需求及實現的效果

RTA路由器外網口G0/0的地址為1.1.1.1(模擬運營商公網固定地址環境),RTB路由器外網口G0/0的地址為2.2.2.1(模擬運營商公網固定地址環境),兩個路由器外網口地址之間路由可達可以互相ping通。要對RTA路由器所在的內網(192.168.1.0/24)與RTB路由器所在的內網(172.16.1.0/24),實現兩端內網終端通過GRE over IPsec VPN 隧道進行互訪。




配置步驟

 

1.  設置A路由器

#配置GRE隧道,

<H3C>system-view

System View: return to User View with Ctrl+Z.

[H3C]interface Tunnel0 mode gre

[H3C-Tunnel0]ip address 10.1.2.1 24

[H3C-Tunnel0]source 1.1.1.1

[H3C-Tunnel0]destination 2.2.2.1

#配置一個訪問控製列表3000,定義由子網1.1.1.0/24去子網2.2.2.0/24的數據流,封裝GRE數據流。

[H3C]acl advanced 3000

[H3C-acl-ipv4-adv-3000]rule permit ip source 1.1.1.0 0.0.0.255 destination 2.2.2.0 0.0.0.255

[H3C-acl-ipv4-adv-3000]quit


 

#配置公網口NAT要關聯的ACl 3001,作用是把IPSec感興趣流從NAT轉換的數據流deny掉,防止IPSec數據流被NAT優先轉換

[H3C]acl number 3001

[H3C-acl-adv-3001]rule 0 deny ip source 1.1.1.0 0.0.0.255 destination 2.2.2.0 0.0.0.255

[H3C-acl-adv-3001]rule 1 permit ip

[H3C-acl-adv-3001]quit

#創建一條IKE提議1,指定IKE提議使用的認證算法為MD5,加密算法為3des-cbc

[H3C]ike proposal 1

[H3C-ike-proposal-1]authentication-algorithm md5  

[H3C-ike-proposal-1]encryption-algorithm 3des-cbc   

[H3C-ike-proposal-1]quit

#創建並配置IKE keychain,名稱為RTA

[H3C]ike keychain RTA

#配置對端IP地址為2.2.2.1,使用的預共享密鑰為明文123456

[H3C-ike-keychain-RTA]pre-shared-key address 2.2.2.1 255.255.255.0 key simple 123456

[H3C-ike-keychain-RTA]quit

#創建並配置IKE profile,名稱為RTA,引用上麵配置的keychain RTA,配置本地地址為本端的公網接口地址1.1.1.1,對端地址為對端公網接口地址2.2.2.1,引用之前配置IKE提議1

[H3C]ike profile RTA

[H3C-ike-profile-RTA]keychain RTA    

[H3C-ike-profile-RTA]local-identity address 1.1.1.1

[H3C-ike-profile-RTA]match remote identity address 2.2.2.1 255.255.255.0

[H3C-ike-profile-RTA]proposal 1    

[H3C-ike-profile-RTA]quit

#配置IPsec安全提議1ESP協議采用的加密算法為3des-cbc,認證算法為md5

[H3C]ipsec transform-set 1

[H3C-ipsec-transform-set-1]esp encryption-algorithm 3des-cbc   

[H3C-ipsec-transform-set-1]esp authentication-algorithm md5  

[H3C-ipsec-transform-set-1]quit

#創建IPsec安全策略,名稱為RTA,序列號為1,設置對端地址為對端公網地址2.2.2.1,引用之前創建的ACL3000,引用之前創建的IKE profile RTA,引用之前的IPSec安全提議1

[H3C]ipsec policy RTA 1 isakmp

[H3C-ipsec-policy-isakmp-RTA-1]remote-address 2.2.2.1

[H3C-ipsec-policy-isakmp-RTA-1]security acl 3000  

[H3C-ipsec-policy-isakmp-RTA-1]transform-set 1    

[H3C-ipsec-policy-isakmp-RTA-1]ike-profile RTA

[H3C-ipsec-policy-isakmp-RTA-1]quit

#設置外網口做NAT轉換的時候關聯ACL 3001 (如果之前已經在外網口配置了 nat outbound,需要先undo掉),並將IPSec安全策略RTA應用在外網接口

[H3C]interface GigabitEthernet 0/0

[H3C-GigabitEthernet0/0]undo nat outbound

[H3C-GigabitEthernet0/0]nat outbound 3001

[H3C-GigabitEthernet0/0]ipsec apply policy RTA

[H3C-GigabitEthernet0/0]quit

#配置到對端內網的路由

[H3C]ip route-static 172.16.1.0 24 Tunnel 0

#保存配置

[H3C]save force

設置B路由器

#配置GRE隧道,

<H3C>system-view

System View: return to User View with Ctrl+Z.

[H3C]interface Tunnel0 mode gre

[H3C-Tunnel0]ip address 10.1.2.2 24

[H3C-Tunnel0]source 2.2.2.1

[H3C-Tunnel0]destination 1.1.1.1

#配置一個訪問控製列表3000,定義由子網1.1.1.0/24去子網2.2.2.0/24的數據流,封裝GRE數據流。

[H3C]acl advanced 3000

[H3C-acl-ipv4-adv-3000]rule permit ip source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255

[H3C-acl-ipv4-adv-3000]quit

#配置公網口NAT要關聯的ACl 3001,作用是把IPSec感興趣流從NAT轉換的數據流deny掉,防止IPSec數據流被NAT優先轉換

[H3C]acl number 3001

[H3C-acl-adv-3001]rule 0 deny ip source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255

[H3C-acl-adv-3001]rule 1 permit ip

[H3C-acl-adv-3001]quit

#創建一條IKE提議1,指定IKE提議使用的認證算法為MD5,加密算法為3des-cbc

[H3C]ike proposal 1

[H3C-ike-proposal-1]authentication-algorithm md5  

[H3C-ike-proposal-1]encryption-algorithm 3des-cbc   

[H3C-ike-proposal-1]quit

#創建並配置IKE keychain,名稱為RTA

[H3C]ike keychain RTA

#配置對端IP地址為1.1.1.1,使用的預共享密鑰為明文123456

[H3C-ike-keychain-RTA]pre-shared-key address 1.1.1.1 255.255.255.0 key simple 123456

[H3C-ike-keychain-RTA]quit

#創建並配置IKE profile,名稱為RTA,引用上麵配置的keychain RTA,配置本地地址為本端的公網接口地址2.2.2.1,對端地址為對端公網接口地址1.1.1.1,引用之前配置IKE提議1

[H3C]ike profile RTA

[H3C-ike-profile-RTA]keychain RTA    

[H3C-ike-profile-RTA]local-identity address 2.2.2.1

[H3C-ike-profile-RTA]match remote identity address 1.1.1.1 255.255.255.0

[H3C-ike-profile-RTA]proposal 1    

[H3C-ike-profile-RTA]quit

#配置IPsec安全提議1ESP協議采用的加密算法為3des-cbc,認證算法為md5

[H3C]ipsec transform-set 1

[H3C-ipsec-transform-set-1]esp encryption-algorithm 3des-cbc   

[H3C-ipsec-transform-set-1]esp authentication-algorithm md5  

[H3C-ipsec-transform-set-1]quit

#創建IPsec安全策略,名稱為RTA,序列號為1,設置對端地址為對端公網地址1.1.1.1,引用之前創建的ACL3000,引用之前創建的IKE profile RTA,引用之前的IPSec安全提議1

[H3C]ipsec policy RTA 1 isakmp

[H3C-ipsec-policy-isakmp-RTA-1]remote-address 1.1.1.1

[H3C-ipsec-policy-isakmp-RTA-1]security acl 3000  

[H3C-ipsec-policy-isakmp-RTA-1]transform-set 1    

[H3C-ipsec-policy-isakmp-RTA-1]ike-profile RTA

[H3C-ipsec-policy-isakmp-RTA-1]quit

#設置外網口做NAT轉換的時候關聯ACL 3001 (如果之前已經在外網口配置了 nat outbound,需要先undo掉),並將IPSec安全策略RTA應用在外網接口

[H3C]interface GigabitEthernet 0/0

[H3C-GigabitEthernet0/0]undo nat outbound

[H3C-GigabitEthernet0/0]nat outbound 3001

[H3C-GigabitEthernet0/0]ipsec apply policy RTA

[H3C-GigabitEthernet0/0]quit

#配置到對端內網的路由

[H3C]ip route-static 192.168.1.0 24 Tunnel 0

#保存配置

[H3C]save force


該案例對您是否有幫助:

您的評價:1

若您有關於案例的建議,請反饋:

作者在2019-06-10對此案例進行了修訂
2 個評論
粉絲:1人 關注:2人

#配置公網口NAT要關聯的ACl 3001,作用是把IPSec感興趣流從NAT轉換的數據流deny掉,防止IPSec數據流被NAT優先轉換

[H3C]acl number 3001

[H3C-acl-adv-3001]rule 0 deny ip source 1.1.1.0 0.0.0.255 destination 2.2.2.0 0.0.0.255

[H3C-acl-adv-3001]rule 1 permit ip

[H3C-acl-adv-3001]quit


這個rule 0 deny ip source 1.1.1.0 0.0.0.255 destination 2.2.2.0 0.0.0.255對啊

不是應該是rule 0 deny ip source 192.168.1.0  0.0.0.255 destination 172.16.1.0  0.0.0.255

?請教一下


粉絲:9人 關注:1人

報文在tunnel接口進行GRE封裝之後再外網接口GRE報文是不會再做NAT的,所以出接口NAT不用deny感興趣流的。

編輯評論

舉報

×

侵犯我的權益 >
對根叔知了社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔知了社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作