如果已經搭建了option-B,可以在option-B隧道間添加IPSec嗎?
或者有沒有什麼其他的安全方式保障隧道傳輸安全性?
有大佬能給些相關參考嗎?
(0)
最佳答案
Option-B跨域VPN的傳輸特性
Option-B通過ASBR間建立VPNv4的EBGP鄰居傳遞私網路由,依賴MPLS標簽交換機製(swap-push操作)實現跨域流量轉發。其原生傳輸依賴於MPLS標簽路徑完整性,但未默認提供加密功能,存在明文傳輸風險。
疊加IPSec的可行性
MACsec(鏈路層加密)
MPLS流量策略過濾
IPSec與GRE隧道嵌套
interface Tunnel0
tunnel-protocol gre
ip address 10.1.1.1 255.255.255.0
source GigabitEthernet1/0/1
destination 20.1.1.1
ipsec policy mypolicy # 應用IPSec策略到GRE隧道
IPSec基礎配置(物理鏈路加密)
acl advanced 3000
rule 0 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
ike proposal 10
encryption-algorithm aes-cbc-256
dh group14
ipsec proposal h3c_vpn
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha2-256
Option-B與IPSec聯合部署驗證
display ipsec sa
| 方案 | 適用場景 | 華三設備支持 |
|---|---|---|
| IPSec物理鏈路加密 | ASBR間直連且需加密MPLS流量 | S12500/S9800係列支持 |
| MACsec鏈路加密 | 短距離高速加密(如數據中心互聯) | CE係列交換機支持 |
| GRE over IPSec | 非直連或複雜網絡拓撲 | MSR/CR係列路由器支持 |
結論:
(0)
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
暫無評論