Ensp实验随心记——IPSec基础

2024-03-05 15:59
文章标签 基础 实验 ensp ipsec 随心

本文主要是介绍Ensp实验随心记——IPSec基础,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

理论才是实验的关键,学好理论再看实验,才知所以然。实验有步骤顺序性,愿意学能看懂的。有错误请批评指正。

IPSec

  • 静态IPSec配置
  • 动态IKE

在这里插入图片描述

静态IPSec配置

配置思路:①网络可达;②配置ACL识别兴趣流;③创建安全提议;④创建安全策略;⑤应用安全策略。

安全提议:执行ipsec proposal命令,可以创建IPSec提议并进入IPSec提议视图。配置IPSec策略时,必须引用IPSec提议来指定IPSec隧道两端使用的安全协议、加密算法、认证算法和封装模式。缺省情况下,使用ipsec proposal命令创建的IPSec提议采用ESP协议、MD5认证算法和隧道封装模式。在IPSec提议视图下执行下列命令可以修改这些参数。 缺省情况下,ESP协议使用的加密算法AES-256。

 执行 **transform [ah | ah-esp | esp]** 命令,可以重新配置隧道采用的安全协议。 
 执行 **encapsulation-mode {transport | tunnel }** 命令,可以配置报文的封装模式。 
 执行 **esp authentication-algorithm [md5 | sha1 | sha2-256 | sha2-384 | sha2-512 ]** 命令,可以配置ESP协议使用的认证算法。 
 执行 **esp encryption-algorithm [des | 3des | aes-128 | aes-192 | aes-256 ]** 命令,可以配置ESP加密算法。 
 执行 **ah authentication-algorithm [md5 | sha1 | sha2-256 | sha2-384 | sha2-512 ]** 命令,可以配置AH协议使用的认证算法。

安全策略:ipsec policy policy-name seq-number命令用来创建一条IPSec策略,并进入IPSec策略视图。安全策略是由policy-name和seq-number共同来确定的,多个具有相同policy-name的安全策略组成一个安全策略组。在一个安全策略组中最多可以设置16条安全策略,而seq-number越小的安全策略,优先级越高。

 security acl acl-number 命令用来指定IPSec策略所引用的访问控制列表。 
 proposal proposal-name 命令用来指定IPSec策略所引用的提议。 
 tunnel local { ip-address | binding-interface } 命令用来配置安全隧道的本端地址。 
 tunnel remote ip-address 命令用来设置安全隧道的对端地址。 
 sa spi { inbound | outbound } { ah | esp } spi-number 命令用来设置安全联盟的安全参数索引SPI。在配置安全联盟时,入方向和出方向安全联盟的安全参数索引都必须设置,并且本端的入方向安全联盟的SPI值必须和对端的出方向安全联盟的SPI值相同,而本端的出方向安全联盟的SPI值必须和对端的入方向安全联盟的SPI值相同。 
 sa string-key { inbound | outbound } { ah | esp } { simple | cipher } string-key命令用来设置安全联盟的认证密钥。入方向和出方向安全联盟的认证密钥都必须设置,并且本端的入方向安全联盟的密钥必须和对端的出方向安全联盟的密钥相同;同时,本端的出方向安全联盟密钥必须和对端的入方向安全联盟的密钥相同。

配置好所有的接口地址。
在这里插入图片描述
在IPS上配置一个环回口:
在这里插入图片描述
使得路由之间可以互通:(确保隧道的源目的地址可以通)
在这里插入图片描述
在这里插入图片描述
在R1上定义经过IPSec VPN保护/匹配的数据流:
在这里插入图片描述
配置安全提议pro1;配置传输协议AH;
在这里插入图片描述
配置策略(其实就是定义安全联盟里面的参数):指定acl控制列表;指定提议;配置安全隧道的本端地址(将来发送私网数据的时候要封装的新的源地址公网地址);配置安全隧道的对端地址;配置安全索引(本端出入要不一样);配置安全联盟的认证秘钥(本端出入可以一样);
在这里插入图片描述
在接口上应用策略组:
在这里插入图片描述
查看:
在这里插入图片描述
可以改封装模式的,默认是tunnel;
在这里插入图片描述
现在配置对端:
在这里插入图片描述
在R1的G0/0/1口抓包:可以看到AH是明文发送的。
在这里插入图片描述
在这里插入图片描述
ping ISP的环回口:发现ping不通。因为没有做NAT
在这里插入图片描述
假设我们这里做一个Easy IP
在这里插入图片描述
发现可以ping了,但是在pingPC2的时候并没有用到IPSec,所以不通,数据被做了NAT转换。
在这里插入图片描述
在这里插入图片描述
所以应该删掉2000,然后做一个ACL控制列表,要先禁止PC1到PC2网段的数据流做NAT转换:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
现在来配置esp安全协议:比AH多了加密算法
在这里插入图片描述
在这里插入图片描述
修改esp的认证模式,加密算法
在这里插入图片描述
R2也要对应修改:
在这里插入图片描述
R1安全索引和认证密钥也要修改:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
R3安全索引和认证密钥也要修改:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

PC1 ping PC2在这里插入图片描述
在这里插入图片描述

动态IKE

在这里插入图片描述
在这里插入图片描述定义一个IKE:包括加密算法,认证算法(与上面的提议里面的加密和认证是两码事)都有缺省的,不配也行,认证模式(预共享密钥,不是用来做数据认证的,而是身份认证,默认是pre-share),
在这里插入图片描述
在这里插入图片描述
创建IKE对等体:命名,交换模式(野蛮模式和主模式是V1的,在这里V2不配),设置预共享密钥(做身份认证),调用IKE,定义远端地址
在这里插入图片描述
创建IPSec策略:引用访问控制列表,指定IPSec策略所引用的提议,调用IKE对等体。 isakmp说明使用IKE协商建立安全联盟。 manual 说明不使用IKE协商建立安全联盟。
在这里插入图片描述
在这里插入图片描述
R2做同样操作:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
协商
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

这篇关于Ensp实验随心记——IPSec基础的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/777045

相关文章

从基础到高级详解Python数值格式化输出的完全指南

《从基础到高级详解Python数值格式化输出的完全指南》在数据分析、金融计算和科学报告领域,数值格式化是提升可读性和专业性的关键技术,本文将深入解析Python中数值格式化输出的相关方法,感兴趣的小伙... 目录引言:数值格式化的核心价值一、基础格式化方法1.1 三种核心格式化方式对比1.2 基础格式化示例

redis-sentinel基础概念及部署流程

《redis-sentinel基础概念及部署流程》RedisSentinel是Redis的高可用解决方案,通过监控主从节点、自动故障转移、通知机制及配置提供,实现集群故障恢复与服务持续可用,核心组件包... 目录一. 引言二. 核心功能三. 核心组件四. 故障转移流程五. 服务部署六. sentinel部署

从基础到进阶详解Python条件判断的实用指南

《从基础到进阶详解Python条件判断的实用指南》本文将通过15个实战案例,带你大家掌握条件判断的核心技巧,并从基础语法到高级应用一网打尽,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一... 目录​引言:条件判断为何如此重要一、基础语法:三行代码构建决策系统二、多条件分支:elif的魔法三、

Python WebSockets 库从基础到实战使用举例

《PythonWebSockets库从基础到实战使用举例》WebSocket是一种全双工、持久化的网络通信协议,适用于需要低延迟的应用,如实时聊天、股票行情推送、在线协作、多人游戏等,本文给大家介... 目录1. 引言2. 为什么使用 WebSocket?3. 安装 WebSockets 库4. 使用 We

从基础到高阶详解Python多态实战应用指南

《从基础到高阶详解Python多态实战应用指南》这篇文章主要从基础到高阶为大家详细介绍Python中多态的相关应用与技巧,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录一、多态的本质:python的“鸭子类型”哲学二、多态的三大实战场景场景1:数据处理管道——统一处理不同数据格式

MySQL数据类型与表操作全指南( 从基础到高级实践)

《MySQL数据类型与表操作全指南(从基础到高级实践)》本文详解MySQL数据类型分类(数值、日期/时间、字符串)及表操作(创建、修改、维护),涵盖优化技巧如数据类型选择、备份、分区,强调规范设计与... 目录mysql数据类型详解数值类型日期时间类型字符串类型表操作全解析创建表修改表结构添加列修改列删除列

Python 函数详解:从基础语法到高级使用技巧

《Python函数详解:从基础语法到高级使用技巧》本文基于实例代码,全面讲解Python函数的定义、参数传递、变量作用域及类型标注等知识点,帮助初学者快速掌握函数的使用技巧,感兴趣的朋友跟随小编一起... 目录一、函数的基本概念与作用二、函数的定义与调用1. 无参函数2. 带参函数3. 带返回值的函数4.

python panda库从基础到高级操作分析

《pythonpanda库从基础到高级操作分析》本文介绍了Pandas库的核心功能,包括处理结构化数据的Series和DataFrame数据结构,数据读取、清洗、分组聚合、合并、时间序列分析及大数据... 目录1. Pandas 概述2. 基本操作:数据读取与查看3. 索引操作:精准定位数据4. Group

从基础到进阶详解Pandas时间数据处理指南

《从基础到进阶详解Pandas时间数据处理指南》Pandas构建了完整的时间数据处理生态,核心由四个基础类构成,Timestamp,DatetimeIndex,Period和Timedelta,下面我... 目录1. 时间数据类型与基础操作1.1 核心时间对象体系1.2 时间数据生成技巧2. 时间索引与数据

安装centos8设置基础软件仓库时出错的解决方案

《安装centos8设置基础软件仓库时出错的解决方案》:本文主要介绍安装centos8设置基础软件仓库时出错的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐... 目录安装Centos8设置基础软件仓库时出错版本 8版本 8.2.200android4版本 javas