Ensp实验随心记——IPSec基础

2024-03-05 15:59
文章标签 基础 实验 ensp ipsec 随心

本文主要是介绍Ensp实验随心记——IPSec基础,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

理论才是实验的关键,学好理论再看实验,才知所以然。实验有步骤顺序性,愿意学能看懂的。有错误请批评指正。

IPSec

  • 静态IPSec配置
  • 动态IKE

在这里插入图片描述

静态IPSec配置

配置思路:①网络可达;②配置ACL识别兴趣流;③创建安全提议;④创建安全策略;⑤应用安全策略。

安全提议:执行ipsec proposal命令,可以创建IPSec提议并进入IPSec提议视图。配置IPSec策略时,必须引用IPSec提议来指定IPSec隧道两端使用的安全协议、加密算法、认证算法和封装模式。缺省情况下,使用ipsec proposal命令创建的IPSec提议采用ESP协议、MD5认证算法和隧道封装模式。在IPSec提议视图下执行下列命令可以修改这些参数。 缺省情况下,ESP协议使用的加密算法AES-256。

 执行 **transform [ah | ah-esp | esp]** 命令,可以重新配置隧道采用的安全协议。 
 执行 **encapsulation-mode {transport | tunnel }** 命令,可以配置报文的封装模式。 
 执行 **esp authentication-algorithm [md5 | sha1 | sha2-256 | sha2-384 | sha2-512 ]** 命令,可以配置ESP协议使用的认证算法。 
 执行 **esp encryption-algorithm [des | 3des | aes-128 | aes-192 | aes-256 ]** 命令,可以配置ESP加密算法。 
 执行 **ah authentication-algorithm [md5 | sha1 | sha2-256 | sha2-384 | sha2-512 ]** 命令,可以配置AH协议使用的认证算法。

安全策略:ipsec policy policy-name seq-number命令用来创建一条IPSec策略,并进入IPSec策略视图。安全策略是由policy-name和seq-number共同来确定的,多个具有相同policy-name的安全策略组成一个安全策略组。在一个安全策略组中最多可以设置16条安全策略,而seq-number越小的安全策略,优先级越高。

 security acl acl-number 命令用来指定IPSec策略所引用的访问控制列表。 
 proposal proposal-name 命令用来指定IPSec策略所引用的提议。 
 tunnel local { ip-address | binding-interface } 命令用来配置安全隧道的本端地址。 
 tunnel remote ip-address 命令用来设置安全隧道的对端地址。 
 sa spi { inbound | outbound } { ah | esp } spi-number 命令用来设置安全联盟的安全参数索引SPI。在配置安全联盟时,入方向和出方向安全联盟的安全参数索引都必须设置,并且本端的入方向安全联盟的SPI值必须和对端的出方向安全联盟的SPI值相同,而本端的出方向安全联盟的SPI值必须和对端的入方向安全联盟的SPI值相同。 
 sa string-key { inbound | outbound } { ah | esp } { simple | cipher } string-key命令用来设置安全联盟的认证密钥。入方向和出方向安全联盟的认证密钥都必须设置,并且本端的入方向安全联盟的密钥必须和对端的出方向安全联盟的密钥相同;同时,本端的出方向安全联盟密钥必须和对端的入方向安全联盟的密钥相同。

配置好所有的接口地址。
在这里插入图片描述
在IPS上配置一个环回口:
在这里插入图片描述
使得路由之间可以互通:(确保隧道的源目的地址可以通)
在这里插入图片描述
在这里插入图片描述
在R1上定义经过IPSec VPN保护/匹配的数据流:
在这里插入图片描述
配置安全提议pro1;配置传输协议AH;
在这里插入图片描述
配置策略(其实就是定义安全联盟里面的参数):指定acl控制列表;指定提议;配置安全隧道的本端地址(将来发送私网数据的时候要封装的新的源地址公网地址);配置安全隧道的对端地址;配置安全索引(本端出入要不一样);配置安全联盟的认证秘钥(本端出入可以一样);
在这里插入图片描述
在接口上应用策略组:
在这里插入图片描述
查看:
在这里插入图片描述
可以改封装模式的,默认是tunnel;
在这里插入图片描述
现在配置对端:
在这里插入图片描述
在R1的G0/0/1口抓包:可以看到AH是明文发送的。
在这里插入图片描述
在这里插入图片描述
ping ISP的环回口:发现ping不通。因为没有做NAT
在这里插入图片描述
假设我们这里做一个Easy IP
在这里插入图片描述
发现可以ping了,但是在pingPC2的时候并没有用到IPSec,所以不通,数据被做了NAT转换。
在这里插入图片描述
在这里插入图片描述
所以应该删掉2000,然后做一个ACL控制列表,要先禁止PC1到PC2网段的数据流做NAT转换:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
现在来配置esp安全协议:比AH多了加密算法
在这里插入图片描述
在这里插入图片描述
修改esp的认证模式,加密算法
在这里插入图片描述
R2也要对应修改:
在这里插入图片描述
R1安全索引和认证密钥也要修改:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
R3安全索引和认证密钥也要修改:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

PC1 ping PC2在这里插入图片描述
在这里插入图片描述

动态IKE

在这里插入图片描述
在这里插入图片描述定义一个IKE:包括加密算法,认证算法(与上面的提议里面的加密和认证是两码事)都有缺省的,不配也行,认证模式(预共享密钥,不是用来做数据认证的,而是身份认证,默认是pre-share),
在这里插入图片描述
在这里插入图片描述
创建IKE对等体:命名,交换模式(野蛮模式和主模式是V1的,在这里V2不配),设置预共享密钥(做身份认证),调用IKE,定义远端地址
在这里插入图片描述
创建IPSec策略:引用访问控制列表,指定IPSec策略所引用的提议,调用IKE对等体。 isakmp说明使用IKE协商建立安全联盟。 manual 说明不使用IKE协商建立安全联盟。
在这里插入图片描述
在这里插入图片描述
R2做同样操作:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
协商
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

这篇关于Ensp实验随心记——IPSec基础的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/777045

相关文章

MySQL中my.ini文件的基础配置和优化配置方式

《MySQL中my.ini文件的基础配置和优化配置方式》文章讨论了数据库异步同步的优化思路,包括三个主要方面:幂等性、时序和延迟,作者还分享了MySQL配置文件的优化经验,并鼓励读者提供支持... 目录mysql my.ini文件的配置和优化配置优化思路MySQL配置文件优化总结MySQL my.ini文件

零基础学习Redis(10) -- zset类型命令使用

zset是有序集合,内部除了存储元素外,还会存储一个score,存储在zset中的元素会按照score的大小升序排列,不同元素的score可以重复,score相同的元素会按照元素的字典序排列。 1. zset常用命令 1.1 zadd  zadd key [NX | XX] [GT | LT]   [CH] [INCR] score member [score member ...]

【Linux 从基础到进阶】Ansible自动化运维工具使用

Ansible自动化运维工具使用 Ansible 是一款开源的自动化运维工具,采用无代理架构(agentless),基于 SSH 连接进行管理,具有简单易用、灵活强大、可扩展性高等特点。它广泛用于服务器管理、应用部署、配置管理等任务。本文将介绍 Ansible 的安装、基本使用方法及一些实际运维场景中的应用,旨在帮助运维人员快速上手并熟练运用 Ansible。 1. Ansible的核心概念

AI基础 L9 Local Search II 局部搜索

Local Beam search 对于当前的所有k个状态,生成它们的所有可能后继状态。 检查生成的后继状态中是否有任何状态是解决方案。 如果所有后继状态都不是解决方案,则从所有后继状态中选择k个最佳状态。 当达到预设的迭代次数或满足某个终止条件时,算法停止。 — Choose k successors randomly, biased towards good ones — Close

音视频入门基础:WAV专题(10)——FFmpeg源码中计算WAV音频文件每个packet的pts、dts的实现

一、引言 从文章《音视频入门基础:WAV专题(6)——通过FFprobe显示WAV音频文件每个数据包的信息》中我们可以知道,通过FFprobe命令可以打印WAV音频文件每个packet(也称为数据包或多媒体包)的信息,这些信息包含该packet的pts、dts: 打印出来的“pts”实际是AVPacket结构体中的成员变量pts,是以AVStream->time_base为单位的显

C 语言基础之数组

文章目录 什么是数组数组变量的声明多维数组 什么是数组 数组,顾名思义,就是一组数。 假如班上有 30 个同学,让你编程统计每个人的分数,求最高分、最低分、平均分等。如果不知道数组,你只能这样写代码: int ZhangSan_score = 95;int LiSi_score = 90;......int LiuDong_score = 100;int Zhou

STM32(十一):ADC数模转换器实验

AD单通道: 1.RCC开启GPIO和ADC时钟。配置ADCCLK分频器。 2.配置GPIO,把GPIO配置成模拟输入的模式。 3.配置多路开关,把左面通道接入到右面规则组列表里。 4.配置ADC转换器, 包括AD转换器和AD数据寄存器。单次转换,连续转换;扫描、非扫描;有几个通道,触发源是什么,数据对齐是左对齐还是右对齐。 5.ADC_CMD 开启ADC。 void RCC_AD

网络学习-eNSP配置NAT

NAT实现内网和外网互通 #给路由器接口设置IP地址模拟实验环境<Huawei>system-viewEnter system view, return user view with Ctrl+Z.[Huawei]undo info-center enableInfo: Information center is disabled.[Huawei]interface gigabit

c++基础版

c++基础版 Windows环境搭建第一个C++程序c++程序运行原理注释常亮字面常亮符号常亮 变量数据类型整型实型常量类型确定char类型字符串布尔类型 控制台输入随机数产生枚举定义数组数组便利 指针基础野指针空指针指针运算动态内存分配 结构体结构体默认值结构体数组结构体指针结构体指针数组函数无返回值函数和void类型地址传递函数传递数组 引用函数引用传参返回指针的正确写法函数返回数组

【QT】基础入门学习

文章目录 浅析Qt应用程序的主函数使用qDebug()函数常用快捷键Qt 编码风格信号槽连接模型实现方案 信号和槽的工作机制Qt对象树机制 浅析Qt应用程序的主函数 #include "mywindow.h"#include <QApplication>// 程序的入口int main(int argc, char *argv[]){// argc是命令行参数个数,argv是