eNSP之IPsec 虚拟专用网配置

16 篇文章 109 订阅
订阅专栏

eNSP之IPsec 虚拟专用网配置

VPN的定义

1、互联网存在各种安全隐患

	— 网上传输的数据有被窃听的风险
	— 网上传输的数据有被篡改的危险
	— 通信双方有被冒充的风险

案例

2、VPN (Virtual Private Network,虚拟专用网)

3、VPN建立“保护”网络实体之间的通信

	— 使用加密技术防止数据被窃听
	— 数据完整性验证防止数据被破坏、篡改
	— 通过认证机制确认身份,防止冒充

在这里插入图片描述

VPN类型

1、站点到站点

在这里插入图片描述

2、远程访问VPN

在这里插入图片描述

站点到站点的VPN配置——IPsec VPN

拓扑

在这里插入图片描述

需求

不允许研发小组与研发服务器通过互联网传输数据。
通过建立IPsec VPN使得异地的研发小组与研发服务器传输数据。

配置步骤

1、基础IP信息配置

(基础配置大家小学就学过了,这里不做演示。)

2、配置路由

[R1]ip route-static 0.0.0.0 0 100.0.0.2
[R2]ip route-static 0.0.0.0 0 200.0.0.2

3、IPSec VPN配置

1) 加密、认证算法介绍
	· 加密与解密
		- 加密:明文数据 ‘m’ --> 密文数据 ‘c’
		- 解密:密文数据 ‘c’ --> 明文数据 ‘m’
		
 	· 加密算法分类
 		- 对称加密算法
 			对称加密算法使用同一个共享密钥参与加密与解密的计算,计算速度快,但这种方法安全性较低。
 	如下图,加密时,使用加密函数 E(共享密钥‘k’,明文‘m’)生成密文 ‘c’,解密时使用解密函数 D(共享密钥‘k’,密文‘c’) 生成明文‘m’。

在这里插入图片描述

 			> DES(Data Encryption Standard,数据加密标准)
 			> 3DES
 			> AES(Advanced Encryption Standard,高级加密标准)
 		- 非对称加密算法
 			非对称加密算法有公钥与私钥之分,公钥可以公开,用于对数据加密,私钥只有自己知道,用于对数据解密。
 			比如,A要发送数据给B,A就用B的公钥对数据进行加密再发给B,B收到后用自己的私钥对其进行解密。
 			即使传输过程中数据被窃取,没有私钥也不能知道数据里的具体信息。
 			并且,公钥与私钥相互不能通过计算推导出来,这就很大程度上保证了数据的安全性。
 			缺点:计算效率比对称加密算法低很多,大约要慢1500倍左右。
 			>	RSA(三位数学家名字的首字母)

在这里插入图片描述

 · 认证算法
 	- 哈希(HASH)
 		> MD5算法
 			MD5 (Message-digest Algorithm 5,信息-摘要算法)
 			创建了一个128位(16字节)的签名,很多协议都使用该算法做验证
 			目前,已有人证明不同的输入数值通过MD5计算可以得到相同的数字签名,
 			说明MD5的签名可能具有一定程度的虚假性
			MD5执行速度较快,但其安全性相对SHA稍差一点
		> SHA算法
			SHA (Secure Hash Algorithm,安全散列算法)
			已成为美国国家标准,它可以产生160位的签名(20字节的长度)
			为了更加安全,现在已经开发了SHA-256和SHA-512等
		> DH算法
			DH (Diffie-Hellman,迪菲-赫尔曼)
				— 一般被用来实现IPSec中的Internet密钥交换
				—  DH算法将对称加密算法和非对称加密算法综合在一起
			DH算法支持可变的密钥长度
				— 其中DH组1为768,DH组2为1024,DH组5为1536,DH组14为2048
				— 密钥的有效长度越长,安全性也就越强,同时CPU的资源占用率也就越高

 	- 校验文件
 		> 网站下载的文件(例如www.kali.org)
2)配置IKE(Internet Key Exchange,因特网密钥交换协议)安全提议

该步骤主要是设置算法保证数据传输的安全,这些算法会形成相应的密钥,如果算法各自管理自己的算法会很麻烦,于是IKE便可以将这些密钥集合统一自动管理。

***创建IKE安全提议***
[R1]ike proposal 1	//创建IKE提议,编号为1
[R1-ike-proposal-1]encryption-algorithm aes-cbc-256	//设置加密算法为AES
[R1-ike-proposal-1]authentication-algorithm sha1		//设置认证算法为SHA
[R1-ike-proposal-1]authentication-method pre-share 	//设置认证方法为预共享密钥
[R1-ike-proposal-1]dh group2	//设置DH组2,支持密钥长度为1024bit

***配置IKE对等体***
[R1]ike peer 200.0.0.1 v1	//创建IKE对等体,对等体名称为 '200.0.0.1',用于标记远端设备,并且只能支持版本1的SA
[R1-ike-peer-200.0.0.1]pre-shared-key cipher mr-sss 	//设置预共享密钥为密文格式的‘mr-sss’,两端密钥要相同。
[R1-ike-peer-200.0.0.1]ike-proposal 1	//应用前面创建的IKE安全提议1
[R1-ike-peer-200.0.0.1]remote-address 200.0.0.1	//设置建立VPN的远端设备地址。
[R1-ike-peer-200.0.0.1]quit

---R3的配置与上面差不多,要注意的就是明确对等体名称和建立VPN的远端地址---
ike proposal 1
  encryption-algorithm aes-cbc-256
  authentication-algorithm sha1
  authentication-method pre-share
  dh group2
ike peer 100.0.0.1 v1
  pre-shared-key cipher mr-sss
  ike-proposal 1
  remote-address 100.0.0.1
2)配置ACL

该步骤主要用于访问控制,匹配在隧道中可以传输的流量。

[R1]acl number 3000
[R1-acl-adv-3000]rule 5 permit ip source 172.16.10.0 0.0.0.255 destination 10.10.33.0 0.0.0.255

[R3]acl 3000
[R3-acl-adv-3000]rule permit ip source 10.10.33.0 0.0.0.255 destination 172.16.10.0 0.0.0.255
3)配置IPSec安全提议
[R1]ipsec proposal 1	//创建IPSec安全提议,名称为1
[R1-ipsec-proposal-1]esp authentication-algorithm sha1 	//认证算法为SHA1
[R1-ipsec-proposal-1]esp authentication-algorithm sha2-256	//加密算法为SHA2
[R1-ipsec-proposal-1]transfor esp	//指定用于转换数据包的安全协议为ESP

[R3]ipsec proposal 1
[R3-ipsec-proposal-1]esp authentication-algorithm sha1
[R3-ipsec-proposal-1]esp authentication-algorithm sha2-256
[R3-ipsec-proposal-1]transform esp
4)配置IPSec安全策略
[R1]ipsec policy yanfa 1 isakmp		//创建IPSec策略,名称为‘yanfa’,序列号为1,安全连接和密钥管理协议为用IKE建立IPSec SA(isakmp)
[R1-ipsec-policy-isakmp-yanfa-1]security acl 3000	//应用ACL3000
[R1-ipsec-policy-isakmp-yanfa-1]proposal 1	//应用前面创建的IKE安全提议1
[R1-ipsec-policy-isakmp-yanfa-1]ike-peer 200.0.0.1	//应用名为‘200.0.0.1’的IKE对等体
[R1-ipsec-policy-isakmp-yanfa-1]quit

[R3]ipsec policy yanfa 1 isakmp 
[R3-ipsec-policy-isakmp-yanfa-1]security acl 3000
[R3-ipsec-policy-isakmp-yanfa-1]proposal 1
[R3-ipsec-policy-isakmp-yanfa-1]ike-peer 100.0.0.1
[R3-ipsec-policy-isakmp-yanfa-1]quit
5)在接口应用IPsec安全策略
[R1]int g0/0/0
[R1-GigabitEthernet0/0/0]ipsec policy yanfa		//在出接口应用IPsec安全策略‘yanfa’

[R3]int g0/0/0
[R3-GigabitEthernet0/0/0]ipsec policy yanfa

4、访问测试

客户端可以访问研发部服务器,但不能访问Internet。
在这里插入图片描述在这里插入图片描述

查看IPSec建立情况

在这里插入图片描述

华为ipsec ike协商配置.rar
04-22
本资源是以ensp模拟器形式搭建的一个小型IPSec IKE模式。总共用了3台路由器,中间一台做充当转发器,其他两台进行ipsec搭建,并配置静态路由指向中间路由器。如需要学习的,可自行下载进行参考。ip什么的,就自己配置吧,我就不多操作了。
ENSP虚拟局域网配置-计算机网络实验1
10-27
安装有华为模拟软件 eNSP 的计算机。 实验内容 1、 完成拓扑图的创建 2、 设置 acess 端口属性 3、 设置 Trunk 端口属性 4、 设置 pc 客户端的 IP 地址与子网掩码 5、通过 Ping 命令测试各 PC 之间的连通性。
ensp ipsec的案例配置
weixin_58854855的博客
12-06 1523
enspipsec的案例简单配置
华为eNSP IPsec VPN配置指南
最新发布
外游者
04-10 4311
虚拟专用网络(VPN)技术在现代网络中扮演着关键的角色,允许安全地连接不同位置的网络。在华为Enterprise Network Simulation Platform(eNSP)中,我们可以使用IPsec VPN配置站点到站点的安全连接。本章将详细介绍在eNSP配置IPsec VPN的步骤,并解析每一条关键命令的含义。
enspipsec的简单配置
m0_46626894的博客
03-31 7482
IPsec的简单配置 文章目录IPsec的简单配置实验环境实验思路具体步骤1.配置IP地址2.配置路由3.添加兴趣流4.ike安全提议5.ike对等体配置6.ipsec安全提议7.ipsec安全策略8.在接口应用ipsec安全策略9.测试个人总结 实验环境 实验思路 配置IP地址 配置路由 添加兴趣流 ike配置 ipsec配置 应用ipsec安全策略 具体步骤 1.配置IP地址 PC1: IP地址:192.168.1.1 子网掩码:255.255.255.0 网关:192.168.1.254
eNSP虚拟专用网IPSec配置
m0_46237205的博客
10-27 5417
实验拓扑图如下: 实验目的:把两个私网打通,PC1可以ping通PC2。 1、PC的配置: PC1 PC2 2、R1基本信息配置: < Huawei >sys [Huawei]undo info-center enable [Huawei]int g0/0/0 [Huawei-GigabitEthernet0/0/0]ip add 192.168.10.254 24 [Huawei-GigabitEthernet0/0/0]undo shut [Huawei-GigabitEthernet
华为Ensp ipsec
分享的都是纯自学心得
04-14 424
R1-ike-proposal-1] encryption-algorithm aes-cbc-128 #配置IKE加密算法为aes-cbc-128。[R1-ipsec-policy-isakmp-policy1-1] proposal tranl #引用定义的IPsec安全提议1。[R1-ipsec-policy-isakmp-policy1-1] ike-peer rta #引用定义的IKE对等体。[R1-ike-peer-rta] local-id-type name #配置本端id类型为名称。
[eNSP]建立IPSec隧道
ZXW_NUDT的博客
03-31 2696
1、配置静态路由 [AR 1]ip route-static 200.2.2.0 24 200.1.1.2 [AR 1]ip route-static 192.168.2.0 24 200.2.2.1 [AR 3]ip route-static 200.1.1.0 24 200.2.2.2 [AR 3]ip route-static 192.168.1.0 24 200.1.1.1 [AR 2]ip route-static 192.168.1.0 24 200.1.1.1 [AR 2]ip route-.
基于EnspIPsec 实验
WANGMH13的博客
08-02 3415
基于EnspIPsec 实验
eNSP桥连Virtualbox构建虚拟网络仿真
03-24
eNSP桥连Virtualbox构建虚拟网络仿真
eNSP桥连Virtualbox构建虚拟网络仿真.docx
06-04
eNSP桥连Virtualbox构建虚拟网络仿真.docxeNSP桥连Virtualbox构建虚拟网络仿真.docxeNSP桥连Virtualbox构建虚拟网络仿真.docxeNSP桥连Virtualbox构建虚拟网络仿真.docxeNSP桥连Virtualbox构建虚拟网络仿真.docxeNSP...
基于eNSP的课程设计、网络拓扑配置、企业网络搭建
10-08
基于eNSP搭建的企业网络拓扑配置课程设计 如需课程设计报告请私聊 具体课程要求如下: 方案四: 设备:自由选择,尽量节省支出 1.实现全网互通(除FTP服务器之外) 2.全网不能出现次优路径。 3.全网不能出现环路。 4....
基于eNSP搭建的企业网络拓扑配置课程设计
10-08
基于eNSP搭建的企业网络拓扑配置课程设计 设备:自由选择,尽量节省支出 1.与总部实现网络互通。 2.两个小组内部文件的存取需放在FTP服务器中。 3. 无线终端 采用2.4GHZ的射频信号。 4.由于预算有限需要在不更换设备...
ENSP配置IPSEC 实验
WANGMH13的博客
08-01 2939
ENSP配置IPSEC实验
ensp华为IPsec的路由配置
jjc321506301915的博客
03-31 2342
作业十六:IPSec配置 实验环境 实验思路 规划并配置IP 配置OSPF 配置VPN 检查连通性 实验步骤 规划并配置IP PC1: PC2: R1: [R1]int g0/0/0 [R1-GigabitEthernet0/0/0]ip add 192.168.1.254 24 [R1-GigabitEthernet0/0/0]int g0/0/1 [R1-GigabitEthernet0/0/1]ip add 200.1.1.1 24 R2: [R2]int g0/0/0 [R2-Giga
ENSP:防火墙IPSEC XXX
weixin_45921302的博客
11-19 2028
利用防火墙IPSECVPN实现总分部加密通信。值得一瞄。
华为ensp防火墙ipsec
热门推荐
西北纵队
11-22 1万+
菊厂防火墙ipsecvpn 1)调试设备IP地址,防火墙有些策略限制会导致即使配置了正确的路由,也不能使得公网通,这就需要我们进行调试设备;一个是关于接口的ping服务是否打开,二是关于安全策略是否允许区域间流量流动; 拓扑图的IP地址配置在图上已经标好,按照图示配置即可 地址配好,将会出现一个问题,防火墙的编号最小的接口将不会存在直连路由,哪怕你提前配置了一条往公网的静态默认路由,都不会显示在转发录音表中,这是因为防火墙默认有一个vpn模型在他的g0/0/0接口上,把他undo即可 [FW2-Gigab
Ensp实验随心记——IPSec基础
Uniqueness981121的博客
08-14 3987
理论才是实验的关键,学好理论再看实验,才知所以然。实验有步骤顺序性,愿意学能看懂的。有错误请批评指正。 IPSec VPN静态IPSec配置动态IKE 静态IPSec配置 配置思路:①网络可达;②配置ACL识别兴趣流;③创建安全提议;④创建安全策略;⑤应用安全策略。 安全提议:执行ipsec proposal命令,可以创建IPSec提议并进入IPSec提议视图。配置IPSec策略时,必须引用IPSec提议来指定IPSec隧道两端使用的安全协议、加密算法、认证算法和封装模式。缺省情况下,使用ipsec pr
ensp配置ipsec
03-07
ensp华为公司开发的一款网络仿真平台,用于模拟和测试网络设备的配置和运行。IPsec(Internet Protocol Security)是一种网络安全协议,用于保护IP数据包的机密性、完整性和身份验证。 在ensp配置IPsec,可以按照以下步骤进行操作: 1. 打开ens软件,并创建一个网络拓扑。 2.*** 配置设备之间的IPsec隧道,可以使用以下命令: - 创建IPsec策略:crypto isakmp policy <policy-number> - 配置预共享密钥:crypto isakmp key <key> address <peer-ip> - 配置IPsec转换集:crypto ipsec transform-set <transform-set-name> esp-<encryption-algorithm> esp-<authentication-algorithm> - 配置加密映射:crypto map <map-name> <sequence-number> ipsec-isakmp - 将加密映射应用到接口:interface <interface-name> crypto map <map-name> 5. 验证IPsec隧道是否建立成功,可以使用以下命令: - show crypto isakmp sa - show crypto ipsec sa 以上是简单的ensp配置IPsec的步骤,具体的配置命令和参数根据实际情况可能会有所不同。如果需要更详细的配置指导,请提供具体的设备型号和版本信息,以便我能够给出更准确的回答。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • ENSP之综合实验 30965
  • Android Kali NetHunter免root安装 16124
  • eNSP之简单WLAN拓扑配置 13776
  • eNSP之防火墙简单实验(一) 13620
  • eNSP之IPsec 虚拟专用网配置 12141

分类专栏

  • 华为交换机 7篇
  • Linux 11篇
  • 软件、系统安装 3篇
  • 葵花宝典 1篇
  • 华为eNSP实验 16篇

最新评论

  • KALI利用MS17-010漏洞入侵

    2301_79772605: 为什么准备进入靶机的最后一直陷入 是否信任次网站的循环

  • PXE批量安装系统

    无#尽之夏: 大佬想问个问题,为什么我的传输完毕后无法进入系统呢表情包表情包表情包

  • eNSP之IPsec 虚拟专用网配置

    hu_chen1314: 模拟器的bug,这边建议你重新敲一下命令

  • ENSP之综合实验

    weixin_42631747: 请问博主能发一份完整的配置文件吗?万分感谢 ! 13818793771@qq.com

  • iKuai软路由模拟环境搭建

    niuyipeng: 大哥 真牛 实验跟着做出来了 就是对网络这块还是不太了解

最新文章

  • 防火墙在企业园区出口安全方案中的应用(ENSP实现)
  • ENSP L2TP Over IPSec
  • ENSP L2TP 配置
2024年1篇
2023年3篇
2022年9篇
2021年2篇
2020年24篇

目录

目录

评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳SEO优化公司商洛网页制作价格沙井网站优化按天计费公司果洛关键词排名推荐周口网站推广方案报价伊春网站优化推广报价吉林网页设计报价本溪网站推广方案报价海东百度竞价哪家好安阳网络广告推广价格普洱SEO按天扣费多少钱木棉湾百度关键词包年推广塘坑网站关键词优化多少钱吉安建设网站多少钱咸宁网络营销哪家好鹰潭品牌网站设计推荐汉中设计公司网站价格濮阳网站改版推荐濮阳品牌网站设计价格咸宁网站制作价格白山seo网站推广价格揭阳建站多少钱金华百度seo推荐平湖网络推广西安网站优化按天扣费哪家好坪山网站设计价格武威网站优化按天扣费哪家好宁德百度网站优化排名民治网站推广方案报价苏州网页设计多少钱兴安盟网站推广工具多少钱歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化