標籤:ble 指定 理解 使用 time 路由 隧道 new access
一、環境搭建
Router A 內網地址10.1.1.1/24通過公網地址1.1.1.1/24進行封裝然後走隧道10.1.2.1/24
Router B 內網地址10.1.3.1/24通過公網地址2.2.2.2/24進行封裝然後走隧道10.1.2.2/24
如果在GNS3中實驗可以起loopback口作為內網地址,Internet用路由類比但不起路由只配IP,Router A和Router B都起預設路由指向Internet,這樣就能實現公網通內網不通,然後再做GRE使得內網互連而且互相傳遞內網路由資訊
二、GRE 配置
(1)Router A 配置
RouterA(config)# int tunnel 0 //起一個隧道介面,0是隧道的序號,可以有多條隧道
RouterA(config-if)# ip add 10.1.2.1 255.255.255.0 //給隧道配IP,隧道兩邊要同一網段
RouterA(config-if)# tunnel source 1.1.1.1 //指定隧道的源(公網IP),也可以寫成介面
RouterA(config-if)# tunnel destination 2.2.2.2 //指定隧道的目的端(公網IP)
RouterA(config-if)# tunnel mode gre ip //配置隧道封裝的模式,這裡使用基於IP的gre模式封裝
RouterA(config)# ip route 10.1.3.0 255.255.255.0 10.1.2.2 //寫一條靜態路由,目標網段是對遠端的內網地址,下一跳是對端隧道介面的地址,這樣當我們去訪問遠端內網時就可以走隧道,也可以起其他路由協議,如ospf,eigrp等,不過要把tunnel的網段宣告進去,不要把公網地址的線路宣告進去,可以把tunnel理解成是一條直連的線路
注意:1.配置完後可以show ip int brief查看tunnel介面是否起來,如果網路是通的tunnel就會起來;2.配置是雙向的
(2)Router B 配置
RouterB(config)# int tunnel 0 //起一個隧道介面,0是隧道的序號,可以有多條隧道
RouterB(config-if)# ip add 10.1.2.2 255.255.255.0 //給隧道配IP,隧道兩邊要同一網段
RouterB(config-if)# tunnel source 2.2.2.2 //指定隧道的源(公網IP),也可以寫成介面
RouterB(config-if)# tunnel destination 1.1.1.1 //指定隧道的目的端(公網IP)
RouterB(config-if)# tunnel mode gre ip //配置隧道封裝的模式,這裡使用基於IP的gre模式封裝
RouterB(config)# ip route 10.1.1.0 255.255.255.0 10.1.2.1 //寫一條靜態路由,目標網段是對遠端的內網地址,下一跳是對端隧道介面的地址,這樣當我們去訪問遠端內網時就可以走隧道,也可以起其他路由協議,如ospf,eigrp等,不過要把tunnel的網段宣告進去,不要把公網地址的線路宣告進去,可以把tunnel理解成是一條直連的線路
(3)測試
本端內網訪問對端內網看通不通
本端show ip route看有沒有對端內網的路由
三、IPsec 配置
(1)Router A 配置
crypto isakmp enable
crypto isakmp policy 10
group 2
authentication pre-share
encryption3des
hash sha
lifetime86400
crypto isakmp key 0 abc address 2.2.2.2 //對端公網IP
crypto ipsec transform-set ccie esp-aes esp-sha-hmac
mode transport
access-list 100 permit gre host1.1.1.1 host 2.2.2.2 //注意這裡寫的是公網介面的IP,意思是凡是資料流到我這個介面出去的都作為GRE流量,都作為感興趣流
crypto map cisco10 ipsec-isakmp
set peer 2.2.2.2 //對端公網介面地址
set transform-set ccie
match address 100
int f0/0
crypto mapcisco
(2)Router B 配置
crypto isakmp enable
crypto isakmp policy 10
group 2
authentication pre-share
encryption3des
hash sha
lifetime86400
crypto isakmp key 0 abc address 1.1.1.1 //對端公網IP
crypto ipsec transform-set ccie esp-aes esp-sha-hmac
mode transport
access-list 100 permit gre host2.2.2.2host 1.1.1.1 //注意這裡寫的是公網介面的IP,意思是凡是資料流到我這個介面出去的都作為GRE流量,都作為感興趣流
crypto map cisco10 ipsec-isakmp
set peer 1.1.1.1 //對端公網介面地址
set transform-set ccie
match address 100
int f0/1
crypto mapcisco
GRE over IPSec 配置