GRE over IPSec 配置

來源:互聯網
上載者:User

標籤:ble   指定   理解   使用   time   路由   隧道   new   access   

一、環境搭建

Router A 內網地址10.1.1.1/24通過公網地址1.1.1.1/24進行封裝然後走隧道10.1.2.1/24
Router B 內網地址10.1.3.1/24通過公網地址2.2.2.2/24進行封裝然後走隧道10.1.2.2/24

如果在GNS3中實驗可以起loopback口作為內網地址,Internet用路由類比但不起路由只配IP,Router A和Router B都起預設路由指向Internet,這樣就能實現公網通內網不通,然後再做GRE使得內網互連而且互相傳遞內網路由資訊

 

二、GRE 配置

(1)Router A 配置

RouterA(config)# int tunnel 0                             //起一個隧道介面,0是隧道的序號,可以有多條隧道
RouterA(config-if)# ip add 10.1.2.1 255.255.255.0         //給隧道配IP,隧道兩邊要同一網段
RouterA(config-if)# tunnel source 1.1.1.1                 //指定隧道的源(公網IP),也可以寫成介面
RouterA(config-if)# tunnel destination 2.2.2.2            //指定隧道的目的端(公網IP)
RouterA(config-if)# tunnel mode gre ip                    //配置隧道封裝的模式,這裡使用基於IP的gre模式封裝
RouterA(config)# ip route 10.1.3.0 255.255.255.0 10.1.2.2 //寫一條靜態路由,目標網段是對遠端的內網地址,下一跳是對端隧道介面的地址,這樣當我們去訪問遠端內網時就可以走隧道,也可以起其他路由協議,如ospf,eigrp等,不過要把tunnel的網段宣告進去,不要把公網地址的線路宣告進去,可以把tunnel理解成是一條直連的線路

注意:1.配置完後可以show ip int brief查看tunnel介面是否起來,如果網路是通的tunnel就會起來;2.配置是雙向的

(2)Router B 配置

RouterB(config)# int tunnel 0                             //起一個隧道介面,0是隧道的序號,可以有多條隧道
RouterB(config-if)# ip add 10.1.2.2 255.255.255.0         //給隧道配IP,隧道兩邊要同一網段
RouterB(config-if)# tunnel source 2.2.2.2                 //指定隧道的源(公網IP),也可以寫成介面
RouterB(config-if)# tunnel destination 1.1.1.1            //指定隧道的目的端(公網IP)
RouterB(config-if)# tunnel mode gre ip                    //配置隧道封裝的模式,這裡使用基於IP的gre模式封裝
RouterB(config)# ip route 10.1.1.0 255.255.255.0 10.1.2.1 //寫一條靜態路由,目標網段是對遠端的內網地址,下一跳是對端隧道介面的地址,這樣當我們去訪問遠端內網時就可以走隧道,也可以起其他路由協議,如ospf,eigrp等,不過要把tunnel的網段宣告進去,不要把公網地址的線路宣告進去,可以把tunnel理解成是一條直連的線路

(3)測試

本端內網訪問對端內網看通不通
本端show ip route看有沒有對端內網的路由

 

三、IPsec 配置

(1)Router A 配置

crypto isakmp enable
crypto isakmp policy 10
  group 2
authentication pre-share
encryption3des
hash sha
  lifetime86400
crypto isakmp key 0 abc address 2.2.2.2                 //對端公網IP

crypto ipsec transform-set ccie esp-aes esp-sha-hmac
  mode transport

access-list 100 permit gre host1.1.1.1 host 2.2.2.2    //注意這裡寫的是公網介面的IP,意思是凡是資料流到我這個介面出去的都作為GRE流量,都作為感興趣流

crypto map cisco10 ipsec-isakmp
  set peer 2.2.2.2                                     //對端公網介面地址
  set transform-set ccie
  match address 100
int f0/0
   crypto mapcisco

(2)Router B 配置

crypto isakmp enable
crypto isakmp policy 10
  group 2
authentication pre-share
encryption3des
hash sha
  lifetime86400
crypto isakmp key 0 abc address 1.1.1.1                //對端公網IP

crypto ipsec transform-set ccie esp-aes esp-sha-hmac
  mode transport

access-list 100 permit gre host2.2.2.2host 1.1.1.1    //注意這裡寫的是公網介面的IP,意思是凡是資料流到我這個介面出去的都作為GRE流量,都作為感興趣流

crypto map cisco10 ipsec-isakmp
  set peer 1.1.1.1                                    //對端公網介面地址
  set transform-set ccie
  match address 100
int f0/1
  crypto mapcisco

GRE over IPSec 配置

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.