今天继续给大家介绍HCIE安全。本文以华为eNSP模拟器,实现了L2TP over ipsec架构配置。L2TP over IPSEC ,通常是用在当公司员工在外出差,但是需要访问公司内部网站时,单纯的L2TP技术无法保证数据的保密性,而采用L2TP over IPSEC之后就可以使得出差在外的员工访问公司内部资源时数据通信收到保护。
阅读本文,您需要对L2TP 有一定的了解,如果您对此还存在困惑,欢迎您查阅我博客内的其他文章,相信您一定会有所收获。
关于Client-Initiated L2TP配置,请参考下列文章,在该文章中有详细介绍,本文中就不过多赘述了。
L2TP 配置实例——Client-Initiated

一、实验拓扑及目的


实验拓扑如上所示,现在要求配置L2TP Over IPSEC,其中本地使用Vmware虚拟出一台Win7设备与路由器实现链接。虚拟机如下所示:

二、实验配置命令

(一)定义感兴趣流

首先,我们需要确定IPSEC的流量,这一点可以根据源端口号或者目标端口号来进行配置,相关配置命令如下:

#
acl number 3000rule 5 permit udp source-port eq 1701

(二)IKE 策略配置

要配置IPSCE,首先需要配置IKE相关的加密算法、认证算法、分组算法,相关配置如下:

ike proposal 1encryption-algorithm aes-128dh group2authentication-algorithm sha1

(三)IPSCE 策略配置

在完成上述配制后,还需要配置IPSEC相关策略,也是包括加密算法和认证算法,相关配置如下:

ipsec proposal 1esp authentication-algorithm sha1esp encryption-algorithm aes-128

(四)IKE Peer配置

在本场景中,由于对端是L2TP来链接的本端,因此对端IP地址并不确定,在配置IKE Peer的时候,相关配置命令如下:

ike peer 1undo version 2pre-shared-key huawei@123ike-proposal 1

(五)IPSEC模板配置

在完成上述配置后,在IPSEC模板相关配置中把上述配置整合起来,相关配置如下:

ipsec policy-template map 10security acl 3000ike-peer 1proposal 1
#
ipsec policy map1 10 isakmp template map

(六)安全策略配置

考虑到防火墙的特点,要完成L2TP OVER IPSEC的相关配置,就必须防火墙安全策略中放行相关的数据流量,相关配置如下:

security-policyrule name IPSECservice protocol 50service protocol udp destination-port 500action permit

三、Seco Client配置

Seco Client配置各项参数已经在本文第一张拓扑图中体现出来了,为了方便读者配置,在这里我把Seco Client的配置截图给出。




四、实验现象

(一)配置成功后访问内网

(二)L2TP over IPSEC建立过程

(三)查看FW会话表

五、附录——FW设备配置相关命令

#l2tp enablel2tp domain suffix-separator @
#ipsec sha2 compatible enable
#
acl number 3000rule 5 permit udp source-port eq 1701
#
ipsec proposal 1esp authentication-algorithm sha1esp encryption-algorithm aes-128
#
ike proposal 1encryption-algorithm aes-128dh group2authentication-algorithm sha1authentication-method pre-shareintegrity-algorithm hmac-sha2-256prf hmac-sha2-256
#
ike peer 1undo version 2pre-shared-key %^%#RGSkE5Z6#1F&*.U=Uk3939W'9^0Tu&ynWI+O{rA0%^%#ike-proposal 1
#
ipsec policy-template map 10security acl 3000ike-peer 1proposal 1
#
ipsec policy map1 10 isakmp template map
#
ip pool testsection 0 192.168.100.100 192.168.100.110
#
l2tp-group default-lns
l2tp-group 1tunnel password cipher %$%$lCJhJN&*wEm+q94jKW2U$D&q%$%$allow l2tp virtual-template 1 remote test
#
interface Virtual-Template1ppp authentication-mode chapremote service-scheme L2TPip address 192.168.100.200 255.255.255.0service-manage ping permit
#
interface GigabitEthernet0/0/0undo shutdownip binding XXX-instance defaultip address 192.168.0.1 255.255.255.0alias GE0/METH
#
interface GigabitEthernet1/0/0undo shutdownip address 155.1.11.2 255.255.255.0service-manage ping permitipsec policy map1
#
interface GigabitEthernet1/0/1undo shutdownip address 192.168.58.254 255.255.255.0service-manage ping permit
#
firewall zone trustset priority 85add interface GigabitEthernet0/0/0add interface GigabitEthernet1/0/1
#
firewall zone untrustset priority 5add interface GigabitEthernet1/0/0
#
firewall zone dmzset priority 50add interface Virtual-Template1
#
ip route-static 0.0.0.0 0.0.0.0 155.1.11.1
#
pki realm default
#
sa
#
right-manager server-group
security-policyrule name l2tpsource-zone untrustdestination-zone localservice l2tpaction permitrule name pingsource-zone dmzdestination-zone trustaction permitrule name IPSECservice protocol 50service protocol udp destination-port 500action permit
#

原创不易,转载请说明出处:https://blog.csdn.net/weixin_40228200/article/details/119854378

L2TP over IPSEC配置实例相关推荐

  1. l2tp over ipsec配置的大概思路

    l2tp over ipsec配置的大概思路 先配置l2tp的内容,然后再正常地建立ipsec隧道,将创建后地ipsec policy挂在l2tp隧道的接口上.如果是client发起的,且使用的就是l ...

  2. 网工IPsec配置实例笔记

    #配置各路由器的接口IP,分别在总部路由器R1和分支机构路由器R2配置接口地址和静态路由 [R1]ip route-static 167.1.1.0.255.255.255.0 168.1.1.2 [ ...

  3. IPSEC VXN配置实例

    今天给大家介绍一下IPSEC VXN的配置实例,适合对IPSEC理论有一定了解,但是对IPSEC配置还不清楚的同学,本文介绍的是最简单的IPSEC配置实例.如果想要了解IPSEC基础知识或者想要了解I ...

  4. 强叔拍案惊奇 出差员工使用手机通过L2TP over IPSec接入总部

    强叔最近开始在"侃墙"系列连载VPN了,许多小伙伴们看后大呼不过瘾,希望强叔能加快更新速度.但强叔也不是三头六臂,也需要一笔一笔来写啊.为了满足小伙伴们对VPN的浓厚学习兴趣,强叔 ...

  5. cisco 模拟器安装及交换机的基本配置实验心得_软考网络工程师级配置题总结 | 交换机配置、路由器配置、广域网接入配置、L2TP配置、IPSec配置、PIX防火墙配置...

    软考网络工程师级配置题总结 一. 交换机配置 1. 交换机的基本配置 Enable 进入特权模式 Config terminal 进入配置模式 Enable password cisco 设置enab ...

  6. ## 使用strongswan和xl2tpd配置l2tp over ipsec和Xauth

    使用strongswan和xl2tpd配置l2tp over ipsec和Xauth yum install -y strongswan xl2tpd 编辑 /etc/strongswan/ipsec ...

  7. 配置分支机构与总部之间通过L2TP Over IPSec方式实现安全互通

    配置分支机构与总部之间通过L2TP Over IPSec方式实现安全互通 组网需求 如图1所示,LAC为企业分支网关,LNS为企业总部网关,分支通过LAC自拨号的方式与总部建立L2TP隧道实现互通. ...

  8. 华为防火墙ipsec vp*实例配置

    拓扑介绍 FW1模仿某集团公司总部公网出口,FW3模仿其分公司公网出口 通过在inter上搭建IPSec实现双方内网互通 配置思路 1.预配底层,VLAN10与VLAN20网关起在FW1与FW2上:F ...

  9. 思科pix防火墙配置实例大全

    在配置PIX防火墙之前,先来介绍一下防火墙的物理特性.防火墙通常具有至少3个接口,但许多早期的防火墙只具有2个接口:当使用具有3个接口的防火墙时,就至少产生了3个网络,描述如下: 内部区域(内网):内 ...

  10. 华为防火墙L2TP/L2TP over IPSec

    L2TP VPN: 二层VPN,用于远程访问C/S结构,L2TP VPN是一种用于承载PPP报文的隧道技术,主要用于在远程办公场景中为出差员工远程访问企业内网资源提供接入服务. L2TP不支持加密 L ...

最新文章

  1. 光学传输与摄像头光学技术
  2. 用C#的Raw Socket实现网络封包监视
  3. OmniNet:基于环视鱼眼镜头的多任务视觉感知系统
  4. loam_livox
  5. str转list_数据运算030篇字符串处理str_dec的局限
  6. 国外计算机科学英语演讲,2014年暨大英语演讲大赛圆满落幕
  7. sql 命令使用简单记录
  8. 从零开始:iOS(三)
  9. 图像语义分割(1)-FCN:用于语义分割的全卷积神经网络
  10. 2016-408-计组-有如下c语言程序段
  11. MATLAB 基础教程:编程调试与常见报错
  12. 织梦cms高端炫酷网络建站工作室公司网站模板
  13. 四旋翼无人机飞控系统设计(输出分配)
  14. iOS集成 Paypal 贝宝支付
  15. leetcode954.二倍数对数组C++(绝对值排序)
  16. afn原理 ios_iOS AFNetworking网络框架详解
  17. html5测网速,ajax测网速(示例代码)
  18. centos7安装Kafka Eagle
  19. 细粒度 文档图像版面分析
  20. [机缘参悟-79]:深度思考-职场中注意事项-管理者版

热门文章

  1. 财经职业技能测试的软件,2020技能 2.财经管理类 职业技能测试考试大纲(试行)...
  2. 7款Java反编译工具
  3. java编程题50道
  4. 项目开发中如何写说明文档
  5. 我的世界seus光影java版下载_minecraft SEUS V11.0光影存档
  6. 在微信小程序中使用条形码生成器
  7. 工程线性代数 matlab版,工程线性代数(MATLAB版)
  8. 占内存小的android浏览器,一点浏览器占内存吗 世界最小浏览器使用评测
  9. vue实现全国省市下拉联动菜单,适用于收货地址
  10. acr122ua9读写软件_NFC读卡器ACR122U-A9 非接触型IC读写器 龙杰读卡器 IC解密器