影响IPSec VPN的网络问题:
①、动态地址问题:两个 站点之间IPSec VPN的条件是站点之间有固定的IP地址,假如说分支站点采用ADSL上网链路,那么其IP地址是动态的,那么就在VPN时出现问题了。解决这一问题的方法有4种:
                                                                                *动态crypto map
                                                                                *DDNS
                                                                                *EzVPN
                                                                                *GRE over EzVPN
*******动态crypto map*************
实验拓扑如下:

基本配置默认完成
R2:
R2(config)#ip dhcp pool Branch
R2(dhcp-config)#default-router 23.1.1.2
R2(dhcp-config)#network 23.1.1.0 255.255.255.0
R2(config)#ip dhcp excluded-address 23.1.1.2
R3:
Enter configuration commands, one per line.  End with CNTL/Z.
R3(config)#int f1/0
R3(config-if)#no ip address
R3(config-if)#ip address dhcp
R3(config-if)#no shu
R3(config-if)#int lo0
R3(config-if)#ip add 3.3.3.3 255.255.255.0
R3#ping 12.1.1.1

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 12.1.1.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 92/123/160 ms
因为在R3的路由表中通过DHCP获得一条默认路由:
R3#sho ip route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
       D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
       N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
       E1 - OSPF external type 1, E2 - OSPF external type 2
       i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
       ia - IS-IS inter area, * - candidate default, U - per-user static route
       o - ODR, P - periodic downloaded static route, + - replicated route

Gateway of last resort is 23.1.1.2 to network 0.0.0.0

S*    0.0.0.0/0 [254/0] via 23.1.1.2
      3.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C        3.3.3.0/24 is directly connected, Loopback0
L        3.3.3.3/32 is directly connected, Loopback0
      23.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C        23.1.1.0/24 is directly connected, FastEthernet1/0
L        23.1.1.1/32 is directly connected, FastEthernet1/0
R1的配置(Center):
R1(config)#ip route 0.0.0.0 0.0.0.0 12.1.1.2
R1(config)#crypto  isakmp  policy  10
R1(config-isakmp)#authentication  pre-share
R1(config-isakmp)#exi
R1(config)#crypto isakmp  key 0 cisco address 0.0.0.0 0.0.0.0//这样配置不管对方是什么地址,只要用是相同的共享密钥cisco就可以建立IPSec VPN,但是这样不安全建议采用证书认证。
R1(config)#crypto ipsec transform-set trans esp-des esp-md5-hmac 
R1(cfg-crypto-trans)#exi                                                                                             
R1(config)#crypto dynamic-map DMAP 10 //动态map的配置只需要set转化集,任意的感兴趣流都被center接受,其本身也无法设置感兴趣流,因为branch端的地址并不知道。
R1(config-crypto-map)#set transform-set trans            
R1(config-crypto-map)#exi      
R1(config)#crypto map cisco 10000 ipsec-isakmp dynamic DMAP//其实map的序号是1-65535,从小到大优先递减,有多个IPSec VPN的话可以通过map序号来解决。这里设置为10000,目的是让明细的先匹配,所以动态的map的序号设置较大为好。
R1(config)#interface f1/0             
R1(config-if)#crypto map cisco       
注意:
R1#ping 3.3.3.3 so 1.1.1.1

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 3.3.3.3, timeout is 2 seconds:
Packet sent with a source address of 1.1.1.1
.....
Success rate is 0 percent (0/5)
这是因为动态crypto map的IPSec VPN中,必须首先由动态获取IP方向IP固定的一方主动发起IPSec VPN,只有当IPSec VPN建立之后,R1才能访问R3,因为此时R1并不知道感兴趣流和peer是什么。
R3#ping 1.1.1.1 so 3.3.3.3

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 1.1.1.1, timeout is 2 seconds:
Packet sent with a source address of 3.3.3.3
.!!!!
Success rate is 80 percent (4/5), round-trip min/avg/max = 176/210/280 ms
R1#ping 3.3.3.3 so 1.1.1.1

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 3.3.3.3, timeout is 2 seconds:
Packet sent with a source address of 1.1.1.1
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 172/201/244 ms
R1#show crypto  engine connections active
Crypto Engine Connections

ID  Type    Algorithm           Encrypt  Decrypt LastSeqN IP-Address
    1  IPsec   DES+MD5                   0       31       37 12.1.1.1
    2  IPsec   DES+MD5                  37        0        0 12.1.1.1
 1001  IKE     SHA+DES                   0        0        0 12.1.1.1
动态crypto map存在的缺点:首先center不能主动发起IPSec VPN;这种配置方式使用了虚拟隧道接口,所以不能再center和branch站点之间贯通的使用动态路由协议,更不能使用ACL,QOS和NAT等流量控制技术。
¥¥¥¥¥¥¥由于动态DNS(DDNS)模拟器不能实现,所以这里只是介绍一下:
            传统的DNS服务是通过将域名解析为IP地址,但是假如IP地址变化了,那么解析出来的IP也就是错误的,从而导致访问失败。DDNS用来动态的更新DNS服务器上域名和IP地址之间的对应关系,以此来确保通过域名解析为正确的IP地址。
            使用DDNS,我们可以在两个都是动态获取IP的站点之间建立IPSec VPN,我们可以为动态获取IP地址的中心站点使用DDNS技术,将中心站点获取的IP动态的映射到一个域名,这样的话,不管中心站点的IP地址如何变化,映射的域名总是不变的,这样分支站点就可以通过连接中心站点的域名来建立IPSec VPN了。

使用DDNS的前提条件是要到相应的DDNS运营商去申请服务。
示例配置:将中心站点动态获取的IP映射到DDNS域名
Center:
  ip ddns update method yeslab
  HTTP
  add http://yeslab:yeslabccies@<s>/nic/update?system=dyndn&hostname=<h>&myip=<a>interval maximum 0 1 0 0
   <":"前面的yeslab为用户名,之后的为密码,其余的配置可以照抄>
  int dialer 1
    ip add negotiated
    ip ddns update hostname yeslab.mingjiao.org
    ip ddns update yeslab host members.dyndns.org
   <dialer 1为PPPOE拨号虚拟接口,动态获取的公网IP就附着在这一接口上>
Branch:
   ip domai-lookup
   ip name-server 8.8.8.8 <配置的服务器,使用此DNS解析中心站的动态域名的IP>
   crypto isakmp policy 10
     authen pre-share
  crypto isakmp key 0 cisco add 0.0.0.0 0.0.0.0
     ip access-list ex vpn
       permit ip 2.2.2.0 0.0.0.255 1.1.1.0 0.0.0.255
 crypto ipsec transform-set cisco esp-des esp-md5-hmac
 crypto map cisco 10 ipsec-isakmp
     match add vpn
     set transform-set cisco
     set peer yeslab.mingjiao.org dynamic  <设置peer用yeslab.mingjiao.org,注意一定要在配置的域名后面加上dynamic,这样每次发起连接的时候,都会解析域名对应的IP地址>
                                                                     
     int f1/0
           crypto map cisco

转载于:https://www.cnblogs.com/MomentsLee/p/10112683.html

影响IPSec的网络问题相关推荐

  1. IPSEC ×××需要解决的路由问题及影响IPSEC ×××的网络问题

    一.做IPSEC ×××需要解决的相关路由问题:<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:of ...

  2. IPSEC造成网络Destination host unreachable

    Destination host unreachable 一般解决办 起因: 安装VC++重新启动计算机后,电脑上不去网 症状: 本机IP 192.168.0.99 子网掩码:255.255.255. ...

  3. 网络直播,对现代人的一些影响,和网络直播的一些内幕

    网络直播近几年可以说是遍地开花,从早期的游戏直播.唱歌.跳舞演变成现在的大事小情都会进行直播,这样的发展趋势也不过区区几年时间.但是,现实中网络直播却给很多的家庭带来了灾难,弄的家庭支离破碎.打击网络 ...

  4. 【网络】为什么巨型帧会影响延迟?|网络的带宽,吞吐量,时延的理解|MTU

    为什么巨型帧会影响延迟? 以下是巨型帧可能会影响延迟的一些方面: 9kB巨型帧的大小是最大标准以太网帧(1500字节)的6倍.因此,在相同的误码率下,超长帧发生错误的几率高6倍,并且当发生错误时,必须 ...

  5. 权重对生成对抗网络GAN性能的影响

    本文制作了一个生成对抗网络GAN网络,并通过调节权重的初始化方法来观察权重对网络性能的影响. 生成网络的结构是784*300*784,对抗网络的结构是784*300*1.生成网络的输入是一个28*28 ...

  6. 5G网络正式商用对4G物联网卡造成何种影响?

    随着科技演变,如今社会已经正式迈入流量为王的时代,尤其是在当下物联网爆发的新关口,以物联网卡为代表的流量入口正在紧锣密鼓的与各个事物构建新的连接大网,为万物互联社会打好坚实基础.4G物联网卡是物联网网 ...

  7. 虚拟机影响网络驱动使用

    起因 在联想管家提醒下更新了四个驱动(其中有网络驱动),我的小新就连不上网了,在教程下查到是网络驱动有问题了,并且我发现了如下信息,再也不想相信联想管家了. 猜测摸索 这时,我还只是知道自己的网络驱动 ...

  8. 学计算机专业的学生生活,网络生活对计算机专业学生的影响

    网络生活对计算机专业学生的影响 (6页) 本资源提供全文预览,点击全文预览即可全文预览,如果喜欢文档就下载吧,查找使用更方便哦! 9.9 积分 网络生活对计算机专业学生的影响网络生活对计算机专业学生的 ...

  9. 基于多路网络中的重叠影响来识别多个有影响的用户

    文章目录 摘要 1 引言 2 相关工作 2.1 多路复用网络的建模 2.2 针对多路复用网络的中心性度量 2.3 重叠影响 3 基于OI的方法 3.1 有效扩展最短路径 3.2 基于重叠影响的方法 4 ...

最新文章

  1. SAP物料移动过账之差异科目
  2. BCH踏着优化升级路线,在数字货币界声名鹊起
  3. java书籍_这本最适合夯实基础的Java 书籍,80% 的 Java 程序员没认真看过
  4. JAVA_OA(bug篇)(一):SpringMVC的bug1
  5. 八十一、最快最优的快速排序和优化
  6. 云计算时代,数据中心架构三层到大二层的演变
  7. 串口通讯编程一日通2(Overlapped IO模型)
  8. dedeCMS 会员中心注册登陆页面 - 模板修改
  9. Linux 6.4 partprobe出现warning问题
  10. 安卓电子市场_关于安卓手机发展史你知道多少?原来最早安卓居然不是手机系统!...
  11. 君が呼ぶ メギドの丘で 美吉特之丘的呼唤 游戏感想
  12. 注意,更改团队所属业务部门用Update消息无效!
  13. 关于禅道项目管理软件
  14. 【微信小程序怎么开店铺】微信小程序店铺怎么制作?
  15. JAVA 计算小数位数
  16. Android之解析程序包时出现问题
  17. 重写equals方法
  18. 00 | 基础编程题目集题解传送门
  19. 2.3.1-4. IEEE 754 标准
  20. Daily English - ... is driving me up a wall.

热门文章

  1. 程序员,一份工作坚持多久跳槽最合适?
  2. python 简单英文字典
  3. Vue.js 作者在 VueConf 2019 上海演讲视频
  4. Java(计算中华人民共和国成立了多少天)
  5. 我自己的mbot入门手册
  6. MobaXterm配置与使用
  7. string.h库中的memcpy()和memmove()
  8. java基础总结大全
  9. 数据采集、数据处理积累
  10. c语言快速入门 惧留孙,《封神英雄榜2》阴阳镜是什么法宝殷洪最后结局死了吗...