IPSec的实现主要由两个阶段来完成:
--第一阶段,双方协商安全连接,建立一个已通过身份鉴别和安全保护的通道。
--第二阶段,安全协议用于保护数据的和信息的交换。

IPSec有两个安全协议:AH和ESP
AH主要用来对数据进行完整性校验和身份认证,ESP则提供机密性,数据完整性等安全服务。
无论是AH还是ESP都有涉及到了加密算法和验证算法,它们都由SA指定。

而它们的密钥有很多,这样就需要密钥管理机制ISAMKP (Internet密钥交换协议)

前提: 
  基本配置均已配置完成,网络工作正常
  上海asa对象
  object network OBJ-VLAN10      \\本地子网对象名称
    subnet 192.168.10.0 255.255.255.0  \\本地子网详情
  object network OBJ-IPSEC-BEIJING    \\对端子网对象名称
    subnet 192.168.20.0 255.255.255.0   \\对端子网详情
  
  北京asa对象
  object network OBJ-VLAN20        \\本地子网对象名称
    subnet 192.168.20.0 255.255.255.0    \\本地子网详情
  object network OBJ-IPSEC-SHANGHAI    \\对端子网对象名称
    subnet 192.168.10.0 255.255.255.0      \\对端子网详情
配置:
1. vpn流量免NAT配置(nat免流)
  nat (inside,outside) 1 source static OBJ-VLAN10 OBJ-VLAN10 destination static OBJ-IPSEC-BEIJING OBJ-IPSEC-BEIJING
      //此配置,优先级一定要高
  nat (inside,outside) 1   \\使用数字修改优先级
2. 配置vpn对等体及域共享密钥   -----隧道群
  tunnel-group 2.2.2.2 type ipsec-l2l    \\2.2.2.2表示对端公网ip
  tunnel-group 2.2.2.2 ipsec-attributes
   ikev1 pre-shared-key cisco123     \\ 域共享密钥为cisco123
3. 创建ISAMKP策略
 crypto ikev1 policy 10    \\启用并创建ISAMKP策略
  authentication pre-share    \\配置认证方式,为域共享密钥
  encryption aes-256       \\配置对称加密算法
  hash md5           \\配置信息摘要算法,校验算法
  group 2            \\  DH分组
  lifetime 86400        \\生存周期
4. 创建ipsec 流量匹配规则,acl
  access-list IPSEC-TO-BEIJING extended permit ip object OBJ-VLAN10 object OBJ-IPSEC-BEIJING  \\匹配vpn隧道流量
5. 定义转换集
  crypto ipsec ikev1 transform-set to-beijing esp-3des esp-md5-hmac    \\to-beijing 表示转换集的名称,可自定义
6. 创建加密图
  crypto map MAP-TO-BEIJING 10 match address IPSEC-TO-BEIJING  \\调用定义的acl
  crypto map MAP-TO-BEIJING 10 set peer 2.2.2.2            \\定义对端地址
  crypto map MAP-TO-BEIJING 10 set ikev1 transform-set to-beijing     \\调用转换集
  crypto map MAP-TO-BEIJING interface outside              \\ 将加密图在outside接口调用
7.  crypto ikev1 enable outside                      \\在outside接口启用ikev1 功能
& & & & & & & & & = = = = = = = = = = =
 & & & = = = = = =start  上海
 

 

Cisco asa组建IPSEC for ikev1的更多相关文章

  1. Cisco ASA 配置案例---anyconnect拨通后所有流量从服务器端出去

    一.目的: 1.Cisco ASA之Lan端能正常上网. 2.anyconnect端所有流量从Cisco ASA的Outside出去. 3.anyconnect端能访问Cisco ASA的Inside ...

  2. Cisco ASA使用证书加密

    使用ASDM配置HTTPS证书加密anyconnect连接 一.在没有使用证书的情况下每次连接VPN都会出现如下提示 ASA Version: 8.4.(1) ASDM Version: 6.4.(7 ...

  3. Cisco ASA端口映射

    Cisco ASA 端口映射设置 1.使用ASDM进入到配置页面,点开NAT Rules,然后新增Network Object,NAT选项如下图所示设定. 下图设定外网IP映射到内网IP地址192.1 ...

  4. Cisco ASA 高级配置

    Cisco ASA 高级配置 一.防范IP分片攻击 1.Ip分片的原理: 2.Ip分片的安全问题: 3.防范Ip分片. 这三个问题在之前已经详细介绍过了,在此就不多介绍了.详细介绍请查看上一篇文章:I ...

  5. Cisco asa 5510升级IOS和ASDM

    asa asa(config)# dir                                                                                 ...

  6. cisco ASA ios升级或恢复

    cisco ASA ios升级或恢复 一.升级前准备工作 1.准备好所要升级的IOS文件及对应的ASDM文件 2.在一台电脑上架设好tftp,设置好目录,与防火墙进行连接(假设电脑IP为192.168 ...

  7. Cisco ASA 使用ASDM 配置管理口 方法

    CISCO ASA防火墙ASDM安装和配置 准备一条串口线一边接台式机或笔记本一边接防火墙的CONSOLE 接口,通过CRT或者超级终端连接ASA在用ASDM图形管理界面之前须在串口下输入一些命令开启 ...

  8. CISCO ASA 5505 经典配置案例

    nterface Vlan2 nameif outside  ----------------------------------------对端口命名外端口  security-level 0 -- ...

  9. CVE-2020-3452 CISCO ASA远程任意文件读取漏洞

    0x01 漏洞描述     Cisco官方 发布了 Cisco ASA 软件和 FTD 软件的 Web 接口存在目录遍历导致任意文件读取 的风险通告,该漏洞编号为 CVE-2020-3452.     ...

随机推荐

  1. Linux SSH 使用密钥登陆

    Linux SSH 使用密钥登陆 通常我们登录 Linux 服务器,我们需要使用密码进行登录,但是密码存在被暴力破解的可能. 可以将默认服务端口 22 改成其他不常用的端口. 可以设置非常复杂的密码. ...

  2. 解决scoped 下confirm 样式问题

  3. dim|lobby|trifle|

    ADJ-GRADED 勉强的;不情愿的If you are reluctant to do something, you are unwilling to do it and hesitate bef ...

  4. Django常见错误总结

    1 ImportError: No module named 'MySQLdb' 解决方法: . 安装pymysql模块 . 在app的__init__.py文件中写入以下内容 import pymy ...

  5. hadoop集群搭建(docker)

    背景 目前在一家快递公司工作,因项目需要,对大数据平台做个深入的了解.工欲利其器必先利其器,在网上找了许多教程,然后自己搭建一个本地的环境并记录下来,增加一些印象. 环境搭建 1)Ubuntu doc ...

  6. 使用Hangfire MVC 做排程

    Greg Yang Developer Taipei, Taiwan 108 POSTS 35 TAGS 所使用的是 Hangfire 強大排程器有 UI介面可以使用. 首先安裝PM> Inst ...

  7. 一、HTTP和HTTPS的基本概念

    1HTTP:是互联网上应用最为广泛的一种网络协议,是一个客户端和服务器端请求和应答的标准(TCP),用于从WWW服务器传输超文本到本地浏览器的传输协议,它可以使浏览器更加高效,使网络传输减少. 2HT ...

  8. webpack进阶之loader篇

    webpack的loaders是一大特色,也是很重要的一部分.这遍博客我将分类讲解一些常用的laoder 一.loaders之 预处理 css-loader 处理css中路径引用等问题 style-l ...

  9. Swift Property

    Swift中有下列几种属性 存储属性(Stored properties):存储实例的常量和变量,与类.结构体.枚举的实例相关 计算属性(Computed properties):通过某种方式计算出来 ...

  10. Haproxy的应用

    如上图所示,在 192.168.1.0/24 这个网段的客户端想要访问在 172.20.0.0/20 网段内的服务器,所有的通信又不想暴露在互联网上,因此可以在这两个网段内分别都放一台 Haproxy ...