هدف لب
پیکربندی یک VPN سایت-به-سایت IPsec کامل بین دو روتر در سراسر یک شبکه عمومی شبیهسازیشده، تأیید اینکه هم IKE Phase 1 و هم Phase 2 با موفقیت برقرار میشوند، و تأیید اینکه ترافیک بین LAN هر سایت هنگام عبور از شبکه میانی رمزگذاری میشود.
هدف لب (چرا مهم است)
این لب هر مفهومی که پیشتر در این مجموعه درباره VPN های IPsec پوشش داده شد — مذاکره دومرحلهای IKE، transform set، و ACL ترافیک-جالب — را در یک پیکربندی کامل و کاری از ابتدا تا انتها به هم پیوند میدهد.
توپولوژی لب
R1 (سایت A) ---- Gi0/1 ---- ISP ---- Gi0/1 ---- R2 (سایت B)
R1: Gi0/0 (LAN) 192.168.130.0/24، Gi0/1 (WAN) 203.0.113.1/30
R2: Gi0/0 (LAN) 192.168.140.0/24، Gi0/1 (WAN) 203.0.113.5/30
روتر ISP صرفاً بین دو آدرس WAN مسیریابی
میکند و نیازی به آگاهی از VPN نداردوظیفه ۱: پیکربندی آدرسدهی پایه
اینترفیسهای LAN و WAN هر دو روتر را پیکربندی کن.
وظیفه ۲: پیکربندی IKE Phase 1 روی هر دو روتر
سیاست ISAKMP منطبق و یک کلید pre-shared روی هر دو روتر پیکربندی کن.
وظیفه ۳: پیکربندی IKE Phase 2 روی هر دو روتر
یک transform set منطبق و یک ACL که ترافیک جالب (LAN-به-LAN) را شناسایی میکند روی هر دو روتر پیکربندی کن.
وظیفه ۴: پیکربندی و اعمال Crypto Map
یک crypto map که به همتا، transform set، و ACL ترافیک-جالب ارجاع میدهد بساز، و آن را روی اینترفیس WAN هر روتر اعمال کن.
وظیفه ۵: تأیید برقراری تونل
ترافیک LAN-به-LAN تولید کن و تأیید کن هم Phase 1 و هم Phase 2 security association فعالاند.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.130.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.1 255.255.255.252
R1(config-if)# no shutdownR2(config)# interface gigabitethernet0/0
R2(config-if)# ip address 192.168.140.1 255.255.255.0
R2(config-if)# no shutdown
R2(config-if)# exit
R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 203.0.113.5 255.255.255.252
R2(config-if)# no shutdownR1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 256
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config)# crypto isakmp key VpnSharedKey2026 address 203.0.113.5R2(config)# crypto isakmp policy 10
R2(config-isakmp)# encryption aes 256
R2(config-isakmp)# hash sha256
R2(config-isakmp)# authentication pre-share
R2(config-isakmp)# group 14
R2(config)# crypto isakmp key VpnSharedKey2026 address 203.0.113.1R1(config)# crypto ipsec transform-set VPN-SET esp-aes 256 esp-sha256-hmac
R1(config)# access-list 101 permit ip 192.168.130.0 0.0.0.255 192.168.140.0 0.0.0.255R2(config)# crypto ipsec transform-set VPN-SET esp-aes 256 esp-sha256-hmac
R2(config)# access-list 101 permit ip 192.168.140.0 0.0.0.255 192.168.130.0 0.0.0.255
-- توجه: ACL هر روتر آینه است -- منبع و مقصد
-- نسبت به دیدگاه خود آن روتر معکوس شدهR1(config)# crypto map SITE-VPN 10 ipsec-isakmp
R1(config-crypto-map)# set peer 203.0.113.5
R1(config-crypto-map)# set transform-set VPN-SET
R1(config-crypto-map)# match address 101
R1(config)# interface gigabitethernet0/1
R1(config-if)# crypto map SITE-VPNR2(config)# crypto map SITE-VPN 10 ipsec-isakmp
R2(config-crypto-map)# set peer 203.0.113.1
R2(config-crypto-map)# set transform-set VPN-SET
R2(config-crypto-map)# match address 101
R2(config)# interface gigabitethernet0/1
R2(config-if)# crypto map SITE-VPNLAN-A-PC (192.168.130.10)> ping 192.168.140.10
!!!!!
Success rate is 100 percent (5/5)R1# show crypto isakmp sa
dst src state conn-id
203.0.113.5 203.0.113.1 QM_IDLE 1001
R1# show crypto ipsec sa
local ident: (192.168.130.0/255.255.255.0/0/0)
remote ident: (192.168.140.0/255.255.255.0/0/0)
#pkts encaps: 5, #pkts encrypt: 5
#pkts decaps: 5, #pkts decrypt: 5
-- هر دو فاز فعال تأیید شدند، با ترافیک
-- رمزگذاریشده واقعی شمارششده در هر دو جهتنکته کلیدی
ACL های ترافیک-جالب روی هر روتر باید تصویر آینهای یکدیگر باشند — ACL R1 میگوید "ترافیک از LAN من به LAN R2"، در حالی که ACL R2 میگوید "ترافیک از LAN من به LAN R1" — چون هر روتر ACL را از دیدگاه محلی خودش ارزیابی میکند، و عدمتطابق این آینهسازی یک خطای پیکربندی رایج است که بیسروصدا منجر به تونلی میشود که Phase 1 را برقرار میکند اما هرگز واقعاً ترافیک مورد نظر را رمزگذاری نمیکند.