لب عملی: پیکربندی یک VPN سایت-به-سایت IPsec

این لب عملی یک VPN سایت-به-سایت IPsec کامل بین دو روتر پیکربندی می‌کند، و مراحل سیاست ISAKMP Phase 1، یک transform set IPsec، یک crypto map، و تأیید هر دو فاز security association را مرور می‌کند.

VPN سایت-به-سایت IPsecپیکربندی سیاست ISAKMPCrypto Map

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک VPN سایت-به-سایت IPsec کامل بین دو روتر در سراسر یک شبکه عمومی شبیه‌سازی‌شده، تأیید اینکه هم IKE Phase 1 و هم Phase 2 با موفقیت برقرار می‌شوند، و تأیید اینکه ترافیک بین LAN هر سایت هنگام عبور از شبکه میانی رمزگذاری می‌شود.

هدف لب (چرا مهم است)

این لب هر مفهومی که پیش‌تر در این مجموعه درباره VPN های IPsec پوشش داده شد — مذاکره دومرحله‌ای IKE، transform set، و ACL ترافیک-جالب — را در یک پیکربندی کامل و کاری از ابتدا تا انتها به هم پیوند می‌دهد.

توپولوژی لب

R1 (سایت A) ---- Gi0/1 ---- ISP ---- Gi0/1 ---- R2 (سایت B)

R1: Gi0/0 (LAN) 192.168.130.0/24، Gi0/1 (WAN) 203.0.113.1/30
R2: Gi0/0 (LAN) 192.168.140.0/24، Gi0/1 (WAN) 203.0.113.5/30

روتر ISP صرفاً بین دو آدرس WAN مسیریابی
می‌کند و نیازی به آگاهی از VPN ندارد

وظیفه ۱: پیکربندی آدرس‌دهی پایه

اینترفیس‌های LAN و WAN هر دو روتر را پیکربندی کن.

وظیفه ۲: پیکربندی IKE Phase 1 روی هر دو روتر

سیاست ISAKMP منطبق و یک کلید pre-shared روی هر دو روتر پیکربندی کن.

وظیفه ۳: پیکربندی IKE Phase 2 روی هر دو روتر

یک transform set منطبق و یک ACL که ترافیک جالب (LAN-به-LAN) را شناسایی می‌کند روی هر دو روتر پیکربندی کن.

وظیفه ۴: پیکربندی و اعمال Crypto Map

یک crypto map که به همتا، transform set، و ACL ترافیک-جالب ارجاع می‌دهد بساز، و آن را روی اینترفیس WAN هر روتر اعمال کن.

وظیفه ۵: تأیید برقراری تونل

ترافیک LAN-به-LAN تولید کن و تأیید کن هم Phase 1 و هم Phase 2 security association فعال‌اند.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.130.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.1 255.255.255.252
R1(config-if)# no shutdown

R2(config)# interface gigabitethernet0/0
R2(config-if)# ip address 192.168.140.1 255.255.255.0
R2(config-if)# no shutdown
R2(config-if)# exit
R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 203.0.113.5 255.255.255.252
R2(config-if)# no shutdown

R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 256
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config)# crypto isakmp key VpnSharedKey2026 address 203.0.113.5

R2(config)# crypto isakmp policy 10
R2(config-isakmp)# encryption aes 256
R2(config-isakmp)# hash sha256
R2(config-isakmp)# authentication pre-share
R2(config-isakmp)# group 14
R2(config)# crypto isakmp key VpnSharedKey2026 address 203.0.113.1

R1(config)# crypto ipsec transform-set VPN-SET esp-aes 256 esp-sha256-hmac
R1(config)# access-list 101 permit ip 192.168.130.0 0.0.0.255 192.168.140.0 0.0.0.255

R2(config)# crypto ipsec transform-set VPN-SET esp-aes 256 esp-sha256-hmac
R2(config)# access-list 101 permit ip 192.168.140.0 0.0.0.255 192.168.130.0 0.0.0.255

-- توجه: ACL هر روتر آینه است -- منبع و مقصد
-- نسبت به دیدگاه خود آن روتر معکوس شده

R1(config)# crypto map SITE-VPN 10 ipsec-isakmp
R1(config-crypto-map)# set peer 203.0.113.5
R1(config-crypto-map)# set transform-set VPN-SET
R1(config-crypto-map)# match address 101
R1(config)# interface gigabitethernet0/1
R1(config-if)# crypto map SITE-VPN

R2(config)# crypto map SITE-VPN 10 ipsec-isakmp
R2(config-crypto-map)# set peer 203.0.113.1
R2(config-crypto-map)# set transform-set VPN-SET
R2(config-crypto-map)# match address 101
R2(config)# interface gigabitethernet0/1
R2(config-if)# crypto map SITE-VPN

LAN-A-PC (192.168.130.10)> ping 192.168.140.10

!!!!!
Success rate is 100 percent (5/5)

R1# show crypto isakmp sa

dst             src             state    conn-id
203.0.113.5     203.0.113.1     QM_IDLE  1001

R1# show crypto ipsec sa

  local  ident: (192.168.130.0/255.255.255.0/0/0)
  remote ident: (192.168.140.0/255.255.255.0/0/0)
    #pkts encaps: 5, #pkts encrypt: 5
    #pkts decaps: 5, #pkts decrypt: 5
-- هر دو فاز فعال تأیید شدند، با ترافیک
-- رمزگذاری‌شده واقعی شمارش‌شده در هر دو جهت

نکته کلیدی

ACL های ترافیک-جالب روی هر روتر باید تصویر آینه‌ای یکدیگر باشند — ACL R1 می‌گوید "ترافیک از LAN من به LAN R2"، در حالی که ACL R2 می‌گوید "ترافیک از LAN من به LAN R1" — چون هر روتر ACL را از دیدگاه محلی خودش ارزیابی می‌کند، و عدم‌تطابق این آینه‌سازی یک خطای پیکربندی رایج است که بی‌سروصدا منجر به تونلی می‌شود که Phase 1 را برقرار می‌کند اما هرگز واقعاً ترافیک مورد نظر را رمزگذاری نمی‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه