هدف لب
پیکربندی یک تونل GRE بین دو روتر، محافظت آن با IPsec با استفاده از tunnel protection، و اجرای OSPF در سراسر اینترفیس تونل رمزگذاریشده حاصل، و تأیید اینکه هم رمزگذاری و هم تبادل مسیر پویا با هم کار میکنند.
هدف لب (چرا مهم است)
VPN IPsec سایت-به-سایت ساده پیکربندیشده در لب قبلی فقط میتواند ترافیک منطبق با یک ACL ترافیک-جالب ایستا را رمزگذاری کند — نمیتواند ترافیک مالتیکست یا پخش یک پروتکل مسیریابی پویا را حمل کند. GRE روی IPsec این را با ساخت اول یک تونل GRE، که پیشتر در این مجموعه بحث شد، که مانند یک اینترفیس نقطه-به-نقطه معمولی قادر به اجرای هر پروتکلی رفتار میکند، سپس رمزگذاری هر چیزی که آن تونل حمل میکند، حل میکند.
توپولوژی لب
R1 (سایت A) ---- Gi0/1 ---- ISP ---- Gi0/1 ---- R2 (سایت B)
R1: Gi0/0 (LAN) 192.168.150.0/24، Gi0/1 (WAN) 203.0.113.9/30
R2: Gi0/0 (LAN) 192.168.160.0/24، Gi0/1 (WAN) 203.0.113.13/30
Tunnel0 روی R1: 172.16.100.1/30
Tunnel0 روی R2: 172.16.100.2/30وظیفه ۱: پیکربندی آدرسدهی پایه
اینترفیسهای LAN و WAN هر دو روتر را پیکربندی کن.
وظیفه ۲: پیکربندی تونل GRE
Tunnel0 را روی هر دو روتر با آدرسهای نشاندادهشده بساز، که منبع و مقصدش آدرس WAN هر روتر است.
وظیفه ۳: پیکربندی IKE Phase 1 و Transform Set IPsec
سیاست ISAKMP منطبق، کلید pre-shared، و transform set را روی هر دو روتر پیکربندی کن.
وظیفه ۴: ساخت یک IPsec Profile و اعمال Tunnel Protection
یک IPsec profile که به transform set ارجاع میدهد بساز، سپس آن را مستقیماً روی اینترفیس تونل با استفاده از tunnel protection اعمال کن.
وظیفه ۵: پیکربندی OSPF در سراسر تونل
OSPF را روی هر دو روتر فعال کن، شامل اینترفیس تونل و هر LAN.
وظیفه ۶: تأیید کارکرد هم رمزگذاری و هم مسیریابی پویا
تأیید کن همسایه OSPF در سراسر تونل شکل میگیرد و اینکه security association های IPsec ترافیک رمزگذاریشده فعال نشان میدهند.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.150.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.9 255.255.255.252
R1(config-if)# no shutdownR2(config)# interface gigabitethernet0/0
R2(config-if)# ip address 192.168.160.1 255.255.255.0
R2(config-if)# no shutdown
R2(config-if)# exit
R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 203.0.113.13 255.255.255.252
R2(config-if)# no shutdownR1(config)# interface tunnel0
R1(config-if)# tunnel source 203.0.113.9
R1(config-if)# tunnel destination 203.0.113.13
R1(config-if)# ip address 172.16.100.1 255.255.255.252R2(config)# interface tunnel0
R2(config-if)# tunnel source 203.0.113.13
R2(config-if)# tunnel destination 203.0.113.9
R2(config-if)# ip address 172.16.100.2 255.255.255.252R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 256
R1(config-isakmp)# authentication pre-share
R1(config)# crypto isakmp key GreVpnKey2026 address 203.0.113.13
R1(config)# crypto ipsec transform-set GRE-SET esp-aes 256 esp-sha256-hmacR2(config)# crypto isakmp policy 10
R2(config-isakmp)# encryption aes 256
R2(config-isakmp)# authentication pre-share
R2(config)# crypto isakmp key GreVpnKey2026 address 203.0.113.9
R2(config)# crypto ipsec transform-set GRE-SET esp-aes 256 esp-sha256-hmacR1(config)# crypto ipsec profile GRE-PROTECT
R1(ipsec-profile)# set transform-set GRE-SET
R1(config)# interface tunnel0
R1(config-if)# tunnel protection ipsec profile GRE-PROTECT
-- برخلاف رویکرد crypto map در لب قبلی،
-- tunnel protection مستقیماً روی خود اینترفیس
-- تونل اعمال میشود -- هیچ ACL ترافیک-جالب
-- جداگانهای نیاز نیست، چون همه ترافیک
-- واردشونده به تونل بهطور خودکار محافظت میشودR2(config)# crypto ipsec profile GRE-PROTECT
R2(ipsec-profile)# set transform-set GRE-SET
R2(config)# interface tunnel0
R2(config-if)# tunnel protection ipsec profile GRE-PROTECTR1(config)# router ospf 1
R1(config-router)# network 172.16.100.0 0.0.0.3 area 0
R1(config-router)# network 192.168.150.0 0.0.0.255 area 0
R2(config)# router ospf 1
R2(config-router)# network 172.16.100.0 0.0.0.3 area 0
R2(config-router)# network 192.168.160.0 0.0.0.255 area 0R1# show ip ospf neighbor
Neighbor ID Pri State Interface
2.2.2.2 1 FULL/ - Tunnel0
-- همسایه OSPF مستقیماً در سراسر تونل GRE شکل
-- گرفت، چیزی که VPN ACL-ترافیک-جالب ساده در
-- لب قبلی هرگز نمیتوانست پشتیبانی کندR1# show crypto ipsec sa | include encaps|decaps
#pkts encaps: 142, #pkts encrypt: 142
#pkts decaps: 138, #pkts decrypt: 138
-- تأیید میکند خود ترافیک hello/update OSPF
-- رمزگذاری میشود، نه صرفاً دورزدن محافظت از
-- میان تونلنکته کلیدی
tunnel protection ipsec profile اساساً چگونگی محدوده رمزگذاری را در مقایسه با یک crypto map تغییر میدهد: بهجای یک ACL ایستا که تصمیم میگیرد کدام ترافیک خاص رمزگذاری میشود، هر چیزی که وارد اینترفیس تونل GRE میشود بهطور خودکار محافظت میشود — این دقیقاً چیزی است که اجازه میدهد ترافیک hello مالتیکست OSPF، که یک ACL ترافیک-جالب ایستا هرگز برای تطبیق با آن طراحی نشده بود، همراه با ترافیک داده معمولی رمزگذاری شود.