لب عملی: پیکربندی GRE روی IPsec

این لب عملی یک تونل GRE را با رمزگذاری IPsec ترکیب می‌کند، و اجازه می‌دهد یک پروتکل مسیریابی پویا در سراسر یک لینک رمزگذاری‌شده بین دو سایت اجرا شود، چیزی که یک VPN IPsec ساده به‌تنهایی نمی‌تواند مستقیماً پشتیبانی کند.

GRE روی IPsecTunnel Protectionمسیریابی پویا روی VPN

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک تونل GRE بین دو روتر، محافظت آن با IPsec با استفاده از tunnel protection، و اجرای OSPF در سراسر اینترفیس تونل رمزگذاری‌شده حاصل، و تأیید اینکه هم رمزگذاری و هم تبادل مسیر پویا با هم کار می‌کنند.

هدف لب (چرا مهم است)

VPN IPsec سایت-به-سایت ساده پیکربندی‌شده در لب قبلی فقط می‌تواند ترافیک منطبق با یک ACL ترافیک-جالب ایستا را رمزگذاری کند — نمی‌تواند ترافیک مالتی‌کست یا پخش یک پروتکل مسیریابی پویا را حمل کند. GRE روی IPsec این را با ساخت اول یک تونل GRE، که پیش‌تر در این مجموعه بحث شد، که مانند یک اینترفیس نقطه-به-نقطه معمولی قادر به اجرای هر پروتکلی رفتار می‌کند، سپس رمزگذاری هر چیزی که آن تونل حمل می‌کند، حل می‌کند.

توپولوژی لب

R1 (سایت A) ---- Gi0/1 ---- ISP ---- Gi0/1 ---- R2 (سایت B)

R1: Gi0/0 (LAN) 192.168.150.0/24، Gi0/1 (WAN) 203.0.113.9/30
R2: Gi0/0 (LAN) 192.168.160.0/24، Gi0/1 (WAN) 203.0.113.13/30

Tunnel0 روی R1: 172.16.100.1/30
Tunnel0 روی R2: 172.16.100.2/30

وظیفه ۱: پیکربندی آدرس‌دهی پایه

اینترفیس‌های LAN و WAN هر دو روتر را پیکربندی کن.

وظیفه ۲: پیکربندی تونل GRE

Tunnel0 را روی هر دو روتر با آدرس‌های نشان‌داده‌شده بساز، که منبع و مقصدش آدرس WAN هر روتر است.

وظیفه ۳: پیکربندی IKE Phase 1 و Transform Set IPsec

سیاست ISAKMP منطبق، کلید pre-shared، و transform set را روی هر دو روتر پیکربندی کن.

وظیفه ۴: ساخت یک IPsec Profile و اعمال Tunnel Protection

یک IPsec profile که به transform set ارجاع می‌دهد بساز، سپس آن را مستقیماً روی اینترفیس تونل با استفاده از tunnel protection اعمال کن.

وظیفه ۵: پیکربندی OSPF در سراسر تونل

OSPF را روی هر دو روتر فعال کن، شامل اینترفیس تونل و هر LAN.

وظیفه ۶: تأیید کارکرد هم رمزگذاری و هم مسیریابی پویا

تأیید کن همسایه OSPF در سراسر تونل شکل می‌گیرد و اینکه security association های IPsec ترافیک رمزگذاری‌شده فعال نشان می‌دهند.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.150.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.9 255.255.255.252
R1(config-if)# no shutdown

R2(config)# interface gigabitethernet0/0
R2(config-if)# ip address 192.168.160.1 255.255.255.0
R2(config-if)# no shutdown
R2(config-if)# exit
R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 203.0.113.13 255.255.255.252
R2(config-if)# no shutdown

R1(config)# interface tunnel0
R1(config-if)# tunnel source 203.0.113.9
R1(config-if)# tunnel destination 203.0.113.13
R1(config-if)# ip address 172.16.100.1 255.255.255.252

R2(config)# interface tunnel0
R2(config-if)# tunnel source 203.0.113.13
R2(config-if)# tunnel destination 203.0.113.9
R2(config-if)# ip address 172.16.100.2 255.255.255.252

R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 256
R1(config-isakmp)# authentication pre-share
R1(config)# crypto isakmp key GreVpnKey2026 address 203.0.113.13
R1(config)# crypto ipsec transform-set GRE-SET esp-aes 256 esp-sha256-hmac

R2(config)# crypto isakmp policy 10
R2(config-isakmp)# encryption aes 256
R2(config-isakmp)# authentication pre-share
R2(config)# crypto isakmp key GreVpnKey2026 address 203.0.113.9
R2(config)# crypto ipsec transform-set GRE-SET esp-aes 256 esp-sha256-hmac

R1(config)# crypto ipsec profile GRE-PROTECT
R1(ipsec-profile)# set transform-set GRE-SET
R1(config)# interface tunnel0
R1(config-if)# tunnel protection ipsec profile GRE-PROTECT

-- برخلاف رویکرد crypto map در لب قبلی،
-- tunnel protection مستقیماً روی خود اینترفیس
-- تونل اعمال می‌شود -- هیچ ACL ترافیک-جالب
-- جداگانه‌ای نیاز نیست، چون همه ترافیک
-- واردشونده به تونل به‌طور خودکار محافظت می‌شود

R2(config)# crypto ipsec profile GRE-PROTECT
R2(ipsec-profile)# set transform-set GRE-SET
R2(config)# interface tunnel0
R2(config-if)# tunnel protection ipsec profile GRE-PROTECT

R1(config)# router ospf 1
R1(config-router)# network 172.16.100.0 0.0.0.3 area 0
R1(config-router)# network 192.168.150.0 0.0.0.255 area 0

R2(config)# router ospf 1
R2(config-router)# network 172.16.100.0 0.0.0.3 area 0
R2(config-router)# network 192.168.160.0 0.0.0.255 area 0

R1# show ip ospf neighbor

Neighbor ID     Pri   State           Interface
2.2.2.2          1     FULL/  -        Tunnel0
-- همسایه OSPF مستقیماً در سراسر تونل GRE شکل
-- گرفت، چیزی که VPN ACL-ترافیک-جالب ساده در
-- لب قبلی هرگز نمی‌توانست پشتیبانی کند

R1# show crypto ipsec sa | include encaps|decaps

    #pkts encaps: 142, #pkts encrypt: 142
    #pkts decaps: 138, #pkts decrypt: 138
-- تأیید می‌کند خود ترافیک hello/update OSPF
-- رمزگذاری می‌شود، نه صرفاً دورزدن محافظت از
-- میان تونل

نکته کلیدی

tunnel protection ipsec profile اساساً چگونگی محدوده رمزگذاری را در مقایسه با یک crypto map تغییر می‌دهد: به‌جای یک ACL ایستا که تصمیم می‌گیرد کدام ترافیک خاص رمزگذاری می‌شود، هر چیزی که وارد اینترفیس تونل GRE می‌شود به‌طور خودکار محافظت می‌شود — این دقیقاً چیزی است که اجازه می‌دهد ترافیک hello مالتی‌کست OSPF، که یک ACL ترافیک-جالب ایستا هرگز برای تطبیق با آن طراحی نشده بود، همراه با ترافیک داده معمولی رمزگذاری شود.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه