ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科

(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科 两个分支站点各有公网 IP想让两边内网互通还要加密——经典做法就是GRE 隧道打通 IPSec 加密保护。GRE 负责把内网包封装进一条逻辑隧道IPSec 负责把这条隧道里的流量加密防在公网上被窃听。这篇分两段走先 GRE 打通隧道再 IPSec 加密。命令按官方文档核对复制即用。先弄清两件事是一套里的两步GRE 隧道建一个逻辑口 Tunnel指定本端/对端公网 IP 作隧道源和目的再给 Tunnel 口配一个互联 IP。配完两边内网就能通——但明文跑在公网。IPSec 保护在物理出接口上套一套 IKEIPSec 策略把走隧道的内网流量加密。统一任务站点 A 公网1.1.1.1、站点 B 公网2.2.2.2隧道口 IP10.0.0.1/24物理出接口G0/0/2预共享密钥Huawei123感兴趣流 ACL3000。一、GRE 隧道先打通华为交换机 GRE 隧道配置命令system-view interface Tunnel1 tunnel-protocol gresource1.1.1.1 destination2.2.2.2ipaddress10.0.0.124quit华三交换机 GRE 隧道配置命令system-view interface Tunnel1 mode gresource1.1.1.1 destination2.2.2.2ipaddress10.0.0.124quit锐捷 / 迈普 / 思科交换机 GRE 隧道配置命令configure terminal interface Tunnel1 tunnel mode greiptunnelsource1.1.1.1 tunnel destination2.2.2.2ipaddress10.0.0.124exit华为隧道协议用tunnel-protocol gre华三创建时mode greIOS 系锐捷/迈普/思科用tunnel mode gre ip。source/destination是两端公网 IPip address是 Tunnel 口互联地址两端要同网段。二、IPSec 加密保护套在出接口上华为交换机 IPSec 配置命令ipsec proposal gre1 esp authentication-algorithm sha2-256 esp encryption-algorithm aes-256 ike proposal10encryption-algorithm aes-256 dh group14 authentication-algorithm sha2-256 authentication-method pre-share ike peer gre1 pre-shared-key cipher Huawei123 remote-address2.2.2.2 ipsec policy gre110isakmp ike-peer gre1 proposal gre1 security acl3000interface G0/0/2 ipsec policy gre1 quit华三交换机 IPSec 配置命令ipsec transform-set gre1 esp encryption-algorithm aes-cbc-256 esp authentication-algorithm sha256 ike proposal10encryption-algorithm aes-cbc-256 dh group14 authentication-algorithm sha256 authentication-method pre-share ike profile gre1 proposal10pre-shared-key Huawei123 match remote identity address2.2.2.2 ipsec policy gre110isakmp transform-set gre1 ike-profile gre1 remote-address2.2.2.2 security acl3000interface G0/0/2 ipsec apply policy gre1 quit华三用transform-setike profile加密算法名是aes-cbc-256华为是aes-256别抄错。锐捷 / 迈普 / 思科交换机 IPSec 配置命令crypto isakmp policy10encryption aeshashsha authentication pre-share group14crypto isakmp key0Huawei123 address2.2.2.2 crypto ipsec transform-set gre1 esp-aes esp-sha-hmac crypto map gre110ipsec-isakmpsetpeer2.2.2.2settransform-set gre1 match address3000interface G0/0/2 crypto map gre1exitIOS 系锐捷/迈普/思科用crypto isakmpcrypto map出接口crypto map应用。思科部分型号 IPSec 命令仅索引级收录上机前核对手册。几个最容易踩的坑只配 GRE 不配 IPSec——隧道通了但流量明文跑公网等于没加密敏感组网是大忌。IPSec 应用错接口——IPSec 策略要套在物理出接口G0/0/2上不是 Tunnel 口套错地方不生效。感兴趣流 ACL 写错——security acl/match address要匹配被保护的内网流量写偏了那部分流量就不加密。预共享密钥两端不一致——A 端Huawei123、B 端不一样IKE 协商直接失败隧道起不来。加密算法名抄串——华为aes-256、华三aes-cbc-256思科esp-aes三家写法不同。华为ipsec policy、华三ipsec apply policy、思科crypto map应用命令各叫各的。用工具出命令选厂商直接出对应写法。我写的路由交换命令生成器选厂商、填隧道源/目的/密钥GREIPSec 命令一次生成华为/华三/锐捷/迈普/思科都覆盖每条按官方文档核过。现在 V2.5.6离线绿色单文件。说明命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样真上设备前请先在测试环境或模拟器里跑一遍确认无误再动生产。按本文命令操作产生的后果由操作方自行承担。工具获取三步拿走工具全免费点个关注——后面运维监控、二层安全加固、M-LAG 这些五厂商对照我会一篇篇更新关注了主页不漏更新文章出来你能第一时间刷到。评论区回复「路由交换命令生成器」——告诉我你在用也方便你回头在评论区捞这篇。点开链接免费下载https://download.csdn.net/download/qq_42614669/93155107评论区回复路由交换命令生成器免费下载下期预告十七运维监控配置命令五厂商对照——SNMP 网管、NTP 时钟、syslog 日志主机一次配齐。系列相关推荐发布后回填同系列文章链接提升整体收录与权重十五PBR 策略路由配置命令五厂商对照九BGP 配置命令五厂商对照四静态路由配置命令五厂商对照
返回列表