IPSEC感兴趣流和设备配置demo

前述

在IPSec通信中涉及到一个重要方面,那就是如何定义要保护的数据流(也称感兴趣流),因为这涉及到底要通过IPSec保护哪部分的数据流。

保护数据流的定义方式

“感兴趣流”就是指定哪些数据流要进入到IPSec隧道传输,其他的数据流不能进入IPSec隧道传输。本篇博客主要针对基于ACL的感兴趣流。目前各大主流云计算厂商的IPSEC VPN产品都是基于ACL的感兴趣流。

我们知道,高级IPACL 可以基于源/目的IP地址,源/目的端口等信息对数据报文进行过滤,而这正可以用来对允许进入PSec隧道的数据流进行过滤。
当采用ACL方式来定义需要保护的数据流时,手工方式和IKE动态协商方式建立
的IPSec隧道是由高级IPACL来指定要保护的数据流范围,筛选出需要进入IPSecl隧道的报文。ACL规则允许(permit))的报文将被保护,ACL规则拒绝(deny)的报文将不被保护。因为这里的ACL是高级IPACL ,所以可以明确指定数据流中的源/目的IP地址,源/目的传输层端口,协议类型等参数。但这里的源/目的IP地址是指数据发送方和数据接收方主机的P地址,通常是两端内部网络中的私网P地址。
这种基于ACL来定义数据流的方式的优点是可以利用ACL配置的灵活性,根据IP地址,传输层端口,协议类型(如IP,ICMP,TCP,UDP等)等对报文进行过滤进而灵活制定PSec的保护方法。

我在此处找一个H3C的配置示例。

acl advanced 3000
 rule 0 permit ip source 192.168.0.0 0.0.0.255 destination 10.20.0.0 0.0.0.255

H3C路由器完整配置示例

目前主流的云计算厂商的IPSEC VPN都是多租户的,所以一个路由器上会有很多的IPSEC隧道,每个IPSEC VPN配置到vpn-instance中实现多租户

acl advanced 3000
 rule 0 permit ip vpn-instance 6q0te0euvmr8yihr4e0cyr04e source 10.20.0.0 0.0.0.255 destination 192.168.0.0 0.0.0.255
#
ipsec transform-set tran1
 esp encryption-algorithm des-cbc 
 esp authentication-algorithm sha1 
#
ipsec policy policy1 1 isakmp
 transform-set tran1 
 security acl 3000 
 local-address 10.111.61.78
 remote-address 10.111.61.86
 ike-profile profile1
#
ike profile profile1
 keychain keychain1
 match remote identity address 10.111.61.86 255.255.255.255
 inside-vpn vpn-instance 6q0te0euvmr8yihr4e0cyr04e
#
ike proposal 1
 encryption-algorithm 3des-cbc
 authentication-algorithm md5
#              
ike keychain keychain1
 pre-shared-key address 10.111.61.86 255.255.255.0 key cipher $c$3$2tFgZH5FQUG1giXr8YnByYRSQn2P/1bZug==

CISCO路由器配置示例

创建用户vrf
vrf definition mapengcheng
 rd 200:200
 !
 address-family ipv4
 exit-address-family
!

创建预共享密钥
crypto keyring keyring_mapengcheng  
  pre-shared-key address 10.111.60.25 key mapengcheng

创建isakmp-profile,调用预共享密钥(一阶段策略,加密算法和认证方式及密钥强度通过isakmp policy匹配)
crypto isakmp profile isa_profile_mapengcheng
   vrf mapengcheng
   keyring keyring_mapengcheng
   match identity address 10.111.60.25 

创建二阶段加密算法,隧道模式,认证方式
crypto ipsec transform-set mapengcheng esp-3des esp-md5-hmac 
 mode tunnel

创建ipsec的感兴趣流
ip access-list extended acc_acl_mapengcheng
 permit ip 10.1.1.0 0.0.0.255 192.168.1.0 0.0.0.255

创建ipsec接口
crypto map cryto_map_common 6085 ipsec-isakmp 
 description tunnel_mapengcheng 
 set peer 10.111.60.66
 set transform-set mapengcheng 
 set isakmp-profile isa_profile_mapengcheng
 match address acc_acl_mapengcheng

公网出口调用ipsec接口策略
interface TenGigabitEthernet0/0/1
  crypto map cryto_map_common

将路由指向ipsec的公网接口
ip route vrf mapengcheng 192.168.1.0 255.255.255.0 10.111.60.26 name mapengcheng_test global
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,222评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,455评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,720评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,568评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,696评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,879评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,028评论 3 409
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,773评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,220评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,550评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,697评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,360评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,002评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,782评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,010评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,433评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,587评论 2 350

推荐阅读更多精彩内容