Eltex ESR-1000 [69/94] Настройка route based ipsec vpn

Eltex ESR-1000 [69/94] Настройка route based ipsec vpn
Маршрутизатор ESR-100, ESR-200, ESR-1000, Руководство по эксплуатации 69
7.18 Настройка Route-based IPsec VPN
IPsec это набор протоколов, которые обеспечивают защиту передаваемых с помощью IP-
протокола данных. Данный набор протоколов позволяет осуществлять подтверждение подлинности
(аутентификацию), проверку целостности и шифрование IP-пакетов, а также включает в себя
протоколы для защищённого обмена ключами в сети Интернет.
Рисунок 7.19 Схема сети
Задача: Настроить IPsec-туннель между R1 и R2.
R1 IP адрес - 120.11.5.1;
R2 IP адрес - 180.100.0.1;
IKE:
группа Диффи-Хэллмана: 2;
алгоритм шифрования: AES 128 bit;
алгоритм аутентификации: MD5.
IPSec:
алгоритм шифрования: Blowfish 128 bit;
алгоритм аутентификации: MD5.
Решение:
1. Конфигурирование R1
Настроим внешний сетевой интерфейс и определим принадлежность к зоне безопасности:
esr-1000# configure
esr-1000(config)# interface gi 1/0/1
esr-1000(config-if-gi)# ip address 120.11.5.1/24
esr-1000(config-if-gi)# security-zone untrusted
esr-1000(config-if-gi)# exit
Создадим туннель VTI. Трафик будет перенаправляться через VTI в IPsec-туннель. В качестве
локального и удаленного шлюза указываются IP-адреса интерфейсов, граничащих с WAN:
esr-1000(config)# tunnel vti 1
esr-1000(config-vti)# local address 120.11.5.1
esr-1000(config-vti)# remote address 180.100.0.1
esr-1000(config-vti)# enable
esr-1000(config-vti)# exit
Для настройки правил зон безопасности потребуется создать профиль порта протокола ISAKMP:
esr-1000(config)# object-group service ISAKMP
esr-1000(config-object-group-service)# port-range 500
esr-1000(config-object-group-service)# exit

Содержание