锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例

2023-10-31 13:50

本文主要是介绍锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目录

功能介绍

一、组网需求

二、组网拓扑

三、配置要点

四、配置步骤

五、配置验证


 

功能介绍

VPE可以将MPLS VPN和IP VPN结合起来,形成全网的VPN解决方案。

客户端设备可以使用带域名的用户名,通过VPDN拨号或xauth认证,通过域名动态的分配VRF,进入VPN专网。

一、组网需求

电子政务网场景,移动办公用户和手机办公用户通过Internet进行远程办公:

  • PC通过和VPN网关RSR77建立IPSec,进行内网资源的访问,保障数据安全;
  • 政务网MPLS-VPN场景中,各委办业务是隔离的,远程拨入客户只能访问特定vpn资源,严格隔离;
  • 需进行身份验证,以便在出问题时追溯到人;
  • 客户端部署要便捷,对用户傻瓜式操作。

在此需求下,XAUTH+VPE技术是完美解决方案

二、组网拓扑

应用场景:

模拟拓扑:

三、配置要点

1、配置全网基本路由连通性:

2、配置IKE策略:

3、配置pre-share key:

4、创建客户端地址池:

5、创建客户端策略组:

6、配置ipsec加密策略:

7、创建动态加密图:

8、创建IPSEC加密图:

9、配置xauth认证形式:

10、配置域认证:

11、接口应用IPSEC加密图:

四、配置步骤

1、配置全网基本路由连通性

(基本路由配置,这里不详细提供配置)

2 、 配置IKE策略:

crypto isakmp mode-detect     //(可选)设备作为中心,如果需要接受多种方式的拨入(有些采用主模式,有些采用积极模式),可以配置该命令。

crypto isakmp policy 1

 encryption sm1  //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

 authentication pre-share

 group 2

Android系统拨入,推荐以下策略

crypto isakmp mode-detect     //(可选)设备作为中心,如果需要接受多种方式的拨入(有些采用主模式,有些采用积极模式),可以配置该命令。

crypto isakmp policy 1  //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

 encryption sm1

 authentication pre-share

 hash md5

 group 2

3、配置pre-share key:

crypto isakmp key 0 ruijie address 0.0.0.0 0.0.0.0

4、创建客户端地址池:

crypto isakmp ippool pool1

 address 100.100.100.1 100.100.100.100  //分配给XAUTH客户端的地址池

5、创建客户端策略组:

crypto isakmp client configuration group ruijie     //客户端设置的策略组组名要和这里配置的一致

 pool pool1                                //关联地址池

 netmask 255.255.255.252         //地址池掩码

 dns 8.8.8.8                                //分配给客户端的DNS

 network center 10.10.10.1/32 

 network center 20.20.20.1/32  //指定客户端允许访问的网段

6、配置ipsec加密策略:

crypto ipsec transform-set esp-sm1 esp-sha-hmac   //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

7、创建动态加密图:

crypto dynamic-map ruijie 1

 set transform-set t1

 reverse-route                 //反向路由注入

8、创建IPSEC加密图:

crypto map mymap 1 ipsec-isakmp dynamic ruijie

9、配置xauth认证形式:

(采用本地认证)

aaa new-model

aaa authentication login ike-acs local                           //指定本地认证

crypto map mymap client authentication list ike-acs    //将认证和ipsec关联,指定xauth的认证形式

username ruijie2@vpn2 password ruijie

username ruijie1@vpn1 password ruijie                       //创建一个本地带域名的帐号

(采用AAA认证)

aaa new-model

radius-server host x.x.x.x key xxx                                 //指定radius服务器IP地址和key

aaa authentication login ike-acs group radius              //指定radius服务器进行认证

crypto map mymap client authentication list ike-acs   //将认证和ipsec关联,指定xauth的认证形式

10、配置域认证:

crypto isakmp authorize                                        //开启域认证

crypto isakmp domain-delimiter @ suffix              //用户帐号@后缀表示域名

crypto isakmp client configuration group ruijie1

  domain vpn1 vrf vpn1                                         //@域名和VRF的对应关系

  domain vpn2 vrf vpn2

11、接口应用IPSEC加密图:

interface GigabitEthernet 2/0/0

  crypto map mymap

五、配置验证

1、通过客户端ping测试:

2、在PE1上查看路由表:

1)show ip route vrf vpn1

2)show ip route vrf vpn2

通过反向路由注入功能,vpn1路由表里有客户端PC认证成功获取到地址的路由!

3、查看PE1设备上查看IPSEC协商状态

1)show crypto isakmp sa

2)show crypto ipsec sa

这篇关于锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/315802

相关文章

SpringBoot3.4配置校验新特性的用法详解

《SpringBoot3.4配置校验新特性的用法详解》SpringBoot3.4对配置校验支持进行了全面升级,这篇文章为大家详细介绍了一下它们的具体使用,文中的示例代码讲解详细,感兴趣的小伙伴可以参考... 目录基本用法示例定义配置类配置 application.yml注入使用嵌套对象与集合元素深度校验开发

Qt实现网络数据解析的方法总结

《Qt实现网络数据解析的方法总结》在Qt中解析网络数据通常涉及接收原始字节流,并将其转换为有意义的应用层数据,这篇文章为大家介绍了详细步骤和示例,感兴趣的小伙伴可以了解下... 目录1. 网络数据接收2. 缓冲区管理(处理粘包/拆包)3. 常见数据格式解析3.1 jsON解析3.2 XML解析3.3 自定义

Java Stream流使用案例深入详解

《JavaStream流使用案例深入详解》:本文主要介绍JavaStream流使用案例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录前言1. Lambda1.1 语法1.2 没参数只有一条语句或者多条语句1.3 一个参数只有一条语句或者多

Spring Security自定义身份认证的实现方法

《SpringSecurity自定义身份认证的实现方法》:本文主要介绍SpringSecurity自定义身份认证的实现方法,下面对SpringSecurity的这三种自定义身份认证进行详细讲解,... 目录1.内存身份认证(1)创建配置类(2)验证内存身份认证2.JDBC身份认证(1)数据准备 (2)配置依

IntelliJ IDEA 中配置 Spring MVC 环境的详细步骤及问题解决

《IntelliJIDEA中配置SpringMVC环境的详细步骤及问题解决》:本文主要介绍IntelliJIDEA中配置SpringMVC环境的详细步骤及问题解决,本文分步骤结合实例给大... 目录步骤 1:创建 Maven Web 项目步骤 2:添加 Spring MVC 依赖1、保存后执行2、将新的依赖

Android使用ImageView.ScaleType实现图片的缩放与裁剪功能

《Android使用ImageView.ScaleType实现图片的缩放与裁剪功能》ImageView是最常用的控件之一,它用于展示各种类型的图片,为了能够根据需求调整图片的显示效果,Android提... 目录什么是 ImageView.ScaleType?FIT_XYFIT_STARTFIT_CENTE

MySQL 中的 JSON 查询案例详解

《MySQL中的JSON查询案例详解》:本文主要介绍MySQL的JSON查询的相关知识,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录mysql 的 jsON 路径格式基本结构路径组件详解特殊语法元素实际示例简单路径复杂路径简写操作符注意MySQL 的 J

Python的time模块一些常用功能(各种与时间相关的函数)

《Python的time模块一些常用功能(各种与时间相关的函数)》Python的time模块提供了各种与时间相关的函数,包括获取当前时间、处理时间间隔、执行时间测量等,:本文主要介绍Python的... 目录1. 获取当前时间2. 时间格式化3. 延时执行4. 时间戳运算5. 计算代码执行时间6. 转换为指

SpringBoot基于配置实现短信服务策略的动态切换

《SpringBoot基于配置实现短信服务策略的动态切换》这篇文章主要为大家详细介绍了SpringBoot在接入多个短信服务商(如阿里云、腾讯云、华为云)后,如何根据配置或环境切换使用不同的服务商,需... 目录目标功能示例配置(application.yml)配置类绑定短信发送策略接口示例:阿里云 & 腾

Python Transformers库(NLP处理库)案例代码讲解

《PythonTransformers库(NLP处理库)案例代码讲解》本文介绍transformers库的全面讲解,包含基础知识、高级用法、案例代码及学习路径,内容经过组织,适合不同阶段的学习者,对... 目录一、基础知识1. Transformers 库简介2. 安装与环境配置3. 快速上手示例二、核心模