锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例

2023-10-31 13:50

本文主要是介绍锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目录

功能介绍

一、组网需求

二、组网拓扑

三、配置要点

四、配置步骤

五、配置验证


 

功能介绍

VPE可以将MPLS VPN和IP VPN结合起来,形成全网的VPN解决方案。

客户端设备可以使用带域名的用户名,通过VPDN拨号或xauth认证,通过域名动态的分配VRF,进入VPN专网。

一、组网需求

电子政务网场景,移动办公用户和手机办公用户通过Internet进行远程办公:

  • PC通过和VPN网关RSR77建立IPSec,进行内网资源的访问,保障数据安全;
  • 政务网MPLS-VPN场景中,各委办业务是隔离的,远程拨入客户只能访问特定vpn资源,严格隔离;
  • 需进行身份验证,以便在出问题时追溯到人;
  • 客户端部署要便捷,对用户傻瓜式操作。

在此需求下,XAUTH+VPE技术是完美解决方案

二、组网拓扑

应用场景:

模拟拓扑:

三、配置要点

1、配置全网基本路由连通性:

2、配置IKE策略:

3、配置pre-share key:

4、创建客户端地址池:

5、创建客户端策略组:

6、配置ipsec加密策略:

7、创建动态加密图:

8、创建IPSEC加密图:

9、配置xauth认证形式:

10、配置域认证:

11、接口应用IPSEC加密图:

四、配置步骤

1、配置全网基本路由连通性

(基本路由配置,这里不详细提供配置)

2 、 配置IKE策略:

crypto isakmp mode-detect     //(可选)设备作为中心,如果需要接受多种方式的拨入(有些采用主模式,有些采用积极模式),可以配置该命令。

crypto isakmp policy 1

 encryption sm1  //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

 authentication pre-share

 group 2

Android系统拨入,推荐以下策略

crypto isakmp mode-detect     //(可选)设备作为中心,如果需要接受多种方式的拨入(有些采用主模式,有些采用积极模式),可以配置该命令。

crypto isakmp policy 1  //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

 encryption sm1

 authentication pre-share

 hash md5

 group 2

3、配置pre-share key:

crypto isakmp key 0 ruijie address 0.0.0.0 0.0.0.0

4、创建客户端地址池:

crypto isakmp ippool pool1

 address 100.100.100.1 100.100.100.100  //分配给XAUTH客户端的地址池

5、创建客户端策略组:

crypto isakmp client configuration group ruijie     //客户端设置的策略组组名要和这里配置的一致

 pool pool1                                //关联地址池

 netmask 255.255.255.252         //地址池掩码

 dns 8.8.8.8                                //分配给客户端的DNS

 network center 10.10.10.1/32 

 network center 20.20.20.1/32  //指定客户端允许访问的网段

6、配置ipsec加密策略:

crypto ipsec transform-set esp-sm1 esp-sha-hmac   //ipsec客户端只支持SM1国密办加密算法,并配合硬件key使用

7、创建动态加密图:

crypto dynamic-map ruijie 1

 set transform-set t1

 reverse-route                 //反向路由注入

8、创建IPSEC加密图:

crypto map mymap 1 ipsec-isakmp dynamic ruijie

9、配置xauth认证形式:

(采用本地认证)

aaa new-model

aaa authentication login ike-acs local                           //指定本地认证

crypto map mymap client authentication list ike-acs    //将认证和ipsec关联,指定xauth的认证形式

username ruijie2@vpn2 password ruijie

username ruijie1@vpn1 password ruijie                       //创建一个本地带域名的帐号

(采用AAA认证)

aaa new-model

radius-server host x.x.x.x key xxx                                 //指定radius服务器IP地址和key

aaa authentication login ike-acs group radius              //指定radius服务器进行认证

crypto map mymap client authentication list ike-acs   //将认证和ipsec关联,指定xauth的认证形式

10、配置域认证:

crypto isakmp authorize                                        //开启域认证

crypto isakmp domain-delimiter @ suffix              //用户帐号@后缀表示域名

crypto isakmp client configuration group ruijie1

  domain vpn1 vrf vpn1                                         //@域名和VRF的对应关系

  domain vpn2 vrf vpn2

11、接口应用IPSEC加密图:

interface GigabitEthernet 2/0/0

  crypto map mymap

五、配置验证

1、通过客户端ping测试:

2、在PE1上查看路由表:

1)show ip route vrf vpn1

2)show ip route vrf vpn2

通过反向路由注入功能,vpn1路由表里有客户端PC认证成功获取到地址的路由!

3、查看PE1设备上查看IPSEC协商状态

1)show crypto isakmp sa

2)show crypto ipsec sa

这篇关于锐捷网络—VPN功能—XAUTH认证—XAUTH+VPE配置案例的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/315802

相关文章

IDEA中配置Tomcat全过程

《IDEA中配置Tomcat全过程》文章介绍了在IDEA中配置Tomcat的六步流程,包括添加服务器、配置部署选项、设置应用服务器及启动,并提及Maven依赖可能因约定大于配置导致问题,需检查依赖版本... 目录第一步第二步第三步第四步第五步第六步总结第一步选择这个方框第二步选择+号,找到Tomca

Java使用Thumbnailator库实现图片处理与压缩功能

《Java使用Thumbnailator库实现图片处理与压缩功能》Thumbnailator是高性能Java图像处理库,支持缩放、旋转、水印添加、裁剪及格式转换,提供易用API和性能优化,适合Web应... 目录1. 图片处理库Thumbnailator介绍2. 基本和指定大小图片缩放功能2.1 图片缩放的

Win10安装Maven与环境变量配置过程

《Win10安装Maven与环境变量配置过程》本文介绍Maven的安装与配置方法,涵盖下载、环境变量设置、本地仓库及镜像配置,指导如何在IDEA中正确配置Maven,适用于Java及其他语言项目的构建... 目录Maven 是什么?一、下载二、安装三、配置环境四、验证测试五、配置本地仓库六、配置国内镜像地址

深度解析Spring Security 中的 SecurityFilterChain核心功能

《深度解析SpringSecurity中的SecurityFilterChain核心功能》SecurityFilterChain通过组件化配置、类型安全路径匹配、多链协同三大特性,重构了Spri... 目录Spring Security 中的SecurityFilterChain深度解析一、Security

SpringBoot多环境配置数据读取方式

《SpringBoot多环境配置数据读取方式》SpringBoot通过环境隔离机制,支持properties/yaml/yml多格式配置,结合@Value、Environment和@Configura... 目录一、多环境配置的核心思路二、3种配置文件格式详解2.1 properties格式(传统格式)1.

Debian系和Redhat系防火墙配置方式

《Debian系和Redhat系防火墙配置方式》文章对比了Debian系UFW和Redhat系Firewalld防火墙的安装、启用禁用、端口管理、规则查看及注意事项,强调SSH端口需开放、规则持久化,... 目录Debian系UFW防火墙1. 安装2. 启用与禁用3. 基本命令4. 注意事项5. 示例配置R

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

PyCharm中配置PyQt的实现步骤

《PyCharm中配置PyQt的实现步骤》PyCharm是JetBrains推出的一款强大的PythonIDE,结合PyQt可以进行pythion高效开发桌面GUI应用程序,本文就来介绍一下PyCha... 目录1. 安装China编程PyQt1.PyQt 核心组件2. 基础 PyQt 应用程序结构3. 使用 Q

Redis MCP 安装与配置指南

《RedisMCP安装与配置指南》本文将详细介绍如何安装和配置RedisMCP,包括快速启动、源码安装、Docker安装、以及相关的配置参数和环境变量设置,感兴趣的朋友一起看看吧... 目录一、Redis MCP 简介二、安www.chinasem.cn装 Redis MCP 服务2.1 快速启动(推荐)2.

RabbitMQ消费端单线程与多线程案例讲解

《RabbitMQ消费端单线程与多线程案例讲解》文章解析RabbitMQ消费端单线程与多线程处理机制,说明concurrency控制消费者数量,max-concurrency控制最大线程数,prefe... 目录 一、基础概念详细解释:举个例子:✅ 单消费者 + 单线程消费❌ 单消费者 + 多线程消费❌ 多