博客统计信息

用户名:zhujian2233
文章数:16
评论数:8
访问量:10081
无忧币:101
博客积分:210
博客等级:2
注册日期:2008-09-14

 
ASA 5550 VPN配置
拓扑图如下:


IPsec VPN(EzVPN)
EzVPN分为EzVPN Server和EzVPN Remote(本文将EzVPN Remote等同于EzVPN Client),EzVPN Server通常就是我们的公司总部,EzVPN Server必须配置在公司总部的支持EzVPN功能的硬件设备上,如路由器,防火墙以及VPN集中器都可以,并且公司总部端的EzVPN Server必须具备静态固定的公网IP地址,用以接受任何EzVPN Client的IPsec VPN连接请求。
EzVPN Client则布署在需要和公司总部连接IPsec VPN的Home Office以及出差在外的移动办公人员处,EzVPN Client也可以配置在硬件路由器或防火墙上(准确地讲这时就叫EzVPN Remote),但如果这样去实现,就需要专业的配置,那还不如不用EzVPN,所以EzVPN Client可以通过软件的形式安装到PC上(准确地讲这时就叫EzVPN Client),当以软件方式安装了EzVPN Client之后,所有的必须的IPsec命令配置就交给软件自动去完成,不需要人工干预,从而真正实现简单易用。但我们知道,要完成IPsec VPN连接,双方必须就IKE(ISAKMP)策略、认证标识、IPsec transform保持一致,那么通过EzVPN Client实现的IPsec又如何去和通过专业技术人员在公司总部的硬件设备上配置的EzVPN Server策略保持一致呢?这个答案也很简单,那就是EzVPN Server直接告诉EzVPN Client该使用什么样的IPsec策略,因为在EzVPN Client软件中已经预先集成了几乎所有的IPsec策略,当EzVPN Client向EzVPN Server请求建立IPsec VPN连接时,EzVPN Server就会将自己通过专业人员配置好的IPsec策略发向EzVPN Client,相当于将自己的IPsec策略推送到EzVPN Client,当EzVPN Client收到这些IPsec策略之后,就从自己预先定义好的策略库中选出完全匹配的策略来应用,最终在与EzVPN Server双方IPsec策略保持一致之后建立IPsec VPN。
 
省略基本网络配置,配置内接口为vpnin(10.1.98.247),外接口vpnout(公网IP)。
1、定义加解密技术、认证技术、密钥管理技术和加密技术
firewall-c503(config)# crypto isakmp policy ?           
                                               
configure mode commands/options:                  
  <1-65535>  Policy suite priority(1 highest, 65535 lowest)
firewall-c503(config)# crypto isakmp policy 10
firewall-c503(config-isakmp-policy)# authentication pre-share
firewall-c503(config-isakmp-policy)# encryption des
firewall-c503(config-isakmp-policy)# hash md5
firewall-c503(config-isakmp-policy)# group 2
firewall-c503(config-isakmp-policy)# exit
firewall-c503(config)# crypto isakmp nat-traversal 10
firewall-c503(config)# crypto isakmp enable vpnout
 
2、定义crypto map与IPsec transform (定义数据安全保护),并应用到vpnout
firewall-c503(config)# crypto ipsec transform-set firstset esp-des esp-md5-hmac
firewall-c503(config)# crypto dynamic-map firstdyn 10 set transform-set firstset
firewall-c503(config)# crypto map firstmap 10 ipsec-isakmp dynamic firstdyn
firewall-c503(config)# crypto map firstmap interface vpnout
 
3、定义IP分配地址池、用户组策略和隧道
firewall-c503(config)# ip local pool vpnpool 10.1.98.128-10.1.98.192 mask 255.255.255.0
 
firewall-c503(config)# group-policy firstpolicy internal //策略配置在本地
firewall-c503(config-group-policy)# group-policy firstpolicy attributes
firewall-c503(config-group-policy)# dns-server value 10.1.254.253
firewall-c503(config-group-policy)# vpn-tunnel-protocol IPSec l2tp-ipsec webvpn
 
firewall-c503(config)# tunnel-group DefaultRAGroup general-attributes
firewall-c503(config-tunnel-general)# address-pool vpnpool
firewall-c503(config-tunnel-general)# default-group-policy firstpolicy
firewall-c503(config)# tunnel-group DefaultRAGroup ipsec-attributes
firewall-c503(config-tunnel-ipsec)# pre-shared-key zhujianyue
 
 
4、创建用户和密码
firewall-c503(config)# username test password test
 
5、安装Cisco.VPN.Client(建议5.0以上)
下载地址:http://xxx.gd2.xdowns.com:8080/0810/Cisco.VPN.Client.rar
新建一个连接
 


点保存后,点连接会弹出如下画面

 

6、隧道分离
       在第5步你成功拨入VPN会发现所有的流量都VPN线路流出,查看如下本机路由表。

类别:Cisco|阅读(344)|回复(0)|(0)阅读全文>>
ASA 5550 VPN 配置
本文主要介绍IPSec VPN 的实现过程,最后会介绍IPsec VPN、SSL VPN和L2TP VPN的配置,会给出简单的排错方法。好了,休息一下开始用功吧~
VPN技术理解
VPN被定义为通过一个公用网络(通常是因特网)建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定隧道。使用这条隧道可以对数据进行几倍加密达到安全使用互联网的目的。
VPN主要采用隧道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术。
隧道技术
就隧道技术有多种实现方式,也就存在多种隧道协议,隧道可以实现远程网络之间通过..
类别:Cisco|阅读(61)|回复(0)|(1)阅读全文>>
Linux下搭建大型SNV平台
Subversion是什么?
Subversion是一个自由/开源的版本控制系统。也就是说,在Subversion管理下,文件和目录可以超越时空。也就是Subversion允许你数据恢复到早期版本,或者是检查数据修改的历史。正因为如此,许多人将版本控制系统当作一种神奇的“时间机器”。
Subversion的版本库可以通过网络访问,从而使用户可以在不同的电脑上进行操作。从某种程度上来说,允许用户在各自的空间里修改和管理同一组数据可以促进团队协作。因为修改不再是单线进行,开发速度会更快。此外,由于所有的工作都已..
类别:Linux|阅读(32)|回复(0)|(2)阅读全文>>
2011-06-25 21:30:04
一、网络拓扑
image
PS:以broadcom 网卡为例,交换机端口模式access。
二、Windows 系统
BASP(Broadcom Advanced Server Program)简介
BASP 是一个用于 Windows 2000、Windows Server 2003、NetWare 和 Linux 的 Broadcom 中间驱动程序,可提供负载平衡、容错和 VLAN 功能。这些功能是通过创建由多个 NIC 接口所组成的分组(虚拟适配器)来提供的。一个分组可由一到八个 NIC 接口组成,每个接口可被指定为主接口或备用* 接口。分组中所有的主接口通过发送和接收一部分总通信量参与负载平衡操作。如果所有主接口断开链路连接,则备用接口将接替它们工作。可将 VLAN 添加到分组中,并允许多个 VLAN 具有不同的 VLAN ID。每个添加的 VLAN 需要创建一个虚拟适配器。负载平衡和容错功能支持任何第三方 NIC 适配器。VLAN 只支持 Broadcom NIC 适配器。
1、 安装驱动
clip_image004
PS:必须得安装.NET 2.0
2、 安装好驱动后在任务栏出现如下图标
clip_image005
3、 双击启动应用程序
 
客户反应使用联通3G观看浙江手机台的视频直播和点播速度都很慢,首先想做一下简单的路由跟踪一下联通线路。但是第一步就卡住了,发现输入tracert –d 124.160.31.113 时出现了如下图:
clip_image001
本文档不讨论后续的解决过程,主要解决跟踪时出现*的问题,以及深层次的讨论出现问题的原因。
一、首先说明一下网络环境
Host4--------->FWSM------>MSFC----->F5--------->Internet
二、解决过程
1、在host4上抓包,抓取traert 的过程
clip_image003
发现只有最后一条有回包,那中间节点的包是哪里丢了呢?
2、检查FWSM上的ACL是否阻止了ICMP数据包通通过。排除了ACL这个原因,这时大意了,没有查看防火墙的日志,就直接排除了问题出在FWSM上。
3、MSFC上只转发,没有做任何限制,直接排除问题。
4、这时以为问题出现在F5上,其实不是,看tracert时抓的包
clip_image005
发现各节点有针对echo request 回time exceed 包。那问题也不出在F5。
5、这下纠结了,吃过中饭时,想到已对F5,FWSM的日志监控。回来后马上看日志,如下图
类别:Cisco|阅读(149)|回复(4)|(3)阅读全文>>
 <<   1   2   3   4   >>   页数 ( 1/4 )