拓扑

实验01 - Static Crypto Map - 图1

步骤

IPsec

  • crypto ipsec transform-set MT_TS esp-sha256-hmac esp-aes 256 前半部分是 auth,后半部分是 cipher
  • ip access-list extended VPN_TRAFFIC permit ip 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255 —— 其实设置的就是Proxy-ID
  1. !!!!!!!!R1
  2. crypto isakmp policy 1
  3. encr aes 256
  4. hash sha256
  5. authentication pre-share
  6. group 5
  7. crypto isakmp key CISCO address 10.23.1.3
  8. crypto ipsec transform-set MT_TS esp-sha256-hmac esp-aes 256
  9. mode tunnel
  10. crypto map MY_CRYPTO 10 ipsec-isakmp
  11. set peer 10.23.1.3
  12. set transform-set VPN_TS
  13. match address VPN_TRAFFIC
  14. !!!!!!!!!R3
  15. crypto isakmp policy 1
  16. encr aes 256
  17. hash sha256
  18. authentication pre-share
  19. group 5
  20. crypto isakmp key CISCO address 10.12.1.1
  21. crypto ipsec transform-set MT_TS esp-sha256-hmac esp-aes 256
  22. crypto map MY_CRYPTO_MAP 10 ipsec-isakmp
  23. set peer 10.12.1.1
  24. set transform-set VPN_TS
  25. match address VPN_TRAFFIC
  26. !!!!!
  27. ip access-list extended VPN_TRAFFIC
  28. permit ip 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255
  29. !!!!!
  30. interface GigabitEthernet0/0
  31. crypto map MY_CRYPTO_MAP
  • ip access-list extended VPN_TRAFFIC permit ip 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255 —— 这种配置方式,端口状态需要在有流量时才会被激活,当前是DOWN

实验01 - Static Crypto Map - 图2

  • show crypto ipsec sa —— 查看Phase2 的结果
    • Proxy-ID
    • 数据包数量
    • 建立IPsec 的地址/端口
    • inbound 和 outbound SA

实验01 - Static Crypto Map - 图3

  • show crypto isakmp sa —— 查看Phase1 的结果。此时状态为QM_IDLE (Phase 2的状态)

实验01 - Static Crypto Map - 图4

  • 我们在R3 上修改key 为 CISOC123,然后清理下缓存 (clear crypto session),就可以看到网络断开。

实验01 - Static Crypto Map - 图5