« Поставить закладку » « Сделать стартовой »

« Форумы » « Блоги » « Статьи » « Новости » « Файлы » « Realcoding IRC » « Site map » « Поиск »


Главная Главная
Анонсы Анонсы
Форумы Форумы
Каталог Каталог
Поиск Поиск
Опросы Опросы
Книжный магазин Книжный магазин
Реклама на сайте
Публикации Публикации
Партнеры Партнеры
Карта Карта сайта
Рассылки Рассылки
RSS экспорт
Настройки Настройки
О нас пишут О нас пишут
Контакты Контакты
Гостевая книга Гостевая книга



ПнВтСрЧтПтСбВс
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
    Популярное
Функция AccessResource

Константы

ГЛАВА 15. Изображения и звук

Создание нового проекта

Создание почтового клиента в Delphi 7

Как писать драйвера (часть 5)

Просмотр табличной базы данных

Инструментальные палитры

Функция AppendMenu

ГЛАВА 1. Встроенные типы данных, операции над ними




    Архив файлов



    Сообщества

    Документация

    Кто на сайте
Вы не зарегистрированы.
Имя:

Пароль:

Запомнить

Регистрация позволит Вам пользоваться дополнительными сервисами.
Сейчас на сайте:
Гостей: 179
Пользователей: 0

Статьи:: Интернет технологии :: Cisco :: Построение IPSEC туннелей на маршрутизаторе с двумя PIX, используя профайлы ISAKMP



отправить ссылку другу версия для печати  Обсудить на форуме

Построение IPSEC туннелей на маршрутизаторе с двумя PIX, используя профайлы ISAKMP

Источник: www.ciscolab.ru

В этом документе мы рассмотрим пример построения IPSEC туннелей используя профайлы ISAKMP на роутере c двумя PIX в удаленных офисах. Один из удаленных офисов использует конфигурацию LAN-to-LAN, а другой конфигурируется как EasyVPN Client. Маршрутизатор использует локальную аутентификацию для EasyVPN туннеля и аутентификацию RADIUS для программного Cisco VPN клиента. Удаленные пользователи подключаются к корпоративной сети, используя ПО Cisco VPN Client.



Диаграмма показана на рисунке ниже.

 

Построение IPSEC туннелей на маршрутизаторе  с двумя PIX, используя профайлы ISAKMP


Маршрутизатор 1750 выступает в качестве VPN концентратора и терминирует IPSEC туннели с своими удаленными офисами. Один из офисов (192.168.10.0/24) формирует LAN-to-LAN VPN туннель к маршрутизатору. Второй офис (192.168.30.0/24) работает как EasyVPN клиент

Конфигурация VPN 1750 Hub Router
hostname VPN1750

!--- имя и пароль локальная аутентификации EzVPN.

username jerry password 0 wells123
username cisco password 0 letmein

!--- Включаем AAA.
aaa new-model
!
!--- Метод регистрации по умолчанию local.
aaa authentication login default local

!--- RADIUS аутентификация для VPN Клиента.
aaa authentication login userauth group radius local

!--- Локальная аутентификация для EzVPN Client.
aaa authentication login EZVPN local
aaa authorization exec default local

!--- Локальная групповая авторизация для VPN клиента.
aaa authorization network groupauthor local

!--- Локальная авторизация для EzVPN Client.
aaa authorization network EZVPN local
!
ip subnet-zero
ip cef

!--- Спецификация ключей для аутентификации по Фазе 1.
crypto keyring vpn
pre-shared-key address 172.18.124.196 key cisco123
!

!--- Указываем политику ISAKMP.

crypto isakmp policy 20
encr 3des
hash md5
authentication pre-share
group 2
!

!--- Конфигурация EzVPN Client которая указывает используемые группу, ключ и IP пул.
crypto isakmp client configuration group polo
key mark123
pool ezpool
!

!--- Конфигурация VPN Client указывает используемые группу, ключ и IP пул.
crypto isakmp client configuration group tennis
key matchpoint
domain cisco.com
pool vpnpool


!--- Профиль ISAKMP для LAN-to-LAN туннеля.
crypto isakmp profile l2lvpn
keyring vpn
match identity address 172.18.124.196 255.255.255.255


!--- Профиль ISAKMP для EzVPN Client.
crypto isakmp profile ezvpnprofile
match identity group polo
client authentication list EZVPN
isakmp authorization list EZVPN
client configuration address respond


!--- Профиль ISAKMP для программного VPN Client.
crypto isakmp profile softclient
match identity group tennis
client authentication list userauth
isakmp authorization list groupauthor
client configuration address respond
!
!

!--- Устанавливаем tranform-set.

crypto ipsec transform-set pix501 esp-3des esp-sha-hmac
crypto ipsec transform-set vpnclient esp-3des esp-sha-hmac
crypto ipsec transform-set ezvpn esp-3des esp-md5-hmac
!


!--- Указываем карту шифрования и  профайл ISAKMP для VPN Client.
crypto dynamic-map rtpmap 10
set transform-set vpnclient
set isakmp-profile softclient

!--- Указываем карту шифрования и  профайл ISAKMP для EzVPN Client.
crypto dynamic-map rtpmap 20
set transform-set ezvpn
set isakmp-profile ezvpnprofile
!
!
crypto map rtp 5 ipsec-isakmp dynamic rtpmap

!--- Указываем карту шифрования и  профайл ISAKMP для LAN-to-LAN.
crypto map rtp 10 ipsec-isakmp
set peer 172.18.124.196
set transform-set pix501
set isakmp-profile l2lvpn
match address 101
!
!
interface Ethernet0
ip address 192.168.40.1 255.255.255.0
!
interface FastEthernet0
ip address 172.18.124.195 255.255.255.0
speed auto


!--- Применяем crypto map на внешний интерфейс.
crypto map rtp
!

!--- Пул адресов для VPN Client.
ip local pool vpnpool 10.50.50.1 10.50.50.10


!--- Пул адресов для EzVPN Client.
ip local pool ezpool 172.25.70.1 172.25.70.10
!
ip classless
ip route 0.0.0.0 0.0.0.0 172.18.124.1
!

!--- Лист доступа определяющий трафик для шифрования.
access-list 101 permit ip 192.168.40.0 0.0.0.255 192.168.10.0 0.0.0.255
!

!--- Указываем сервер аутентификации для пользователей  VPN Client.
radius-server host 192.168.40.5 auth-port 1645 acct-port 1646 key cisco123
!
end


Конфигурация PIX-501 - LAN-to-LAN
PIX Version 6.3(3)
interface ethernet0 auto
interface ethernet1 100full

nameif ethernet0 outside security0
nameif ethernet1 inside security100

!--- Лист доступа для трафика подлежащего шифрованию.
access-list 101 permit ip 192.168.10.0 255.255.255.0 192.168.40.0 255.255.255.0

!--- NAT 0 для шифрованного трафика - мы исключаем шифрованный трафик из NAT.
access-list nonat permit ip 192.168.10.0 255.255.255.0 192.168.40.0 255.255.255.0

ip address outside 172.18.124.196 255.255.255.0
ip address inside 192.168.10.1 255.255.255.0

global (outside) 1 interface

!--- Обход  NAT для IPsec трафика.
nat (inside) 0 access-list nonat

nat (inside) 1 192.168.10.0 255.255.255.0 0 0
route outside 0.0.0.0 0.0.0.0 172.18.124.1 1

!--- Эта команда позволяет обойти ACL на внешнем интерфейсе для шифрованных пакетов.
sysopt connection permit-ipsec

!--- Конфигурация IPsec Phase 2.
crypto ipsec transform-set fox esp-3des esp-sha-hmac
crypto map fox 10 ipsec-isakmp
crypto map fox 10 match address 101
crypto map fox 10 set peer 172.18.124.195
crypto map fox 10 set transform-set fox
crypto map fox interface outside


!--- Конфигурация IPsec Phase 1.
isakmp enable outside

!--- IKE ключ используемый для аутентификации удаленной стороны.
isakmp key ******** address 172.18.124.195 netmask 255.255.255.255

isakmp identity address
isakmp policy 10 authentication pre-share
isakmp policy 10 encryption 3des
isakmp policy 10 hash md5
isakmp policy 10 group 2
isakmp policy 10 lifetime 86400
!
: end


Конфигурация PIX-506-B - EzVPN Client

PIX Version 6.3(3)
nameif ethernet0 outside security0
nameif ethernet1 inside security100

hostname PIX-506-B

!--- Определяем IP адреса внешнего и внутреннего интерфейсов.

ip address outside 172.18.124.197 255.255.255.0
ip address inside 192.168.30.1 255.255.255.0
!
global (outside) 1 interface
nat (inside) 1 192.168.30.0 255.255.255.0 0 0
route outside 0.0.0.0 0.0.0.0 172.18.124.1 1
!
sysopt connection permit-ipsec
crypto ipsec transform-set tiger esp-3des esp-md5-hmac
telnet timeout 5
ssh timeout 5
console timeout 0

!--- Определяем IP адрес EzVPN сервера.
vpnclient server 172.18.124.195

!--- Указываем используемый режим (client-mode или Network Extension Mode).
vpnclient mode client-mode

!--- Определяем параметры соединения EzVPN.

vpnclient vpngroup polo password ********
vpnclient username jerry password ********

!--- Включаем VPN Client на PIX.
vpnclient enable
!
: end


Конфигурация VPN Client Configuration

Запускаем VPN клиент и создаем новое соединение с требуемыми параметрами
 
Построение IPSEC туннелей на маршрутизаторе  с двумя PIX, используя профайлы ISAKMP


После создания соединения, нажимаем кнопку Connect и аутентифицируемся с пользовательскими параметрами, которые отконфигурированы на RADIUS сервере (имя и пароль)
 
Построение IPSEC туннелей на маршрутизаторе  с двумя PIX, используя профайлы ISAKMP


Проверка установленных соединений
На роутере команда show crypto isakmp sa покажет все текущие IKE SA с соседями.
VPN1750#show crypto isakmp sa
dst                    src                   state              conn-id  slot

!--- VPN Client.
172.18.124.195  172.18.173.80  QM_IDLE            3       0

!--- VPN между маршрутизатором и PIX-506-B.
172.18.124.195  172.18.124.197  QM_IDLE           2       0

!--- EzVPN между маршрутизатором и PIX-501
172.18.124.195  172.18.124.196  QM_IDLE            1      0


По материалам: www.cisco.com



Рубрика: Cisco




Подгрузка через AJAX HTML-кода, содержащег....

AJAX

При разработке CMS S.Builder наша команда активно использовала AJAX. Теперь вот решили поделиться накопленным опытом. Начнем с этого хабратопика. Не буду здесь затрагивать различные фреймворки и библиотеки. Свой код всегда роднее. Для работы с AJAX-ом в S.Builder написана библиотека sbAJAX. Можете качать и пользоваться :). В этом файле есть функция sbEvalJS. Для тех, кто не знает, объясню. При подгрузке через AJAX и вставке на страницу HTML-кода, содержащего JavaScript, JavaScript выполняться не будет или полезут баги. Эта функция как раз решает поставленную задачу.


Подробнее... | Рубрика: AJAX | Добавлено: 19.11.2008

Обзор нового релиза самой мощной Ajax библ....

AJAX

Хотя наш обзор немного запоздал, оригинальный Dojo 1.2 вышел в релизной версии ещё 6-го октября, но сейчас мы наверстаем упущенное. И так, Dojo Toolkit — это самая мощная и гибкая ajax-библиотека из всех, что есть на рынке, она активно развивается и имеет большое комьюнити. Кстати, это самое комьюнити, совместно с компанией Sitepen, имеет ещё несколько проектов, среди которых и Cometd и некоторые другие, не менее интересные, о которых мы скоро вам расскажем. Сегодня же все внимание на флагманский продукт — Dojo 1.2.


Подробнее... | Рубрика: AJAX | Добавлено: 19.11.2008

Firebug 1.3 и 1.4 alpha — что нового и инт....

Вебмастеру

Если вы профессиональный веб-разработчик и постоянно имеете дело с разработкой и отладкой сложных AJAX приложений, то наверняка знаете и используете Firebug — плагин для браузера Firefox, предназначенный для отладки и исследования веб-приложений. Текущая его версия, 1.2х достаточно стабильная и функциональна, чтобы помочь в 99% проблем, которые могут возникнуть при разработке. Но и этот инструмент не лишён если не недостатков, то некоторых фич, которые могли бы облегчить работу. И даже идеальный инструмент можно сделать ещё более идеальным, как бы это не звучало.


Подробнее... | Рубрика: Вебмастеру | Добавлено: 19.11.2008

Остальные статьи:

Релиз Microsoft Silverlight 2.0. Что новог...
XML документация в C#
Курсоры в MySQL 5
Microsoft опубликовала подробности о сесси...
Microsoft делится подробностями о том, что...
Тестируем новый javascript от нового брауз...
MySQL Query Cache
Использование провайдеров компиляции в As...
Чего мы ждем от C# 4.0
Delphi 2009 и C++Builder 2009
Джоэл Спольски и Джеф Этвуд запустили новы...
Поиск кода Google /* что нового? */
10 jQuery скриптов для улучшения интерфейс...
Генераторы отчетов FastReport 4 и QuickRep...
День программиста — набор стерeотипов
Индусские програмисты
Вышел Django 1.0
Портативная версия Google Chrome Portable
Исходные коды .Net Frameword 3.5 SP1 для о...
Пишем правильный online WYSIWYG-редактор


Цитата дня (все,добавить):

Портал фрилансеров

работа на дому


    Рубрикатор

Программирование

C/С++
Обучение
Windows API
XAML
Моделирование
Паттерны
Visual Basic 7 .NET
WxWidgets
Функции WinApi
Функции С++
Разработка под Mac OS
Eiffel
Visual Studio 2008
UI дизайн
Алгоритмы
Конкурсные статьи
Turbo Pascal
Visual Studio
CASE-средства
Visual Studio 2005
Без VCL
Delphi
Тех. документация
Тестирование
Software Testing
ООП
TCP/IP
Google Android
Windows Installer
.NET Framework
Драйвера
C# C Sharp
Справка
Проектирование
Информ. системы
Visual Basic
Assembler
Оптимизация кода
Gtk+
Компоненты
Реинжиниринг
Управление проектами
Extreeme programming
Lotus Notes
Алгебраическое проектирование


Интернет технологии

PHP
Perl
ASP
WAP
Cookies
SSI
CGI
Web Servers
VB Script
DNS
CSS
XML
Html
Java Script
Java2ME
Firewall
Flash
.htaccess
Apache
VRML
Протоколы
Поисковые системы
Технология JAVA
Учебник по PHP
Учебник по JavaScript
Учебник по XML
Java Q&A
AJAX
DHTML
XHTML
Dreamweaver
Web 2.0
Python
Вебмастеру
Cisco
Ruby on Rails
Silverlight

Базы данных

Access
InterBase
MySQL
Oracle
ADO .NET
Основы SQL
Учебник по Access 2002
MS
Microsoft FoxPro
Доступ к данным
XML в MS SQL Server 2000
ODBC и MyODBC
Обучение
Caché
DB2
PostgresSQL
Sybase
Теория
Хранилища данных
Безопасность
Реляционные данные
MySQL и mSQL

Остальное:

Разное
Обзоры книг
Безопасность
Графика и дизайн
Юмор
Linux
Фракталы
Microsoft Axapta
Многоядерность
Сети
Microsoft Office
Работа
MS-DOS
Криптография
Графика и игроделание
Новости SDK
Системы защиты
Учебник по AutoCad
CVS
Windows XP
Windows Server 2003
Windows Vista
Windows 7
Мероприятия