IOS固定IP对固定IP用rsa-sign
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://liyulong.blog.51cto.com/139287/51906 |
(192.168.2.1)R1(
一、R1
1、 crypto isakmp enable 启用ISAKMP/IKE
Crypto isakmp identity address 定义发送的身份为IP地址
Crypto isakmp policy 1 定义策略,即用于管理连接的策略
Authentication rsa-sig
2、hostname r1
Ip domain-name cisco.com
Crypto key generate rsa [general-keys / usage-keys ] [label lab] 生成密钥
3、 ip access-list extended vpnacl
Permit ip 192.168.2.0
4、 ip route
5、 crypto ipsec transform-set r3 esp-md5-hmac esp-des 定义变换集即为保护方法
6、 crypto map tor3 100 ipsec-isakmp 定义保护流量应该转发给谁
Set peer
Set transform-set r3
Match address vpnacl
Mode tunnel
7、如果在出站接口上有ACL,则一定要为IPSEC协商过程中的未保护流量定义ACL
Access-list 102 permit udp host
Access-list 102 permit esp host
Access-list 102 ip 172.16.1.0
Deny ip any any
8、在外部接口激活ACL和MAP
Int s1/0
Ip access-group
Crypto map tor3
二、R3上对应
定义一个CA
Crypto ca trustpoint ca_name
Enrollment url ca_url
Enrollment http-proxy IP port
下载CA自已的证书
Crypto ca authenticate ca_name
申请自己的证书
Crypto ca enroll ca_name 本文出自 “along” 博客,请务必保留此出处http://liyulong.blog.51cto.com/139287/51906 本文出自 51CTO.COM技术博客 |


liyulong
博客统计信息
热门文章
最新评论
友情链接