多厂商VPN系列之十二:ASA Dynamic site-to-site IPSec VPN【一边固定IP,一边动态Ip】 基于8.0实现,附带8.4版本讲解 | 网络之路博客(公众号同名)(其他平台网络之路Blog)
登录
  • 欢迎网络之路博客网站,分享有用的知识点,公众号:网络之路博客,B站:网络之路Blog
  • 如果您觉得本站对您有帮助,那么赶紧使用Ctrl+D 收藏吧,支持我们下
  • 远程技术支持的淘宝店铺已经开张了哦,传送门:需要的朋友可以点击查看

多厂商VPN系列之十二:ASA Dynamic site-to-site IPSec VPN【一边固定IP,一边动态Ip】 基于8.0实现,附带8.4版本讲解

【汇总】学习VPN其实很简单

文档帖子汇总学习视频Book与实验手册学习必备软件
    博主也只是业余时间写写技术文档,请大家见谅,大家觉得不错的话,可以推荐给朋友哦,博主会努力推出更好的系列文档的。如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路博客,http://ccieh3c.com

说明

1. 拓扑: 总部为固定IP ,分部为ADSL 拨号上网
2. 要求: 分部要与总部实现IPSec VPN 总部通过dynamic map配置,分部静态配置即可

拓扑

 image001.png

3. 总部 VPN 配置:

global (outside) 1 interface
nat (inside) 1 0.0.0.0 0.0.0.0
【配置NAT ,内部用户可以上网】

access-list vpnacl extended permit ip 192.168.1.0 255.255.255.0 192.168.10.0 255.255.255.0
access-list vpnacl extended permit ip 192.168.1.0 255.255.255.0 192.168.20.0 255.255.255.0
access-list nonat extended permit ip 192.168.1.0 255.255.255.0 192.168.10.0 255.255.255.0
access-list nonat extended permit ip 192.168.1.0 255.255.255.0 192.168.20.0 255.255.255.0
nat (inside) 0 access-list nonat
【配置VPN的感兴趣流量以及,NAT旁路,让VPN的流量不走NAT】

crypto isakmp policy 10
authentication pre-share
encryption des
hash md5
group 2
lifetime 86400

crypto ipsec transform-set myset esp-des esp-md5-hmac

tunnel-group DefaultL2LGroup ipsec-attributes
pre-shared-key ccieh3c.com
【红色部分为系统默认的组,动态L2L,必须在这下面配置】

crypto dynamic-map cisco 10 match address vpnacl
crypto dynamic-map cisco 10 set transform-set myset
crypto dynamic-map cisco 10 set reverse-route
crypto map mp 10 ipsec-isakmp dynamic cisco
crypto map mp interface outside
crypto isakmp enable outside

4 . 分部VPN 配置

access-list vpn extended permit ip 192.168.20.0 255.255.255.0 host 192.168.1.254
access-list nonat extended permit ip 192.168.20.0 255.255.255.0 host 192.168.1.254

global (outside) 1 interface
nat (inside) 0 access-list nonat
nat (inside) 1 0.0.0.0 0.0.0.0

crypto isakmp policy 10
authentication pre-share
encryption des
hash md5
group 2

tunnel-group 120.1.1.1 type ipsec-l2l
tunnel-group 120.1.1.1 ipsec-attributes
pre-shared-key ccieh3c.taobao.com

crypto ipsec transform-set myset esp-des esp-md5-hmac
crypto isakmp key cisco address 100.1.1.1

crypto map mp 1 match address vpn
crypto map mp 1 set peer 100.1.1.1
crypto map mp 1 set transform-set myset
crypto map mp interface outside
crypto isakmp enable outside

基于8.4的实现与NAT旁路【只给出了重要的配置,大部分跟8.0一致】

crypto ikev1 enable outside
crypto ikev1 policy 10
authentication pre-share
encryption 3des
hash sha
group 2
lifetime 86400
说明:与传统的8.0相同,多了一个IKEV1的参数,因为8.4以后支持IKEV2了,所以区分开来。

tunnel-group DefaultL2LGroup ipsec-attributes
ikev1 pre-shared-key ccieh3c.taobao.com
说明:这里必须使用系统默认的组来做动态L2L。

crypto ipsec ikev1 transform-set trans esp-des esp-md5-hmac
crypto dynamic-map dyl2l 1000 set ikev1 transform-set trans
crypto map l2l 1000 ipsec-isakmp dynamic dyl2l
crypto map l2l interface outside
说明:这里必须用动态map调用转换集,然后用静态map关联动态。

配置内部网络访问Internet的NAT
object network inside
subnet 2.2.2.0 255.255.255.0
nat (inside,outside) dynamic interface

NAT旁路【让VPN的流量不经过NAT转换】
object network inside-vpn
subnet 192.168.1.0 255.255.255.0
object network outside-vpn1
subnet 192.168.20.0 255.255.255.0
object network outside-vpn2
subnet 192.168.10.0 255.255.255.0

nat (inside,outside) source static inside-vpn inside-vpn destination static outside-vpn1 outside-vpn1
nat (inside,outside) source static inside-vpn inside-vpn destination static outside-vpn2 outside-vpn2

下载对应文档

百度盘下载博客资源汇总与学习思路
如果下载地址失效,请联系博主或者在下面留言,谢谢。下面也有其他您需要的资源推荐哦

关于博客资源下载说明

首先,感谢大家对网络之路博客的支持,本站所有资源都是开放下载,不做任何限制,资源都是上传在百度盘,分为两种类型:
(1)第一种是书籍PDF与视频类,全部放在博客分享,觉得对大家学习有帮助的博主会收集好、然后以博主的经验整理分类后排序好分享出来。
(2)第二种是技术性文章与视频,全部放在公众号(网络之路博客)/B站(网络之路Blog)发布,以博主原创为主,主要分享系列为主,由浅入深的带大家了解工作中常用到的一些网络技术,当然也会分享一些比较经典的案例。
(3)分享资源有涉及到您的利益以及版权问题,请联系博主,24小时候内删除。
想第一时间收到最新更新内容吗,点击获取~~~

点击查看详情

(广告)博主自主原创最新实战课程

点击查看详情


(广告)远程技术支持(设备调试),有搞不定的找我,价格实惠,为您解决实际工作上的问题

远程技术调试与技术支持,点击查看详情


原创与收集的内容,允许转载,转载时请务必以超链接形式标明文章原始出处,博客地址http://ccieh3c.com。

喜欢 (3)
[]
分享 (0)
公众号:网络之路博客(其他平台网络之路Blog)
分享一些自己懂的技术知识点,希望对大家有帮助。
发表我的评论
取消评论
表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址