多厂商VPN系列之十八:华为AR系列路由器 实现l2tp over ipsec VPN【包括华为软件客户端与微软自带客户端两种配置方法】 | 网络之路博客(公众号同名)(其他平台网络之路Blog)
登录
  • 欢迎网络之路博客网站,分享有用的知识点,公众号:网络之路博客,B站:网络之路Blog
  • 如果您觉得本站对您有帮助,那么赶紧使用Ctrl+D 收藏吧,支持我们下
  • 远程技术支持的淘宝店铺已经开张了哦,传送门:需要的朋友可以点击查看

多厂商VPN系列之十八:华为AR系列路由器 实现l2tp over ipsec VPN【包括华为软件客户端与微软自带客户端两种配置方法】

http://pan.baidu.com/s/1i5Hed5F

掌握目标

1、通过对路由器配置,实现L2TP over ipsec 配置【包括微软与华为自己软件客户端的实现】
2、掌握对客户端的设置。
3、单纯L2TP的配置方法 。

一、路由器配置

1.l2tp地址池
#ip pool l2tp
gateway-list 192.168.222.1
network 192.168.222.0 mask 255.255.255.0

2.l2tp vpn配置
#interface Virtual-Template0
ppp authentication-mode chap
remote address pool l2tp
ip address 192.168.222.1 255.255.255.0
#
l2tp-group 1
undo tunnel authentication
allow l2tp virtual-template 0

3.创建l2tp用户
#local-user test password cipher %$%$’iR,%phm-R~uA@8JW5m@3dt}%$%$
local-usertest privilege level 15
local-user test service-type ppp

4.创建acl用户对流量进行IPSEC加密
acl number 3001
rule 5 permit udp source-port eq 1701

5.ipsec 配置
#
ipsec proposal 1
#
ike proposal 1
#

注:ike对等体,最好是使用v1版本的野蛮模式,开始使用的v2版本的,发现ike sa协议的第一阶段都不能建立,而且最好是把nat 穿越功能打开,因为一般的实际环境,电脑都是nat上网的
针对华为客户端的配置方法
ike peer xdhg2 v1
exchange-mode aggressive
pre-shared-key simple huawei
local-id-type name
nat traversal(nat 穿越功能开启)

针对微软客户端配置方法
只需要pre-share-key simple huawei 以及nat traversal即可,因为微软自身默认是主模式。
#
ipsec policy-template xdhg_t 1
security acl 3001
ike-peer xdhg2
proposal 1
#
ipsec policy xdhg 1 isakmp template xdhg_t
#
6.应用ipsec policy
interface Ethernet0/0/8
tcp adjust-mss 1200
ip address X.X.X.X 255.255.255.0
ipsec policy xdhg
nat outbound 2999

二、客服端配置

客服端是用的华为HUAWEI VPN Client_V100R001C02SPC701.exe这个软件

 image002.jpg
 image003.jpg

填写LNS的ip地址和L2TP vpn的帐户密码

 image004.jpg

这个了的认证模式要和#interface Virtual-Template0 # ppp authentication-mode chap 这里对应起来,勾选启用IPSEC

 image005.jpg

这里的配置要和使用的ipsec 提议一致,可以先查看配置在填写
display ipsec proposal name 1
IPSec proposal name: 1
Encapsulation mode: Tunnel
Transform : esp-new
ESP protocol : Authentication MD5-HMAC-96
Encryption DES

 image006.jpg

这里的配置要和使用IKE提议以及ike对等体配置一致,可以先查看配置在填写
display ike proposal number 1
——————————————-
IKE Proposal: 1
Authentication method : pre-shared
Authentication algorithm : SHA1
Encryption algorithm : DES-CBC
DH group : MODP-768
SA duration : 86400
PRF : PRF-HMAC-SHA
——————————————-
——————————————
Peer name : xdhg2
Exchange mode : aggressive on phase 1
Pre-shared-key : huawei
Local ID type : Name
DPD : Disable
DPD mode : Periodic
DPD idle time : 30
DPD retransmit interval: 15
DPD retry limit : 3
Host name :
Peer IP address :
VPN name :
Local IP address :
Local name :
Remote name :
NAT-traversal : Enable
Configured IKE version : Version one
PKI realm : NULL
Inband OCSP : Disable
——————————————
设置完了,开始拨号

 image007.jpg

路由器上debug看看,开始协商ike sa和ipsec sa了

 image008.jpg

呵呵,ike sa的2个阶段ok了

 image009.jpg

ipsec sa也ok了,注意,nat穿越功能也启用了

 image010.png

ping 下内网ip,呵呵通了

 image011.jpg

抓个包,发现已经对报文进行了esp封装加密,哈哈

 image012.jpg

对于微软客户端怎么定义补充【这里只是告诉怎么定义,与该配置无关,可以自行修改与自己定义的地址密钥匹配的参数即可】

 image013.png
 image014.png
 image015.png
 image016.png
 image017.png
 image018.png

3、单纯的L2TP的配置

1.l2tp地址池
#ip pool l2tp
gateway-list 192.168.222.1
network 192.168.222.0 mask 255.255.255.0

2.l2tp vpn配置
#interface Virtual-Template0
ppp authentication-mode chap
remote address pool l2tp
ip address 192.168.222.1 255.255.255.0
#
l2tp-group 1
undo tunnel authentication
allow l2tp virtual-template 0

3.创建l2tp用户
#local-user test password cipher %$%$’iR,%phm-R~uA@8JW5m@3dt}%$%$
local-usertest privilege level 15
local-user test service-type ppp

 image019.png
 image020.png
 image021.png
 image022.png
 image023.png
 image024.png
 image025.png

下载对应文档

百度盘下载博客资源汇总与学习思路
如果下载地址失效,请联系博主或者在下面留言,谢谢。下面也有其他您需要的资源推荐哦

关于博客资源下载说明

首先,感谢大家对网络之路博客的支持,本站所有资源都是开放下载,不做任何限制,资源都是上传在百度盘,分为两种类型:
(1)第一种是书籍PDF与视频类,全部放在博客分享,觉得对大家学习有帮助的博主会收集好、然后以博主的经验整理分类后排序好分享出来。
(2)第二种是技术性文章与视频,全部放在公众号(网络之路博客)/B站(网络之路Blog)发布,以博主原创为主,主要分享系列为主,由浅入深的带大家了解工作中常用到的一些网络技术,当然也会分享一些比较经典的案例。
(3)分享资源有涉及到您的利益以及版权问题,请联系博主,24小时候内删除。
想第一时间收到最新更新内容吗,点击获取~~~

点击查看详情

(广告)博主自主原创最新实战课程

点击查看详情


(广告)远程技术支持(设备调试),有搞不定的找我,价格实惠,为您解决实际工作上的问题

远程技术调试与技术支持,点击查看详情


原创与收集的内容,允许转载,转载时请务必以超链接形式标明文章原始出处,博客地址http://ccieh3c.com。

喜欢 (0)
[]
分享 (0)
公众号:网络之路博客(其他平台网络之路Blog)
分享一些自己懂的技术知识点,希望对大家有帮助。
发表我的评论
取消评论
表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址