分类:
2009-02-24 22:45:21
Cisco IOS GRE(隧道)+IPSec(传输模式+pre-share) 配置
IPsec只支持IP单播数据流.要对多种协议的分组或IP多播进行隧道化,必须使用GRE或L2TP.GRE封装所有的数据流,而不管它来自哪里,去往何方
拓扑图:
1、London路由器GRE部分配置。
London(config)#interface Loopback0
London(config-if)#ip address
London(config)#interface Serial0/0
London(config-if)#ip address 173.16.1.1 255.255.255.252
London(config-if)#no shutdown
London(config)#interface Tunnel0
London(config-if)#ip unnumbered Serial0/0
London(config-if)#tunnel source Serial0/0
London(config-if)#tunnel destination 173.16.1.5
London(config)#ip route 0.0.0.0 0.0.0.0 173.16.1.2
London(config)#ip route 10.2.2.0 255.255.255.0 Tunnel0
2、Denver路由器GRE部分配置。
Florence(config)#interface Loopback0
Denver(config-if)#ip address 10.2.2.1 255.255.255.0
Denver(config)#interface Serial0/0
Denver(config-if)#ip address 173.16.1.5 255.255.255.252
Denver(config-if)#no shutdown
Denver(config)#interface Tunnel0
Denver(config-if)#ip unnumbered Serial0/0
Denver(config-if)#tunnel source Serial0/0
Denver(config-if)#tunnel destination 173.16.1.1
Denver(config)#ip route 0.0.0.0 0.0.0.0 173.16.1.6
Denver(config)#ip route 10.1.1.0 255.255.255.0 Tunnel0
3、London路由器IPSec部分配置。
London(config)#crypto isakmp enable
London(config)#crypto isakmp policy 10
London(config-isakmp)#hash md5
London(config-isakmp)#authentication pre-share
London(config-isakmp)#encryption 3des
London(config-isakmp)#group 2
London(config)#crypto isakmp key cisco1234 address 173.16.1.5
London(config)#crypto ipsec transform-set ccsp esp-des esp-md5-hmac
London (cfg-crypto-trans)#mode transport
London(config)#crypto map cisco 10 ipsec-isakmp
London(config-crypto-map)#set peer 173.16.1.5
London(config-crypto-map)#set transform-set ccsp
London(config-crypto-map)#match address 101
London(config)#access-list 101 permit gre host 173.16.1.1 host 173.16.1.5
London(config)#interface Serial0/0
London(config-if)#crypto map cisco
4、Denver路由器IPSec部分配置。
Denver(config)#crypto isakmp enable
Denver(config)#crypto isakmp policy 10
Denver(config-isakmp)#hash md5
Denver(config-isakmp)#authentication pre-share
Denver(config-isakmp)#encryption 3des
Denver(config-isakmp)#group 2
Denver(config)#crypto isakmp key cisco1234 address 173.16.1.1
Denver(config)#crypto ipsec transform-set ccsp esp-des esp-md5-hmac
Denver(cfg-crypto-trans)#mode transport
Denver(config)#crypto map cisco 10 ipsec-isakmp
Denver(config-crypto-map)#set peer 173.16.1.1
Denver(config-crypto-map)#set transform-set ccsp
Denver(config-crypto-map)#match address 101
Denver(config)#access-list 101 permit gre host 173.16.1.5 host 173.16.1.1
Denver(config)#interface Serial0/0
Denver(config-if)#crypto map cisco