多点mGRE over IPsecVPN 配置及NHRP的使用

一、实验目的及拓扑

1、实验思路:FW1为总部固定IP,FW2和FW3为分支动态地址,通过mGRE over IPsec实现,并加载NHR解决多点隧道目的地址问题

2、网络拓扑

二、基本配置

(一)配置相关接口地址,并在路由器上启用loopback0地址150.1.1.1(此处省略)

(二)将防火墙连接PC的接口g1/0/1全部设置于信任区域,连接路由器的接口设置于非信任区域(此处省略)

(三)在R1上启用DHCP,并在端口g0/0/0和g0/0/2上启用dhcp

#
dhcp enable
#

interface GigabitEthernet0/0/0
 ip address 155.1.131.1 255.255.255.0 
 dhcp select interface

#
interface GigabitEthernet0/0/2
 ip address 155.1.141.1 255.255.255.0 
 dhcp select interface
#

(四)在防火墙FW2和FW3的外网口上启用DHCP

#
dhcp enable
#

#
interface GigabitEthernet1/0/0
 undo shutdown
 ip address dhcp-alloc
#

三、详细配置

(一)多点mGRE的配置,将传统GRE隧道点对点类型的tunnel接口扩展为点到多点类型的mGRE隧道,并在tunnel接口实现NHRP(下一跳地址解析地址)的静态表项设置,设置静态路由后实现PC1与PC2和PC3的联通

1、mGRE的设置

[FW1-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.12 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
#

[FW2-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.13 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
#

[FW3-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.14 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
#

2、NHRP(下一跳地址解析地址)的静态设置

[FW1-Tunnel0]dis th
2024-07-05 07:10:12.850 
#
interface Tunnel0
 ip address 10.1.0.12 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 service-manage ping permit
 nhrp entry 10.1.0.13 155.1.131.254
 nhrp entry 10.1.0.14 155.1.141.254

#

[FW2-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.13 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 ospf network-type p2mp
 ospf timer hello 10
 service-manage ping permit
 nhrp entry 10.1.0.12 155.1.121.12
#

[FW3-Tunnel0]dis th
2024-07-05 07:12:16.560 
#
interface Tunnel0
 ip address 10.1.0.14 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 service-manage ping permit
 nhrp entry 10.1.0.12 155.1.121.12
#

3、设置静态路由

[FW1]dis ip routing-table protocol static 

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

        0.0.0.0/0   Static  60   0          RD   155.1.121.1     GigabitEthernet1/0/0
      10.1.13.0/24  Static  60   0          RD   10.1.0.13       Tunnel0
      10.1.14.0/24  Static  60   0          RD   10.1.0.14       Tunnel0

[FW2]dis ip routing-table protocol static 

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

      10.1.12.0/24  Static  60   0          RD   10.1.0.12       Tunnel0
      10.1.14.0/24  Static  60   0          RD   10.1.0.12       Tunnel0

[FW3]dis ip routing-table protocol static 

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

      10.1.12.0/24  Static  60   0          RD   10.1.0.12       Tunnel0
      10.1.13.0/24  Static  60   0          RD   10.1.0.12       Tunnel0

4、将防火墙的安全策略全部放开,并打开防火墙的tracert功能

default action permit

icmp ttl-exceeded send

5、验证结果

PC1>ping 10.1.13.10

Ping 10.1.13.10: 32 data bytes, Press Ctrl_C to break
Request timeout!
From 10.1.13.10: bytes=32 seq=2 ttl=126 time=15 ms

PC1>ping 10.1.14.10

Ping 10.1.14.10: 32 data bytes, Press Ctrl_C to break
From 10.1.14.10: bytes=32 seq=1 ttl=126 time=32 ms

PC2>tracert 10.1.14.10

traceroute to 10.1.14.10, 8 hops max
(ICMP), press Ctrl+C to stop
 1  10.1.12.12   <1 ms  15 ms  <1 ms
 2  10.1.0.14   16 ms  16 ms  15 ms
 3  10.1.14.10   <1 ms  31 ms  16 ms

(二)同样是mGRE设置,但通过NHRP(下一跳地址解析地址)的动态表项,实现PC1、PC2、PC3的联通

[FW2-Tunnel0]dis th
2024-07-05 07:36:22.240 
#
interface Tunnel0
 ip address 10.1.0.13 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 service-manage ping permit
 nhrp entry 10.1.0.12 155.1.121.12 register
#

[FW3-Tunnel0]dis th
2024-07-05 07:38:26.340 
#
interface Tunnel0
 ip address 10.1.0.14 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 service-manage ping permit
 nhrp entry 10.1.0.12 155.1.121.12 register
#

[FW1]dis nhrp peer all
--------------------------------------------------------------------------------
Protocol-addr   Mask  NBMA-addr       NextHop-addr    Type            Flag      
 --------------------------------------------------------------------------------
10.1.0.13       32    155.1.131.254   10.1.0.13       registered      up|unique 
 --------------------------------------------------------------------------------
10.1.0.14       32    155.1.141.254   10.1.0.14       registered      up|unique 
-------------------------------------------------------------------------------

(二)在各防火墙之间建立OSPF路由并删除静态路由

1、使用p2mp网络类型

[FW1-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.12 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 ospf network-type p2mp
 ospf timer hello 10

 service-manage ping permit
 nhrp entry multicast dynamic
#

各防火墙上配置ospf并宣告路由10.1.0.0

2、使用broadcast网络

[FW1-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.12 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 ospf network-type broadcast
 service-manage ping permit
 nhrp entry multicast dynamic
#

[FW2-Tunnel0]dis th
#
interface Tunnel0
 ip address 10.1.0.13 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet1/0/0
 ospf network-type broadcast
 ospf dr-priority 0

 service-manage ping permit
 nhrp entry 10.1.0.12 155.1.121.12 register
#

(三)在各防火墙加载IPsecVPN(三台防火墙配置相同)

#
ipsec proposal DM_SET
 encapsulation-mode transport
 esp authentication-algorithm sha1
 esp encryption-algorithm 3des
#
ike proposal 10
 encryption-algorithm 3des
 dh group2
 authentication-algorithm sha1
 authentication-method pre-share
 integrity-algorithm hmac-sha2-256
 prf hmac-sha2-256
#
ike peer ALL
 pre-shared-key HUAWEI
 ike-proposal 10
#
ipsec profile DM_PRO
 ike-peer ALL
 proposal DM_SET
#

[FW1-Tunnel0]dis th
#
interface Tunnel0
 ipsec profile DM_PRO
#

结果验证

[FW1]dis ike sa

 2          155.1.131.254:500                                              RD|A 
                 v2:2   IP          155.1.131.254   
 1          155.1.131.254:500                                              RD|A 
                 v2:1   IP          155.1.131.254   
 4          155.1.141.254:500                                              RD|A 
                 v2:2   IP          155.1.141.254   
 3          155.1.141.254:500                                              RD|A 

[FW2-Tunnel0]dis ike sa
 2          155.1.121.12:500                                               RD|ST
|A               v2:2   IP          155.1.121.12    
 1          155.1.121.12:500                                               RD|ST
|A               v2:1   IP          155.1.121.12    
 4          155.1.141.254:500                                              RD|A 
                 v2:2   IP          155.1.141.254   
 3          155.1.141.254:500                                              RD|A 
                 v2:1   IP          155.1.141.254   

  Number of IKE SA : 4

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/776390.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

14-34 剑和诗人8 - 微调 LLM 的分块策略

​​​​​​ 介绍 使用大规模 LLM 会带来巨大挑战&#xff0c;特别是在内存管理和模型微调方面。一项可以缓解这些挑战的强大技术是分块&#xff0c;这是一种将大量输入或输出分解为更小、更易于管理的部分的策略。 让我们深入研究分块策略的复杂性&#xff0c;探索它们在微…

【C++题解】1561. 买木头

问题&#xff1a;1561. 买木头 类型&#xff1a;省赛、数组问题、二分答案、贪心、2015江苏省青少年信息学奥林匹克竞赛复赛 题目描述&#xff1a; 有 n 个木材供应商&#xff0c;每个供货商有长度相同一定数量的木头。长木头可以锯短&#xff0c;但短木头不能接长。有一个客…

使用ndoe实现自动化完成增删改查接口

使用ndoe实现自动化完成增删改查接口 最近工作内容比较繁琐&#xff0c;手里需要开发的项目需求比较多&#xff0c;常常在多个项目之间来回切换&#xff0c;有时候某些分支都不知道自己开发了什么、做了哪些需求&#xff0c; 使用手写笔记的方式去记录分支到头来也是眼花缭乱&a…

python库(5):Psutil库实现系统和硬件监控工具

1 psutil简介 psutil&#xff08;process and system utilities&#xff09;是一个跨平台库&#xff0c;用于检索运行中进程和系统利用率&#xff08;包括 CPU、内存、磁盘、网络等&#xff09;的信息&#xff0c;可以提供丰富的系统监控功能。 2 psutil安装 pip install -i …

新手教学系列——Git Stash踩坑

在之前的文章《如何彻底避免Git代码相互覆盖问题》中,我曾介绍过通过规范分支合并和使用git stash来避免代码覆盖问题。今天,我要深入探讨一下git stash的使用,并分享一些使用过程中遇到的坑,希望能帮你避免类似问题。 脚本mg.sh简介 为了更好地管理代码合并,我编写了一…

Pseudo-Label : The Simple and Efficient Semi-Supervised Learning Method--论文笔记

论文笔记 资料 1.代码地址 https://github.com/iBelieveCJM/pseudo_label-pytorch 2.论文地址 3.数据集地址 论文摘要的翻译 本文提出了一种简单有效的深度神经网络半监督学习方法。基本上&#xff0c;所提出的网络是以有监督的方式同时使用标记数据和未标记数据来训练的…

ANN文献综述

人工神经网络文献综述 摘要 人工神经网络&#xff08;Artificial Neural Networks, ANNs&#xff09;是由多个简单的、相互连接的处理单元组成的自适应系统&#xff0c;通过调整这些单元之间的连接强度&#xff0c;ANNs能够实现对复杂数据的建模和预测。本文综述了ANNs的基本…

excel批量修改一列单价的金额并保留1位小数

1.打开表格&#xff0c;要把单价金额变成现在的两倍&#xff0c;数据如下&#xff1a; 2.把单价这一列粘贴到一个新的sheet页面&#xff0c;在B2单元格输入公式&#xff1a;A2*2 然后按enter回车键,这时候吧鼠标放到B2单元格右下角&#xff0c;会出现一个黑色的小加号&#xf…

安装Linux虚拟机

点击创建新的虚拟机 选择高级 系统自定义推荐 选择稍后安装 选择Linux 虚拟机命名并且选择创建位置 系统自定义 系统自定义推荐 系统自定义推荐 选择安装好的iOS文件 点击完成 选择编辑虚拟机设置 进入后选择第一个Install red hat enterprise 选择常用语言 设置…

用户体验驱动开发:打造卓越数字产品的关键

目录 前言1. 用户体验驱动开发的定义1.1 用户体验的核心要素1.2 用户体验与用户界面 2. 用户体验驱动开发的重要性2.1 提升用户满意度2.2 增加用户忠诚度2.3 提升市场竞争力2.4 提高商业成功率 3. 用户体验驱动开发的方法论3.1 用户研究3.2 信息架构3.3 交互设计3.4 可用性测试…

一道有意思的简单题 [NOIP2010 普及组] 接水问题

题目&#xff1a; 题解&#xff1a; 每一次新来的同学的接水时间都加在现在已有的水龙头中接水时间最短的&#xff0c;总时间就为n次操作后水龙头中接水时间的最长值。 #include<bits/stdc.h> using namespace std; multiset<int>s;int main(){int n,m;scanf(&qu…

PMP–知识卡片--PDCA循环

记忆 PDCA&#xff1a;计划执行检查调整&#xff0c;计划观察动作&#xff1b;plan do check action 定义 PDCA循环的含义是将质量管理分为四个过程&#xff0c;即计划&#xff08;Plan&#xff09;、执行&#xff08;Do&#xff09;、检查&#xff08;Check&#xff09;、处…

美光科技在2024年1γ工艺技术在10纳米级别启动EUV试产

美光科技&#xff08;Micron&#xff09;在2024年针对其1γ&#xff08;1-gamma&#xff09;工艺技术在10纳米级别启动EUV&#xff08;极紫外光刻&#xff09;试产&#xff0c;这标志着存储行业巨头在EUV采用上的重要一步&#xff0c;尽管相比英特尔和台积电等其他半导体制造商…

查看java版本和安装位置-cnblog

查看java位置 进入设置&#xff0c;高级系统设置 打开环境变量 找到path双击 查看java版本 java -version

实验3-Spark基础-Spark的安装

文章目录 1. 下载安装 Scala1.1 下载 Scala 安装包1.2 基础环境准备1.3 安装 Scala 2. 下载安装 Spark2.1 下载 Spark 安装包2.2 安装 Spark2.3 配置 Spark2.4 创建配置文件 spark-env.sh 3. pyspark 启动4. 建立/user/spark文件夹 1. 下载安装 Scala 1.1 下载 Scala 安装包 下…

Spring学习04-[Spring容器核心技术AOP学习]

AOP学习 AOP介绍使用对业务方法添加计算时间的增强 EnableAspectJAutoProxyAOP的术语通知前置通知Before后置通知After返回通知AfterReturning AOP介绍 如何在Spring中创建一个所谓切面? AspectComponent通知切点切面里面的代码怎么运行在业务方法(之前、之后)&#xff1f; 通…

Redis 八股文

标题 1. Redis主从同步原理&#xff1a;判断下线的条件:故障转移如何保证Sentinel高可用 1. Redis主从同步原理&#xff1a; 1、slave执行命令向master建立连接 2、master执行bgsave&#xff08;后台存储&#xff09;&#xff0c;生成rdb快照&#xff08;redis备份方式&#x…

Git基础知识与常用命令指南

这是一个Git基础知识和常用命令的简要指南,涵盖了日常开发中最常用的操作。你可以将这个指南保存下来,作为日常工作的参考。 目录 基础篇1. Git基本概念2. 配置Git3. 创建仓库4. 基本的工作流程5. 分支操作6. 查看历史7. 撤销更改8. 远程仓库操作 Git进阶知识与技巧指南1. 分…

重温react-13(嵌套路由和重定向等)

重定向和404 import React from react; import { Routes, Route, Link,NavLink ,Navigate} from react-router-dom; import Home from ./Home/Home import About from ./About/About import News from ./News/News import NotFound from ./NotFound/NotFound; export default …

数据结构——单向循环链表

文章目录 1. 概念 2. 区别 2.1 结构区别 2.2 访问方式区别 2.3 优缺点对比 3. 流程 4. 基本操作 5. 代码示例 1. 概念 单向循环链表是一种特殊的单链表&#xff0c;其中最后一个节点的后继指针指向头节点&#xff0c;形成一个环。单向循环链表适合用于需要循环访问数据…