1.概述
本文档主要讲述了关于东用科技路由器与中心端cisco asa/pix防火墙构建lan-to-lan vpn的方法。orb全系列产品均支持vpn功能,并与众多国际主流中心端设备厂商产品兼容。建立起lan-to-lan vpn之后便可以实现下位机—路由器lan端与上位机—中心端设备lan进行双向通信。
2.网络拓扑
2.1网络拓扑
2.2网络拓扑说明
●中心端设备为cisco asa/pix防火墙,ios版本8.0;外部ip地址173.17.99.100,掩码255.255.255.0;内部ip地址172.16.1.1,掩码255.255.255.0
●接入端1设备为东用科技路由器;外部ip地址193.169.99.100,掩码255.255.255.0;内部ip地址192.168.2.1,掩码255.255.255.0
●接入端2设备为东用科技路由器;外部ip地址193.169.99.101,掩码255.255.255.0;内部ip地址192.168.3.1,掩码255.255.255.0
3.配置指导
3.1中心端cisco asa/pix基本配置
ciscoasa&pix#configure terminal//进入配置模式
ciscoasa&pix(config)#interface ethernet 0/1//进入内部接口的配置模式(端口类型及端口号请以现场设备为准,内部或外部接口可自行选择)
ciscoasa&pix(config-if)#nameif inside//为内部接口关联一个inside的名称
ciscoasa&pix(config-if)#ip address 172.16.1.1 255.255.255.0//为内部接口配置ip地址
ciscoasa&pix(config-if)#exit//退出内部接口的配置模式
ciscoasa&pix(config)#interface ethernet 0/0//进入外部接口的配置模式(端口类型及端口号请以现场设备为准,内部或外部接口可自行选择)
ciscoasa&pix(config-if)#nameif outside//为外部接口关联一个outside的名称
ciscoasa&pix(config-if)#ip address 173.17.99.100 255.255.255.0//为外部接口配置ip地址
ciscoasa&pix(config-if)#exit//退出外部接口的配置模式
ciscoasa&pix(config)#route outside 0.0.0.0 0.0.0.0 173.17.99.1//配置静态默认路由,173.17.99.1为外部接口的网关地址,该地址一般为isp提供
ciscoasa&pix(config)#access-list permiticmp extended permit icmp any any//创建访问控制列表允许所有icmp报文,此条访问控制列表的目的是为了测试或排障时使用ping命令(防火墙默认是禁止任何icmp包通过的)
ciscoasa&pix(config)#access-group permiticmp in interface outside//将访问控制列表应用到外部接口
ciscoasa&pix(config)#access-list nonat extended permit ip 172.16.1.0 255.255.255.0 192.168.2.0 255.255.255.0//创建访问控制列表允许172.16.1.0/24网络到192.168.2.0/24网络,此条访问控制列表的目的是对172.16.1.0/24网络到192.168.2.0/24网络的数据包ip字段不进行地址转换(pat),172.16.1.0/24是中心端内部网络,192.168.2.0/24是远端内部网络
ciscoasa&pix(config)#global(outside)1 interface//在外部接口(outside)上启用pat
ciscoasa&pix(config)#nat(inside)0 access-list nonat//对从内部接口进入的且匹配nonat访问控制列表的数据包ip字段不进行地址转换(pat),序列号0代表不转换
ciscoasa&pix(config)#nat(inside)1 172.16.1.0 255.255.255.0//对从内部接口进入的源地址为172.16.1.0/24的数据包ip字段进行地址转换(pat)。注:防火墙在收到内部接口进入的数据包后会检查ip字段,并按照nat条件顺序进行地址转换
ciscoasa&pix(config)#write memory//保存配置
3.2远端东用科技路由器基本配置
3.2.1远端orb305 wan口配置(如无wan口或采用4g拨号则跳过此步骤)
接通orb305电源,用一根网线连接orb305的lan口和pc,打开浏览器,输入网址192.168.2.1进入orb305web页面,用户名admin,密码admin点击登录。
进入“网络”->“接口”->“链路备份”将接口wan链路勾选启用并将优先级置顶(此处以静态ip为例,其他拨号类型请参阅orb305-4g系列工业路由器快速安装手册)。
进入“广域网”选择拨号类型为“静态ip”并配置ip地址以及其它网口信息。
3.2.2远端orb305/orb301 lan口配置
进入“网络”->“接口”->“网桥”如图使用缺省配置即可。
至此orb305基本配置完成
3.3 ipsec vpn配置
3.3.1中心端cisco asa/pix ipsec vpn配置
ciscoasa&pix#configure terminal
ciscoasa&pix(config)#isakmp enable outside//在外部接口(outside)开启isakmp。
ciscoasa&pix(config)#crypto isakmp policy 10//定义ike策略优先级(1为优先级)
ciscoasa&pix(config-isakmp-policy)##encr 3des//定义加密算法
ciscoasa&pix(config-isakmp-policy)#hash md5//定义散列算法
ciscoasa&pix(config-isakmp-policy)#authentication pre-share//定义认证方式
ciscoasa&pix(config-isakmp-policy)#group 2//定义密钥交换协议/算法标示符
ciscoasa&pix(config-isakmp-policy)#exit//退出ike策略配置模式
ciscoasa&pix(config)#crypto ipsec transform-set cisco esp-3des esp-md5-hmac//创建ipsec转换集cisco
ciscoasa&pix(config)#crypto isakmp nat-traversal//开启防火墙的nat-t功能
ciscoasa&pix(config)#crypto dynamic-map dymap 1 set transform-set cisco//创建动态映射dymap并关联转换集,1为序列号
ciscoasa&pix(config)#crypto dynamic-map dymap 1 set reverse-route//为动态映射开启rri(reverse-route injection)反向路由注入
ciscoasa&pix(config)#crypto dynamic-map dymap 1 match address nonat//为动态映射关联兴趣流量
ciscoasa&pix(config)#crypto dynamic-map dymap 1 set pfs group2//为动态映射开启pfs(perfect forward secrecy)完美向前加密
ciscoasa&pix(config)#crypto map finalmap 10 ipsec-isakmp dynamic dymap//创建映射并调用动态映射
ciscoasa&pix(config)#crypto map finalmap interface outside//在外部接口(outside)上应用映射
ciscoasa&pix(config)#tunnel-group-map default-group defaultl2lgroup//创建默认隧道组
ciscoasa&pix(config)#tunnel-group defaultl2lgroup ipsec-attributes//进入默认隧道组配置模式
ciscoasa&pix(config-tunnel-ipsec)#pre-shared-key cisco//设置默认隧道组的与共享密钥
ciscoasa&pix(config-tunnel-ipsec)#exit//退出默认隧道组配置模式
ciscoasa&pix#write memory//保存配置
至此中心端cisco asa/pix防火墙ipsec vpn配置结束
3.3.2 orb305路由器端配置:
1、将sim卡插入路由器卡槽
2、给设备上电,登入路由器web页面(默认为192.168.2.1)
3、进入网络→接口→连链路备份界面启用对应sim卡并上调链路优先级,保存配置
4、对应sim卡拨号成功,当前链路变为绿色
5、进入网络→vpn→ipsec界面进行路由器(ipsec vpn客户端)配置
保存并应用配置后即可进入状态→vpn页面看到ipsec vpn状态为已连接
3.3.3 orb301路由器端配置:
1、将sim卡插入路由器卡槽
2、给设备上电,登入路由器web页面(默认为192.168.2.1)
3、进入网络→接口→连链路备份界面启用对应sim卡并上调链路优先级,保存配置
4、进入vpn功能→ipsec→ipsec→进行路由器(ipsec vpn客户端)配置
保存并应用配置后即可进入状态页面看到ipsec vpn状态为已连接。
3.4验证
3.4.1中心端验证
ciscoasa&pix(config)#show crypto isakmp sa
active sa:1
rekey sa:0(a tunnel will report 1 active and 1 rekey sa during rekey)
total ike sa:1
1 ike peer:193.169.99.100
type:l2l role:responder
rekey:no state:mm_active
如果出现上述显示则表示第一阶段协商成功
ciscoasa&pix(config)#show crypto ipsec sa
interface:outside
crypto map tag:dymap,seq num:1,local addr:173.17.99.100
access-list nonat permit ip 172.16.1.0 255.255.255.0 192.168.2.0 255.255.255.0
local ident(addr/mask/prot/port):(172.16.1.0/255.255.255.0/0/0)
remote ident(addr/mask/prot/port):(192.168.2.0/255.255.255.0/0/0)
current_peer:193.169.99.100
#pkts encaps:105,#pkts encrypt:105,#pkts digest:105
#pkts decaps:105,#pkts decrypt:105,#pkts verify:105
#pkts compressed:0,#pkts decompressed:0
#pkts not compressed:105,#pkts comp failed:0,#pkts decomp failed:0
#pre-frag successes:0,#pre-frag failures:0,#fragments created:0
#pmtus sent:0,#pmtus rcvd:0,#decapsulated frgs needing reassembly:0
#send errors:0,#recv errors:0
local crypto endpt.:173.17.99.100,remote crypto endpt.:193.169.99.100
path mtu 1500,ipsec overhead 58,media mtu 1500
current outbound spi:1b7b60fb
inbound esp sas:
spi:0xf33099aa(4080048554)
transform:esp-3des esp-md5-hmac none
in use settings={l2l,tunnel,pfs group 2,}
slot:0,conn_id:12288,crypto-map:dymap
sa timing:remaining key lifetime(sec):3493
iv size:8 bytes
replay detection support:y
outbound esp sas:
spi:0x1b7b60fb(461070587)
transform:esp-3des esp-md5-hmac none
in use settings={l2l,tunnel,pfs group 2,}
slot:0,conn_id:12288,crypto-map:dymap
sa timing:remaining key lifetime(sec):3493
iv size:8 bytes
replay detection support:y
如出现上述显示则表示第二阶段协商成功,ipsec vpn建立成功
3.4.2远端路由器验证
Zachman框架的结构及规则
DFP数据转发协议应用实例 7.使用 DLS1x与VSxxx设备的LoRA匹配
iPhone 12系列相比上一代的设计握持手感有所退步
微软在人工智能TTS语音合成技术上的最新进展
美的斥资12.7亿在印度新建科技园
工业路由器与Cisco ASA防火墙构建IPSec VPN配置指导
杭研以和家亲APP作为用户入口实现了1+1+N的发展模式
了解DDR5相对DDR4的优势与可能的影响
恩智浦:半导体助力实现汽车无线互联技术
谈一谈现在的年轻人为什么换不动手机了
未来人工智能产业的发展走向如何?
iPhone14 Pro系零部件成本上涨
天山北坡草地盖度高光谱遥感估算-莱森光学
CPH2205手机出现在Geekbench上,以显示其处理器和RAM容量
低功耗同步解调器设计考虑因素
美商务部给90天宽限期,华为全球扫货!急单满天飞
电路中怎么加电感滤波器
Verizon介入苹果三星专利战:支持三星
五分钟看完IIHS乘客侧25%偏置碰撞测试,结果几家欢喜几家愁
西门子smart200分布远程控制IO模块8路输入输出模块