Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

手动安全关联

示例:配置手动 SA

此示例演示如何使用手动安全关联 (SA) 创建 IPsec 隧道,并包含以下部分:

要求

此示例使用以下硬件和软件组件:

  • 四个 M 系列、MX 系列或 T 系列路由器,其中安装了多服务接口。

  • Junos OS 9.4 及更高版本。

在配置此功能之前,不需要除设备初始化之外的特殊配置。

概述和拓扑

安全关联 (SA) 是一种单工连接,它使两台主机能够通过 IPsec 安全地相互通信。有两种类型的 SA:手动 SA 和动态 SA。此示例说明了手动 SA 配置。

手动 SA 不需要协商;所有值(包括键)都是静态的,并在配置中指定。手动 SA 使用静态定义的安全参数索引 (SPI) 值、算法和密钥,并且需要在隧道两端进行匹配的配置。每个对等方必须具有相同的配置选项才能进行通信。

手动 SA 最适合密钥分配、维护和跟踪难度不大的小型静态网络。

拓扑

图 1 显示了包含一组四个路由器的 IPsec 拓扑:路由器 1、2、3 和 4。

图 1:手动 SA 拓扑 Manual SA Topology

路由器 2 和 3 使用多服务 PIC 和手动 SA 设置建立 IPsec 隧道。路由器 1 和 4 提供基本连接,用于验证 IPsec 隧道是否正常运行。

配置

此示例使用四个路由器,涉及以下配置:

  • 路由器 1 和 4 分别配置为与路由器 2 和 3 建立基本 OSPF 连接。

  • 路由器 2 和 3 分别配置为与路由器 1 和 4 建立 OSPF 连接。路由器 2 和 3 还配置为在这两个路由器之间使用手动 SA 创建 IPsec 隧道。要通过多服务接口将流量定向到 IPsec 隧道,将在路由器 2 和 3 上配置下一跃点样式的服务集,并将配置为 IPsec 内部接口的多服务接口添加到相应路由器上的 OSPF 配置中。

注意:

此示例中显示的接口类型仅供参考。例如,您可以使用接口代替 so- ge-sp- ms-代替 。

本节包含:

配置路由器 1

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改任何必要的详细信息以匹配您的网络配置,然后将命令复制并粘贴到路由器 1 的 [edit] 层次结构级别的 CLI 中。

分步过程

以下示例要求您在配置层次结构中导航各个级别。有关导航 CLI 的信息,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器

要将路由器 1 配置为与路由器 2 建立 OSPF 连接,请执行以下操作:

  1. 配置以太网接口和环路接口。

  2. 指定 OSPF 区域并将接口与 OSPF 区域关联。

  3. 配置路由器 ID。

结果

在配置模式下,输入 show interfacesshow protocols ospfshow routing-options 命令确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置

配置路由器 2

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改任何必要的详细信息以匹配您的网络配置,然后将命令复制并粘贴到路由器 2 的 [edit] 层次结构级别的 CLI 中。

在路由器 2 上配置接口和 OSPF 连接(使用路由器 1 和路由器 3)

分步过程

以下示例要求您在配置层次结构中导航各个级别。有关导航 CLI 的信息,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器

要在路由器 2 上配置 OSPF 连接和 IPsec 隧道参数:

  1. 配置接口属性。在此步骤中,您将配置两个以太网接口(ge-1/0/0 和 ge-1/0/1)、一个环路接口和一个多服务接口 (ms-1/2/0)。

  2. 指定 OSPF 区域并将接口与 OSPF 区域关联。

  3. 配置路由器 ID。

  4. 配置 IPsec 规则。在此步骤中,您将配置 IPsec 规则并指定手动 SA 参数,例如远程网关地址、身份验证和加密属性等。

  5. 配置下一跃点样式服务集,指定本地网关地址,并将 IPsec VPN 规则与服务集关联。

  6. 提交配置。

结果

在配置模式下,输入 show interfacesshow protocols ospfshow routing-optionsshow services 命令来确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置

配置路由器 3

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改任何必要的详细信息以匹配您的网络配置,然后将命令复制并粘贴到路由器 3 的 [edit] 层次结构级别的 CLI 中。

分步过程

以下示例要求您在配置层次结构中导航各个级别。有关导航 CLI 的信息,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器

要在路由器 3 上配置 OSPF 连接和 IPsec 隧道参数:

  1. 配置接口属性。在此步骤中,您将配置两个以太网接口(ge-1/0/0 和 ge-1/0/1)、一个环路接口和一个多服务接口 (ms-1/2/0)。

  2. 指定 OSPF 区域并将接口与 OSPF 区域关联。

  3. 配置路由器 ID。

  4. 配置 IPsec 规则。在此步骤中,您将配置 IPsec 规则并指定手动 SA 参数,例如远程网关地址、身份验证和加密属性等。

  5. 配置下一跃点样式服务集,指定本地网关地址,并将 IPsec VPN 规则与服务集关联。

  6. 提交配置。

结果

在配置模式下,输入 show interfacesshow protocols ospfshow routing-optionsshow services 命令来确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置

配置路由器 4

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改任何必要的详细信息以匹配您的网络配置,然后将命令复制并粘贴到路由器 4 的 [edit] 层次结构级别的 CLI 中。

分步过程

以下示例要求您在配置层次结构中导航各个级别。有关导航 CLI 的信息,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器

要设置与路由器 3 的 OSPF 连接

  1. 配置接口。在此步骤中,您将配置以太网接口 (ge-1/0/1) 和环路接口。

  2. 指定 OSPF 区域并将接口与 OSPF 区域关联。

  3. 配置路由器 ID。

  4. 提交配置。

结果

在配置模式下,输入 show interfacesshow protocols ospfshow routing-options 命令确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置

验证

要确认手动 SA 配置工作正常,请执行以下步骤:

验证通过 IPsec 隧道的流量

目的

验证 IPsec 隧道是否在路由器 1 和路由器 4 之间传输流量。

行动

ping从路由器 1 向lo0路由器 4 发出命令。

意义

输出显示路由器 1 能够通过 IPsec 隧道到达路由器 4。

验证路由器 2 上的安全关联

目的

验证安全关联在路由器 2 上是否处于活动状态,以及流量是否流经 IPsec 隧道。

行动
  • 要验证安全关联是否处于活动状态,请在路由器 2 上发出 show services ipsec-vpn ipsec security-associations detail 问题。

  • 要验证流量是否通过双向 IPsec 隧道传输,请在路由器 2 上发出 show services ipsec-vpn ipsec statistics 问题。

意义

show services ipsec-vpn ipsec security-associations detail命令输出显示您配置的 SA 属性。

show services ipsec-vpn ipsec statistics命令输出显示通过 IPsec 隧道的流量。

验证路由器 3 上的安全关联

目的

验证安全关联和通过 IPsec 隧道的流量。

行动
  • 要验证安全关联是否处于活动状态,请在路由器 3 上发出 show services ipsec-vpn ipsec security-associations detail 问题。

  • 要验证流量是否通过双向 IPsec 隧道传输,请在路由器 3 上发出 show services ipsec-vpn ipsec statistics 问题。

意义

show services ipsec-vpn ipsec security-associations detail命令输出显示您配置的 SA 属性。

show services ipsec-vpn ipsec statistics命令输出显示通过 IPsec 隧道的流量。