Konfigurieren einer IKE-Richtlinie
Beispiel: Konfigurieren einer IKE-Richtlinie
Definieren Sie zwei IKE-Richtlinien : Richtlinie 10.1.1.2 und Richtlinie 10.1.1.1. Jede Richtlinie ist mit proposal-1 und proposal-2verknüpft.
[edit security]
ike {
proposal proposal-1 {
authentication-method pre-shared-keys;
dh-group group1;
authentication-algorithm sha1;
encryption-algorithm 3des-cbc;
lifetime-seconds 1000;
}
proposal proposal-2 {
authentication-method pre-shared-keys;
dh-group group2;
authentication-algorithm md5;
encryption-algorithm des-cbc;
lifetime-seconds 10000;
}
proposal proposal-3 {
authentication-method rsa-signatures;
dh-group group2;
authentication-algorithm md5;
encryption-algorithm des-cbc;
lifetime-seconds 10000;
}
policy 10.1.1.2 {
mode main;
proposals [ proposal-1 proposal-2 ];
pre-shared-key ascii-text example-pre-shared-key;
}
policy 10.1.1.1 {
local-certificate certificate-filename;
local-key-pair private-public-key-file;
mode aggressive;
proposals [ proposal-2 proposal-3 ]
pre-shared-key hexadecimal 0102030abbcd;
}
}
Aktualisierungen des aktuellen IKE-Vorschlags und der Richtlinienkonfiguration werden nicht auf die aktuelle IKE-Sicherheitszuordnung angewendet. Updates werden auf neue IKE-SAs angewendet.
Wenn Sie möchten, dass die neuen Updates sofort wirksam werden, müssen Sie die vorhandenen IKE-Sicherheitszuordnungen löschen, damit sie mit der geänderten Konfiguration wiederhergestellt werden. Informationen zum Löschen der aktuellen IKE-Sicherheitszuordnung finden Sie im CLI-Explorer.
Wenn Sie mehrere IPSec-Tunnel zwischen IPSec-Peers konfigurieren, können die IPSec-Tunnel an mehreren lokalen Adressen auf einer physischen Schnittstelle eines IPSec-Peers enden und umgekehrt.