IKEv2 + 证书 DMVPN.note

noteId: WEB7857d84be7814905652315642f6f39a6 · 原始路径:/ALL/网络 - C模块/VPN 合集/dmVPN(点到多点、多点)【使用mGRE+nhrp+IPSec】/IKEv2 + 证书 DMVPN.note · 图片:5 · 附件待处理:0

 
双 Hub环境:
# 使用 Loopback接口建立 Tunnel
IR1:
    tunnel:10.255.255.1
    Loopback: 1.1.1.1
IR2:
    tunnel:10.255.255.2
    Loopback: 1.1.1.2
BR1:
    tunnel:10.255.255.3
    Looback:1.1.1.3
BR2:
    tunnel:10.255.255.4
    Loopback:1.1.1.4
 
 
一、配置 IKEv2 证书 DMVPN:
 
1、配置 证书:
 
(1)创建根证书颁发机构(推荐在ISP上创建):
名称最好都一样(包括私钥名称也是一样)
 
# 需要先设置时间,否则CA无法启动:

ntp master 

ntp master 1
 
# 启动http,否则ca无法生效:   

ip http server
 
# 生成一个私钥: 

crypto key generate rsa modulus 2048 label ca exportable    //是否可以导出都不影响,exportable 属性是可选的

 
# 配置ca: 
crypto pki server ca

 grant auto     //开启自动颁发证书

 issuer-name cn=ca    //任意名称,还能定义ou等(cn=ca,ou=OU ...)

 no shutdown     //启动ca

# 输入密码:Skill39!
 
# 查看CA是否启用:
show crypto pki server
 
 
(2)VPN设备上申请证书:
名称最好都一样
 
# 配置信任点:
IR1(config)#crypto pki trustpoint DMVPN

IR1(ca-trustpoint)#enrollment url http://8.8.8.8    //CA的IP地址(注意前缀必须是:http:// 否则不会生效)
IR1(ca-trustpoint)#ip-address 1.1.1.1    //指定本端隧道源地址(必须匹配上,否则证书报错使用不了)
IR1(ca-trustpoint)#subject-name cn=IR1    //一遍写主机名(匹配不上也没关系,证书不会报错)
IR1(ca-trustpoint)#fqdn none 
IR1(ca-trustpoint)#revocation-check none     //关闭证书吊销列表检查
 
IR1(config)#crypto pki authenticate DMVPN    //信任CA根证书
## 输入 yes    //询问是否信任ca根证书
 
IR1(config)#crypto pki enroll DMVPN    //向CA申请证书
## 输入密码:Skill39!(可以直接回车,使用空密码)
## 输入 no    // 询问是否在Subject-Name中包含设备序列号
## 输入 yes    // 询问是否向CA申请证书
其它设备替换以下IP就可以直接复制了。
 
2、配置 IKEv2:
# IR1:
IR1(config-if)#crypto ikev2 proposal IKEv2 
IR1(config-ikev2-proposal)# encryption 3des
IR1(config-ikev2-proposal)# integrity sha256
IR1(config-ikev2-proposal)# group 14
IR1(config-ikev2-proposal)# exit
 
IR1(config)#crypto ikev2 policy POLICY 
IR1(config-ikev2-policy)#proposal IKEv2
 
IR1(config)#crypto ikev2 profile PROFILE
IR1(config-ikev2-profile)# match identity remote any
IR1(config-ikev2-profile)# identity local address 1.1.1.1    //本端地址这里必须要匹配上证书定义的ip-address字段,否则证书报错不可用
IR1(config-ikev2-profile)#authentication local rsa-sig    //认证方式为证书
IR1(config-ikev2-profile)# authentication remote rsa-sig    //认证方式为证书
IR1(config-ikev2-profile)# pki trustpoint DMVPN    //关联证书
 
IR1(config)#crypto ipsec transform-set IPSEC esp-aes 256 
IR1(cfg-crypto-trans)# mode transport
 
IR1(config)#crypto ipsec profile PRO
IR1(ipsec-profile)# set transform-set IPSEC     //关联转换集
IR1(ipsec-profile)# set ikev2-profile PROFILE    //关联IKEv2
其它设备替换以下IP就可以直接复制了。
 
 
3、配置 DMVPN:
题目要求:设IR1为最高优先级,IR2为次优
 
# IR1:
interface Tunnel0

 ip address 10.255.255.1 255.255.255.0


 ip nhrp network-id 1

 ip nhrp redirect    //开启nhrp第三阶段(开启重定向)一定要配置,有时评分可能会检查(在中心路由器开启即可)  


 tunnel source Loopback0

 tunnel mode gre multipoint
 
# IR2:
interface Tunnel0

 ip address 10.255.255.2 255.255.255.0


 ip nhrp network-id 1

 ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast
 ip nhrp redirect    //开启nhrp第三阶段(开启重定向)一定要配置,有时评分可能会检查(在中心路由器开启即可)  


 tunnel source Loopback0

 tunnel mode gre multipoint
 
# BR1:
interface Tunnel0

 ip address 10.255.255.3 255.255.255.0


 ip nhrp network-id 1
 ip nhrp shortcut

 ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast

 ip nhrp nhs 10.255.255.2 nbma 1.1.1.2 multicast priority 100


 tunnel source Loopback0

 tunnel mode gre multipoint
 
# BR2:
interface Tunnel0

 ip address 10.255.255.4 255.255.255.0


 ip nhrp network-id 1
 ip nhrp shortcut 

 ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast

 ip nhrp nhs 10.255.255.2 nbma 1.1.1.2 multicast priority 100


 tunnel source Loopback0

 tunnel mode gre multipoint
 
4、查看状态:
show crypto ikev2 sa
 
 
show dmvpn
 
 
show crypto ipsec sa count