IKEv2 + 证书 DMVPN.note
双 Hub环境:

# 使用 Loopback接口建立 Tunnel
IR1:
tunnel:10.255.255.1
Loopback: 1.1.1.1
IR2:
tunnel:10.255.255.2
Loopback: 1.1.1.2
BR1:
tunnel:10.255.255.3
Looback:1.1.1.3
BR2:
tunnel:10.255.255.4
Loopback:1.1.1.4一、配置 IKEv2 证书 DMVPN:
1、配置 证书:
(1)创建根证书颁发机构(推荐在ISP上创建):
名称最好都一样(包括私钥名称也是一样)
# 需要先设置时间,否则CA无法启动:
ntp master
ntp master 1
# 启动http,否则ca无法生效:
ip http server
# 生成一个私钥:
crypto key generate rsa modulus 2048 label ca exportable //是否可以导出都不影响,exportable 属性是可选的
# 配置ca:
crypto pki server ca
grant auto //开启自动颁发证书
issuer-name cn=ca //任意名称,还能定义ou等(cn=ca,ou=OU ...)
no shutdown //启动ca
# 输入密码:Skill39!
# 查看CA是否启用:
show crypto pki server
(2)VPN设备上申请证书:
名称最好都一样
# 配置信任点:
IR1(config)#crypto pki trustpoint DMVPN
IR1(ca-trustpoint)#enrollment url http://8.8.8.8 //CA的IP地址(注意前缀必须是:http:// 否则不会生效)
IR1(ca-trustpoint)#ip-address 1.1.1.1 //指定本端隧道源地址(必须匹配上,否则证书报错使用不了)
IR1(ca-trustpoint)#subject-name cn=IR1 //一遍写主机名(匹配不上也没关系,证书不会报错)
IR1(ca-trustpoint)#fqdn none
IR1(ca-trustpoint)#revocation-check none //关闭证书吊销列表检查
IR1(config)#crypto pki authenticate DMVPN //信任CA根证书
## 输入 yes //询问是否信任ca根证书
IR1(config)#crypto pki enroll DMVPN //向CA申请证书
## 输入密码:Skill39!(可以直接回车,使用空密码)
## 输入 no // 询问是否在Subject-Name中包含设备序列号
## 输入 yes // 询问是否向CA申请证书其它设备替换以下IP就可以直接复制了。
2、配置 IKEv2:
# IR1:
IR1(config-if)#crypto ikev2 proposal IKEv2
IR1(config-ikev2-proposal)# encryption 3des
IR1(config-ikev2-proposal)# integrity sha256
IR1(config-ikev2-proposal)# group 14
IR1(config-ikev2-proposal)# exit
IR1(config)#crypto ikev2 policy POLICY
IR1(config-ikev2-policy)#proposal IKEv2
IR1(config)#crypto ikev2 profile PROFILE
IR1(config-ikev2-profile)# match identity remote any
IR1(config-ikev2-profile)# identity local address 1.1.1.1 //本端地址这里必须要匹配上证书定义的ip-address字段,否则证书报错不可用
IR1(config-ikev2-profile)#authentication local rsa-sig //认证方式为证书
IR1(config-ikev2-profile)# authentication remote rsa-sig //认证方式为证书
IR1(config-ikev2-profile)# pki trustpoint DMVPN //关联证书
IR1(config)#crypto ipsec transform-set IPSEC esp-aes 256
IR1(cfg-crypto-trans)# mode transport
IR1(config)#crypto ipsec profile PRO
IR1(ipsec-profile)# set transform-set IPSEC //关联转换集
IR1(ipsec-profile)# set ikev2-profile PROFILE //关联IKEv2其它设备替换以下IP就可以直接复制了。
3、配置 DMVPN:
题目要求:设IR1为最高优先级,IR2为次优
# IR1:
interface Tunnel0
ip address 10.255.255.1 255.255.255.0
ip nhrp network-id 1
ip nhrp redirect //开启nhrp第三阶段(开启重定向)一定要配置,有时评分可能会检查(在中心路由器开启即可)
tunnel source Loopback0
tunnel mode gre multipoint
# IR2:
interface Tunnel0
ip address 10.255.255.2 255.255.255.0
ip nhrp network-id 1
ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast
ip nhrp redirect //开启nhrp第三阶段(开启重定向)一定要配置,有时评分可能会检查(在中心路由器开启即可)
tunnel source Loopback0
tunnel mode gre multipoint
# BR1:
interface Tunnel0
ip address 10.255.255.3 255.255.255.0
ip nhrp network-id 1
ip nhrp shortcut
ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast
ip nhrp nhs 10.255.255.2 nbma 1.1.1.2 multicast priority 100
tunnel source Loopback0
tunnel mode gre multipoint
# BR2:
interface Tunnel0
ip address 10.255.255.4 255.255.255.0
ip nhrp network-id 1
ip nhrp shortcut
ip nhrp nhs 10.255.255.1 nbma 1.1.1.1 multicast
ip nhrp nhs 10.255.255.2 nbma 1.1.1.2 multicast priority 100
tunnel source Loopback0
tunnel mode gre multipoint4、查看状态:
show crypto ikev2 sa
show dmvpn
show crypto ipsec sa count