登录论坛 | 注册会员 设为首页 | 收藏本站
当前位置 : 首页>网络\服务器>学堂>正文
 
Cisco双ISP线路接入 链路自动切换

http://www.dbit.cn 2009-4-23 7:46:26  来源:东北IT网  编辑:叶子
 
PIX:

第一步:定义感兴趣数据流,即将来需要通过VPN加密传输的数据流。
PIX(config)# access-list no-nat extended permit ip 192.168.5.0 255.255.255.0 192.168.1.0 255.255.255.0
PIX(config)# access-list no-nat extended permit ip 192.168.4.0 255.255.255.0 192.168.1.0 255.255.255.0

第二步:通过VPN传输的数据包不需要做NAT,因此,将这些数据包定义到nat 0,nat 0不对数据包进行地址转换。nat0的处理始终在其他nat(例如nat1、nat2、nat3……)之前。
PIX(config)# nat (inside) 0 access-list no-nat
第三步:访问internet的数据流使用PAT出去。
PIX(config)# nat (inside) 1 0 0
PIX(config)# global (outside) 1 interface
第四步:定义ISAKMP策略。
PIX(config)# crypto isakmp enable outside
//在外部接口上启用ISAKMP
PIX(config)# crypto isakmp policy 10 authentication pre-share
//认证方法使用预共享密钥
PIX(config)# crypto isakmp policy 10 encryption des
//加密方法使用des
PIX(config)# crypto isakmp policy 10 hash md5
//散列算法使用md5
PIX(config)# crypto isakmp policy 10 group 2
//DH模长度为1024
第五步:将ISAKMP预共享密钥和对等体关联,预共享密钥为“cisco123456”。
PIX(config)# crypto isakmp identity address
PIX(config)# crypto isakmp key cisco123456 address 192.168.2.1
第六步:设置ipsec转换集。
PIX(config)# crypto ipsec transform-set myvpn esp-des esp-md5-hmac
第七步:设置加密图。
PIX(config)# crypto map myvpnmap 10 ipsec-isakmp
PIX(config)# crypto map cmyvpnmap 10 match address no-nat
//加载感兴趣流
PIX(config)# crypto map myvpnmap 10 set transform-set myvpn
//选择转换集
PIX(config)# crypto map myvpnmap 10 set peer 192.168.2.1
//设置对等体地址
PIX(config)# crypto map myvpnmap 10 set pfs group2
//设置完美前向保密,DH模长度为1024
第八步:在外部接口上应用加密图。
PIX(config)# crypto map myvpnmap interface outside
第九步:指定IPsec的流量是可信任的。
PIX(config)# sysopt connection permit-ipsec


接下是本部份重点,就是路由选择与链路检测配置:

R1:

ip access-list extended lan-erp
permit ip 192.168.1.0 0.0.0.255 host 192.168.5.53 (ERP IP)
ip access-list extended lan-mail
permit ip 192.168.1.0 0.0.0.255 host 192.168.5.50 (mail IP)

定义route-map 的感兴趣流

ip sla monitor 1
type echo protocol ipIcmpEcho 192.168.3.2
ip sla monitor schedule 1 life forever start-time now
ip sla monitor 2
type echo protocol ipIcmpEcho 192.168.2.2
ip sla monitor schedule 2 life forever start-time now

track 123 rtr 1 reachability
track 124 rtr 2 reachability

启用思科SLA协议,动态检测链路。

route-map test permit 10
match ip address lan-erp
set ip next-hop verify-availability 192.168.3.2 1 track 123
set ip next-hop verify-availability 192.168.2.2 2 track 124
!
route-map test permit 20
match ip address lan-mail
set ip next-hop verify-availability 192.168.2.2 1 track 124
set ip next-hop verify-availability 192.168.3.2 2 track 123

启用routermap 对数据进行分流。

R2:

ip access-list extended erp-lan
permit ip host 192.168.5.53 192.168.1.0 0.0.0.255
ip access-list extended mail-lan
permit ip host 192.168.5.50 192.168.1.0 0.0.0.255

定义route-map 的感兴趣流

ip sla monitor 1
type echo protocol ipIcmpEcho 192.168.3.1
ip sla monitor schedule 1 life forever start-time now
ip sla monitor 2
type echo protocol ipIcmpEcho 192.168.2.1
ip sla monitor schedule 2 life forever start-time now

track 123 rtr 1 reachability
track 124 rtr 2 reachability

启用思科SLA协议,动态检测链路。

route-map test permit 10
match ip address mail-erp
set ip next-hop verify-availability 192.168.3.1 1 track 123
set ip next-hop verify-availability 192.168.4.1 2 track 124
!
route-map test permit 20
match ip address erp-mail
set ip next-hop verify-availability 192.168.4.1 1 track 124
set ip next-hop verify-availability 192.168.3.1 2 track 123

定义route-map 的感兴趣流.

为什么R2也要配置,请读者自己去思考了。有兴趣大家可做下实验,本文结束。

本新闻共2页,当前在第2页  1  2  

 
收藏】【打印】【进入论坛
  相关文章:

·Cisco三层交换机堆栈连接问题 
·Cisco快捷键使用大全 
·透过现象看问题 Cisco交换机状态灯
·Cisco交换机生成树协议配置
·设置cisco路由器通过ADSL上网
·CISCO 3560 IOS升级步骤与常见问题 
·Cisco交换机出现环路的处理方法 
·cisco交换机端口隔离的实现方法 
·详解Cisco路由器辅助端口设置问题 
·Cisco路由发送日志到日志服务器
·使用Cisco路由器配置实现VoIP 

 
 
 
 
最新文章

中关村艳照门女主角详记录高清组图 
iPhone女孩微博爆红 最宝贵东西换iPhon
大连护士门大尺度艳照高清组图
反恐精英之父内维尔:改变电脑游戏销售
团购网站黎明之前:中国市场惨烈厮杀不
团购鼻祖Groupon中国揭秘:快与慢的商业
联想V360笔记本模特写真
爱国者第四代移动硬盘将面市、低电压保
24台液晶白拿! 三星“红韵”显示器试用
改善的UAC Windows7安全性再次提升

 
推荐文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆红 最宝贵东西换
大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组
苹果员工中毒门
宫如敏不雅照疯传 看张馨予韩一菲
深耕市场 永续经营——专访百脑汇
优派专业电子书 让您回家旅途多姿
揭晓百万大奖三星bada魅力绽放中
大明龙权“江湖英雄会”全国PK大
永恒之塔校园达人挑战赛完美落幕
八卦图解 More>>
iPhone女孩微博爆红 最宝贵东西换 大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组 宫如敏不雅照疯传 看张馨予韩一菲