Заглавная страница Избранные статьи Случайная статья Познавательные статьи Новые добавления Обратная связь FAQ Написать работу КАТЕГОРИИ: ТОП 10 на сайте Приготовление дезинфицирующих растворов различной концентрацииТехника нижней прямой подачи мяча. Франко-прусская война (причины и последствия) Организация работы процедурного кабинета Смысловое и механическое запоминание, их место и роль в усвоении знаний Коммуникативные барьеры и пути их преодоления Обработка изделий медицинского назначения многократного применения Образцы текста публицистического стиля Четыре типа изменения баланса Задачи с ответами для Всероссийской олимпиады по праву
Мы поможем в написании ваших работ! ЗНАЕТЕ ЛИ ВЫ?
Влияние общества на человека
Приготовление дезинфицирующих растворов различной концентрации Практические работы по географии для 6 класса Организация работы процедурного кабинета Изменения в неживой природе осенью Уборка процедурного кабинета Сольфеджио. Все правила по сольфеджио Балочные системы. Определение реакций опор и моментов защемления |
peer, pfs, transform-set,. security-association.. security-association lifetimeСодержание книги
Поиск на нашем сайте Set Використовується разом з командами peer, pfs, transform-set, security-association. peer [hostname | ip-address] Визначає дозволений вузол IPSec за допомогою або ІР-адреси, або ім’я вузла. pfs [group1 | group2] Визначає групи: DH Group 1 або Group 2. transform-set [set_name(s)] Визначте список наборів перетворень в порядку пріоритетів. Коли з командою crypto map використовується параметр ipsec-manual – то може бути визначений тільки один набір перетворень. Коли ж використовується параметр ipsec-isakmp або параметр dynamic crypto – то може бути визначено до 6 наборів перетворень. security-association lifetime Встановлюються параметри SA lifetime (в секундах або кілобайтах). match address [access-list-id | name] Ідентифікує числом або іменем розширений ACL. Значення повинно відповідати числу списка доступа ACL або імені раніш визначеного розширеного IP ACL. No Використовується для вилучення команди, що була задана раніше введена за допомогою команди set. ACL для записів крипто-карти, що позначені як IPsec-manual обмежені однією дозвольною командою, а наступні записи ігноруються. SA, які встановлені цим певним записом крипто-карти призначені тільки для одного потоку даних. Для підтримки декількох вручну сконфігурованих SA для різних видів трафіку, слід визначити кілька крипто ACL, і потім застосувати кожен з них на окремий запис криптокарти IPsec-manual. Кожен ACL містить одне дозвольне правило, що визначає трафік, який він має захищати. Для забезпечення надлишковості в крипто-карті можуть бути зазначені два віддалених вузли. Якщо перший вузол не може сконтактувати – використовуватиметься другий. На кількість таких сконфігурованих надлишкових віддалених вузлів обмежень не існує. Приклад конфігурування наведено нижче (тут же показано надлишкові вузли (172.30.2.2 та 172.30.3.2))
R1(config)#crypto map MYMAP 10 ipsec-isakmp % NOTE: This new crypto map will remain disabled until a peer and a valid access list have been configured. R1(config-crypto-map)#match address 110 R1(config-crypto-map)#set peer 172.30.2.2 R1(config-crypto-map)#set pfs group1 R1(config-crypto-map)#set transform-set MYSET R1(config-crypto-map)#set security-association lifetime seconds 43200 Після того, як параметри крипто-карти сконфігуровано, слід призначити набір кріптокарти на інтерфейси, використовуючи команду специфічного режиму конфігурування інтерфейсу crypto map. Крипто-карти застосовуються для вихідного інтерфейсу тунелю VPN за допомогою команди crypto map в специфічному режимі конфігурування інтерфейсу. crypto map map-name, (map-name – це ім’я набору крипто-карти, застосованої на інтерфейсі).
Переконайтесь, що також сконфігуровано відправлення в тунель інформацію про маршрутизацію. Весь трафік IP, що проходить через інтерфейс де застосовано криптокарти оцінюється з набору застосованої крипто-карти. Якщо записи крипто-карти бачить вихідний трафік IP, що повинен бути захищений, а крипто-карта вказує на використання IKE, SA узгоджується з віддаленим вузлом відповідно до параметрів, які включені до запису крипто-карти.
|
||
|
Последнее изменение этой страницы: 2024-06-17; просмотров: 46; Нарушение авторского права страницы; Мы поможем в написании вашей работы! infopedia.su Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав. Обратная связь - 216.73.216.198 (0.007 с.) |