文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术局域网技巧:VPN配置简单说明书
精品推荐
特别推荐
·如何阻止局域网用户使用P2P软件下载
·局域网的维护之网络安全
·典型局域网设计实例
·教你解决局域网IP地址冲突高招
·技巧:VPN配置简单说明书
·在局域网络中共享上网的几种方法
·详细讲解局域网中的域和工作组
·用IEEE1394技术组建400M局域网
·网管知识 如何解决局域网IP冲突问题
·网管必备 局域网 常见十大错误及解决
热点TOP10
·如何实现局域网打印机共享
·局域网文件共享详解
·如何进行局域网设置
·如何阻止局域网用户使用P2P软件下载
·从头到尾教你组建小型局域网
·局域网内共享文件 提示没有访问权限的问题
·局域网连接设备--局域网知识
·自己动手构建简单的局域网对战平台
·教你解决局域网IP地址冲突高招
·无线局域网常见故障问题全解

技巧:VPN配置简单说明书

日期:2008年3月12日 作者: 查看:[大字体 中字体 小字体]


  一、IKE协商的阶段简单描述:  IKE协商可以和TCP的三次握手来类比,只不过IKE协商要比TCP的三次握手要复杂一些,IKE协商采用的UDP报文格式,默认端口是500,在主模式下,一个正常的IKE协商过程需要经过9个报文的来回,才最终建立起通信双方所需要的IPSec SA,然后双方利用该SA就可以对数据流进行加密和解密。下面结合简单描述一下协商的过程。

  假设A和B进行通信,A作为发起方,A发送的第一个报文内容是本地所支持的IKE的策略(即下面所提到的Policy),该policy的内容有加密算法、hash算法、D-H组、认证方式、SA的生存时间等5个元素。这5个元素里面值得注意的是认证方式,目前采用的主要认证方式有预共享和数字证书。在简单的VPN应用中,一般采用预共享方式来认证身份。在本文的配置中也是以预共享为例来说明的。可以配置多个策略,对端只要有一个与其相同,对端就可以采用该policy,并在第二个报文中将该policy发送回来,表明采用该policy为后续的通信进行保护。第三和第四个报文是进行D-H交换的D-H公开值,这与具体的配置影响不大。在完成上面四个报文交换后,利用D-H算法,A和B就可以协商出一个公共的秘密,后续的密钥都是从该秘密衍生出来的。第五和第六个报文是身份验证过程,前面已经提高后,有两种身份验证方式――预共享和数字证书,在这里,A将其身份信息和一些其他信息发送给B,B接受到后,对A的身份进行验证,同时B将自己的身份信息也发送给A进行验证。采用预共享验证方式的时候,需要配置预共享密钥,标识身份有两种方式,其一是IP地址,其二是主机名(hostname)。在一般的配置中,可以选用IP地址来标识身份。完成前面六个报文交换的过程,就是完成IKE第一阶段的协商过程。如果打开调试信息,会看到IKE SA Establish(IKE SA已经建立),也称作主模式已经完成。

  IKE的第二阶段是快速模式协商的过程。该模式中的三个报文主要是协商IPSec SA,利用第一阶段所协商出来的公共的秘密,可以为该三个报文进行加密。在配置中,主要涉及到数据流、变换集合以及对完美前向保护(PFS)的支持。在很多时候,会发现IKE SA已经建立成功,但是IPSec SA无法建立起来,这时最有可能的原因是数据流是否匹配(A所要保护的数据流是否和B所保护的数据流相对应)、变换集合是否一致以及pfs配置是否一致。

  二、IKE、IPSec配置基本步骤

  1.配置IKE 策略(policy)

  policy就是上图中的IKE策略。Policy里面的内容有hash算法、加密算法、D-H组、生存时间。可以配置多个policy,只要对端有一个相同的,双方就可以采用该policy,不过要主要policy中的认证方式,因为认证方式的不同会影响后续的配置不同。一般采用预共享(preshare)。在目前的安全路由器和VPN3020上的实现上都有默认的配置选项,也就是说如果你新增加一条策略后,即使什么都不配置,退出后,也会有默认值的。

  2.配置预共享密钥(preshare)

  在配置预共享密钥的时候,需要选择是IP地址还是Hostname来标识该密钥,如果对端是IP地址标识身份,就采用IP地址来标识密钥;如果对端是Hostname来标识身份,则采用hostname来标识密钥。

  3.配置本端标识(localid)

  本端标识有IP地址和Hostname,在安全路由器上,默认的是用IP地址来标识。即不配置本端标识,就表示是用IP地址来标识。

  以上三个步骤就完成IKE的配置,以下是IPSec的配置:

  4.配置数据流(access-list)

  很容易理解,部署任何VPN都需要对数据流所限制,不可能对所有的数据流都进行加密(any to any)。配置好数据流后,在加密映射(map)中引用该数据流。

  5.配置变换集合(transform-set)

  变换集合是某个对等方能接受的一组IPSec协议和密码学算法。双方只要一致即可。注意,在VPN3020和带加密模块的安全路由器上支持国密办的SSP02算法。

  6.配置加密映射(map)

  为IPSec创建的加密映射条目使得用于建立IPSec安全联盟的各个部件协调工作,它包括以下部分:

  l 所要保护的数据流(引用步骤4所配置的数据流)

  l 对端的IP地址(这个是必须的,除非是动态加密映射,见本文后面的章节)

  l 对所要保护的数据流采用什么加密算法和采用什么安全协议(引用步骤5所配置的变换集合)

  l 是否需要支持PFS(双方要一致)

  l SA的生存时间(是可选的,不配置的话有默认值)

  7.应用(激活)加密映射

  在安全路由器上是将该加密映射应用到接口上去,而在VPN3020上是激活(active)该map

(出处:清风网络学院






上一篇:数据结构(C#)_排序算法(冒泡排序)

下一篇:PS创意图片合成

相关文章:
·电脑高手的140个电脑技巧
·网站赚钱的四个技巧
·CorelDRAW文字排版的技巧
·太阁立志传4 攻略及技巧
·新出QQ技巧十六招
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·Windows XP的20个超级实用技巧大全
·绝对好用的注册表技巧
·《龙珠大冒险》攻击技巧研究(GBA) - 龙珠Z攻略秘籍 - 龙珠Z
·传授追女孩之技巧之新手篇
相关软件:
·电脑技巧精彩文章一百篇
·中文版Excel 2003实例与技巧
·Photshop照片润饰技巧
·摄影技巧与欣赏
·交际-电话沟通技巧
·技压群雄—电脑超级技巧3000招(CHM)
·招聘面试技巧 视频教程
·中文版 AutoCAD2004 应用实例与技巧
·路由器配置实例--100例
·FLASH高级技巧大揭密

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot