收藏 分销(赏)

H3C-ER系列路由器IPSEC-VPN的典型配置.doc

上传人:精**** 文档编号:2238569 上传时间:2024-05-23 格式:DOC 页数:18 大小:792.04KB
下载 相关 举报
H3C-ER系列路由器IPSEC-VPN的典型配置.doc_第1页
第1页 / 共18页
H3C-ER系列路由器IPSEC-VPN的典型配置.doc_第2页
第2页 / 共18页
点击查看更多>>
资源描述
H3C ER系列路由器IPSEC VPN的典型配置 ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时野蛮模式下的一对一IPSEC VPN的典型配置 一、 组网需求: 某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。 二、 组网图: 三、 配置步骤: 当一边的地址都是静态IP(Router A),另外一边是拨号IP(Router B)时,可采用野蛮模式建立IPSEC VPN。 Router A设置: (1)设置虚接口: VPN→VPN设置→虚接口 选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。 (2)设置IKE安全提议 VPN→VPN设置→IKE安全提议 输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (3) 设置IKE对等体 VPN→VPN设置→IKE对等体 输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的IP地址为全0,选择野蛮模式的NAME类型,分别填写两端的ID。 (4) 设置IPSec安全提议 VPN→VPN设置→IPSec安全提议 输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (5)设置IPSec安全策略 VPN→VPN设置→IPSec安全策略 Router B设置: (1)设置虚接口、(2)设置IKE安全提议、(4)设置IPSEC安全提议、(5)设置IPSec安全策略,以上四步的设置与Router A对应的步骤设置一致。 (3)设置IKE对等体 VPN→VPN设置→IKE对等体 输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router A的IP地址,选择野蛮模式的NAME类型,分别填写两端的ID。 (6)路由设置 高级设置→路由设置→静态路由。 Router A端设置: Router B端设置: 四、 配置关键点: 1、首先要检查双方的公网链路是否互通,以确保VPN链路能正常建立。建立好VPN后,作为VPN的分支端(Router B)需要向总部(Router A)主动ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,所以在ping包之前需要实施以下步骤:将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。 2、其次,在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。 3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。 4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。 ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时主模式下的一对一IPSEC VPN的典型配置 一、 组网需求: 某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。 二、 组网图: 三、 配置步骤: 当一边的地址都是静态IP(Router A),另外一边是拨号方式获取的IP(Router B)时,可采用主模式下的域名形式来建立VPN(前提是已经在www.3322.org网站申请好域名,分支B的域名为rb.3322.org)。 Router A设置: (1)设置虚接口: VPN→VPN设置→虚接口 选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。 (2)设置IKE安全提议 VPN→VPN设置→IKE安全提议 输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (3) 设置IKE对等体 VPN→VPN设置→IKE对等体 输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的域名,为rb.3322.org,选择主模式,并选择已创建的安全提议等信息,单击<增加>按钮。 (4) 设置IPSec安全提议 VPN→VPN设置→IPSec安全提议 输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (5)设置IPSec安全策略 VPN→VPN设置→IPSec安全策略 Router B设置与Router A的设置类似,在设置IKE对等体时,需要在“对端地址”这栏填写Router A的公网IP地址。 (6)路由设置 高级设置→路由设置→静态路由。 Router A端设置: Router B端设置: 设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。 四、 配置关键点: 1、动态域名需要到www.3322.org网站申请,注册成功后,需要双方互ping对端的域名来验证彼此的公网地址是否可以成功解析并实现互通。建立好VPN后,也需要ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,通过域名解析出来的公网地址也必然不通,所以在ping包之前需要实施以下步骤:将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。 2、在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。 3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。 4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。 ER系列路由器两端地址为静态IP时一对一IPSEC VPN的典型配置 一、 组网需求: 某公司存在分支机构A和分支机构B,两端的出口路由都是ER5200,分别为Router A和Router B,两端的公网地址都是静态IP形式。现在客户想在两个分支之间建立VPN来实现互通。 二、 组网图: 三、 配置步骤: 当两边的地址都是静态IP时,可采用主模式建立IPSEC VPN 。 Router A设置: (1)设置虚接口: VPN→VPN设置→虚接口 选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。 (2)设置IKE安全提议 VPN→VPN设置→IKE安全提议 输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (3) 设置IKE对等体 VPN→VPN设置→IKE对等体 输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的IP地址,并选择已创建的安全提议等信息,单击<增加>按钮。 (4) 设置IPSec安全提议 VPN→VPN设置→IPSec安全提议 输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。 (5)设置IPSec安全策略 VPN→VPN设置→IPSec安全策略 输入安全策略名称,在“本地子网IP/掩码”和“对端子网/IP掩码”文本框中分别输入客户分支机构A和B所处的子网信息,并选择协商类型为“IKE协商”、对等体为“ra”、安全提议为“ipsec”,单击<增加>按钮。 Router B设置与Router A的设置类似。 (6)路由设置 高级设置→路由设置→静态路由。 Router A端设置: Router B端设置: 设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。 (7)验证VPN是否建立成功 当VPN建立成功并触发后,可以通过查看“VPN→VPN状态”中的隧道是否建立来判断,隧道正确建立,则表示VPN建立成功。 四、 配置关键点: 1、建立VPN时,要保证双方的公网地址可以互相ping通,建立好VPN后,也需要ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,所以在ping包之前需要实施以下步骤:将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。 2、在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。 3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。 4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。 3、通过活动,使学生养成博览群书的好习惯。 B比率分析法和比较分析法不能测算出各因素的影响程度。√ C采用约当产量比例法,分配原材料费用与分配加工费用所用的完工率都是一致的。X C采用直接分配法分配辅助生产费用时,应考虑各辅助生产车间之间相互提供产品或劳务的情况。错 C产品的实际生产成本包括废品损失和停工损失。√ C成本报表是对外报告的会计报表。× C成本分析的首要程序是发现问题、分析原因。× C成本会计的对象是指成本核算。× C成本计算的辅助方法一般应与基本方法结合使用而不单独使用。√ C成本计算方法中的最基本的方法是分步法。X D当车间生产多种产品时,“废品损失”、“停工损失”的借方余额,月末均直接记入该产品的产品成本 中。× D定额法是为了简化成本计算而采用的一种成本计算方法。× F“废品损失”账户月末没有余额。√ F废品损失是指在生产过程中发现和入库后发现的不可修复废品的生产成本和可修复废品的修复费用。X F分步法的一个重要特点是各步骤之间要进行成本结转。(√) G各月末在产品数量变化不大的产品,可不计算月末在产品成本。错 G工资费用就是成本项目。(×) G归集在基本生产车间的制造费用最后均应分配计入产品成本中。对 J计算计时工资费用,应以考勤记录中的工作时间记录为依据。(√) J简化的分批法就是不计算在产品成本的分批法。(×) J简化分批法是不分批计算在产品成本的方法。对 J加班加点工资既可能是直接计人费用,又可能是间接计人费用。√ J接生产工艺过程的特点,工业企业的生产可分为大量生产、成批生产和单件生产三种,X K可修复废品是指技术上可以修复使用的废品。错 K可修复废品是指经过修理可以使用,而不管修复费用在经济上是否合算的废品。X P品种法只适用于大量大批的单步骤生产的企业。× Q企业的制造费用一定要通过“制造费用”科目核算。X Q企业职工的医药费、医务部门、职工浴室等部门职工的工资,均应通过“应付工资”科目核算。X S生产车间耗用的材料,全部计入“直接材料”成本项目。X S适应生产特点和管理要求,采用适当的成本计算方法,是成本核算的基础工作。(×) W完工产品费用等于月初在产品费用加本月生产费用减月末在产品费用。对 Y“预提费用”可能出现借方余额,其性质属于资产,实际上是待摊费用。对 Y引起资产和负债同时减少的支出是费用性支出。X Y以应付票据去偿付购买材料的费用,是成本性支出。X Y原材料分工序一次投入与原材料在每道工序陆续投入,其完工率的计算方法是完全一致的。X Y运用连环替代法进行分析,即使随意改变各构成因素的替换顺序,各因素的影响结果加总后仍等于指标的总差异,因此更换各因索替换顺序,不会影响分析的结果。(×) Z在产品品种规格繁多的情况下,应该采用分类法计算产品成本。对 Z直接生产费用就是直接计人费用。X Z逐步结转分步法也称为计列半成品分步法。√ A按年度计划分配率分配制造费用,“制造费用”账户月末(可能有月末余额/可能有借方余额/可能有贷方余额/可能无月末余额)。 A按年度计划分配率分配制造费用的方法适用于(季节性生产企业)
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传
相似文档                                   自信AI助手自信AI助手

当前位置:首页 > 通信科技 > 网络/通信

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服