...
Данной командой устанавливается алгоритм аутентификации, который используется для аутентификации сообщений установленного IKE-соединения. При установлении IKE-соединения используется аутентификация сообщений по ключу (authentication, см. Настройки IPsec VPN#passwordpassword).
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
...
- pre-shared-key – метод аутентификации, использующий предварительно согласованные ключи, которые должны совпадать у обоих участников IKE-сессии. Ключ задается в команде pre-shared-key;
- keyring – метод аутентификации, использующий набор предварительно согласованных ключей. Набор ключей задается командой Настройки IPsec VPN#keyringkeyring;
- public-key – метод аутентификации, использующий приватные ключи и сертификаты X.509. Файлы сертификатов и ключей должны быть загружены в локальное хранилище маршрутизатора и указаны в конфигурации через команды crypto ca, crypto-local-crt и crypto local-crt-key;
- trustpoint – метод аутентификации, использующий приватные ключи и сертификаты X.509. Файлы сертификатов и ключей предоставляются PKI-клиентом, который автоматически выписывает актуальные сертификаты у удостоверяющего центра. Используемый PKI-клиент задается в команде crypto trustpoint;
- xauth-psk-key – метод расширенной аутентификации, использующий в качестве первого фактора аутентификации предварительно согласованные ключи и пару логин-пароль пользователя в качестве второго фактора аутентификации;
- eap – метод расширенной аутентификации, использующий приватные ключи и сертификаты X.509 для аутентификации ответчика в IKE-сессии и пару логин-пароль пользователя для аутентификации инициатора IKE-сессии.
...
Использование отрицательной формы команды (no) удаляет соответствие для указанного идентификатора.
Синтаксис
identity { dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> } pre-shared-key { ascii-text { <TEXT> | encrypted <ENCRYPTED-TEXT>} | hexadecimal { <HEX> | encrypted <ENCRYPTED-HEX> } }
no identity { dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> }Параметры
<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – "router.example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";
<EMAIL_NAME> – полное имя email адреса. Пример записи email – "router@example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";
<ADDR/LEN> – IP-подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и EE принимает значения [1..32];Е
<TEXT> – строка [1..64] ASCII-символов;
...
| Блок кода |
|---|
esr(config-ike-keyring)# identity ipv4dns 98router.0.127.37/32example.loc pre-shared-key ascii-text password esr(config-ike-keyring)# identity dnsemail routerrouter@example.example.loc pre-shared-key ascii-text password |
ike-policy
esr(config-ike-keyring)# identity ipv4 98.0.127.37/32 pre-shared-key ascii-text password |
ike-policy
Данной командой устанавливается привязка политики Данной командой устанавливается привязка политики протокола IKE к шлюзу.
Использование отрицательной формы команды (no) удаляет привязку политики.
...
Синтаксис
local id { any | dns <NAME><DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }...
any – ключ, обозначающий "любой" идентификатор;
<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;
<EMAIL_NAME> – полное имя email-адреса. Пример записи email – router@example.loc;
<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];
...
| Блок кода |
|---|
esr(config-ike-policy)# mode aggressive |
| Scroll Pagebreak |
|---|
mode
Данной командой устанавливается режим перенаправления трафика в туннель.
...
Синтаксис
remote id { any | dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }...
any – ключ, обозначающий "любой" идентификатор;
<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;
<EMAIL_NAME> – полное имя email адреса Пример записи email – router@example.loc;
<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];
...
| Блок кода |
|---|
esr# show security ike proposal Name Proposal ~~~~~~~~ Name Auth Enc. alg. Encryption DH Hash Auth. alg. Lifetime ------------- ------- ---------------- -- ---------- ---------- aaa ike_prop1 pre-shaaes128 3des 2 sha1 1 sha1 esr# show security ike policy 3600 Name Description red-key esr# show security ike policy Mode Policy ~~~~~~ NameAuth. method Proposal Mode Proposal -------------------- ------------------- ---------- -------------- ----------------------------------- ike_pol1 -- main ike_prop1 esr# showmain security ike gateway ik_gw Description: pre-shared-key -- IKE Policy:ike_prop1 ike_pol1 IKE Version: esr# show security ike gateway v1-only Mode:Name Description route-based Binding interface: vti1 IKE DeadPolicy Peer Detection: Action: none Interval: -------------------- ------------------- ----------------------------------- ike_gw1 -- 2 Timeout: ike_pol1 esr# show security ike 30 |
user
Данной командой задается имя пользователя для аутентификации IKE-GETWAY.
Использование отрицательной формы команды (no) удаляет указанного пользователя.
gateway IKE_GW
Description: --
Mode: main
Authentication method: pre-shared-key
Reauthentication: Enabled
Lifetime seconds: 10800s
Proposal:
ike_prop1 |
user
Данной командой задается имя пользователя для аутентификации IKE-GETWAY.
Использование отрицательной формы команды (no) удаляет указанного пользователя.
После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-profile).
Синтаксис
[no] user <NAME>
...
Данной командой осуществляется сброс одного из текущих VPN-соединений.
Синтаксис
clear security ipsec vpn [ vrf <VRF> ] [<NAME>]
Параметры
<NAME> – имя VPN, задаётся строкой до 31 символа;
...
<SEC> – интервал времени в секундах, оставшийся до закрытия соединения (задается командой lifetime seconds, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400].
<PACKETS> – количество пакетов, оставшихся до закрытия соединения (задается командой lifetime packets, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400].
<KB> – объем трафика в килобайтах, оставшийся до закрытия соединения (задается командой lifetime kilobytes, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400].
...
- ESR-10/12V/12VF/15/15R/15VF – [1..10];
- ESR-20/21/30/31/100/200 – [1..250];
- ESR-1000/1200/1500/1511/1700/3100/3150/3200/3200L/3300 – [1..500].
...
protocol <PROTOCOL>
no protocol
| Scroll Pagebreak |
|---|
Параметры
<PROTOCOL> – инкапсулирующий протокол, принимает значения:
...
<NAME> – имя. При указании определенного имени VPN, политики или профиля будет выведена подробная информация.
Необходимый уровень привилегий
10
Командный режим
ROOT
Пример
уровень привилегий
10
Командный режим
ROOT
Пример
| Блок кода |
|---|
esr# show security ipsec proposal
Name Prot Enc. alg. Auth. alg. PFS dh-group
--------------------- ---- ---------------- ---------- ------------
ipsec_prop1 esp aes128 sha1 --
|
| Блок кода |
esr# show security ipsec proposal policy Name Proposal ~~~~~~~~ Name Description Proposal Prot Enc. alg. Auth. alg. Lifetime --------------------- ---- ---------------- ------------------ ----------------- ipsec_pol1 -- ipsec_prop1 esp aes128 sha1 vesr# show security ipsec vpn configuration Name 28800 sec esr# show secu rity ipsec policy Name Description Description State Proposal -------------------- ------------------- ----------- ------------------------ ipsec_pol1 vpn1 -- Enabled ipsec_prop1 Master# esr# show security ipsec vpn configuration IPSECVPN ipsec_vpn1 VRF: -- Description: -- State: Enabled IKE: Establish tunnel: immediateroute IPsec policy: IPSECPOLICYipsec_pol1 IKE gateway: IKEGWike_gw IKE DSCP: 63 IKE idle-time: 0s IKE rekeying: Enabled Margin time: 540s Margin kilobytes: 0 Margin packets: 0 Randomization: 100% |
...