Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Данной командой устанавливается алгоритм аутентификации, который используется для аутентификации сообщений установленного IKE-соединения. При установлении IKE-соединения используется аутентификация сообщений по ключу (authentication, см. Настройки IPsec VPN#passwordpassword).

Использование отрицательной формы команды (no) устанавливает значение по умолчанию.

...

  • pre-shared-key – метод аутентификации, использующий предварительно согласованные ключи, которые должны совпадать у обоих участников IKE-сессии. Ключ задается в команде pre-shared-key;
  • keyring – метод аутентификации, использующий набор предварительно согласованных ключей. Набор ключей задается командой Настройки IPsec VPN#keyringkeyring;
  • public-key – метод аутентификации, использующий приватные ключи и сертификаты X.509. Файлы сертификатов и ключей должны быть загружены в локальное хранилище маршрутизатора и указаны в конфигурации через команды crypto ca, crypto-local-crt и crypto local-crt-key;
  • trustpoint – метод аутентификации, использующий приватные ключи и сертификаты X.509. Файлы сертификатов и ключей предоставляются PKI-клиентом, который автоматически выписывает актуальные сертификаты у удостоверяющего центра. Используемый PKI-клиент задается в команде crypto trustpoint;
  • xauth-psk-key – метод расширенной аутентификации, использующий в качестве первого фактора аутентификации предварительно согласованные ключи и пару логин-пароль пользователя в качестве второго фактора аутентификации;
  • eap – метод расширенной аутентификации, использующий приватные ключи и сертификаты X.509 для аутентификации ответчика в IKE-сессии и пару логин-пароль пользователя для аутентификации инициатора IKE-сессии.

...

Использование отрицательной формы команды (no) удаляет соответствие для указанного идентификатора.

Синтаксис
identity { dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> } pre-shared-key { ascii-text { <TEXT> | encrypted <ENCRYPTED-TEXT>} | hexadecimal { <HEX> | encrypted <ENCRYPTED-HEX> } }
no identity { dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> }
Параметры

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – "router.example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";

<EMAIL_NAME> – полное имя email адреса. Пример записи email – "router@example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";

<ADDR/LEN> – IP-подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAADDD принимает значения [0..255] и EE принимает значения [1..32];Е

<TEXT> – строка [1..64] ASCII-символов;

...

Блок кода
esr(config-ike-keyring)# identity ipv4dns 98router.0.127.37/32example.loc pre-shared-key ascii-text password
esr(config-ike-keyring)# identity dnsemail routerrouter@example.example.loc pre-shared-key ascii-text password

ike-policy


esr(config-ike-keyring)# identity ipv4 98.0.127.37/32 pre-shared-key ascii-text password

ike-policy

Данной командой устанавливается привязка политики Данной командой устанавливается привязка политики протокола IKE к шлюзу.

Использование отрицательной формы команды (no) удаляет привязку политики.

...

Синтаксис
local id { any | dns <NAME><DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }

...

any – ключ, обозначающий "любой" идентификатор;

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;

<EMAIL_NAME> – полное имя email-адреса. Пример записи email  – router@example.loc;

<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];

...

Блок кода
esr(config-ike-policy)# mode aggressive

Scroll Pagebreak

mode

Данной командой устанавливается режим перенаправления трафика в туннель.

...

Синтаксис
remote id { any | dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }

...

any – ключ, обозначающий "любой" идентификатор;

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;

<EMAIL_NAME> – полное имя email адреса Пример записи email  – router@example.loc;

<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];

...

Блок кода
esr# show security ike proposal 
 Name  Proposal
   ~~~~~~~~
Name           Auth   Enc.  alg. Encryption         DH   Hash      Auth. alg.   Lifetime
-------------   -------   ----------------   --   ----------   ----------
aaa
ike_prop1              pre-shaaes128   3des          2    sha1 1
    sha1    
esr# show security ike policy 3600

Name                   Description   red-key
 esr# show security ike policy
        Mode      Policy
   ~~~~~~
NameAuth. method     Proposal                     Mode         Proposal

--------------------   -------------------   ----------   --------------   -----------------------------------   
ike_pol1               --        main          ike_prop1
 esr# showmain security ike gateway ik_gw
Description:     pre-shared-key           --
IKE Policy:ike_prop1 
                  ike_pol1
IKE Version:          
esr# show security ike  gateway v1-only
Mode:Name                   Description    route-based
Binding interface:          vti1
IKE DeadPolicy Peer Detection:
    Action:                 none
    Interval:        
--------------------   -------------------   -----------------------------------   
ike_gw1                --  2
          Timeout:        ike_pol1   


esr# show security ike  30

user

Данной командой задается имя пользователя для аутентификации IKE-GETWAY.

Использование отрицательной формы команды (no) удаляет указанного пользователя.

gateway IKE_GW 
Description: --
Mode: main
Authentication method: pre-shared-key
Reauthentication: Enabled
Lifetime seconds: 10800s
Proposal: 
	ike_prop1

user

Данной командой задается имя пользователя для аутентификации IKE-GETWAY.

Использование отрицательной формы команды (no) удаляет указанного пользователя.

После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-profile).

Синтаксис
[no] user <NAME>

...

Данной командой осуществляется сброс одного из текущих VPN-соединений.

Синтаксис
clear security ipsec vpn  [ vrf <VRF> ] [<NAME>]
Параметры

<NAME> – имя VPN, задаётся строкой до 31 символа;

...

<SEC> – интервал времени в секундах, оставшийся до закрытия соединения (задается командой lifetime seconds, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400]. 

<PACKETS> – количество пакетов, оставшихся до закрытия соединения (задается командой lifetime packets, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400].

<KB> – объем трафика в килобайтах, оставшийся до закрытия соединения (задается командой lifetime kilobytes, см. Настройки IPsec VPN#lifetime lifetime). Принимает значения [4..86400].

...

  • ESR-10/12V/12VF/15/15R/15VF – [1..10];
  • ESR-20/21/30/31/100/200 – [1..250];
  • ESR-1000/1200/1500/1511/1700/3100/3150/3200/3200L/3300 – [1..500].

...

protocol <PROTOCOL>
no protocol

Scroll Pagebreak

Параметры

<PROTOCOL> – инкапсулирующий протокол, принимает значения:

...

<NAME> – имя. При указании определенного имени VPN, политики или профиля будет выведена подробная информация.

Необходимый уровень привилегий

10

Командный режим

ROOT

Пример
уровень привилегий

10

Командный режим

ROOT

Пример
Блок кода
esr# show security ipsec proposal 
Name                    Prot   Enc. alg.          Auth. alg.   PFS dh-group   
---------------------   ----   ----------------   ----------   ------------   
ipsec_prop1             esp    aes128             sha1         --   
          
Блок кода
esr# show security ipsec proposal
policy 
Name         Proposal
        ~~~~~~~~
Name  Description           Proposal       Prot   Enc. alg.          Auth. alg.        Lifetime
---------------------   ----   ----------------   ------------------   -----------------   
ipsec_pol1             --                    ipsec_prop1             esp    aes128            
 sha1
vesr# show security ipsec vpn configuration 
Name        28800 sec
esr# show secu	rity ipsec policy
Name  Description                 Description     State      Proposal
--------------------   -------------------   -----------   ------------------------   
ipsec_pol1 vpn1         --                               Enabled   ipsec_prop1
Master#
 
esr# show security ipsec vpn configuration IPSECVPN ipsec_vpn1 
VRF:                        --
Description:                --
State:                      Enabled
IKE: 
    Establish tunnel:           immediateroute
    IPsec policy:               IPSECPOLICYipsec_pol1
    IKE gateway:                IKEGWike_gw
    IKE DSCP:                   63
    IKE idle-time:              0s
    IKE rekeying:               Enabled
        Margin time:                540s
        Margin kilobytes:           0
        Margin packets:             0
        Randomization:              100%

...