Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Использование отрицательной формы команды (no) удаляет соответствие для указанного идентификатора.

Синтаксис
identity { dns <NAME><DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> } pre-shared-key { ascii-text { <TEXT> | encrypted <ENCRYPTED-TEXT>} | hexadecimal { <HEX> | encrypted <ENCRYPTED-HEX> } }
no identity { dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR/LEN> }
Параметры

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – "router.example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";

<EMAIL_NAME> – полное имя email адреса. Пример записи email – "router@example.loc". В команде также можно указывать wild-card домены, используя символ "*", например "*.example.loc";

<ADDR/LEN> – IP-подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAADDD принимает значения [0..255] и EE принимает значения [1..32];Е

<TEXT> – строка [1..64] ASCII-символов;

...

Блок кода
esr(config-ike-keyring)# identity ipv4dns 98router.0.127.37/32example.loc pre-shared-key ascii-text password
esr(config-ike-keyring)# identity dnsemail router.examplerouter@example.loc pre-shared-key ascii-text password

ike-policy

Данной командой устанавливается привязка политики протокола IKE к шлюзу.


esr(config-ike-keyring)# identity ipv4 98.0.127.37/32 pre-shared-key ascii-text password

ike-policy

Данной командой устанавливается привязка политики протокола IKE к шлюзу.

Использование отрицательной Использование отрицательной формы команды (no) удаляет привязку политики.

...

Синтаксис
local id { any | dns <NAME><DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }

...

any – ключ, обозначающий "любой" идентификатор;

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;

<EMAIL_NAME> – полное имя email-адреса. Пример записи email  – router@example.loc;

<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];

...

Блок кода
esr(config-ike-policy)# mode aggressive

...

mode

Данной командой устанавливается режим перенаправления трафика в туннель.

...

Синтаксис
remote id { any | dns <NAME> <DNS_NAME> | email <EMAIL_NAME> | ipv4 <ADDR> | keyid <KEY> }

...

any – ключ, обозначающий "любой" идентификатор;

<NAME> <DNS_NAME> – полное доменное имя хоста (FQDN). Пример записи доменного имени – router.example.loc;

<EMAIL_NAME> – полное имя email адреса Пример записи email  – router@example.loc;

<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];

...

Блок кода
esr# show security ike proposal 
Name   Proposal
   ~~~~~~~~
Name           Auth  Enc. alg.   Encryption         DH   Hash      Auth. alg.   Lifetime
-------------   -------   ----------------   --   ----------   ----------
aaa
ike_prop1             pre-sha aes128  3des           2    1sha1 
    sha1    
esr# show security ike policy 3600
Name                red-key
 esr# show security ike policy
   Description           Mode      Policy
   ~~~~~~
NameAuth. method     Proposal                     Mode         Proposal

--------------------   -------------------   ----------   --------------   -----------------------------
ike_pol1    ------   
ike_pol1               -- main         ike_prop1
 esr# show security ike gateway ik_gw
Description:    main            pre--
IKE Policy:             shared-key    ike_pol1prop1 
IKE Version:                v1-only
Mode:            
esr# show security ike gateway 
Name      route-based
Binding interface:          vti1
IKE Dead Peer Detection:
Description    Action:       IKE Policy         none
    Interval:               2
    Timeout:
--------------------   -------------------   -----------------------------------   
ike_gw1                30

user

...

-

...

-                    ike_pol1   


esr# show security ike gateway IKE_GW 
Description: --
Mode: main
Authentication method: pre-shared-key
Reauthentication: Enabled
Lifetime seconds: 10800s
Proposal: 
	ike_prop1

user

Данной командой задается имя пользователя для аутентификации IKE-GETWAY.

Использование отрицательной формы команды (no) удаляет указанного пользователя.

После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-profile).

Синтаксис
[no] user <NAME>
Параметры

<NAME> – имя пользователя, задаётся строкой до 31 символа.

Необходимый уровень привилегий

15

Командный режим

CONFIG-ACCESS-PROFILE

Пример
Блок кода
esr(config-access-profile)# user connecter963

version

Данной командой задаётся версия

Использование отрицательной формы команды (no) удаляет указанного пользователя.

После выполнения данной команды маршрутизатор переходит в режим конфигурирования пароля пользователя (config-profile).

Синтаксис
[no] user <NAME>
Параметры

<NAME> – имя пользователя, задаётся строкой до 31 символа.

Необходимый уровень привилегий

15

Командный режим

CONFIG-ACCESS-PROFILE

Пример
Блок кода
esr(config-access-profile)# user connecter963

version

Данной командой задаётся версия протокола IKE.

Использование отрицательной формы команды (no) устанавливает значение по умолчанию.

...

clear security ipsec vpn [ vrf <VRF>] [<NAME>]
Параметры

<NAME> – имя VPN, задаётся строкой до 31 символа;

...

  • ESR-10/12V/12VF/15/15R/15VF – [1..10];
  • ESR-20/21/30/31/100/200 – [1..250];
  • ESR-1000/1200/1500/1511/1700/3100/3150/3200/3200L/3300 – [1..500].

...

protocol <PROTOCOL>
no protocol

...

Параметры

<PROTOCOL> – инкапсулирующий протокол, принимает значения:

...

Данной командой выполняется просмотр конфигураций VPN, политик и профилей набора протоколов IPsec.

Синтаксис
show security ipsec { vpn configuration | policy | proposal } [<NAME>]
Параметры

vpn configuration – при указании данной команды будет выведена конфигурация всех VPN;

policy – при указании данной команды будет выведен список сконфигурированных политик набора протоколов IPsec;

proposal – при указании команды будет выведен список сконфигурированных профилей набора протоколов IPsec;

<NAME> – имя. При указании определенного имени VPN, политики или профиля будет выведена подробная информация.

Необходимый уровень привилегий

10

Командный режим

ROOT

Пример
 security ipsec { vpn configuration | policy | proposal } [<NAME>]
Параметры

vpn configuration – при указании данной команды будет выведена конфигурация всех VPN;

policy – при указании данной команды будет выведен список сконфигурированных политик набора протоколов IPsec;

proposal – при указании команды будет выведен список сконфигурированных профилей набора протоколов IPsec;

<NAME> – имя. При указании определенного имени VPN, политики или профиля будет выведена подробная информация.

Необходимый уровень привилегий

10

Командный режим

ROOT

Пример
Блок кода
esr# show security ipsec proposal 
Name                    Prot   Enc. alg.          Auth. alg.   PFS dh-group   
---------------------   ----   ----------------   ----------   ------------   
ipsec_prop1             esp    aes128             sha1         --   
          
Блок кода
esr# show security ipsec proposal
policy 
Name         Proposal
        ~~~~~~~~
Name  Description           Proposal       Prot   Enc. alg.          Auth. alg.        Lifetime
---------------------   ----   ----------------   ------------------   -----------------   
ipsec_pol1             --                    ipsec_prop1             esp    aes128            
 sha1
vesr# show security ipsec vpn configuration 
Name        28800 sec
esr# show secu	rity ipsec policy
Name  Description                 Description     State      Proposal
--------------------   -------------------   -----------   ------------------------   
ipsec_pol1 vpn1         --                               Enabled   ipsec_prop1
Master#
 
esr# show security ipsec vpn configuration IPSECVPN ipsec_vpn1 
VRF:                        --
Description:                --
State:                      Enabled
IKE: 
    Establish tunnel:           immediateroute
    IPsec policy:               IPSECPOLICYipsec_pol1
    IKE gateway:                IKEGWike_gw
    IKE DSCP:                   63
    IKE idle-time:              0s
    IKE rekeying:               Enabled
        Margin time:                540s
        Margin kilobytes:           0
        Margin packets:             0
        Randomization:              100%

...