Логическое продолжение предыдущей статьи, демонстрирует добавление в существующую топологию еще одного удаленного филиала, и настройку Site-to-Site VPN.
Изменения в топологии
Добавлен маршрутизатор удаленного офиса (FIL2-GW) Dynamips c3725
В Slot1 маршрутизатора Dynamips c3725 эмулирующего сеть Интернет добавлено расширение NM-1FE-TX
Добавлен компьютер (FIL2-Host) qemu машина Windows XP SP3 для эмуляции клиента в Удаленном офисе
Сети и адреса
2.2.3.2 - внешний IP для сети Удаленного офиса
192.168.3.1 - основной шлюз для сети Удаленного офиса (внутренний интерфейс FIL2-GW)
192.168.3.0/24 - внутренняя сеть Удаленного офиса
Эмуляция сети Интернет
enableconfigure terminalinterface FastEthernet0/0description site1ip address 2.2.1.1 255.255.255.252no shutdowninterface FastEthernet0/1description site2ip address 2.2.2.1 255.255.255.252no shutdownexitinterface FastEthernet1/0description site3ip address 2.2.3.1 255.255.255.252no shutdownexitexitwrite mem
Конфигурация маршрутизатора Центрального офиса (CO-GW)
enableconfigure terminalint fa0/0ip nat outsideexitint fa0/1ip nat insideexitip access-list extended FOR-NATdeny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255deny ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255permit ip 192.168.1.0 0.0.0.255 anyexitip nat inside source list FOR-NAT interface fa0/0 overloadip route 0.0.0.0 0.0.0.0 2.2.1.1crypto isakmp policy 1encryption 3deshash md5authentication pre-sharegroup 2exitcrypto isakmp key cisco address 2.2.2.2crypto ipsec transform-set TS esp-3des esp-md5-hmacexitcrypto isakmp key cisco address 2.2.3.2crypto ipsec transform-set TS esp-3des esp-md5-hmacexitip access-list extended FOR-VPNpermit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255permit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255exitcrypto map CMAP 10 ipsec-isakmpset peer 2.2.2.2set peer 2.2.3.2set transform-set TSmatch address FOR-VPNexitinterface fa0/0crypto map CMAPexitinterface FastEthernet0/0ip address 2.2.1.2 255.255.255.252no shutdownexitinterface FastEthernet0/1ip address 192.168.1.1 255.255.255.0no shutdownexitexitwrite mem
Конфигурация маршрутизатора Удаленного офиса (FIL-GW)
Без изменений
enableconfigure terminalint fa0/0ip nat outsideexitint fa0/1ip nat insideexitip access-list extended FOR-NATdeny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255permit ip 192.168.2.0 0.0.0.255 anyexitip nat inside source list FOR-NAT interface fa0/0 overloadip route 0.0.0.0 0.0.0.0 2.2.2.1crypto isakmp policy 1encryption 3deshash md5authentication pre-sharegroup 2exitcrypto isakmp key cisco address 2.2.1.2crypto ipsec transform-set TS esp-3des esp-md5-hmacexitip access-list extended FOR-VPNpermit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255exitcrypto map CMAP 10 ipsec-isakmpset peer 2.2.1.2set transform-set TSmatch address FOR-VPNexitinterface fa0/0crypto map CMAPexitinterface FastEthernet0/0ip address 2.2.2.2 255.255.255.252no shutdownexitinterface FastEthernet0/1ip address 192.168.2.1 255.255.255.0no shutdownexitexitwrite mem
Конфигурация маршрутизатора Удаленного офиса (FIL2-GW)
enableconfigure terminalint fa0/0ip nat outsideexitint fa0/1ip nat insideexitip access-list extended FOR-NATdeny ip 192.168.3.0 0.0.0.255 192.168.1.0 0.0.0.255permit ip 192.168.3.0 0.0.0.255 anyexitip nat inside source list FOR-NAT interface fa0/0 overloadip route 0.0.0.0 0.0.0.0 2.2.3.1crypto isakmp policy 1encryption 3deshash md5authentication pre-sharegroup 2exitcrypto isakmp key cisco address 2.2.1.2crypto ipsec transform-set TS esp-3des esp-md5-hmacexitip access-list extended FOR-VPNpermit ip 192.168.3.0 0.0.0.255 192.168.1.0 0.0.0.255exitcrypto map CMAP 10 ipsec-isakmpset peer 2.2.1.2set transform-set TSmatch address FOR-VPNexitinterface fa0/0crypto map CMAPexitinterface FastEthernet0/0ip address 2.2.3.2 255.255.255.252no shutdownexitinterface FastEthernet0/1ip address 192.168.3.1 255.255.255.0no shutdownexitexitwrite mem
Выполнение команды show crypto isakmp sa на маршрутизаторе Центрального офиса (CO-GW)
на маршрутизаторе Удаленного офиса (FIL2-GW)
на маршрутизаторе Удаленного офиса (FIL-GW)
Комментариев нет:
Отправить комментарий
Примечание. Отправлять комментарии могут только участники этого блога.