当前位置:网站首页>Cisco ike2 IPSec配置
Cisco ike2 IPSec配置
2022-08-03 22:01:00 【51CTO】
在进行配置之前,我们大概了解一下ike1(Cisco 中的isakmp)和ike2 的区别。
协商过程不同。
IKEv1
IKEv1协商安全联盟主要分为两个阶段。
IKEv1阶段1的目的是建立IKE SA,它支持两种协商模式:主模式和野蛮模式。主模式用6条ISAKMP消息完成协商。野蛮模式用3条ISAKMP消息完成协商。野蛮模式的优点是建立IKE SA的速度较快。但是由于野蛮模式密钥交换与身份认证一起进行无法提供身份保护。
IKEv1阶段2的目的就是建立用来传输数据的IPSec SA,通过快速交换模式(3条ISAKMP消息)完成协商。
IKEv2
IKEv2简化了安全联盟的协商过程。IKEv2正常情况使用2次交换共4条消息就可以完成一个IKE SA和一对IPSec SA,如果要求建立的IPSec SA大于一对时,每一对SA只需额外增加1次交换,也就是2条消息就可以完成。
认证方法不同。
IKEv2支持EAP身份认证。IKEv2可以借助认证服务器对远程接入的PC、手机等进行身份认证、分配私网IP地址。IKEv1无法提供此功能,必须借助L2TP来分配私网地址。
IKE SA的完整性算法支持情况不同。
IKE SA的完整性算法仅IKEv2支持,IKEv1不支持。
DPD中超时重传实现不同。
retry-interval参数仅IKEv1支持。表示发送DPD报文后,如果超过此时间间隔未收到正确的应答报文,DPD记录失败事件1次。当失败事件达到5次时,删除IKE SA和相应的IPSec SA。直到隧道中有流量时,两端重新协商建立IKE SA。
对于IKEv2方式的IPSec SA,超时重传时间间隔从1到64以指数增长的方式增加。在8次尝试后还未收到对端发过来的报文,则认为对端已经下线,删除IKE SA和相应的IPSec SA。
IKE SA超时时间手工调整功能支持不同。
IKEv2的IKE SA软超时为硬超时的9/10±一个随机数,所以IKEv2一般不存在两端同时发起重协商的情况,故IKEv2不需要配置软超时时间。
IKE SA超时时间手工调整功能

拓扑如下

R-A 配置:
R-B 配置:



边栏推荐
- 码率vs.分辨率,哪一个更重要?
- D - Project Planning--二分
- [kali-vulnerability scanning] (2.1) Nessus lifts IP restrictions, scans quickly without results, and plugins are deleted (middle)
- CAS: 1192802-98-4 _uv cracking of biotin - PEG2 - azide
- YOLO之父宣布退出CV界,坦言无法忽视自己工作带来的负面影响
- CAS: 773888-45-2_BIOTIN ALKYNE_Biotin-alkynyl
- Kubernetes入门到精通-Operator 模式
- 趣链的产品构架
- 466. Count The Repetitions
- IDaaS 是什么?一文说清它的价值
猜你喜欢
随机推荐
CAS:908007-17-0_Biotin-azide_Biotin azide
什么密码,永远无法被黑客攻破?
AI首席架构师13-AICA-智能文档分析技术在行业场景中的应用
九种方式,教你读取 resources 目录下的文件路径
数据一致性:双删为什么要延时?
软件测试人员必备的60个测试工具清单,建议收藏一波~
嵌入式系统:GPIO
电商数仓ODS层-----日志数据装载
LitJson报错记录
IO线程进程->线程同步互斥机制->day6
好朋友离职了,一周面试了20多场,我直呼内行
XSS线上靶场---prompt
XSS practice - cycle and two cycle problem at a time
dataframe multi-level index replace index df.swaplevel(axis=1)
ES、Kibana 8.0安装
2022年全国职业院校技能大赛网络安全 B模块 任务十windows操作系统渗透测试 国赛原题
gtk实现图片旋转
CAS: 1192802-98-4 _uv cracking of biotin - PEG2 - azide
中国企业构建边缘计算解决方案的最佳实践
Flink--Join以及Flink函数









