多點GRE over IPsecVPN模式下nhrp的調優

一、實驗目的

在多點GRE over IPsecVPN模式下對nhrp進行調優,在總部開啟重定向、在分支開啟shortcut

網絡拓撲:

二、基礎設置

(一)如圖所示配置接口地址和區域,連接PC的接口位于trust區域、連接路由器的接口位于untrue區域、虛擬接口位于DMZ區域(此處省略......)

(二)安全策略配置

security-policy
?rule name OUT_TO_LOCAL
? source-zone untrust
? destination-zone local
? service protocol 50
? service protocol udp destination-port 500
? action permit
?rule name LOCAL_TO_ANY
? source-zone local
? action permit
?rule name IN_TO_DMZ
? source-zone trust
? destination-zone dmz
? action permit
?rule name DMZ_TO_IN
? source-zone dmz
? destination-zone trust
? source-address 10.1.0.0 mask 255.255.0.0
? destination-address 10.1.0.0 mask 255.255.0.0
? action permit

(三)將tunnel接口設置為gre p2mp模式(此處省略......)

(四)在tunnel接口下將ospf網絡類型設置為broadcast模式,并設置FW1為根節點(此處省略......)

(五)配置IPsecVPN,其中Ike peer的對端為ALL模式,IPsec的策略使用profile方式設置(此處省略......)

(六)nhrp設置為多點自動解析和注冊模式

總部:?nhrp entry multicast dynamic

分支:nhrp entry 10.1.0.12 155.1.121.12 register

三、詳細設置

在總部和分支分別修改nhrp的模式為shortcut方式

總部:

[FW1-Tunnel0]dis th
#
interface Tunnel0
?ip address 10.1.0.12 255.255.255.0
?tunnel-protocol gre p2mp
?source GigabitEthernet1/0/0
?ospf network-type broadcast
?service-manage ping permit
?nhrp redirect
?nhrp entry multicast dynamic
?ipsec profile DM_PRO
#

分支:

2024-07-09 03:17:18.580?
#
interface Tunnel0
?ip address 10.1.0.13 255.255.255.0
?tunnel-protocol gre p2mp
?source GigabitEthernet1/0/0
?ospf network-type broadcast
?ospf dr-priority 0
?service-manage ping permit
?nhrp shortcut
?nhrp entry 10.1.0.12 155.1.121.12 register
?ipsec profile DM_PRO

四、結果驗證

(一)HNRP非shortcut模式下的情況:

1、初始狀態

<FW2>dis ike sa
--------------------------------------------------------------------------------
----------------------------------------------------
?5 ? ? ? ? ?155.1.121.12:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? RD|ST
|A ? ? ? ? ? ? ? v2:2 ? IP ? ? ? ? ?155.1.121.12 ? ?
?4 ? ? ? ? ?155.1.121.12:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? RD|ST
|A ? ? ? ? ? ? ? v2:1 ? IP ? ? ? ? ?155.1.121.12 ? ?

? Number of IKE SA : 2
--------------------------------------------------------------------------------
----------------------------------------------------

<FW2>dis nhrp peer all
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.0.12 ? ? ? 32 ? ?155.1.121.12 ? ?10.1.0.12 ? ? ? hub ? ? ? ? ? ? up ? ? ? ?
? ?
--------------------------------------------------------------------------------

2、通過pc2 ping通 pc4后,增加了目標的虛擬口地址和公網地址的映射

<FW2>dis ike sa?
--------------------------------------------------------------------------------
----------------------------------------------------
?7 ? ? ? ? ?155.1.141.254:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?RD|A?
? ? ? ? ? ? ? ? ?v2:2 ? IP ? ? ? ? ?155.1.141.254 ??
?6 ? ? ? ? ?155.1.141.254:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?RD|A?
? ? ? ? ? ? ? ? ?v2:1 ? IP ? ? ? ? ?155.1.141.254 ??

?5 ? ? ? ? ?155.1.121.12:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? RD|ST
|A ? ? ? ? ? ? ? v2:2 ? IP ? ? ? ? ?155.1.121.12 ? ?
?4 ? ? ? ? ?155.1.121.12:500 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? RD|ST
|A ? ? ? ? ? ? ? v2:1 ? IP ? ? ? ? ?155.1.121.12 ? ?

? Number of IKE SA : 4
--------------------------------------------------------------------------------
----------------------------------------------------

<FW2>dis nhrp peer all
--------------------------------------------------------------------------------
--?
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.0.12 ? ? ? 32 ? ?155.1.121.12 ? ?10.1.0.12 ? ? ? hub ? ? ? ? ? ? up ? ? ? ?
? ?
--------------------------------------------------------------------------------

--------------------------------------------------------------------------------
--?
10.1.0.14 ? ? ? 32 ? ?155.1.141.254 ? 10.1.0.14 ? ? ? remote ? ? ? ? ?up ? ? ? ?
? ?
--------------------------------------------------------------------------------

(二)在配置nhrp shortcut后,多了目標的內網地址和公網地址的映射

[FW2-Tunnel0]dis nhrp peer all
--?
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.0.12 ? ? ? 32 ? ?155.1.121.12 ? ?10.1.0.12 ? ? ? hub ? ? ? ? ? ? up ? ? ? ?
? ?
--------------------------------------------------------------------------------

--------------------------------------------------------------------------------
--?
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.14.10 ? ? ?32 ? ?155.1.141.254 ? 10.1.0.14 ? ? ? remote-network ?up ? ? ? ?
? ?
--------------------------------------------------------------------------------

--------------------------------------------------------------------------------
--?
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.0.14 ? ? ? 32 ? ?155.1.141.254 ? 10.1.0.14 ? ? ? remote ? ? ? ? ?up ? ? ? ?
? ?
--------------------------------------------------------------------------------

--------------------------------------------------------------------------------
--?
Protocol-addr ? Mask ?NBMA-addr ? ? ? NextHop-addr ? ?Type ? ? ? ? ? ?Flag ? ? ?
? ?
--------------------------------------------------------------------------------
--?
10.1.13.10 ? ? ?32 ? ?155.1.131.254 ? 10.1.0.13 ? ? ? local ? ? ? ? ? up ? ? ? ?
? ?
--------------------------------------------------------------------------------

路由表也進行了調整

[FW2]dis ip routing-table protocol ospf?

Destination/Mask ? ?Proto ? Pre ?Cost ? ? ?Flags NextHop ? ? ? ? Interface

? ? ? 10.1.12.0/24 ?OSPF ? ?10 ? 1563 ? ? ? ?D ? 10.1.0.12 ? ? ? Tunnel0
? ? ? 10.1.14.0/24 ?OSPF ? ?10 ? 1563 ? ? ? ?D ? 10.1.0.14 ? ? ? Tunnel0

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/43510.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/43510.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/43510.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

qt5.15關于qradiobutton遇到的坑

前言 不知道是只有我遇到了&#xff0c;還是qt本身就存在這個bug 當將2個qradiobutton放入到一個布局內&#xff0c;然后進行來回切換&#xff0c;若無數據刷新的情況下&#xff0c;切換無異常&#xff0c;當窗體內有數據開始刷新了&#xff0c;則點擊其中一個qradiobutton&am…

語法糖:代碼中的甜品

人不走空 &#x1f308;個人主頁&#xff1a;人不走空 &#x1f496;系列專欄&#xff1a;算法專題 ?詩詞歌賦&#xff1a;斯是陋室&#xff0c;惟吾德馨 目錄 &#x1f308;個人主頁&#xff1a;人不走空 &#x1f496;系列專欄&#xff1a;算法專題 ?詩詞歌…

以太網電路相關功能說明

RJ45模塊用于PHY芯片之間的互連&#xff0c;如圖1所示&#xff0c;RJ45有兩種組合形式&#xff0c;一種是分立式&#xff0c;網口變壓器和RJ45連接座是分開的&#xff0c;另一種是網口變壓器和RJ45集成在一起。 圖1 RJ45兩種主要形式 接下來以分立式RJ45的百兆網電路做個說明&a…

基于springboot+vue養老院管理系統+lw+源碼+講解+調試+演示視頻

第3章 系統分析 用戶的需求以及與本系統相似的在市場上存在的其它系統可以作為系統分析中參考的資料&#xff0c;分析人員可以根據這些信息確定出本系統具備的功能&#xff0c;分析出本系統具備的性能等內容。 3.1可行性分析 盡管系統是根據用戶的要求進行制作&#xff0c;但…

Matlab基礎語法篇(上)

Matlab基礎語法&#xff08;上&#xff09; 一、基知&#xff08;一&#xff09;界面介紹&#xff08;二&#xff09;常用快捷鍵&#xff08;三&#xff09;常用指令&#xff08;四&#xff09;Matlab幫助系統 二、運算基礎&#xff08;一&#xff09;變量&#xff08;二&#…

車道線識別研究

想研究車道線識別的深度學習網絡… 目錄 1.車道線數據集匯總及研究1.1 CULane Datesets1.1.1 相關連接1.1.2 介紹 1.2 Tusimple1.3 LLAMAS1.4 APOLLOSCAPE 2.車道線檢測框架2.1 LaneNet&#xff1a;實時車道線檢測框架 1.車道線數據集匯總及研究 參考文檔&#xff1a; 1.車道線…

sysbench 搭建使用

1.下載地址&#xff1a; https://github.com/akopytov/sysbench/tree/0.5 2.安裝 #進入解壓目錄&#xff0c;并且創建安裝目錄&#xff1a; unzip sysbench-0.5.zip cd sysbench-0.5#安裝依賴包 yum -y install automake autoconf libtool mysql-devel#準備編譯 ./autogen.s…

【初階數據結構】深入解析隊列:探索底層邏輯

初階數據結構相關知識點可以通過點擊以下鏈接進行學習一起加油&#xff01;時間與空間復雜度的深度剖析深入解析順序表:探索底層邏輯深入解析單鏈表:探索底層邏輯深入解析帶頭雙向循環鏈表:探索底層邏輯深入解析棧:探索底層邏輯深入解析隊列:探索底層邏輯深入解析循環隊列:探索…

三、Python日志系統之監控郵件發送

import smtplib from email.mime.text import MIMEText import time import os import datetime from watchdog.observers import Observer from watchdog.events import FileSystemEventHandler# 郵件配置 SMTP_SERVER smtp.example.com SMTP_PORT 587 SMTP_USERNAME your_…

EXISTS、NOT EXISTS、IN和NOT IN辨析

文章目錄 概要EXISTSNOT EXISTSINNOT IN辨析 概要 EXISTS、NOT EXISTS、IN 和 NOT IN 是 SQL 中用于查詢時進行條件判斷的關鍵字&#xff0c;它們在功能上有相似之處&#xff0c;但使用場景和性能表現上有所不同。 EXISTS 1.用途&#xff1a;用于子查詢中&#xff0c;判斷子…

C++:cv.absdiff函數含義

在OpenCV庫中&#xff0c;absdiff函數是一個非常重要的圖像處理函數&#xff0c;其意義在于計算兩個輸入數組&#xff08;通常是圖像&#xff09;之間對應元素差的絕對值。這個函數在圖像處理和計算機視覺領域有著廣泛的應用&#xff0c;如圖像對比、運動檢測等。 函數的基本用…

python第三方庫【numpy.array】的使用(超詳細)

NumPy 是 Python 中用于科學計算的基礎庫之一&#xff0c;它提供了高性能的多維數組對象以及這些數組的操作。NumPy 的核心數據結構是 ndarray&#xff08;N-dimensional array&#xff0c;N維數組&#xff09;&#xff0c;它提供了一種高效的存儲和操作大型多維數組的方法。以…

熬了一晚上,我從零實現了 Transformer 模型,把代碼講給你聽

自從徹底搞懂Self_Attention機制之后&#xff0c;筆者對Transformer模型的理解直接從地下一層上升到大氣層&#xff0c;瞬間打通任督二脈。夜夜入睡之前&#xff0c;那句柔情百轉的"Attention is all you need"時常在耳畔環繞&#xff0c;情到深處不禁拍床叫好。于是…

客戶案例|某大型證券公司數據庫運維場景數據安全實踐

證券行業涉及股票、債券、基金等金融產品的發行、交易和監管&#xff0c;業務具有數據規模大、數據價值高、數據應用場景復雜的顯著特點&#xff0c;其中高速流轉的業務系統中含有海量的客戶個人信息、交易、行情、咨詢等高敏感高價值信息。由于證券期貨業務場景所具有的特殊性…

初中生物知識點總結(人教版)

第一章 認識生物 一、 生物的特征&#xff1a; 1&#xff0e; 生物的生活需要營養 2&#xff0e; 生物能進行呼吸 3&#xff0e; 生物能排出身體內產生的廢物 4&#xff0e; 生物能對外界的刺激做出反應 5&#xff0e; 生物能生長和繁殖 除病毒以外&#xff0c;生物都是由細胞構…

單例模式(大話設計模式)C/C++版本

單例模式 C 餓漢 /* HM hungry man 餓漢 */ #include <iostream> using namespace std; class Singleton { private:Singleton() { cout << "單例對象創建&#xff01;" << endl; };Singleton(const Singleton &);Singleton &operator(c…

C++:cv.contourArea()函數解析

cv::contourArea是OpenCV庫中用于計算輪廓面積的函數。該函數非常適用于圖像處理中的形狀分析、物體檢測等領域。以下是關于cv::contourArea的詳細介紹&#xff1a; 一、函數概述 cv::contourArea是OpenCV中用于計算封閉輪廓面積的函數。它接受一個輪廓作為輸入&#xff0c;并…

Fedora 41 移除 Python 2支持

2024年的今天&#xff0c;在 Python 3 發布 16 年后&#xff0c;Fedora 發行版項目宣布 Fedora 41 將移除 Python 2.7。 除了 PyPy&#xff0c;Fedora 41 以及之后的版本將不再有 Python 2.7。運行時或構建時需要 python2.7 的軟件包也將面臨退役。 Fedora 41 將包含圖像處理…

C++ 十進制與十六進制之間相互轉換

十進制與十六進制之間相互轉換 10_to_16 與二進制類似&#xff0c;十進制轉十六進制對16整除&#xff0c;得到的余數的倒序即為轉換而成的十六進制&#xff0c;特別地&#xff0c;如果超過10以后&#xff0c;分別用ABCDEF或abcdef來代替10、11、12、13、14、15。 代碼1: #in…

【密碼學基礎】基于LWE(Learning with Errors)的全同態加密方案

學習資源&#xff1a; 全同態加密I&#xff1a;理論與基礎&#xff08;上海交通大學 郁昱老師&#xff09; 全同態加密II&#xff1a;全同態加密的理論與構造&#xff08;Xiang Xie老師&#xff09; 現在第二代&#xff08;如BGV和BFV&#xff09;和第三代全同態加密方案都是基…