RSS订阅
RSS订阅TT网络

Easy VPN帮助实现移动办公远程接入(二)

2008-10-27  选择字号:  | |
打印本文章

导读:实现站点到站点的VPN和远距离工作者或工作在外的员工所使用的远程访问类型的VPN不同的是:站点到站点VPN利用连接两端的网关,网关到网关的流量是加密的。

关键词:VPN

正在加载数据...

    基于SDM的Easy VPN配置实例
  
  Easy VPN的配置大部分工作都在VPN Server上完成,减轻了配置工作。在Cisco的设备中,比如,1800系列、2800系列和3800路由器系列,可以不使用命令的方式来完成配置。在这些新系列的设备上可以用SDM(思科路由器和安全设备管理器)软件来配置。
  
    1.Cisco SDM
  
   Cisco SDM 是一种直观且基于 Web 的设备管理工具,用来管理以 Cisco IOS? 软件为基础的路由器。Cisco SDM 可通过智能向导简化路由器及安全配置过程,对于客户及 Cisco 合作伙伴而言,有了这些向导,不必对命令行接口(CLI)有专门的了解,就能快速便捷地部署、配置和监控 Cisco Systems路由器。
  
  SDM在设备上默认HTTPS管理IP是10.0.10.1。所以如果使用默认配置登录的话,一定要保证PC的地址在10.0.10.0网段。SDM的默认用户名是cisco,密码也是cisco 。
  
  SDM程序既可以安装在PC上,也可以安装在路由器上。安装在PC上能节约路由器的内存并且可以用它来管理其他支持SDM管理的路由器,但是这种模式下不能执行恢复默认的操作。安装到路由器时,基本安装需要大约4~5MB的Flash空间,Cisco SDM Express组件需要1.5MB的Flash空间,只用于路由器的初始化配置无须安装。  

  提示:

  IE默认禁止网页访问本机资源,需要修改IE的安全设置。选择IE“工具”菜单,选择“Internet选项”,切换到“高级”选项卡,在“设置”里找到“允许活动内容在我的计算机上运行”,启用该功能;另外在“隐私”选项卡中取消“打开窗口阻止程序”选项。
  
  SDM下载地址为 http://www.cisco.com/pcgi-bin/tablebuild.pl/sdm(需要CCO账号),下载并解压SDM-V21.zip,运行Setup程序即可进行SDM的安装。在安装SDM之前要求安装JRE 1.5,如果尚未安装,可以到Sun公司网站下载。
  
  将SDM安装到路由器之后,路由器必须进行以下配置才能支持SDM管理工具。
  
    ip http server       //允许HTTP登录
    ip https server       //允许HTTPS登录
    ip http authentication local     //指定本地认证
    ip http timeout-policy idle idle-number life life-number request request-number   //修改Web接口超时参数
    user username privilege 15 secret 0 secret   //必须是Secret,不可以用Password关键字
  如果需要Telnet或者Ssh远程登录设备,则增加以下配置命令。
    line vty 0 4   //路由器型号不同VTY的数量也不同
    login local
    transport input telnet ssh  //允许Telnet和Ssh
  
  如果以上步骤配置正确完整,则在IE中输入http://“路由器IP地址”,就可以开始使用SDM了。如果是第一次登录SDM,则提示修改默认用户名cisco ,以及默认密码cisco。

  提示:

  具体启用配置SDM软件的方法,请查阅产品随机手册和思科网站上的相关信息,相关资料。使用SDM配置VPN的前提是要能保证配置端可以通过HTTPS访问路由器的Web管理界面。值得庆幸的是SDM如今已经支持中文版本。
    
    2.SDM配置Easy VPN的步骤

    3.下面介绍使用思科安全设备管理器(SDM)将Cisco路由器配置成Easy VPN Server。一旦思科路由器配置完成后,可以使用思科VPN客户端(Cisco Systems VPN Client)进行验证。
  
  第1步:从左侧主操作窗口选择Configure→VPN→Easy VPN Server,然后单击Launch Easy VPN Server Wizard,启动Easy VPN服务器向导。
  
  第2步:在弹出的对话框单击【Yes】按钮,这里提示如果对路由器配置Easy VPN Server需要启用AAA认证。请单击【Yes】按钮继续进行配置。

  第3步:正式进入Easy VPN配置向导。

  第4步:首先要求选择应用Easy VPN的接口,客户端连接终止及身份验证的方法,如图所示。

启动VPN接口和认证类型

  图:启动VPN接口和认证类型

  第5步:单击【下一步】按钮,将配置Internet密钥交换(IKE)的策略,单击【Add】按钮,添加新的策略,如图14-15所示。

  提示:

  配置VPN隧道的选项必须是双方匹配的。这里是针对“思科VPN客户端” 本身自动选择适当的配置。因此,有必要对客户端电脑配置IKE。

     第6步:单击【下一步】按钮,选择默认转换设置或添加新的转换加密和认证算法,如图14-16所示。单击【Add】按钮,添加转换算法设置。

  第7步:添加一个新的验证、授权和记账策略,这里选择定义验证的方式为本地配置。

  提示:

  授权网络访问名单和组策略,这里可以查找或选择一个现有的本地和网络配置清单用做企业的VPN访问授权。  

    第8步:选择用户认证数据库。可以在存储用户认证细节上选择一个外部服务器,如一个RADIUS服务器或本地数据库,或者两者同时启用。

  第9步:在下图所示的对话框中,可以对本地数据库添加、编辑、复制或删除用户组策略。

选择对本地数据库的操作
  
图:选择对本地数据库的操作

  第10步:添加一个隧道组,配置共享密钥用于认证信息。创建一个新的地址池或选择一个现有的地址池,用于VPN客户分配IP地址,如下图所示。

  第11步:单击【OK】按钮,选择是否继续添加策略。

添加VPN客户端地址池和共享密钥

图:添加VPN客户端地址池和共享密钥

  第12步:如果不需要配置选项,单击【下一步】按钮。

    第13步:SDM将上述配置复制到路由器,以更新运行的配置,单击【OK】按钮,完成Easy VPN配置。


Easy VPN帮助实现移动办公远程接入
 Easy VPN帮助实现移动办公远程接入(一)
 Easy VPN帮助实现移动办公远程接入(二)
 Easy VPN帮助实现移动办公远程接入(三)

原文出处:http://net.it168.com/a2008/1027/209/000000209418_2.shtml
来源:IT168    作者:陈楠    
前文阐述了如何为Client-to-Site连接和Cisco的EzVPN创建一个VPN网关和客户端以支持Network-to-Network的VPN拓扑。本文介绍实现静态Network-to-Network的IPsec链接的方法。
实现站点到站点的VPN和远距离工作者或工作在外的员工所使用的远程访问类型的VPN不同的是:站点到站点VPN利用连接两端的网关,网关到网关的流量是加密的。
实现站点到站点的VPN和远距离工作者或工作在外的员工所使用的远程访问类型的VPN不同的是:站点到站点VPN利用连接两端的网关,网关到网关的流量是加密的。
实现站点到站点的VPN和远距离工作者或工作在外的员工所使用的远程访问类型的VPN不同的是:站点到站点VPN利用连接两端的网关,网关到网关的流量是加密的。
我在之前的文章中提到过有两种不同的部署Cisco软件客户端的方法。第二种创建VPN客户端网关的方法是全加密的,或者我们称为“新式”拓扑。

如果你曾经有过处理HTTP错误码的经历,你肯定知道这个过程是很让人头痛的。往往,这些神秘的代码有多种意思而让你摸不着头脑。

随着无线网络的广泛应用,网络管理者在进行无线网络的监控、分析和测试的过程中需要应用到多种工具,如iPerf、频谱分析器和Pilot等。本专题对这些工具的应用进行了总结,供大家参考。

在这一专题中我们将按OSI分层角度探讨网络安全。我们将深入研究OSI堆栈,从物理层开始直到应用层。从分析每一层的漏洞出发,假想攻击这些漏洞的各种可能性。
最新更新
专家答疑
技巧
Lisa Phifer
问:在不同的无线技术中,分别在什么时候应用WLAN、Wi-Fi和WiMax?Wi-Fi和WLAN的最主要的不同是什么?
chris Partsenidis
因特网网络连接中经常会遇到两种连接方式:因特网连接共享(ICS)与XP中两个网络适配器(NIC)间桥接,这两种连接有什么区别?
Michael Gregg
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?