问题 填空题


阅读以下说明,回答问题1~2,将解答填入对应栏内。
VPN是通过公用网络Internet将分布在不同地点的终端联接而成的专用网络。目前大多采用IPsec实现IP网络上端点间的认证和加密服务。

答案

参考答案:(1)创建标识为“100”的IKE策略

解析:
(2)采用md5 hashing算法
(3)采用预共享密钥认证方法
(4)与远端IP为172.16.2.1的对等体的共享密钥为“mcns”
(5)配置名为1&2的交换集,指定esp-des和esp-md5-hmac两种变换
(6)分配给该加密图集的名称:sharef;序号:10
(7)指定允许的IPSec对等体的IP地址为172.16.2.1
(8)此加密图使用交换集1&2
(9)此接口使用名为sharef的加密图进行加密
配置IKE涉及到启用IKE、创建IKE策略、验证配置等,其步骤如下表所示。

步骤任务命令
启用IKER1(config)#crypto isakmp enable
创建IKE策略R1(config)#crypto isakmp policy policy-number
选择加密算法R1(config-isakmp)#encutption {des|3des}
选择认证方法R1(config-isakmp)#authentication {pre-share|rsa-encr|rsa-slg}
选择哈希散列算法R1(config-isakmp)#hash {md5|sha}
选择DH的组标识R1(config-isakmp)#group {1|2}
设置IKE协商安全联盟的生存周期R1(config-isakmp)#lifetime seconds
返回特权模式R1(config-isakmp)#exit
配置与对等体的共享密钥R1(config)#crypto isakmp key keystring address peer-addres
配置IKE keeepalive定时器R1(config)#crypto isakmp keepalive secs retries
(11)验证IKE的配置R1#show crypto isakmp policy
配置IPSec则包括创建加密用访问控制列表、定义变换集、刨建加密图条目、并将加密集应用到接口上去,如下表所示。
步骤任务命令
创建加密访问控制列表R1(config)#access-list access-list-id permit……
配置变换表R1(config)#crypto ipsec transform-set transform-name
(可选)配置全局性IPSec安全关联的生存期R1(config)#set security-association lifetime seconds seconds
创建加密图R1(config)#crypto map map-name seq-num {ipsec-isakmp|manual}
配置安全策略引用的访问控制列表R1(config-crypto-map)#match address access-list-id
指定安全隧道的终点R1(config-crypto-map)#set peer {hostname|ip-address}
配置加密图中引用的转换方式R1(config-crypto-map)#set transform-set transform-set-mane1[transform-set-name2…transform-set-name6]
在接口上应用加密图

R1(config)#interface interface-id

R1(config-if)#erypto map map-name

验证IPSec的配置show crypto map

判断题
单项选择题