1.1 Mô hình triển khai VPN Site to Site 2 ASA qua GPON FTTH thực tế
1.2 Yêu cầu triển khai VPN Site to Site 2 ASA qua GPON FTTH thực tế
Hai con ASA được đặt sau 2 NAT router là GPON-HCM và GPON-HN.
Triển khai VPN Site to Site dùng IPSec trên 2 con ASA 8.42 và ASA 9.21 để kết nối Site HCM và HN.
II. Cấu hình VPN Site to Site 2 ASA qua GPON FTTH thực tế
ASA-HN# sh crypto ikev1 sa
IKEv1 SAs: Active SA: 1 Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)
Total IKE SA: 1
1 IKE Peer: 118.69.60.240 Type : L2L Role : initiator Rekey : no State : MM_ACTIVE
show crypto isakmp
Code:
ASA-HN# show crypto isakmp sa
IKEv1 SAs:
Active SA: 1 Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)Total IKE SA: 1
1 IKE Peer: 118.69.60.240 Type : L2L Role : initiator Rekey : no State : MM_ACTIVE
There are no IKEv2 SAs
ASA-HN# show crypto ipsec sa
There are no ipsec sas
ASA-HN# show crypto ipsec sa
There are no ipsec sas
ASA-HN# show crypto isakmp sa
There are no IKEv1 SAs
There are no IKEv2 SAs
- PC trong mạng inside của ASA ở site Hồ Chí Minh thực hiện ping và truy cập web của PC trong inside ASA site Hà Nội thành công
- Kiểm tra trạng thái VPN
Code:
ASA-HCM# sh crypto ikev1 sa
IKEv1 SAs:
Active SA: 1
Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)
Total IKE SA: 1
1 IKE Peer: 42.118.255.128
Type : L2L Role : responder
Rekey : no State : MM_ACTIVE
- Kiểm tra trạng thái IPSEC
Code:
ASA-HCM# sh crypto ipsec sa
interface: outside
Crypto map tag: ASA-VPN, seq num: 10, local addr: 192.168.1.191
access-list VPN-TRAFFIC extended permit ip 10.10.10.0 255.255.255.0 10.20.20.0 255.255.255.0
local ident (addr/mask/prot/port): (10.10.10.0/255.255.255.0/0/0)
remote ident (addr/mask/prot/port): (10.20.20.0/255.255.255.0/0/0)
current_peer: 42.118.255.128
#pkts encaps: 148, #pkts encrypt: 148, #pkts digest: 148
#pkts decaps: 169, #pkts decrypt: 169, #pkts verify: 169
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 148, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#send errors: 0, #recv errors: 0
local crypto endpt.: 192.168.1.191/4500, remote crypto endpt.: 42.118.255.128/4500
path mtu 1500, ipsec overhead 66, media mtu 1500
current outbound spi: 86F8261F
current inbound spi : 006AAEF5
inbound esp sas:
spi: 0x006AAEF5 (6991605)
transform: esp-3des esp-md5-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, }
slot: 0, conn_id: 4096, crypto-map: ASA-VPN
sa timing: remaining key lifetime (kB/sec): (4373962/27114)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0xFFFFFFFF 0xFFFFFFFF
outbound esp sas:
spi: 0x86F8261F (2264409631)
transform: esp-3des esp-md5-hmac no compression
in use settings ={L2L, Tunnel, NAT-T-Encaps, }
slot: 0, conn_id: 4096, crypto-map: ASA-VPN
sa timing: remaining key lifetime (kB/sec): (4373986/27113)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
Không có nhận xét nào:
Đăng nhận xét