免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 7761 | 回复: 14
打印 上一主题 下一主题

【推荐阅读】为什么cisco在ipsec上面跑ospf一定要用gre? [复制链接]

论坛徽章:
0
1 [报告]
发表于 2009-11-25 20:16 |只看该作者
原帖由 marsteel 于 2009-11-25 18:49 发表

cisco有route-based IPsec吗?

juniper有route-based IPsec的,cisoc还没遇到过route-based IPsec。
所以一般都是gre出来一个tunnel


哦,这样啊!明白了,谢谢!现在看很多厂商都有route-based IPsec.

论坛徽章:
0
2 [报告]
发表于 2009-11-25 21:28 |只看该作者
ospf 1                                    
peer 192.168.1.1
这个peer是什么意思?

没看太懂,这个例子指的是policy-based的IPsec吗?

看例子中在acl里面已经指定了源和目的了,起动态路由应该不知道源和目的啊,192.168.100.0和192.168.200.0段

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
3 [报告]
发表于 2009-11-25 21:32 |只看该作者
着重看OSPF的NBMA网络部分。已经OSPF的邻居关系部分。和IPSEC没有关系的东西。

论坛徽章:
0
4 [报告]
发表于 2009-11-25 22:11 |只看该作者
看到这个话题让我感到兴奋。我始终感觉gre over ipsec是无敌模式,呵呵,在设计网络、做冗余备份的时候都是很强的。
不过我接触的设备 种类较少,对华为和juniper设备不了解 所以没什么发言权。
但我还是想说两句,ssffzz1 ,见多识广,在下佩服 不愧是版主!

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
5 [报告]
发表于 2009-11-25 22:25 |只看该作者
我说的办法很BT。不要采用哦。利大于弊。

仅供娱乐参考。

论坛徽章:
0
6 [报告]
发表于 2009-11-26 15:10 |只看该作者

回复 #6 ssffzz1 的帖子

看了看H3C的配置文档,原来你这个是通过peer来指定对端,这样OSPF就不是发组播的包了,hello都是单播到peer端了,所以这样OSPF也能起作用。。。
不过你这样的方法为什么不能采用?OSPF的包没有经过IPsec加密?

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
7 [报告]
发表于 2009-11-26 15:41 |只看该作者
是经过加密了。但是需要你做Arp-proxy ,如果你是通过公网出去的,而这个Arp-proxy是在运营商的对端做,难度很大。如果运营商不给你做Arp-proxy,就需要你配置静态的ARP表项了。

并且可能需要两端接口性质相同,我用S口和以太口没做通。偶尔形成邻居关系,但是路由表学不出来,这个可能和厂商实现有关了。

并且还要求两端是在同一个子网段,掩码肯定不正确了。还需要调整接口OSPF类型为NBMA。

哪有一条GRE来的简单啊。

论坛徽章:
0
8 [报告]
发表于 2009-11-26 16:12 |只看该作者
并且还要求两端是在同一个子网段,掩码肯定不正确了。

同一个子网不太现实吧。。。除非是专线了
不过不在一个段为啥就不行了呢,在OSPF里多指定一个network不就行了么?

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
9 [报告]
发表于 2009-11-26 16:18 |只看该作者
peer 这个命令如果指定的不是在同一个子网是无效的。至少H3C是这样。C没有测试过。

论坛徽章:
0
10 [报告]
发表于 2009-11-26 16:20 |只看该作者
哦,明白了,多谢啦~~
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP