免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 4249 | 回复: 9
打印 上一主题 下一主题

【推荐阅读】为什么cisco在ipsec上面跑ospf一定要用gre? [复制链接]

论坛徽章:
0
1 [报告]
发表于 2009-11-25 21:28 |只看该作者
ospf 1                                    \r\npeer 192.168.1.1\r\n这个peer是什么意思?\r\n\r\n没看太懂,这个例子指的是policy-based的IPsec吗?\r\n\r\n看例子中在acl里面已经指定了源和目的了,起动态路由应该不知道源和目的啊,192.168.100.0和192.168.200.0段

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2009-11-25 21:32 |只看该作者
着重看OSPF的NBMA网络部分。已经OSPF的邻居关系部分。和IPSEC没有关系的东西。

论坛徽章:
0
3 [报告]
发表于 2009-11-25 22:11 |只看该作者
看到这个话题让我感到兴奋。我始终感觉gre over ipsec是无敌模式,呵呵,在设计网络、做冗余备份的时候都是很强的。\r\n不过我接触的设备 种类较少,对华为和juniper设备不了解 所以没什么发言权。\r\n但我还是想说两句,ssffzz1 ,见多识广,在下佩服 不愧是版主!

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2009-11-25 22:25 |只看该作者
我说的办法很BT。不要采用哦。利大于弊。\r\n\r\n仅供娱乐参考。

论坛徽章:
0
5 [报告]
发表于 2009-11-26 15:10 |只看该作者

回复 #6 ssffzz1 的帖子

看了看H3C的配置文档,原来你这个是通过peer来指定对端,这样OSPF就不是发组播的包了,hello都是单播到peer端了,所以这样OSPF也能起作用。。。\r\n不过你这样的方法为什么不能采用?OSPF的包没有经过IPsec加密?

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
6 [报告]
发表于 2009-11-26 15:41 |只看该作者
是经过加密了。但是需要你做Arp-proxy ,如果你是通过公网出去的,而这个Arp-proxy是在运营商的对端做,难度很大。如果运营商不给你做Arp-proxy,就需要你配置静态的ARP表项了。\r\n\r\n并且可能需要两端接口性质相同,我用S口和以太口没做通。偶尔形成邻居关系,但是路由表学不出来,这个可能和厂商实现有关了。\r\n\r\n并且还要求两端是在同一个子网段,掩码肯定不正确了。还需要调整接口OSPF类型为NBMA。\r\n\r\n哪有一条GRE来的简单啊。

论坛徽章:
0
7 [报告]
发表于 2009-11-26 16:12 |只看该作者
并且还要求两端是在同一个子网段,掩码肯定不正确了。\r\n\r\n同一个子网不太现实吧。。。除非是专线了\r\n不过不在一个段为啥就不行了呢,在OSPF里多指定一个network不就行了么?

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
8 [报告]
发表于 2009-11-26 16:18 |只看该作者
peer 这个命令如果指定的不是在同一个子网是无效的。至少H3C是这样。C没有测试过。

论坛徽章:
0
9 [报告]
发表于 2009-11-26 16:20 |只看该作者
哦,明白了,多谢啦~~
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP