Подключение Cisco IOS и Ideco NGFW по IPsec в транспортном режиме
В статье описано, как объединить сети Cisco и Ideco NGFW по GRE over IPsec с использованием PSK.
Last updated
Was this helpful?
В статье описано, как объединить сети Cisco и Ideco NGFW по GRE over IPsec с использованием PSK.
Last updated
Was this helpful?
GRE over IPsec поддерживает мультикаст-трафик, что позволяет использовать более сложные механизмы маршрутизации, включая динамическую маршрутизацию через OSPF.
В GRE over IPsec не требуется задавать Домашние локальные сети и Удаленные локальные сети. Транспортный режим IPsec шифрует только то, что выше уровня IP, а заголовок IP оставляет без изменений.
Рассмотрим настройку подключения по схеме ниже:
Адресация:
172.16.2.172/24
- внешний IP-адрес NGFW.
192.168.18.18/24
- локальный IP-адрес NGFW.
172.16.2.171/24
- внешний IP-адрес Cisco.
192.168.17.17/24
- локальный IP-адрес Cisco.
10.100.0.1/30
- IP-адрес интерфейса туннеля NGFW.
10.100.0.2/30
- IP-адрес интерфейса туннеля Cisco.
Для настройки подключения Cisco IOS к Ideco NGFW следуйте инструкции ниже.
В некоторых версиях Cisco передает внешний IP-адрес вместо KeyID (проверьте, включив расширенный лог IPsec на Cisco). При настройке подключения от таких роутеров к Ideco NGFW в качестве Идентификатора удаленной стороны укажите внешний IP-адрес Cisco, в качестве Типа идентификатора - auto.
Итоговая конфигурация IKEv2 GRE over IPsec на Cisco IOS должна выглядеть следующим образом:
Итоговая конфигурация IKEv2 GRE over IPsec на Cisco IOS должна выглядеть следующим образом:
Для подключения нескольких устройств Cisco к одному Ideco NGFW и передачи маршрутов между всеми устройствами:
1. Создайте для каждого Cisco Gre-over-IPsec подключение к Ideco NGFW.
2. Подключите каждое устройство Cisco по OSPF.
При такой конфигурации локальные сети каждого Cisco будут доступны с Ideco NGFW и других устройств Cisco.
Настройте на Ideco NGFW локальный и внешний интерфейсы. Инструкция по настройке - в .
5. После сохранения настроек проверьте, что из локальной сети Cisco присутствует доступ в интернет. Для этого перейдите на какой-нибудь сайт (например: ) с устройства в локальной сети Cisco.
Название зоны - введите номер зоны (значение area
, должно совпадать на NGFW и Cisco). Можно ввести в виде числа или IP-адреса, нажав иконку .
4. Заполните Дополнительные настройки и нажмите Сохранить.