歡迎您光臨本站 註冊首頁

最簡單的VPN登入PIX

←手機掃碼閱讀     火星人 @ 2014-03-04 , reply:0

最簡單的VPN登入PIX

感謝http://www.net130.com/2004/8-27/162942.html和zhaoshan的幫助

VPN client 4。05 下載地址
http://www.fixdown.com/soft/8818.asp?free=sc-down

做一個最簡單的PIX和VPN client連接,不需要驗證伺服器。

環境如下:


VPN client----------------------PIX--------------------
192.168.10.1 218.218.218.218 192.168.100.1
VPN分配IP為192.168.100.10-192.168.100.200

PIX Version 6.3(3)
interface ethernet0 auto
interface ethernet1 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password AmL53.8shQrncOlX encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname pixfirewall
fixup protocol dns maximum-length 512
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol tftp 69
names

access-list no-nat permit ip 192.168.100.0 255.255.255.0 192.168.100.0 255.255.255.0
!定義不進行NAT的傳輸,
pager lines 24
interface ethernet0 auto
interface ethernet1 auto
mtu outside 1500
mtu inside 1500
ip address outside 218.218.218 255.255.255.0
!定義PIX的outside口IP
ip address inside 192.168.100.1 255.255.255.0
!定義PIX的inside口IP
ip audit info action alarm
ip audit attack action alarm
ip local pool dialer 192.168.100.10-192.168.100.200
!定義分配給VPN client的IP地址池
no failover
failover timeout 0:00:00
failover poll 15
failover ip address outside 0.0.0.0
failover ip address inside 0.0.0.0
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 0 access-list no-nat
!定義不需要進行NAT傳輸的流量
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
route outside 0.0.0.0 0.0.0.0 218.218.218.1 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 si
p 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
!伺服器使用的協議
http server enable
http 10.1.1.0 255.255.255.255 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
sysopt connection permit-ipsec
!對於所有IPSec流量不檢測允許其通過,如果不加這個命令的話,需要加上ACL到outside口以允許特定的IPSce流量通過,但會控制更加靈活。
no sysopt route dnat
crypto ipsec transform-set aaades esp-des esp-md5-hmac
!定義一個變換集aaades
crypto dynamic-map dynomap 10 set transform-set aaades
!把變換集aaades添加到動態加密策略dynomap
crypto map vpnpeer 20 ipsec-isakmp dynamic dynomap
!把動態加密策略綁定到vpnpeer 加密圖
crypto map vpnpeer client authentication LOCAL
!定義不需要驗證伺服器 ,使用的是PIX自己的用戶驗證。
crypto map vpnpeer client configuration address initiate
!定義給每個客戶端分配IP地址
crypto map vpnpeer client configuration address respond
!定義PIX防火牆接受來自任何IP的請求
crypto map vpnpeer interface outside
!把動態加密圖vpnpeer綁定到outside口
isakmp enable outside
!在outside口啟用isakmp
isakmp key 1234 address 0.0.0.0 netmask 0.0.0.0
!定義共享密匙,並接受任何地址的請求。
isakmp client configuration address-pool local dialer outside
!將VPN client地址池綁定到isakmp
isakmp policy 10 authentication pre-share
!定義phase 1使用pre-shared key進行認證
isakmp policy 10 encryption des
!定義phase 1協商用DES加密演算法
isakmp policy 10 hash md5
!定義phase 1協商用MD5散列演算法
isakmp policy 10 group 2
!定義phase 1進行IKE協商使用DH group 2
isakmp policy 10 lifetime 86400
!定義IKE SA生存時間
vpngroup student0 address-pool dialer
!定義VPN client撥入使用的vpngroup所分配的IP地址池
vpngroup student0 idle-time 1800
!定義vpngroup的空閑時間
vpngroup student0 password 1234
!定義vpngroup的pre-shared key
telnet 192.168.100.9 255.255.255.0 inside
telnet timeout 5
ssh 192.168.100.9 255.255.255.255 inside
ssh timeout 20
terminal width 80
username vpnuser password vpnuser
!在PIX上創建一個用戶,用戶名密碼都為vpnuser
Cryptochecksum:693b87faa42d062c2848346a3a0acb43
pixfirewall#




VPN client版本為4.0.5,先在Connection Entries里創建一個連接,在最上面填入。

Connection Entry:vpnpeer1
Description:test
Host:218.218.218.218

在Authentication里的GROUP Authentication里填入。
Name:student0 #就是vpngroup name
Password:1234 #就是vpngroup password
Confirm Password:1234

name和password要和PIX中的vpngroup和key一致。

在vpn client進行連接的時候會有一個窗口彈出,要輸入用戶名和密碼,輸入vpnuser就可以了。
《解決方案》

最簡單的VPN登入PIX

正在做這個,謝謝你提供的經驗
《解決方案》

最簡單的VPN登入PIX

access-list no-nat permit ip 192.168.100.0 255.255.255.0 192.168.100.0 255.255.255.0
!定義不進行NAT的傳輸,
----------------------------------------
如果區域網內要通過這個PIX上網的話,以上的這條語句會造成區域網內無法上Internet,因為這條語句會把192.168.0/24這個網段的主機都不再經過NAT,我的經驗是如此。不知你試過沒有?
《解決方案》

最簡單的VPN登入PIX

經驗真重要!
《解決方案》

最簡單的VPN登入PIX

原帖由 "samsonzhao" 發表:
access-list no-nat permit ip 192.168.100.0 255.255.255.0 192.168.100.0 255.255.255.0
!定義不進行NAT的傳輸,
----------------------------------------
如果區域網內要通過這個PIX上網的話,以上的這條語..........


在PIX里不是這個意思,他是指這個網段的流量不進行IPSce的封裝。
《解決方案》

最簡單的VPN登入PIX

你這篇文章是參考了http://chinaunix.net/jh/30/391146.html的文章的吧?而那篇文章的作者是IsRock@ROR,原作者在裡面寫著轉貼請註明作者及出處,你的這篇文章只是把其中的IP地址改了一下,把ACS驗證改為LOCAL驗證,連」對於所有IPSec流量不檢測允許其通過,如果不加這個命令的話,需要加上ACL到outside口以允許特定的IPSce流量通過,但會控制更加靈活。「這句話也是照搬的,整篇文章從思路到結構都和原文差不多,似乎說不上是原創吧,本來參考一下做實驗無可厚非,也是作者寫文章出來共享的目的,但這樣改一點就說是原創,而且不註明參考了誰的文章,這個做法就值得商榷了。
《解決方案》

最簡單的VPN登入PIX

圖2
《解決方案》

最簡單的VPN登入PIX

圖3
《解決方案》

最簡單的VPN登入PIX

圖4
《解決方案》

最簡單的VPN登入PIX

圖5

[火星人 ] 最簡單的VPN登入PIX已經有883次圍觀

http://coctec.com/docs/service/show-post-27496.html