a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 108|回复: 1

[CCIE] CCIE之安全组加密VPN(GETVPN)知识概括

[复制链接]
发表于 2012-8-3 20:12:39 | 显示全部楼层 |阅读模式
GET VPN是一个为大型企业网准备的VPN解决方案,做GET VPN的首要前提是全网互通,可以对任意到任意的通讯进行加密。而不是像L2L VPN一样只能对指定源目的通讯进行加密。这个也是解决MPLS VPN无法加密的一个解决方案。     相对于传统的L2L VPN,GET VPN有它的三个明显优势存在:5 F$ |, _. X, ?0 D
    1. 任意到任意的连通性+ A3 A7 P. a) q6 s
    2. 扩展性
9 t2 |4 f  i  `( f: a9 a- W, r    3. 实时性& O$ O3 p3 f1 n% b% `7 N& [2 E3 C
    特别包括:( g& m$ [# F/ s3 }: @# t( e
    1、基于现有的路由架构的透传解决方案  H+ X& Y7 c& a$ O7 A7 ?0 A
    2、IP Header Preservation 技术实现头部的保留
. i/ n: b( w" N9 H! K" ]    3、不影响QoS,不增加网络开销和复杂度, d; W2 C6 w9 h/ S  T- g6 z
    4、基于Trusted Group Memerbers的概念,在Groups内的Router使用相同的安全策略,比L2L VPN管理更简单! n) U; ^5 o: C% N, U
    5、Group内成员预先协商安全参数,实现any to any连接) c' d, ~  R$ j/ z
    6、即时连接,减少类似语音流量的延时
+ M0 N# ]& p0 q4 x; Z# n% b    7、支持对单播和组播的加密) m% G. ]- g6 L
    8、是一个WAN 的解决方案,需要全局可路由。
$ P. {% G) H& Z8 h3 `    在GET VPN中有三个角色:key server、Routing member和Group member。
( [/ a' N! N1 n. {    key server:认证组成员;! p( J8 }& b( L/ c6 a5 O
    管理安全策略;
( T( b" W$ s! i4 D# W9 D) P    创建group keys;
. S! c8 X' J5 x: G, A    分发policy/keys; h+ ~9 F/ R" p( P( P+ g  Z9 }
    Routing Members:    Forwarding;     Replication ;       Routing" ~3 ~+ I8 R: C4 x! B8 j
    GET VPN的三个组件:! u$ Q7 }9 C5 ~# \9 E. G
    1. GDOI: GDOI协议用于在组成员和组控器、密钥服务器(GCKS)之间建立安全关联,实现安全的Group内通讯,GDOI协议适用于   UDP/848/ s7 `* q' L- R& j
    2. GCKS:    GCKS是一个Wie组维护策略,创建和维护密钥的路由器。当一个组成员注册时,密钥腐恶uwifasong策略和密钥到这个组成员。密钥服务器也会在密钥超时更新密钥。服务器会发送两种类型的密钥,加密流量的密钥(TEK)和加密密钥的密钥(KEK)。TEK会成为IPSEC SA。这个SA用于相同的组内成员之间的通讯。TEK是一个本质的组密钥,它共享给所有的组成员,并且加密组成员之间的流量。KEK用于加密更新密钥的信息,每一个组成员也用它来解密从密钥服务器发送过来的更新密钥信息。' Y; ?" k# }6 x  ~  o, T. z1 s; [

% z, ]& V" s5 }* a7 v5 Y" {" o    3. GM:        组成员是一台路由器,他在密钥服务器上注册,并且从密钥服务器获取IPSEC SA。使用这个SA与属于这个组的其他设备通讯,组成员在密钥服务器上注册并且提供一个组ID,并从服务器获取用于这个组的安全策略和密钥。
回复

使用道具 举报

 楼主| 发表于 2012-8-3 20:12:40 | 显示全部楼层

CCIE之安全组加密VPN(GETVPN)知识概括

</p>    GET VPN还有他的一个优势是他采用单一的SA,他通过Key Server来分发SA给GM,而不是像L2L VPN那样通过两者协商出3个SA。) M$ V2 X+ f/ g/ j% ]
    GET VPN注册过程:
* E- R8 u: }, K. r    1。 GM会发送注册请求给KS(触发注册的条件是:GM启动或在GM的进出流量的接口上调用crypto map)。通过GDOI协议,KS对组成员认证和授权,并且发送策略和用于加解密IP单播和组播的密钥。
. y) w3 _# t  c" \( T    2。 当组成员注册成功获取IPSEC SA后,就会获取相应的密钥,组成员之间能够直接加密IP组播和单播,旁路掉KEY Server直接建立安全的通讯。
- d2 W9 v* g9 S1 C    3。 如果需要,KEY Server发送的密钥更新信息(Rekey Message)到组内的所有成员。这个密钥更新信息包含新的IPSEC策略和当前IPSEC SA超时以后使用的更新的密钥。密钥更新信息会在SA超时之前发送,保障组密钥一直可用。
+ V" r/ I; D) `1 o% `/ z0 ^3 N    Cooperative Key Server
$ M% C6 ^9 C& d6 `& W& a5 Q    Primary:        接受GM注册,产生密钥,分发密钥,通知Secondary KS (密钥是同步的),发送Rekey。3 a- l; _4 Q1 j4 X
    Secondary:   接受GM注册,检测Primary KS是否存在,通知Primary KS新的GM,不发送Rekey。; A6 m) Y& }2 ?6 D' T) j
    注意:Primary和Secondary之间只有GM数据库和密钥是会自动同步的。但是policy是不会同步的,建议要把两者的policy配置成相同的。
+ A5 d# r5 \* d+ x7 L    两种Anti-Replay 技术:. G' k( ?  P+ K/ m7 S+ E* F
    1。 Counter-Based Anti-Replay   : 只适用于连个GM的环境(点对点)
, u/ K  X) O2 O& }/ Z) a- {    2。 Time-Based Anti-Replay        : 适用于多个GM环境(点对多点)( R- v$ v, }% P: f; h
    GET VPN感兴趣流ACL:- T3 A. }$ R  e. \( ?+ G" G- a
    1。建议适用可归纳的网段(如10.1.1.0,10.1.2.0,10.1.3.0等),只需要配置一条ACL:6 o0 w' {# {4 B: }& D0 Z' {
    如:access-list 101 permit ip 10.1.0.0 0.0.255.255 10.1.0.0 0.0.255.255
7 O# X/ D% g/ s) \9 F7 E    2。 如果网络不能归纳(如10.1.1.0,172.16.1.0)需要配置两条ACL,每个方向一条:) ?6 |/ H& j* ]7 m
    如:access-list 101 permit ip 10.1.1.0 0.0.0.255 172.16.1.0 0.0.0.255" Q3 k7 c3 Z2 s# r2 u4 K; H
    access-list 101 permit ip 172.16.1.0 0.0.0.255 10.1.1.0 0.0.0.255/ G) {" ?0 S  i/ W
    3。 GM上可以配置GM ACL,只能配置deny条目,优先于从key Server上下载的感兴趣流$ h8 S, Z: ]8 a* q3 ^. y" y/ O
    如; access-list 106 deny ip 10.1.1.0 0.0.0.255 10.1.3.0 0.0.0.255% d8 Z- S% K! @- P  q$ M$ ?
    GET VPN配置步骤回顾:
3 c8 `  T  U) k# C9 ], e    1。全网可路由
8 D3 N4 H+ Q/ l& v% B6 g+ _    2。在KS上产生和导出密钥(KS1)
1 m$ J; u% ~  [" ]' J    3。配置ISAKMP Policy (KS1,KS2,GM)' `  _- `9 V; t% I# G
    4。配置IPSec Profile (KS1,KS2)+ O3 M& }3 _, R7 C: q/ D/ W/ k
    5。KS基本配置(KS1,KS2)
. M4 p; l* _0 |& L# ]& ?    6。Rekey参数设置(KS1)- D8 M" I! C6 h( a5 }
    7。配置IPSEC SA策略(KS1,KS2)
" T& i: F5 ]# f- u6 @9 q: E    8。GM配置crypto map  E5 P. E- G  k$ k
    9。配置coop key Server(KS1,KS2)
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-23 01:29 , Processed in 0.489606 second(s), 23 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表