用友软件首页

思科路由器EzVPN解决地址重叠测试

2016-1-21 0:0:0 wondial

思科路由器EzVPN解决地址重叠测试

思科路由器EzVPN解决地址重叠测试

一.概述:
  EzVPN,如果硬件客户端身后的地址,与EzVPN server身后的地址重叠,即使是client模式的单向访问也无法实现,需要配置静态NAT,为了不影响总部上公网,需要把静态NAT与动态PAT分开。
二.基本思路:
A.EzVPN Client模式:
----这种只是分支机构单向访问总部,在总部配置静态NAT,使得分支机构访问总部主机时认为是另外一个网段的地址
----为了能够使得总部配置静态NAT还能上公网,总部路由器的内网口和外网口作为ip nat enable的一对口,配置PAT;将loopback和外网口分别配置ip nat inside和ip nat outside,作为一对口,配置静态NAT,同时为了使流量能够到达loopback口,在内网口配置PBR,将需要VPN的流量打到loopback口,流量在进行VPN之前就进行静态NAT。
B.EzVPN network-extension或network-plus模式:
----这两种种方式,因为可以双方向互访,为了实现双方向互访,需要总部配置对内和对外的两条静态NAT,同时为了能把静态NAT和动态PAT上公网的流量分开,采用不同的NAT配置方法来实现。
三.测试拓扑:
 

四.基本配置:
A.总部Server路由器:
interface Ethernet0/0
ip address 10.1.1.2 255.255.255.0
no shut
ip route 0.0.0.0 0.0.0.0 10.1.1.1
B.总部Center路由器:
interface Ethernet0/0
ip address 10.1.1.1 255.255.255.0
no shut
interface Ethernet0/1
ip address 202.100.1.1 255.255.255.0
no shut
ip route 0.0.0.0 0.0.0.0 202.100.1.10
C.Internet路由器:
interface Ethernet0/0
ip address 202.100.1.10 255.255.255.0
no shut
interface Ethernet0/1
ip address 202.100.2.10 255.255.255.0
no shut
D.Branch路由器:
interface Ethernet0/0
ip address 10.1.1.1 255.255.255.0
no shut
interface Ethernet0/1
ip address 202.100.2.1 255.255.255.0
no shut
ip route 0.0.0.0 0.0.0.0 202.100.2.10
E.分支inside路由器:
interface Ethernet0/0
ip address 10.1.1.2 255.255.255.0
no shut
ip route 0.0.0.0 0.0.0.0 10.1.1.1
五.EzVPN配置:
A.EzVPN Server总部Center路由器:
①第一阶段:

crypto isakmp policy 10
authentication pre-share
en des
group 2
hash md5
crypto isakmp client configuration group ipsecgroup
key cisco
②第1.5阶段XAUTH配置:
aaa new-model
aaa authentication login noacs line none
line console 0
 login authentication noacs
line aux 0
 login authentication noacs
username xll password xll
aaa authentication login xauth-authen local
③第1.5阶段MODE-CFG配置:
ip local pool ippool 123.1.1.100 123.1.1.200
ip access-list extended split
permit ip 172.16.1.0 0.0.0.255 any
aaa authorization network mcfg-author local
crypto isakmp client configuration group ipsecgroup
 pool ippool
 acl split
④第2阶段转换集与动态map配置:
crypto ipsec transform-set ezvpnset esp-des esp-md5-hmac
crypto dynamic-map dymap 10
set transform-set ezvpnset
reverse-route
⑤第2阶段crypto map配置:
crypto map cry-map client authentication list xauth-authen
crypto map cry-map isakmp authorization list mcfg-author
crypto map cry-map client configuration address respond
crypto map cry-map 10 ipsec-isakmp dynamic dymap
interface E0/1
crypto map cry-map
B.EzVPN硬件客户端Branch路由器配置:
①EzVPN基本配置:

crypto ipsec client ezvpn Ez-Client
connect manual
group ipsecgroup key cisco
mode client
peer 202.100.1.1
interface e0/0
crypto ipsec client ezvpn Ez-Client inside
interface e0/1
crypto ipsec client ezvpn Ez-Client outside
②手动触发EzVPN连接:
crypto ipsec client ezvpn connect
crypto ipsec client ezvpn xauth
Username: xll
Password: xll
Branch#
*Mar  1 00:05:21.047: %CRYPTO-6-EZVPN_CONNECTION_UP: (Client)  User=  Group=ipsecgroup  Client_public_addr=202.100.2.1  Server_public_addr=202.100.1.1  Assigned_client_addr=123.1.1.100  
Branch#show crypto ipsec client ezvpn
Easy VPN Remote Phase: 4

Tunnel name : Ez-Client
Inside interface list: Ethernet0/0
Outside interface: Ethernet0/1
Current State: IPSEC_ACTIVE
Last Event: SOCKET_UP
Address: 123.1.1.100
Mask: 255.255.255.255
Save Password: Disallowed
Split Tunnel List: 1
      Address    : 172.16.1.0
      Mask       : 255.255.255.0
      Protocol   : 0x0
      Source Port: 0
      Dest Port  : 0
Current EzVPN Peer: 202.100.1.1
----这时虽然VPN能连接上去但是,无法连接内网
六.NAT及策略路由配置:
A.动态PAT配置:
①总部Center路由器配置:
interface Ethernet0/0
ip nat enable
interface Ethernet0/1
ip nat enable
ip access-list extended Internet
deny   ip 10.1.1.0 0.0.0.255 123.1.1.0 0.0.0.255
permit ip 10.1.1.0 0.0.0.255 any
ip nat source list Internet interface Ethernet0/1 overload
测试:
Server#ping 202.100.1.10  

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 202.100.1.10, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 48/105/216 ms
Server#
②分支branch路由器配置:
interface Ethernet0/0
ip nat enable
interface Ethernet0/1
ip nat enable
ip access-list extended Internet
deny   ip 10.1.1.0 0.0.0.255 172.16.1.0 0.0.0.255
permit ip 10.1.1.0 0.0.0.255 any
ip nat source list Internet interface Ethernet0/1 overload
测试:
Inside#ping 202.100.2.1

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 202.100.2.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 20/60/120 ms
B.静态NAT及策略路由配置:
---只需在总部Center路由器上配置
interface Loopback0
ip address 1.1.1.1 255.255.255.252
ip nat inside
interface Ethernet0/1
ip nat outside
ip nat inside source static network 10.1.1.0 172.16.1.0 /24
ip access-list extended VPN
permit ip 10.1.1.0 0.0.0.255 123.1.1.0 0.0.0.255
route-map VPN permit 10
match ip address VPN
set interface Loopback0
interface Ethernet0/0
ip policy route-map VPN
C.测试:
clear crypto ipsec client ezvpn
crypto ipsec client ezvpn connect
crypto ipsec client ezvpn xauth
Username: xll
Password: xll
*Mar  1 00:09:33.803: %CRYPTO-6-EZVPN_CONNECTION_UP: (Client)  User=  Group=ipsecgroup  Client_public_addr=202.100.2.1  Server_public_addr=202.100.1.1  Assigned_client_addr=123.1.1.101  
Branch#
Inside#ping 172.16.1.2

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.1.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 196/265/392 ms
Inside#
七.后记:
----如果EzVPN采用的是网络拓展模式或者网络拓展加模式,因为两边都可以主动发起访问,配置的方式跟上面有所不同,跟L2L IPSEC VPN类似:
A.动态PAT配置:
①总部Center路由器配置:

interface Ethernet0/0
ip nat enable
interface Ethernet0/1
ip nat enable
ip access-list extended Internet
deny   ip 10.1.1.0 0.0.0.255 192.168.1.0 0.0.0.255
permit ip 10.1.1.0 0.0.0.255 any
ip nat source list Internet interface Ethernet0/1 overload
②分支branch路由器配置:
interface Ethernet0/0
ip nat enable
interface Ethernet0/1
ip nat enable
ip access-list extended Internet
deny   ip 10.1.1.0 0.0.0.255 172.16.1.0 0.0.0.255
permit ip 10.1.1.0 0.0.0.255 any
ip nat source list Internet interface Ethernet0/1 overload
B.静态NAT及策略路由配置:
①总部Center路由器:

interface Loopback0
ip address 1.1.1.1 255.255.255.252
ip nat inside
interface Ethernet0/1
ip nat outside
ip nat inside source   static network 10.1.1.0 172.16.1.0 /24
ip nat Outside source  static network 10.1.1.0 192.168.1.0 /24
ip access-list extended VPN
permit ip 10.1.1.0 0.0.0.255 192.168.1.0  0.0.0.255
route-map VPN permit 10
match ip address VPN
set interface Loopback0
interface Ethernet0/0
ip policy route-map VPN
②分支Branch路由器
interface Loopback0
ip address 192.168.1.1 255.255.255.0
crypto ipsec client ezvpn Ez-Client inside
----这个将分支机构被NAT的网络通过反向路由注入的方式注入到总部Center路由器
----测试时发现如果Server不配置反向路由注入,即使配置了隧道分离,客户端还是把VPN流量送到了互联网。
C.测试:
clear crypto ipsec client ezvpn
crypto ipsec client ezvpn connect
crypto ipsec client ezvpn xauth
Username: xll
Password: xll
Branch#
*Mar  1 00:11:53.395: %CRYPTO-6-EZVPN_CONNECTION_UP: (Client)  User=  Group=ipsecgroup  Client_public_addr=202.100.2.1  Server_public_addr=202.100.1.1  NEM_Remote_Subnets=10.1.1.0/255.255.255.0  192.168.1.0/255.255.255.0    

Inside#ping 172.16.1.2

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.1.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 192/258/348 ms
Inside#
----ping的同时在对方debug ip icmp,可以看到回包
Server#
*Mar  2 22:11:07.472: ICMP: echo reply sent, src 10.1.1.2, dst 192.168.1.2
*Mar  2 22:11:07.740: ICMP: echo reply sent, src 10.1.1.2, dst 192.168.1.2
*Mar  2 22:11:07.972: ICMP: echo reply sent, src 10.1.1.2, dst 192.168.1.2
*Mar  2 22:11:08.160: ICMP: echo reply sent, src 10.1.1.2, dst 192.168.1.2
*Mar  2 22:11:08.412: ICMP: echo reply sent, src 10.1.1.2, dst 192.168.1.2

反过来也能通:
Server#ping 192.168.1.2

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 176/248/372 ms
Inside#
*Mar  2 19:21:54.933: ICMP: echo reply sent, src 10.1.1.2, dst 172.16.1.2
*Mar  2 19:21:55.273: ICMP: echo reply sent, src 10.1.1.2, dst 172.16.1.2
*Mar  2 19:21:55.481: ICMP: echo reply sent, src 10.1.1.2, dst 172.16.1.2
*Mar  2 19:21:55.669: ICMP: echo reply sent, src 10.1.1.2, dst 172.16.1.2
*Mar  2 19:21:55.857: ICMP: echo reply sent, src 10.1.1.2, dst 172.16.1.2



如果您的问题还没有解决,可以到 T+搜索>>上找一下答案

分享到:

微博关注

bj用友软件

最新信息

T+12.0销售可以控制价格为0的时候不能保存吗?急急急

T+12.0销售可以控制价格为0的时候不能保存吗?急急急 T+12.0销售可以控制价格为0的时候不能保存吗?急急急[]

赠品价格为0是可以保存的,但是如果不是赠品要怎么控制?
您好,没有控制价格为0不许保存的,变通的话可以设置存货的最低售价控制,这样也可以避免0价格保存的情况。

U8查询客户科目余额表的权限在哪里设置 _0

U8查询客户科目余额表的权限在哪里设置 _0U8查询客户科目余额表的权限在哪里设置''
应该在左上角设置里
在左上角设置里

左上角,你认真找一下。
在左上角??你查一下
在左上角设置

热点文章

新闻资讯

  • 【新年首签】天津用友&通广集团签署战略协议

    【新年首签】天津用友&通广集团签署战略协议

    天津用友软件技术有限公司(以下简称天津用友)和天津通信广播集团有限公司(以下简称通广集团)就企业信息化建设事宜进行战略签约。

    参加此次会议有天津用友总经理赵永春,天津用友副总经理王成岩、通广集团副总经理马严、通广集团科技质量部部长尹刚、七一二公司技术质量部部长门国梁、七一二公司技术中心主任黄建尧等。

    image

  • 会计职场堪比宫斗剧

    会计职场堪比宫斗剧

     近几年,各种宫斗剧火爆,《甄嬛传》《芈月传》等等都脍炙人口,许多人经常打趣自己像某个人物,若是在古代能活到第几集。让人不禁想起,会计职场又何尝不是一场宫斗,每天要察言观色,明了领导的内心,就像后宫谁也不敢惹皇后一样。但当你坐上领导位置的时候,盯着你的眼睛就会很多,稍有不慎就会被取代。就像后宫的嫔妃一样,就算坐上了皇后的位置也要时刻担心有没有人觊觎。

    image

知 识 库

  • 会计电算化条件下的电算化审计

    会计电算化条件下的电算化审计

    会计电算化条件下的电算化审计会计电算化条件下的电算化审计

            摘要:地区,电算化审计的重要性越来越明显。文章分析7会计电算化发展对审计造成的影响,列举了电算化审计的内容,提出了建立和完善我国电算化审计的方法。

      关键词:电算化审计  审计软件

      会计电算化的普及,提高了会计数据处理的及时性和准确性,从深度和广度上扩展了会计数据,但对审计工作也产生了重大影响。

  • 让信息化给管理会计的推广插上双翼

    让信息化给管理会计的推广插上双翼

    让信息化给管理会计的推广插上双翼让信息化给管理会计的推广插上双翼

      管理会计自西方引入我国以来, 在企业中的实践不尽人意。管理会计本身的决策、控制、预测等功能并未发挥出来,也不能与企业战略较好融合。造成这种局面的原因,一方面是管理会计理论与实践的脱节;另一方面是大部分企业信息处理方式的落后及信息化使用率不高。的确,我国会计信息化起步较晚,在许多中小企业中信息化技术的使用处于较低层次。大部分中小企业虽用会计软件记账,但都是仅从减轻会计人员负担、提高核算效率方面考虑,忽视了管理会计软件的使用,无法为管理会计创造一个良好的推广应用外部环境。
      具体来说,企业信息化程度低下对管理会计实践的负面影响表现在两个方面:一是信息处理方式的落后,信息管理存在不集中、不及时、信息不能共享等缺陷,影响了管理会计实时分析和控制作用;二是管理会计软件开发的严重滞后影响了管理会计决策和预测职能的发挥,无法使企业管理层体会到管理会计的重要作用,导致管理层在主观上轻视对管理会计的应用,并形成一种恶性循环。因此,提高企业的信息化程度是管理会计广泛应用的必要条件,企业信息化程度的高低是管理会计实施效果好坏的重要影响因素。
      用友软件总裁王文京认为,在当今经济和技术环境下,管理会计的开展,需要信息技术和软件系统的支持。目前,很多大型集团企业正在逐步探索建立财务共享中心,这将有助于推进管理会计在企业的运用。其中决策支持信息化包括预算预测、内部控制、决策支持、风险管理、成本分析等管理会计方面的信息化。
      王文京进而指出,包括大型企业成本精细化核算、管理与控制,费用全面管理与控制,全面预算管理,企业内部责任核算及报告等,构成了我国软件企业新的信息化市场机遇与空间。管理会计信息化时代已经来临。
      建立完善的管理会计信息化系统,首先是最大限度整合各类信息和资源,实现资源“共享”。 各部门想从财会部门得到信息,需要有一个可以共享的管理会计信息数据平台,使各个部门都可以在这个共享的信息数据平台寻找到自己所需要的信息,可以集中整合企业的信息资源,有效降低企业收集、加工、分析信息的成本,提高整体效益。其次,管理会计涉及较多的模型和数理统计方法,也需要有较高程度的信息化提供保障。 因此,要推广管理会计在企业中的实践,全面提高企业管理会计信息化程度是非常必要的,将企业的信息化与管理会计融合,让信息化给管理会计的推广插上双翼,管理会计才能在企业中所向披靡。具体来讲,管理会计信息化实现的路径为:
       (一)结合企业战略,明确自身需求,并对自身合理定位,这是有效实施管理会计信息化的前提条件。企业只有认清自身需求和所处的状况,才能开展科学合理、符合实际情况的管理会计信息化建设。对企业财务人员而言,要充分参与企业的决策活动、企业的价值链分析、企业资源规划、供应链管理和企业流程重组等工作,充分发挥管理会计的作用。
      (二)优化企业的管理机制,简化各项工作流程,制定信息规范。企业应优化人力、物力、财力配置,破除各部门之间不合理的壁垒并减少管理层次,制定相应的信息规范,确保原始数据和信息的真实性、准确性、一致性和适用性,建立相关的信息化标准。
      (三)统一规划,设计和建立完善的管理会计信息系统,提高企业的管理效率。在实施管理会计信息化时,设计和建立的管理会计信息系统应能提供企业运行所需的各项功能,包括客观准确的成本核算、及时有效的风险防范、安全的资金集中管理、完善的全面预算管理、严格的内部控制、操作性强的业绩评价体系等功能模块。但不是所有功能模块都需要详尽全面,由于企业所处的信息化发展阶段不同,目标不同,因此,各功能模块的重要程度也应有所不同,应遵循既要全面系统,又要有所侧重的原则。
      (四) 建立起以管理会计为核心的内部管理系统,推进管理会计与业务一体化。加强以计算机管理为基础的管理会计与业务一体化建设,使各部门能及时得到相关管理会计信息。
      除此之外,还应吸收消化国外先进的管理思想,逐步引进到使用先进的管理会计软件,使会计工作由核算型向管理型过渡。
      当然,管理会计信息化实施过程,要分阶段进行,从低级到高级,由简单到复杂发展,要有层次、有步骤地循序渐进,处理好待建各个应用系统或模块间的轻重缓急、先后顺序,决不能脱离实际,盲目操作。管理会计信息化实施是一项长期的、复杂的、综合的系统工程,不能一蹴而就。 

  • 最新文章排行
  • 热门文章排行

管理软件

  • T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。

    T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。

    T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。 T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。[]

    备份好账套,这种情况只能强制删除了,请备份好账套之后,停止数据库服务和T3产品服务,自动备份服务;然后删除T3安装路径以及C盘下ufcomsql文件夹,然后使用360清除无用注册表,最后重启电脑即可;

  • 用友T3-业务通在11.0的软件中点击打印软件就自动退出

    用友T3-业务通在11.0的软件中点击打印软件就自动退出

    用友T3-业务通在11.0的软件中点击打印软件就自动退出 用友T3-业务通在11.0的软件中点击打印软件就自动退出

    其他的操作都正常,就是某个单据如销货单,点击“打印”—“预览”,或者是“打印”—“打印模板设置”,就自动退出软件了,再登入的时候提示:“该用户已登录,是否重新登录”。该单据的默认打印模板异常,导致一点“打印模板设置”或者是“打印”就自动退出了。1.先登入产品,然后在同一浏览器里输入网址:
    http://127.0.0.1/YWTPRO/CommonPage/printservices/DesignFrame.aspx (新一代业务通);
    2.将异常的模板删除;
    3.点击“新建”按钮,重新建立“打印模板”即可。
    备注:如果是系统模板也是异常的话,可以将系统模板删除再重建。
    如有其它问题,请在下面回复。也可以联系用友畅捷通专业服务商-用友天龙瑞德。
    用友天龙瑞德专业销售用友软件,用友财务软件,维护用友T3用友T6用友U8畅捷通T+。我们将竭诚为您服务。
    联系电话:010-59798025。网址:http://www.kuaiji66.com

关于我们 | 公司动态 | 获奖记录 | 联系我们 | 招聘信息 | 用友产品中心 | 用友云基地
Copyright ©  www.kuaiji66.com  All Rights Reserved 天龙瑞德
京ICP备11046295号-1 技术支持 北京天龙瑞德信息技术有限责任公司   北京海淀上地十街辉煌国际大厦3号楼6层 总机:010-59798025   售后:4009908488
北京天龙瑞德信息技术有限责任公司