OSPF over IPSec及路由冗余

Similar documents
FortiGate OSPF设置

通过动态路由协议实现链路备份

1 1 2 OSPF RIP 2

目录 简介... 3 BGP 重发布进 OSPF 环境拓扑图... 3 BGP 重发布进 OSPF 路由过滤... 4 FGT200B 关键配置... 4 接口 IP 配置... 4 Route-Map... 4 BGP 的配置... 5 FGT100E 关键配置... 5 接口 IP 及 BGP

内容提交人审核人更新内容日期 张自良陈天骄 V1 2015/9/28 目录 1 方案背景 需求分析 解决方案 透明模式下 OSPF 动态路由协议透传 透明模式下通过策略控制流量 透明模式下防火墙整机冗余

untitled

证券期货市场之主要诚信规范

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

IS-IS路由协议中文教程v1

计算机网络概论

基于点到点链路的 OSPF 的初始配置

ch08.PDF

计算机网络 实验指导书 / 实验四 : 动态路由协议 实验四 : 动态路由协议 一 实验目的 1 进一步理解路由器的工作原理; 2 掌握 RIP 的基本原理和实现 ; 3 掌握 OSPF 的基本原理和实现 二 实验学时 2 学时 三 实验类型 综合性 四 实验需求 1 硬件每人配备计算机 1 台 2

FortiGate虚拟域

ebook20-7

¶C¶L§§¬_™¨ A.PDF

从社会学的视角来思考双语教育

长春大学国家高等教育视障资源中心

西北农林科技大学理学院

IP505SM_manual_cn.doc

NAT环境下采用飞塔NGFW

FortiGate-v5.2-PPPOE 拨号协商时的 AC-name 和 Service-name 版本 1.0 时间 2015 年 3 月 支持的版本 FortiOS v5.2.x 作者 黄豪赫 状态 已审核 反馈

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige


目录 简介... 3 通过 Local_Pref/MED 属性控制 BGP 路由走向... 4 测试拓扑... 4 业务要求... 4 详细配置过程... 5 设备基础配置... 5 IGP 的配置... 5 BGP 的配置... 7 BGP 属性调整前路由检查 针对 LP/MED 路由

路由器基本配置

Fortinet Radius 扩展属性介绍

IP-Routing-05.pdf

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

GPRS IP MODEM快速安装说明

Microsoft PowerPoint CN 19

mppp-ddr.pdf

第 一 节 认 识 自 我 的 意 义 一 个 人 只 有 认 识 自 我, 才 能 够 正 确 地 认 识 到 自 己 的 优 劣 势, 找 出 自 己 的 职 业 亮 点, 为 自 己 的 顺 利 求 职 推 波 助 澜 ; 一 个 人 只 有 认 识 自 我, 才 能 在 求 职 中 保 持

Microsoft Word - 目錄.doc

ebook140-11

bingdian001.com

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

TRILITHIC 860DSP / 860DSPi 860 DSP 1. SSR & RSVP +20dBmV +80dBuV -20dBmV~~+20dBmV dBmV +110dBuV -40dBmV~~+50dBmV 3. TEL: (020) FAX: (0

Huawei Technologies Co

ext-web-auth-wlc.pdf

FGT 配合 FortiExtender 扩展 3G(4G) 适用场景 版本 1.0 时间支持的版本作者状态反馈 2015 年 3 月 FortiOS v5.2.3 李威峰草稿 Fortinet 公司第 1 页 / 共 24 页

计算机网络

第3章

一.NETGEAR VPN防火墙产品介绍

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta

08信息技术部.doc

Quidway S3526系列交换机R0028P01版本发布

(UTM???U_935_938_955_958_959 V )

商 业 城 大 华 标 准 70 万 70 万 驰 宏 锌 锗 瑞 华 标 准 140 万 150 万 亚 星 锚 链 江 苏 公 证 天 业 标 准 80 万 80

欢迎辞

辉 丰 股 份 重 大 事 项, 特 停 南 方 轴 承 临 时 停 牌 德 力 股 份 临 时 停 牌 瑞 丰 光 电 临 时 停 牌 联 建 光 电 临 时 停 牌 卡 奴 迪 路 临 时 停 牌

日 涨 幅 偏 离 值 达 到 7% 的 前 五 只 证 券 : 温 氏 股 份 ( 代 码 ) 涨 幅 偏 离 值 :11.68% 成 交 量 :1752 万 股 成 交 金 额 : 万 元 机 构 专 用 机 构 专 用

上市公司股东大会投票信息公告( )

光 一 科 技 重 大 事 项, 特 停 茂 业 商 业 重 要 事 项 未 公 告, 连 续 停 牌 浙 富 控 股 重 大 事 项, 特 停 键 桥 通 讯 重 大 事 项, 特 停 黑 牛 食 品 重 大 事 项, 特 停

卧 龙 地 产 重 要 事 项 未 公 告, 连 续 停 牌 春 兴 精 工 临 时 停 牌 *ST 沧 大 重 要 事 项 未 公 告, 连 续 停 牌 天 地 源 重 要 事 项 未 公 告, 连 续 停 牌 汇 冠 股 份

Untitled Document

金 陵 饭 店 中 兴 华 已 报 备 按 照 国 资 委 要 求 定 期 轮 换 天 衡 已 报 备 按 照 国 资 委 要 求 定 期 轮 换 *ST 中 富 中 喜 已 报 备 业 务 约 定 书 到 期 普

股票代码: 股票简称:*ST新梅 编号:临

东 华 能 源 江 苏 苏 亚 金 诚 已 报 备 因 地 域 及 审 计 时 间 安 排 等 原 因 中 兴 华 已 报 备 客 户 重 新 选 聘 会 计 师 事 务 所 亿 帆 鑫 富 立 信 已 报 备 客

昆 明 机 床 瑞 华 已 报 备 前 任 服 务 年 限 较 长 毕 马 威 华 振 已 报 备 未 与 客 户 未 就 2015 年 审 计 收 费 达 成 一 致 意 见 中 国 核 电 天 健 已 报 备 定

金 利 科 技 临 时 停 牌 凤 凰 光 学 重 要 事 项 未 公 告, 连 续 停 牌 安 源 煤 业 重 要 事 项 未 公 告, 连 续 停 牌 万 泽 股 份 临 时 停 牌 爱 康 科 技 重 大 事 项, 特 停

郑 州 煤 电 重 要 事 项 未 公 告, 连 续 停 牌 金 圆 股 份 重 大 事 项, 特 停 永 鼎 股 份 重 要 事 项 未 公 告, 连 续 停 牌 长 城 影 视 临 时 停 牌 天 兴 仪 表 临 时 停 牌

金 圆 股 份 重 大 事 项, 特 停 长 城 影 视 临 时 停 牌 天 兴 仪 表 临 时 停 牌 商 赢 环 球 重 要 事 项 未 公 告, 连 续 停 牌 荣 安 地 产 临 时 停 牌 中 南 文 化

证券代码:000776   股票简称:延边公路   编号:2003-00

Cisco 职 业 认 证 培 训 系 列 CISCO CAREER CERTIFICATIONS CCNA ICND2( ) 认 证 考 试 指 南 ( 第 4 版 ) 美 Wendell Odom 著 纪 小 玲 马 东 芳 译 人 民 邮 电 出 版 社 北 京

NSC-161


FortiGate IPSec 高级选项配置 版本 1.0 时间作者支持的版本状态 2011 年 9 月刘茂杰 FortiOS v3.0, v4.0.x, v4.1.x, v4.2.x, v4.3.x 用于本文的测试版本 : Fortigate-VM v4.0

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

untitled

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

C3_ppt.PDF

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

ebook20-8

实施生成树

ARP ICMP

...31 (POTS) Internet VPN VPN VPN ATM ( ) CPE VPN L2TP PPTP ( ) IPSec ( ) VPN (PP-VPNs) MPLS VPN BGP/MPLS VPN RFC2547bis ( ) RFC 2547bis VPN RFC 2547b

计算机网络 实验指导书 / 实验三 : 使用路由器组网 实验三 : 使用路由器组网 一 实验目的 1 理解路由器的基本工作原理; 2 掌握路由器的基本管理和配置方法; 3 理解路由组网的方法和静态路由的具体使用; 4 理解基于路由器的园区网的结构, 并进一步体会园区网的设计思路 二 实验学时 2 学

H3C ISATAP 隧道和 6to4 隧道相结合使用的典型配置举例 Copyright 2017 新华三技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通知

Microsoft Word - chp6单区域OSPF.doc

epub 30-5

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

SL2511 SR Plus 操作手冊_單面.doc

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

目 录 概 述 背 景 社 会 背 景 行 业 背 景 需 求 分 析..6 3 优 势 分 析 资 源 优 势 品 牌 优 势 技 术 优 势 用 户 体 验.....

財金資訊-80期.indd

1 公 司 简 介 2 VRRP 原 理 和 应 用 3 新 产 品 和 创 业 计 划 及 赠 书 活 动

epub

目录 介绍...3 测试环境...3 环境介绍...3 组件...4 配置过程 基本的网络配置, 略 配置 modem 插入 3G/4G 上网卡, 重启设备 ( 如果插入后拨不上号但是可以识别, 通过重启设备解决 ) 配置 modem 接口上

untitled

目录 简介... 3 组网需求与拓扑... 3 配置步骤... 4 步骤 1 基本上网配置... 4 步骤 2 配置 VPN 拨号的用户和用户组... 4 步骤 3 配置 L2TP VPN... 5 步骤 4 配置 IPsec VPN... 6 步骤 5 配置防火墙策略... 9 客户端接入...

EPSON

目录 简介... 3 拓扑 ( 总部静态 IP 分部动态 IP 建立 GRE over IPsec VPN)... 3 拓扑场景分析... 5 详细配置过程... 6 总部 (Center)FGT 设备的 Gre over IPsec 详细配置... 6 总部 (Center) 网络基础配置...

User ID 150 Password - User ID 150 Password Mon- Cam-- Invalid Terminal Mode No User Terminal Mode No User Mon- Cam-- 2

Master Thesis_專門用來製作目錄.doc

穨CAS1042快速安速說明.doc

Transcription:

OSPF over IPSec 及路由冗余 版本 1.0 时间 2011 年 12 月 作者 胡丹丹 (ddhu@fortinet.com) 支持的版本 FortiOS v4.x 状态 草稿 第 1 页共 10 页

目录 1. 目的... 3 2. 环境介绍... 3 3.IPSec VPN 配置... 4 4.OSPF 配置... 5 4.1 GateA 配置... 5 4.2 GateB 配置... 6 4.3 配置完成后各 FortiGate 路由表... 7 4.4 通过命令查看 OSPF 状态... 8 5. 冗余路由的验证... 8 6. 参考... 10 第 2 页共 10 页

1. 目的 OSPF 使用组播协议路由, 由于 IPSec VPN 不能支持组播和广播, 因此不能运行动态路由协议, 此时需要使用 GRE 协议封装 OSPF 后经过 IPSec 进行数据交互 所以常用的多为 OSPF over GRE Route-based 方式的 IPSec VPN 极大的方便了 OSPF over IPSec 的配置, 无需再将数据先用 GRE 封装然后在运行在 IPSec 链路上 本文档针对 FortiGate 的 OSPF over IPSec 的冗余路由进行说明 2. 环境介绍 本文使用 2 台 FortiGate 进行说明, GateA 与 GateB 建立 2 条 IPSec VPN, 在 IPSec VPN 链路上运行 OSPF 协议并同处于 Area 0 区域, 以期达到任意主 VPN 隧道中断后, 备份 VPN 隧道仍然继续工作, 实现 OSPF over IPSec 及路由冗余的目的, 本文使用的系统版本为 FortiOS v4.0mr2 Patch8 第 3 页共 10 页

Router Port7 IP Port8 IP VPN1 IP VPN2 IP Loopback IP GateA 1.1.1.1 2.1.1.1 5.1.1.1 6.1.1.1 10.1.1.1 GateB 1.1.1.2 2.1.1.2 5.1.1.2 6.1.1.2 10.2.2.1 3.IPSec VPN 配置 配置 route-based 模式 ( 即接口模式 ) IPSec VPN 的具体方法请参考站到站 IPSec VPN 设置 4.2 配置完成后在 VPN-IPSec- 监视器可以查看 VPN 状态 在 GateA,GateB 的 VPN1,VPN2 虚拟接口中配置本地地址及远端地址 第 4 页共 10 页

配置 4 条策略用于 Port4 与 2 条 VPN 之间的通讯 也可以创建区 Zone, 将 vpn1,vpn2 划为一个区, 此时可以用 2 条策略代替之 前的 4 条策略, 方便策略的管理 此时仅需 Port 至 VPN 区接口的 2 条策略即可 4.OSPF 配置 OSPF 的详细设置方法请参考 FortiGate OSPF 设置 4.1 GateA 配置 第 5 页共 10 页

将 VPN 虚拟接口网络及其他需要发布的网络至 OSPF 中, 创建 OSPF 接口, 将 VPN 接口加入 OSPF 接口 OSPF 配置完成后, 进入命令行, 为冗余链路配置 VPN 接口的 cost 值及网络 类型 此处将 VPN1 接口 cost 设置为 100,VPN2 接口 cost 为 200, 那么 OSPF 将优选 VPN1 的路由 另需将网络类型设置为 point-to-point config router ospf config ospf-interface edit "tunnel1" set cost 100 set interface "vpn1" set network-type point-to-point next edit "tunnel2" set cost 200 set interface "vpn2" set network-type point-to-point next end end 4.2 GateB 配置 第 6 页共 10 页

GateB 配置与 GateA 基本相似 同样需要在命令行中设置接口 cost 及网络类型 config router ospf config ospf-interface edit "tunnel1" set cost 100 set interface "vpn1" set network-type point-to-point next edit "tunnel2" set cost 200 set interface "vpn2" set network-type point-to-point next end end 4.3 配置完成后各 FortiGate 路由表 GateA OSPF 路由表 第 7 页共 10 页

GateB OSPF 路由表 4.4 通过命令查看 OSPF 状态 查看 OSPF 邻居状态 GateA # get router info ospf neighbor OSPF process 0: Neighbor ID Pri State Dead Time Address Interface 10.2.2.1 1 Full/ - 00:00:38 5.1.1.2 vpn1 10.2.2.1 1 Full/ - 00:00:34 6.1.1.2 vpn2 查看 OSPF 路由表 GateA # get router info routing-table ospf O 10.2.2.1/32 [110/200] via 5.1.1.2, vpn1, 02:38:37 O 10.20.20.0/24 [110/110] via 5.1.1.2, vpn1, 02:38:37 5. 冗余路由的验证 GateB 上开启 Debug 查看 OSPF 路由的计算信息, 关闭 GateA 上的 VPN1 接口查看 debug 输出信息 GateB # diagnose debug reset GateB # diagnose debug enable GateB # diagnose ip router ospf route enable GateB # diagnose ip router ospf level info GateB # diagnose ip router ospf show OSPF debugging status: 第 8 页共 10 页

OSPF all route calculation debugging is on OSPF debugging level is INFO 将 VPN1 的物理接口 Port7 的管理状态关闭后,OSPF 将重新计算最优路径 ************************************************ GateB # id=36870 msg="ospf: RT[Delete:0.0.0.0]: 5.1.1.2/32, connected network" id=36870 msg="ospf: SPF[0.0.0.0]: Calculation timer scheduled (delay 5.000000 secs)" id=36870 msg="ospf: SPF[0.0.0.0]: SPF calculation (1st STAGE)" id=36870 msg="ospf: SPF[0.0.0.0]: Vertex[10.2.2.1] Router(root)" id=36870 msg="ospf: SPF[0.0.0.0]: Link #0 (10.20.20.0): Stub Network" id=36870 msg="ospf: SPF[0.0.0.0]: Link #1 (10.1.1.1): Point-to-Point" id=36870 msg="ospf: SPF[0.0.0.0]: Calculate nexthop for (10.1.1.1)" id=36870 msg="ospf: SPF[0.0.0.0]: Link #2 (6.1.1.2): Stub Network" id=36870 msg="ospf: SPF[0.0.0.0]: Link #3 (6.1.1.1): Stub Network" id=36870 msg="ospf: SPF[0.0.0.0]: Link #4 (10.2.2.1): Stub Network" id=36870 msg="ospf: SPF[0.0.0.0]: Vertex[10.1.1.1] Router" id=36870 msg="ospf: SPF[]: Link #0 (10.2.2.1): Point-to-Point" id=36870 msg="ospf: SPF[0.0.0.0]: LSA[Type1:0.0.0.0:Type1:10.2.2.1:(self)] is already in SPF tree" id=36870 msg="ospf: SPF[]: Link #1 (6.1.1.1): Stub Network" id=36870 msg="ospf: SPF[]: Link #2 (6.1.1.2): Stub Network" id=36870 msg="ospf: SPF[]: Link #3 (10.1.1.1): Stub Network" id=36870 msg="ospf: SPF[]: Link #4 (10.10.10.0): Stub Network" id=36870 msg="ospf: SPF[0.0.0.0]: SPF calculation (2nd STAGE)" id=36870 msg="ospf: SPF[0.0.0.0]: Calculating stub network for (10.1.1.1)" id=36870 msg="ospf: RT[Install:0.0.0.0]: 6.1.1.1/32, cost(200) stub network" id=36870 msg="ospf: RT[Install:0.0.0.0]: 6.1.1.2/32, cost(400) stub network" id=36870 msg="ospf: RT[Install:0.0.0.0]: 10.1.1.1/32, cost(300) stub network" id=36870 msg="ospf: RT[Install:0.0.0.0]: 10.10.10.0/24, cost(210) stub network" id=36870 msg="ospf: Route[IA:0.0.0.0]: Cleanup IA route" id=36870 msg="ospf: SPF[0.0.0.0]: Calculation finished (0.000000 sec)" id=36870 msg="ospf: Route[ASE]: ASE calculation starts" id=36870 msg="ospf: Route[ASE]: ASE calculation completed" 经过 SPF 重新计算后的路由表 第 9 页共 10 页

GateB # get router info routing-table ospf O 10.1.1.1/32 [110/300] via 6.1.1.1, vpn2, 00:04:07 O 10.10.10.0/24 [110/210] via 6.1.1.1, vpn2, 00:04:07 6. 参考 Technical Note:OSPF route redundancy over 2 VPN IPSec tunnels FortiGate OSPF 设置 站到站 IPSec VPN 设置 4.2 第 10 页共 10 页