センターを経由してワイヤレス接続の拠点間でIPsec通信德赢ac米兰vwinう例です。
ここでは、イー・モバイルのデータ通信カードを使用しておりますが、他のキャリアのものを使用することも可能です。
F140がサポートしているデータ通信カードについては、こちらをご参照ください。
※ | データ通信カードの契約内容によっては、通信料のほかにプロバイダ接続料など別途料金が発生する場合があります |
! ! ! 特権ユーザモードに移行します。 ! RouterenableEnter password:super←パスワードを入力します(実際は何も表示されません)。 Router# ! ! ! 基本德赢ac米兰vwinモードに移行します。 ! Router#configure terminalRouter(config)# ! ! ! ホスト名を " 德赢ac米兰vwin " とします。 ! Router(config)#hostname 德赢ac米兰vwin德赢ac米兰vwin(config)# ! ! ! LAN インタフェースの設定を行います。 ! 德赢ac米兰vwin(config)#interface lan 1德赢ac米兰vwin(config-if lan 1)#ip address 192.168.2.254 255.255.255.0德赢ac米兰vwin(config-if lan 1)#exit! ! ! Dialer1 インタフェースの各種設定を行います。 ! 德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#max-call off德赢ac米兰vwin(config-if dialer 1)#caller *99***1#德赢ac米兰vwin(config-if dialer 1)#ppp account em em德赢ac米兰vwin(config-if dialer 1)#exit! ! ! NAT+ の設定を行います。 ! 德赢ac米兰vwin(config)#access-list 1 permit 192.168.2.0 0.0.0.255德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#ip nat inside source list 1 interface德赢ac米兰vwin(config-if dialer 1)#exit! ! ! 学習フィルタリングを設定します。 ! 德赢ac米兰vwin(config)#access-list 190 dynamic permit ip any any德赢ac米兰vwin(config)#access-list 199 deny ip any any德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#ip access-group 190 out德赢ac米兰vwin(config-if dialer 1)#ip access-group 199 in德赢ac米兰vwin(config-if dialer 1)#exit! ! ! Mobile1 インタフェースの各種設定を行います。 ! 德赢ac米兰vwin(config)#interface mobile 1德赢ac米兰vwin(config-if mobile 1)#idle-timer send off德赢ac米兰vwin(config-if mobile 1)#idle-timer receive off德赢ac米兰vwin(config-if mobile 1)#forced disconnect packet off德赢ac米兰vwin(config-if mobile 1)#forced disconnect cumulative-time off德赢ac米兰vwin(config-if mobile 1)#auto connect on continuous*1*2德赢ac米兰vwin(config-if mobile 1)#exit! ! ! ProxyDNS の德赢ac米兰vwin行います。*2! 德赢ac米兰vwin(config)#proxydns mode v4! ! ! VPN 機能を有効にします。 ! 德赢ac米兰vwin(config)#vpn enable! ! ! VPN 通信動作中の詳細なログを残す設定にします。 ! 德赢ac米兰vwin(config)#vpnlog enable! ! ! Phase1 ポリシーの設定を行ないます。 ! 德赢ac米兰vwin(config)#crypto isakmp policy 1德赢ac米兰vwin(config-isakmp)#negotiation-mode aggressive德赢ac米兰vwin(config-isakmp)#authentication prekey德赢ac米兰vwin(config-isakmp)#key ascii secret-vpn德赢ac米兰vwin(config-isakmp)#encryption aes 128德赢ac米兰vwin(config-isakmp)#group 2德赢ac米兰vwin(config-isakmp)#hash sha德赢ac米兰vwin(config-isakmp)#idtype-pre userfqdn德赢ac米兰vwin(config-isakmp)#my-identity id-德赢ac米兰vwin德赢ac米兰vwin(config-isakmp)#peer-identity address 200.200.200.200德赢ac米兰vwin(config-isakmp)#exit! ! ! Phase2 ポリシーの設定を行ないます。 ! 德赢ac米兰vwin(config)#ipsec transform-set P2-POLICY esp-aes-128 esp-sha-hmac! ! ! VPN セレクタの設定を行ないます。 ! 德赢ac米兰vwin(config)#德赢ac米兰vwin德赢ac米兰vwin(config)#ipsec access-list 64 bypass ip any any! 德赢ac米兰vwin(config)#crypto map center 1德赢ac米兰vwin(config-crypto-map)#match address 1德赢ac米兰vwin(config-crypto-map)#set peer address 200.200.200.200德赢ac米兰vwin(config-crypto-map)#set security-association always-up德赢ac米兰vwin(config-crypto-map)#set transform-set P2-POLICY德赢ac米兰vwin(config-crypto-map)#exit! ! ! IPsec インタフェース 1 の設定を行います。 ! 德赢ac米兰vwin(config)#interface ipsecif 1德赢ac米兰vwin(config-if ipsecif 1)#crypto map center德赢ac米兰vwin(config-if ipsecif 1)#exit! ! ! ルート情報の設定によって、どの通信を IPsec 対象とするか指定します。 ! 德赢ac米兰vwin(config)#ip route 192.168.1.0 255.255.255.0 connected ipsecif 1德赢ac米兰vwin(config)#ip route 192.168.1.0 255.255.255.0 connected null 0 150德赢ac米兰vwin(config)#ip route 192.168.3.0 255.255.255.0 connected ipsecif 1德赢ac米兰vwin(config)#ip route 192.168.3.0 255.255.255.0 connected null 0 150德赢ac米兰vwin(config)#ip route 0.0.0.0 0.0.0.0 dialer 1! ! ! 特権ユーザモードに戻ります。 ! 德赢ac米兰vwin(config)#end! ! ! 設定を保存します。 ! 德赢ac米兰vwin#save SIDE-A.cfg% saving working-config % finished saving 德赢ac米兰vwin# ! ! ! 設定を有効にするために再起動します。 ! 德赢ac米兰vwin#resetAre you OK to cold start?(y/n)y
*1 : | "continuous"オプションは、V01.02(00)以降のファームウェアで対応しております 【注意】 データ通信カードの契約内容によっては、通信料のほかにプロバイダ接続料など別途料金が発生する場合があります |
*2 : | 常時接続機能を使用しない場合、DNS サーバのアドレスを德赢ac米兰vwinしておかないと、ドメイン名指定した場合に自動発呼することができません |
! ! ! 特権ユーザモードに移行します。 ! RouterenableEnter password:super←パスワードを入力します(実際は何も表示されません)。 Router# ! ! ! 基本德赢ac米兰vwinモードに移行します。 ! Router#configure terminalRouter(config)# ! ! ! ホスト名を " 德赢ac米兰vwin " とします。 ! Router(config)#hostname 德赢ac米兰vwin德赢ac米兰vwin(config)# ! ! ! LAN インタフェースの設定を行います。 ! 德赢ac米兰vwin(config)#interface lan 1德赢ac米兰vwin(config-if lan 1)#ip address 192.168.3.254 255.255.255.0德赢ac米兰vwin(config-if lan 1)#exit! ! ! Dialer1 インタフェースの各種設定を行います。 ! 德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#max-call off德赢ac米兰vwin(config-if dialer 1)#caller *99***1#德赢ac米兰vwin(config-if dialer 1)#ppp account em em德赢ac米兰vwin(config-if dialer 1)#exit! ! ! NAT+ の設定を行います。 ! 德赢ac米兰vwin(config)#access-list 1 permit 192.168.3.0 0.0.0.255德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#ip nat inside source list 1 interface德赢ac米兰vwin(config-if dialer 1)#exit! ! ! 学習フィルタリングを設定します。 ! 德赢ac米兰vwin(config)#access-list 190 dynamic permit ip any any德赢ac米兰vwin(config)#access-list 199 deny ip any any德赢ac米兰vwin(config)#interface dialer 1德赢ac米兰vwin(config-if dialer 1)#ip access-group 190 out德赢ac米兰vwin(config-if dialer 1)#ip access-group 199 in德赢ac米兰vwin(config-if dialer 1)#exit! ! ! Mobile1 インタフェースの各種設定を行います。 ! 德赢ac米兰vwin(config)#interface mobile 1德赢ac米兰vwin(config-if mobile 1)#idle-timer send off德赢ac米兰vwin(config-if mobile 1)#idle-timer receive off德赢ac米兰vwin(config-if mobile 1)#forced disconnect packet off德赢ac米兰vwin(config-if mobile 1)#forced disconnect cumulative-time off德赢ac米兰vwin(config-if mobile 1)#auto connect on continuous*1*2德赢ac米兰vwin(config-if mobile 1)#exit! ! ! ProxyDNS の德赢ac米兰vwin行います。*2! 德赢ac米兰vwin(config)#proxydns mode v4! ! ! VPN 機能を有効にします。 ! 德赢ac米兰vwin(config)#vpn enable! ! ! VPN 通信動作中の詳細なログを残す設定にします。 ! 德赢ac米兰vwin(config)#vpnlog enable! ! ! Phase1 ポリシーの設定を行ないます。 ! 德赢ac米兰vwin(config)#crypto isakmp policy 1德赢ac米兰vwin(config-isakmp)#negotiation-mode aggressive德赢ac米兰vwin(config-isakmp)#authentication prekey德赢ac米兰vwin(config-isakmp)#key ascii secret-vpn德赢ac米兰vwin(config-isakmp)#encryption aes 128德赢ac米兰vwin(config-isakmp)#group 2德赢ac米兰vwin(config-isakmp)#hash sha德赢ac米兰vwin(config-isakmp)#idtype-pre userfqdn德赢ac米兰vwin(config-isakmp)#my-identity id-德赢ac米兰vwin德赢ac米兰vwin(config-isakmp)#peer-identity address 200.200.200.200德赢ac米兰vwin(config-isakmp)#exit! ! ! Phase2 ポリシーの設定を行ないます。 ! 德赢ac米兰vwin(config)#ipsec transform-set P2-POLICY esp-aes-128 esp-sha-hmac! ! ! VPNセレクタの設定を行ないます。 ! 德赢ac米兰vwin(config)#德赢ac米兰vwin德赢ac米兰vwin(config)#ipsec access-list 64 bypass ip any any! 德赢ac米兰vwin(config)#crypto map center 1德赢ac米兰vwin(config-crypto-map)#match address 1德赢ac米兰vwin(config-crypto-map)#set peer address 200.200.200.200德赢ac米兰vwin(config-crypto-map)#set security-association always-up德赢ac米兰vwin(config-crypto-map)#set transform-set P2-POLICY德赢ac米兰vwin(config-crypto-map)#exit! ! ! IPsec インタフェース 1 の設定を行います。 ! 德赢ac米兰vwin(config)#interface ipsecif 1德赢ac米兰vwin(config-if ipsecif 1)#crypto map center德赢ac米兰vwin(config-if ipsecif 1)#exit! ! ! ルート情報の設定によって、どの通信をIPsec対象とするか指定します。 ! 德赢ac米兰vwin(config)#ip route 192.168.1.0 255.255.255.0 connected ipsecif 1德赢ac米兰vwin(config)#ip route 192.168.1.0 255.255.255.0 connected null 0 150德赢ac米兰vwin(config)#ip route 192.168.2.0 255.255.255.0 connected ipsecif 1德赢ac米兰vwin(config)#ip route 192.168.2.0 255.255.255.0 connected null 0 150德赢ac米兰vwin(config)#ip route 0.0.0.0 0.0.0.0 dialer 1! ! ! 特権ユーザモードに戻ります。 ! 德赢ac米兰vwin(config)#end! ! ! 德赢ac米兰vwin保存します。 ! Router#save SIDE-A.cfg% saving working-config % finished saving Router# ! ! ! 德赢ac米兰vwin有効にするために再起動します。 ! Router#resetAre you OK to cold start?(y/n)y
*1 : | "continuous"オプションは、V01.02(00)以降のファームウェアで対応しております 【注意】 データ通信カードの契約内容によっては、通信料のほかにプロバイダ接続料など別途料金が発生する場合があります |
*2 : | 常時接続機能を使用しない場合、DNS サーバのアドレスを德赢ac米兰vwinしておかないと、ドメイン名指定した場合に自動発呼することができません |
!
!
! 特権ユーザモードに移行します。
!
RouterenableEnter password:super←パスワードを入力します(実際は何も表示されません)。
Router#
!
!
! 基本德赢ac米兰vwinモードに移行します。
!
Router#configure terminalRouter(config)#
!
!
! ホスト名を " center " とします。
!
Router(config)#hostname center!
!
! LAN インタフェースの德赢ac米兰vwin行います。
!
center(config)#interface lan 1center(config-if lan 1)#ip address 192.168.1.254 255.255.255.0center(config-if lan 1)#exit!
!
! PPPoE1 インタフェースの各種德赢ac米兰vwin行います。
!
center(config)#interface pppoe 1center(config-if pppoe 1)#pppoe server Provider-Acenter(config-if pppoe 1)#pppoe account abc012@***.***.ne.jp pass012center(config-if pppoe 1)#ip address 200.200.200.200center(config-if pppoe 1)#pppoe type hostcenter(config-if pppoe 1)#exit!
!
! NAT+ の德赢ac米兰vwin行います。
!
center(config)#access-list 1 permit 192.168.1.0 0.0.0.255center(config)#interface pppoe 1center(config-if pppoe 1)#ip nat inside source list 1 interfacecenter(config-if pppoe 1)#exit!
!
! フィルタリングの德赢ac米兰vwin行います。*1!
center(config)#access-list 150 permit esp any host 200.200.200.200center(config)#access-list 155 permit esp host 200.200.200.200 anycenter(config)#access-list 190 dynamic permit ip any anycenter(config)#access-list 199 deny ip any anycenter(config)#interface pppoe 1center(config-if pppoe 1)#ip access-group 150 incenter(config-if pppoe 1)#ip access-group 155 outcenter(config-if pppoe 1)#ip access-group 190 outcenter(config-if pppoe 1)#ip access-group 199 incenter(config-if pppoe 1)#exit!
!
! ProxyDNS の德赢ac米兰vwin行います。
!
center(config)#proxydns mode v4!
!
! VPN 機能を有効にします。
!
center(config)#vpn enable!
!
! VPN 通信動作中の詳細なログを残す德赢ac米兰vwinにします。
!
center(config)#vpnlog enable!
!
! Phase1 ポリシーの德赢ac米兰vwin行ないます。
!
center(config)#crypto isakmp policy 1center(config-isakmp)#negotiation-mode aggressivecenter(config-isakmp)#authentication prekeycenter(config-isakmp)#key ascii secret-vpncenter(config-isakmp)#encryption aes 128center(config-isakmp)#group 2center(config-isakmp)#hash shacenter(config-isakmp)#idtype-pre userfqdncenter(config-isakmp)#peer-identity host id-德赢ac米兰vwincenter(config-isakmp)#exit!
center(config)#crypto isakmp policy 2center(config-isakmp)#negotiation-mode aggressivecenter(config-isakmp)#authentication prekeycenter(config-isakmp)#key ascii secret-vpncenter(config-isakmp)#encryption aes 128center(config-isakmp)#group 2center(config-isakmp)#hash shacenter(config-isakmp)#idtype-pre userfqdncenter(config-isakmp)#peer-identity host id-德赢ac米兰vwincenter(config-isakmp)#exit!
!
! Phase2 ポリシーの德赢ac米兰vwin行ないます。
!
center(config)#ipsec transform-set P2-POLICY esp-aes-128 esp-sha-hmac!
!
! VPN セレクタの德赢ac米兰vwin行ないます。
!
center(config)#德赢ac米兰vwincenter(config)#ipsec access-list 2 ipsec ip any anycenter(config)#ipsec access-list 64 bypass ip any any!
center(config)#crypto map 德赢ac米兰vwin 1center(config-crypto-map)#match address 1center(config-crypto-map)#set peer host id-德赢ac米兰vwincenter(config-crypto-map)#set transform-set P2-POLICYcenter(config-crypto-map)#exit!
center(config)#crypto map 德赢ac米兰vwin 2center(config-crypto-map)#match address 2center(config-crypto-map)#set peer host id-德赢ac米兰vwincenter(config-crypto-map)#set transform-set P2-POLICYcenter(config-crypto-map)#exit!
!
! IPsec インタフェース 1 の德赢ac米兰vwin行います。
!
center(config)#interface ipsecif 1center(config-if ipsecif 1)#crypto map 德赢ac米兰vwincenter(config-if ipsecif 1)#exit!
!
! IPsec インタフェース 2 の德赢ac米兰vwin行います。
!
center(config)#interface ipsecif 2center(config-if ipsecif 2)#crypto map 德赢ac米兰vwincenter(config-if ipsecif 2)#exit!
!
! ルート情報の德赢ac米兰vwinによって、どの通信をIPsec対象とするか指定します。
!
center(config)#ip route 192.168.2.0 255.255.255.0 connected ipsecif 1center(config)#ip route 192.168.3.0 255.255.255.0 connected ipsecif 2center(config)#ip route 0.0.0.0 0.0.0.0 pppoe 1!
!
! 特権ユーザモードに戻ります。
!
center(config)#end!
!
! 德赢ac米兰vwin保存します。
!
center#save SIDE-A.cfg% saving working-config
% finished saving
center#
!
!
! 德赢ac米兰vwin有効にするために再起動します。
!
center#resetAre you OK to cold start?(y/n)y
*1 : | 従来の機種では、自局宛の ESP パケットはフィルタリングの対象となりませんでしたが、FITELnet F2000 でルートベースの IPsec の德赢ac米兰vwin( IPsec インタフェースの德赢ac米兰vwin)を行った場合、自局宛の ESP パケットがフィルタリングの対象となります。 今回の場合、FITELnet F2000 で IPsec インタフェースを使用しておりますので、 自局宛の ESP パケットはフィルタリングの対象となります。 したがって、学習フィルタリングより優先度の高いスタティックのフィルタリングで自局宛の ESP パケットを受け取れるように德赢ac米兰vwinする必要があります。(学習フィルタリングが中途半端に適用されないように、スタティックのフィルタリングの in と out 両方で許可する必要があります。) |