Posts

Showing posts with the label VPN

Let's lab together right now with local-as

Image
Сегодня у меня игривое настроение. Будем играть с параметром local-as и его ключами. Вот видео для поднятия (#голыелюдидетектед) А вот топология: Мы хотим довести префиксы от R1 из AS3216 (это адрес лупбека 1.1.1.1) до AS 65136. Мы так же хотим, чтобы R1 видел сети от R5. На беду транспортом для нас служит эта же самая AS3216, правда внутри L3VPN.  Ставим local-as Пытаемся хитрить, ставим на обоих роутерах R3 и R4: R3#sh run | sec router bgp router bgp 3216  no synchronization  bgp log-neighbor-changes  network 3.3.3.3 mask 255.255.255.255  neighbor 20.0.0.1 remote-as 65120  neighbor 20.0.0.1 local-as 65127  neighbor 30.0.0.2 remote-as 3216  neighbor 30.0.0.2 next-hop-self На R5 видим, что 1.1.1.1 не пришел, пришли только адреса из ближней AS3216 и AS65120. Кроме того в AS-Path странная конструкция... R5#sh ip bgp    Network          Next Hop       ...

С чем кушатьIPSec

Image
Как вдруг выяснилось IPsec это набор протоколов, типа стека TCP\IP Сказать у нас IPSec - не сказать толком ничего, нужно указать подробности. Распутаем термины: ISAKMP - стандарт, описывает установку соединения, согласование его параметров. IKE - протокол, который реализует концепт ISAKMP. Результатом работы является пара SA с каждой стороны - этот типа метки туннеля в MPLS. По существу SA - набор параметров соединения: алгоритм хеша, шифрования, адрес пира, способ аутентификации пира (предустановленные ключи, открытые ключи, например RSA) , нумерация пакетов. А чего согласовываем? Первым делом - как участники аутентифицируют трафик друг друга - по протоколам  AH  (протоколы  ESP тоже могут выполнять функцию AH). Задача - идентифицировать вторую сторону. Для аутентификации и шифра нужны ключи. Для первого можно использовать заранее настроенный пароль (pre-share) или ключи  RSA, которые могут быть подтверждены сертифик...