在运行 Junos OS 的设备上配置 VPN

本节介绍使用以下 IKE 身份验证方法在 Junos OS 设备上进行的 IPsec VPN 配置示例:

在运行 Junos OS 的设备上配置 VPN 概述

本节介绍使用以下 IKE 身份验证方法在 Junos OS 设备上进行的 IPsec VPN 配置示例:

图 1 展示了本节所述的所有示例中使用的 VPN 拓扑。此处,H0 和 H1 是主机 PC,R0 和 R2 是 IPsec VPN 隧道的两个端点,R1 是在两个不同网络之间路由流量的路由器。

注意:

路由器 R1 可以是基于 Linux 的路由器、瞻博网络设备或任何其他供应商的路由器。

图 1:VPN 拓扑结构 Network diagram showing two PCs H0 and H1 connected via R0 TOE-SRX, R1 RTR, and R2 Peer-SRX with IPsec VPN tunnels.

表 1 提供了支持的 IKE 协议、隧道模式、第 1 阶段协商模式、身份验证方法或算法、加密算法、IKE 身份验证和加密(第 1 阶段,IKE 提案)以及 IPsec 身份验证和加密(第 2 阶段,IPsec 提案)支持的 DH 组的完整列表。22.2 R1 S1 通用标准支持和必需列出的协议、模式和算法。

表 1:VPN 组合矩阵

IKE 协议

隧道模式

第 1 阶段协商模式

第 1 阶段提议(P1、IKE)

身份验证方法

身份验证算法

DH 集团

加密算法

IKEv1

主

路由

预共享密钥

SHA-256

组 14

IKEv2

   

RSA 签名-2048

SHA-384

组 19

AES-128-CBC

     

ECDSA-签名-256

 

组 20

AES-128-GCM

     

ECDSA-签名-384

 

group24

AES-192-CBC

           

AES-256-CBC

           

AES-256-GCM

             

IKE 协议

隧道模式

第 1 阶段协商模式

第 2 阶段提议(P2、IPsec)

身份验证算法

DH 组 (PFS)

加密方法

加密算法

IKEv1

主

路由

HMAC-SHA1-96

组 14

ESP

3DES-CBC

IKEv2

   

HMAC-SHA-256-128

组 19

 

AES-128-CBC

       

组 20

 

AES-128-GCM

       

group24

 

AES-192-CBC

           

AES-192-GCM

           

AES-256-CBC

           

AES-256-GCM

注意:

以下部分提供了针对所选算法的 IKEv1 IPsec VPN 示例的配置示例。可以在配置中替换身份验证和加密算法,以完成用户所需的配置。对 IKEv2 IPsec VPN 使用 set security ike gateway <gw-name> version v2-only 命令。

使用预共享密钥配置 IPsec VPN,以便进行 IKE 身份验证

在本部分中,您将使用预共享密钥作为 IKE 身份验证方法来配置运行 Junos OS for IPsec VPN 的设备。表 2 显示了 IKE 或 IPsec 身份验证或加密中使用的算法

表 2:IKE 或 IPsec 身份验证和加密

IKE 协议

隧道模式

第 1 阶段协商模式

第 1 阶段提议(P1、IKE)

身份验证方法

身份验证算法

DH 集团

加密算法

IKEv1

主

路由

预共享密钥

SHA-256

组 14

AES-256-CBC

IKE 协议

隧道模式

第 1 阶段协商模式

第 2 阶段提议(P2、IPsec)

身份验证算法

DH 组 (PFS)

加密方法

加密算法

IKEv1

主

路由

HMAC-SHA-256-128

组 14

ESP

AES-256-CBC

注意:

运行 Junos OS 的设备可使用基于证书的身份验证或预共享密钥实现 IPsec。TOE 接受最多 255 个字符(及其二进制等效字符)的 ASCII 预共享或基于位的密钥,其中包含大小写字母、数字和特殊字符,例如 !、@、#、$、%、^、&、*、( 和 )。设备接受预共享文本密钥,并根据 RFC 2409(适用于 IKEv1)或 RFC 4306(适用于 IKEv2),使用配置为 IKE 交换散列算法的 PRF,将文本字符串转换为身份验证值。Junos OS 不会对预共享密钥施加最低复杂性要求。因此,建议用户谨慎选择足够复杂的长预共享密钥。

使用预共享密钥配置 IPsec VPN 作为发起方上的 IKE 身份验证

要在发起方上使用预共享密钥 IKE 身份验证配置 IPsec VPN:

  1. 配置 IKE 提议。

    下面是 ike-proposal1 授权管理员给出的 IKE 提议名称。

  2. 配置 IKE 策略。

    这里是 ike-policy1 IKE 策略名称,也是 ike-proposal1 授权管理员提供的 IKE 提议名称。 出现提示时,您必须输入并重新输入预共享密钥。例如,预共享密钥可以是 CertSqa@jnpr2014。

    也可以以十六进制格式输入预共享密钥。例如:

    在这里,十六进制预共享密钥可以是 cc2014bae9876543。

  3. 配置 IPsec 提议。

    下面 ipsec-proposal1 是授权管理员给出的 IPsec 提议名称。

  4. 配置 IPsec 策略。

    这里 ipsec-policy1 是 IPsec 策略名称,也是 ipsec-proposal1 授权管理员提供的 IPsec 提议名称。

  5. 配置 IKE。

    这里是 gw1 IKE 网关名称, 192.0.2.8 是对等 VPN 端点 IP, 192.0.2.5 是本地 VPN 端点 IP,并且 ge-0/0/2 是作为 VPN 端点的本地出站接口。如果是 IKEv2,还需要进行以下附加配置

  6. 配置 VPN。

    下面是 vpn1 授权管理员提供的 VPN 隧道名称。

  7. 配置出站流策略。

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  8. 配置入站流策略。

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  9. 提交配置。

使用预共享密钥配置 IPsec VPN 作为响应方上的 IKE 身份验证

要在响应方上使用预共享密钥 IKE 身份验证配置 IPsec VPN:

  1. 配置 IKE 提议。

    注意:

    下面是 ike-proposal1 授权管理员给出的 IKE 提议名称。

  2. 配置 IKE 策略。

    注意:

    这里是 ike-policy1 IKE 策略名称,也是 ike-proposal1 授权管理员提供的 IKE 提议名称。

    注意:

    出现提示时,您必须输入并重新输入预共享密钥。例如,预共享密钥可以是 CertSqa@jnpr2014。

    注意:

    也可以以十六进制格式输入预共享密钥。例如,

    在这里,十六进制预共享密钥可以是 cc2014bae9876543。

  3. 配置 IPsec 提议。

    注意:

    下面 ipsec-proposal1 是授权管理员给出的 IPsec 提议名称。

  4. 配置 IPsec 策略。

    注意:

    这里 ipsec-policy1 是 IPsec 策略名称,也是 ipsec-proposal1 授权管理员提供的 IPsec 提议名称。

  5. 配置 IKE。

    注意:

    这里是 gw1 IKE 网关名称, 192.0.2.5 是对等 VPN 端点 IP, 192.0.2.8 是本地 VPN 端点 IP,并且 ge-0/0/2 是作为 VPN 端点的本地出站接口。如果是 IKEv2,还需要进行以下附加配置。

  6. 配置 VPN。

    注意:

    下面是 vpn1 授权管理员提供的 VPN 隧道名称。

  7. 配置出站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  8. 配置入站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  9. 提交配置。

使用 RSA 签名配置 IPsec VPN,以便进行 IKE 身份验证

以下部分提供了一个示例,用于使用 RSA 签名作为 IKE 身份验证方法为 IPsec VPN 配置 Junos OS 设备,而 IKE/IPsec 身份验证/加密中使用的算法如下表所示。在本部分中,您将使用 RSA 签名作为 IKE 身份验证方法来配置运行 Junos OS for IPsec VPN 的设备。 表 3 显示了 IKE 或 IPsec 身份验证或加密中使用的算法。

表 3:IKE/IPsec 身份验证和加密

IKE 协议

隧道模式

第 1 阶段协商模式

第 1 阶段提议(P1、IKE)

身份验证方法

身份验证算法

DH 集团

加密算法

IKEv1

主

路由

RSA 签名-2048

SHA-256

组 19

AES-128-CBC

IKE 协议

隧道模式

第 1 阶段协商模式

第 2 阶段提议(P2、IPsec)

身份验证算法

DH 组 (PFS)

加密方法

加密算法

IKEv1

主

路由

HMAC-SHA-256-128

组 19

ESP

AES-128-CBC

将使用 RSA 签名配置 IPsec VPN 作为发起方或响应方上的 IKE 身份验证

要在发起方上使用 RSA 签名 IKE 身份验证配置 IPsec VPN:

  1. 配置 PKI。请参阅 示例:配置 PKI。

  2. 生成 RSA 密钥对。请参阅 示例:生成公钥-私钥对。

  3. 生成并加载 CA 证书颁发机构证书。请参阅 示例:手动加载证书颁发机构和本地证书。

  4. 加载 CRL。请参阅 示例:手动将CRL加载到设备上 。

  5. 生成并加载本地证书。请参阅 示例:手动加载证书颁发机构和本地证书。

  6. 配置 IKE 提议。

    注意:

    这是 ike-proposal1 授权管理员给出的名称。

  7. 配置 IKE 策略。

    注意:

    此处由 ike-policy1 授权管理员提供的 IKE 策略名称。

  8. 配置 IPsec 提议。

    注意:

    这是 ipsec-proposal1 授权管理员给出的名称。

  9. 配置 IPsec 策略。

    注意:

    这是 ipsec-policy1 授权管理员给出的名称。

  10. 配置 IKE。

    注意:

    这里是 192.0.2.8 对等 VPN 端点 IP, 192.0.2.5 是本地 VPN 端点 IP,是 fe-0/0/1 作为 VPN 端点的本地出站接口。IKEv2 还需要以下配置。

  11. 配置 VPN。

    注意:

    下面是 vpn1 授权管理员提供的 VPN 隧道名称。

  12. 配置出站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域和trustLanuntrustLan预配置的网络地址。

  13. 配置入站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  14. 提交配置。

使用 ECDSA 签名配置 IPsec VPN,以便进行 IKE 身份验证

在本部分中,您将使用 ECDSA 签名作为 IKE 身份验证方法来配置运行 Junos OS for IPsec VPN 的设备。 表 4 显示了 IKE 或 IPsec 身份验证或加密中使用的算法。

表 4:IKE 或 IPsec 身份验证和加密

IKE 协议

隧道模式

第 1 阶段协商模式

第 1 阶段提议(P1、IKE)

身份验证方法

身份验证算法

DH 集团

加密算法

IKEv1

主

路由

ECDSA-签名-256

SHA-384

组 14

AES-256-CBC

IKE 协议

隧道模式

第 1 阶段协商模式

第 2 阶段提议(P2、IPsec)

身份验证算法

DH 组 (PFS)

加密方法

加密算法

IKEv1

主

路由

无算法

组 14

ESP

AES-256-GCM

在发起方上使用 ECDSA 签名 IKE 身份验证配置 IPsec VPN

要在发起方上使用 ECDSA 签名 IKE 身份验证配置 IPsec VPN:

  1. 配置 PKI。请参阅 示例:配置 PKI。

  2. 生成 RSA 密钥对。请参阅 示例:生成公钥-私钥对。

  3. 生成并加载 CA 证书颁发机构证书。请参阅 示例:手动加载证书颁发机构和本地证书。

  4. 加载 CRL。请参阅 示例:手动将CRL加载到设备上 。

  5. 生成并加载本地证书。请参阅 示例:手动加载证书颁发机构和本地证书。

  6. 配置 IKE 提议。

    注意:

    下面是 ike-proposal1 授权管理员给出的 IKE 提议名称。

  7. 配置 IKE 策略。

  8. 配置 IPsec 提议。

    注意:

    下面 ipsec-proposal1 是授权管理员给出的 IPsec 提议名称。

  9. 配置 IPsec 策略。

    注意:

    这里 ipsec-policy1 是 IPsec 策略名称,也是 ipsec-proposal1 授权管理员提供的 IPsec 提议名称。

  10. 配置 IKE。

    注意:

    这里是 gw1 IKE 网关名称, 192.0.2.8 是对等 VPN 端点 IP, 192.0.2.5 是本地 VPN 端点 IP,并且 ge-0/0/2 是作为 VPN 端点的本地出站接口。IKEv2 还需要以下配置。

  11. 配置 VPN。

    注意:

    下面是 vpn1 授权管理员提供的 VPN 隧道名称。

  12. 配置出站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  13. 配置入站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  14. 提交配置。

在响应方上使用 ECDSA 签名 IKE 身份验证配置 IPsec VPN

要在响应方上使用 ECDSA 签名 IKE 身份验证配置 IPsec VPN:

  1. 配置 PKI。请参阅 示例:配置 PKI。

  2. 生成 ECDSA 密钥对。请参阅 示例:生成公钥-私钥对。

  3. 生成并加载 CA 证书颁发机构证书。请参阅 示例:手动加载证书颁发机构和本地证书。

  4. 加载 CRL。请参阅 示例:手动将CRL加载到设备上 。

  5. 配置 IKE 提议。

    注意:

    下面是 ike-proposal1 授权管理员给出的 IKE 提议名称。

  6. 配置 IKE 策略。

  7. 配置 IPsec 提议。

    注意:

    下面 ipsec-proposal1 是授权管理员给出的 IPsec 提议名称。

  8. 配置 IPsec 策略。

    注意:

    这里 ipsec-policy1 是 IPsec 策略名称,也是 ipsec-proposal1 授权管理员提供的 IPsec 提议名称。

  9. 配置 IKE。

    注意:

    这里是 gw1 IKE 网关名称, 192.0.2.5 是对等 VPN 端点 IP, 192.0.2.8 是本地 VPN 端点 IP,并且 ge-0/0/1 是作为 VPN 端点的本地出站接口。IKEv2 还需要以下配置。

  10. 配置 VPN。

    注意:

    下面是 vpn1 授权管理员提供的 VPN 隧道名称。

  11. 配置出站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  12. 配置入站流策略。

    注意:

    这里是 trustZone untrustZone预配置的安全区域,trustLanuntrustLan是预配置的网络地址。

  13. 提交配置。