Site to site IPsec VPN with IKEv1 on Cisco Routers

Publié le par BORY DIALLO

Dans cet atelier, nous allons mettre en place un VPN IPsec site to site avec le protocole de gestion de clés IKEv1 en environnement Cisco.

Architecture

Le routeur Internet

!
interface FastEthernet0/0
 ip address 10.10.1.1 255.255.255.252
 duplex auto
 speed auto
end
!
!
interface FastEthernet0/1
 ip address 10.10.2.1 255.255.255.252
 duplex auto
 speed auto
end

 

Le routeur St-Louis

!
interface Ethernet0/0
 ip address 10.10.1.2 255.255.255.252
end
!
!
interface Ethernet0/1
 ip address 192.168.1.254 255.255.255.0
end

ip route 0.0.0.0 0.0.0.0 10.10.1.1

Le routeur Dakar

!
interface Ethernet0/0
 ip address 10.10.2.2 255.255.255.252
end
!
!
interface Ethernet0/1
 ip address 172.16.0.254 255.255.255.0
end
!
ip route 0.0.0.0 0.0.0.0 10.10.2.1

Testez la connectivité !!!

Config VPN

St-Louis

la phase 1

crypto isakmp policy 10
 encr 3des
 hash sha512
 authentication pre-share
 group 5
 lifetime 3600
crypto isakmp key PASSW0rd## address 10.10.2.2
!

crypto ipsec security-association lifetime seconds 1800
!

La phase 2

access-list 100 permit ip 192.168.1.0 0.0.0.255 172.16.0.0 0.0.0.255
!
crypto ipsec transform-set 50 esp-sha512-hmac esp-3des
 mode tunnel
!

La crypto map

crypto map Mymap 10 ipsec-isakmp
 set peer 10.10.2.2
 set security-association lifetime seconds 900
 set transform-set 50 
 match address 100
!

Appliquer la crypto map (sur l'interface WAN)

Config sur Dakar

La phase 1

crypto isakmp policy 10
 encr 3des
 hash sha512
 authentication pre-share
 group 5
 lifetime 3600
crypto isakmp key PASSW0rd## address 10.10.1.2
!

crypto ipsec security-association lifetime seconds 1800
!

La phase 2

access-list 100 permit ip 172.16.0.0 0.0.0.255 192.168.1.0 0.0.0.255
!
crypto ipsec transform-set 50 esp-sha512-hmac esp-3des
 mode tunnel
!

La crypto map

crypto map Mymap 10 ipsec-isakmp
 set peer 10.10.1.2
 set security-association lifetime seconds 900
 set transform-set 50 
 match address 100
!

Appliquer la crypto map (sur l'interface WAN)

Le tunnel ne devrait être monté que si du trafic est généré entre les deux sites.

D'où la config IP des machines

La machine Linux de Dakar

Test vers le PC1 sur St-Louis

Les infos IPsec

La security association isakmp

La security association ipsec

L'état de la session du tunnel IkEv1

la crypto map

Autre test

Nous allons partager un document depuis le Windows 10 sur Dakar, pour le télécharger sur le Window7 de St-Louis

Après authentification

Quelques infos sur Wireshark

 

Note : Il est quand même recommandé d'utiliser IKEv2 car il est plus rapide, plus sécurisé et beaucoup plus flexible que son prédécesseur IKEv1.

lorsqu'on opte pour des algorithmes de cryptographie légers, on gagne en vitesse et on s'expose en termes de sécurité, le contraire ralentirait le réseau et accroitrait la sécurité de façon considérable. Trouvez donc le juste milieu 😉

Publié dans Réseaux

Pour être informé des derniers articles, inscrivez vous :
Commenter cet article