400-035-6699
当前位置: 首页 » 技术支持 » 博文资讯 »

AR18路由器IPSec+Qos组网与配置攻略:高效路由应用技巧

为了确保数据安全,分部(AR1830)与总部(R3640)之间通过IPSec建立了VPN。由于AR18xx设备以PPPoE-Client方式接入互联网,其Dialer口会动态获取ip地址,这导致PPPoE Client与总部之间的IPSec VPN必须采用IKE自动协商方式。
为了提高网络资源的利用率,我们在ADSL上行口启用了OoS,为IPSec VPN中的重要数据提供了带宽保证。以下是具体的目标和实现方法:
**目标:** - 从PC1发送的数据流定义为Gold,优先级为5,确保至少50%的ADSL带宽; - 从PC2发送的数据流定义为multimedia,优先级为3,确保至少20%的ADSL带宽; - 网管数据流优先级为7,确保10%的带宽,但在网络空闲时,各数据流均可超出定义的带宽。
**实现:** 1. 在以太网入口,识别Gold和Multimedia数据流,并打上IP-precedence。对于网管流量,配置classifier来匹配Lo0口的数据包。 2. 在ADSL上行口,配置car来打IP-precedence,并使用EF队列来保证优先转发。 3. 对于以太网入口已打上IP-precedence的Multimedia和Gold流,在上行口使用AF队列来保证带宽。 4. 注意:出接口上只能配置百分比带宽或指定数字带宽,不能同时配置。因此,需要预先了解上行带宽,然后进行计算,确认配置为百分比还是数字带宽。
另外,根据国际标准,ADSL接口的QoS带宽为640bps。
在配置过程中,需要注意以下几点: - QoS CBQ只能应用于ATM接口的PVC下,不能直接用于ATM接口或Dialer口; - 在测试中,总部路由器R3640通过以太网口E2/0与AR4640直接相连。
通过以上配置,我们实现了对IPSec VPN的QoS优化,确保了关键数据流的带宽需求,并提高了整体网络性能应用说明:
  在分部(AR1830)与总部(R3640)之间通过IPSec建立VPN,由于在实际环境中AR18xx多以PPPoE-Client拨号方式接入Internet,其拨号口Dialer口动态从PPPoE Server端获取IP地址,这决定了PPPoE Client(分支机构)和总部(有固定公网IP地址)之间的IPSec VPN只能以IKE自动协商方式。同时,为了有效合理的利用网络资源,在上行口ADSL口上启用OoS给IPSec VPN之间重要数据以带宽保证。
  
  目标:在AR1830的IPSec VPN上启用QOS,从PC1发送的数据流定义为Gold(优先级为5),至少要保证50%的ADSL带宽;从PC2发送的数据流定义为multimedia(优先级3),至少要保证20%的ADSL带宽;网管(优先级7)要保证10%带宽,但是在网络不忙的时候,各个数据流都可以超过自己所定义的带宽。
  
  实现:首先是在以太网入口上,对Gold,Multimedia做识别并打IP-precedence,对于网管流量,配置classifier来匹配源地址是Lo0口的数据包,然后在上行口(adsl口)先配置car来打IP-precedence,并同时配置EF队列保证优先转发。对在以太网入口打过IP-precedence的Multimedia和gold流,在上行口上做AF队列来保证带宽。 这里要注意的一点是,在出接口上要么只能配置百分比带宽,要么只能配置指定数字带宽,不能如客户要求的那样配置成既有百分比又有数据带宽(如25%/25%/16K),所以需要预先知道上行带宽,然后自己计算一下,再确认是配置成百分比还是数字带宽。
  
  另外,ADSL接口的QoS带宽根据国际标准均为640bps。
  
   组网图:
  
   注意事项
  1、 QoS CBQ只能应用在ATM接口的PVC下,不可以直接用在ATM接口或Dialer口;
  
   详细配置
  注:在测试中,总部路由器R3640通过以太网口E2/0和AR4640直接相连。
  
  AR1830(分部)配置:
  
   dis cur                                
  
  #                                       
  
  sysname router                                
  
  #                                       
  
   ike local-name fenbu                             
  
  #                                       
  
   dialer-rule 1 ip permit                            
  
  #                                       
  
  ike peer zongbu                                
  
   exchange-mode aggressive                           
  
   pre-shared-key fenbu                             
  
   id-type name                                 
  
   remote-name zongbu                              
  
   remote-address 162.105.66.36                         
  
   nat traversal                                 
  
  #                                       
  
  ipsec proposal fenbu                              
  
  #                                       
  
  ipsec policy map1 1 isakmp                           
  
   security acl 3000                               
  
   ike-peer zongbu                                
  
   proposal fenbu                                
  
  #                                       
  
  interface Dialer1                               
  
   link-protocol ppp                               
  
   mtu 1450                                   
  
   ip address ppp-negotiate                           
  
   dialer user test                               
  
   dialer-group 1                                
  
   dialer bundle 1                                
  
   ipsec policy map1                               
  
  #                                       
  
  interface Ethernet1/0                             
  
   ip address 202.150.1.31 255.255.255.0                     
  
  #                                       
  
  interface Atm2/0                                
  
  #                                       
  
  interface Atm2/0.1 p2p                             
  
   pvc 4/33                                   
  
   map bridge Virtual-Ethernet1                         
  
  #                                       
  
  interface Virtual-Ethernet1                          
  
   pppoe-client dial-bundle-number 1                       
  
  #                                       
  
  interface NULL0                                
  
  #                                       
  
  acl number 3000                                
  
   rule 0 permit ip source 202.150.0.0 0.0.255.255 destination 202.150.0.0 0.0.255.255                                      
  
   rule 1 deny ip                                
  
  acl number 3001                                
  
   rule 0 deny ip destination 202.150.0.0 0.0.255.255              
  
   rule 1 permit ip                               
  
  #                                       
  
  ip route-static 0.0.0.0 0.0.0.0 Dialer 1 preference 60            
  
  #                                       
  
  user-interface con 0                              
  
   idle-timeout 0 0                               
  
  user-interface vty 0 4                             
  
   authentication-mode none                           
  
   user privilege level 3                            
  
  #                                       
  
  return                                     
  
  
  
  R3640(总部)配置:
  
   dis cur                                
  
  #                                       
  
   sysname Router                                
  
  #                                       
  
   ike local-name zongbu                             
  
  #                                       
  
  ike peer fenbu                                 
  
   exchange-mode aggressive                           
  
   pre-shared-key fenbu                             
  
   id-type name                                 
  
   remote-name fenbu                               
  
   remote-address 1.0.0.0 255.255.255.254                    
  
   nat traversal                                 
  
  #                                       
  
  ipsec proposal zongbu                             
  
  #                                       
  
  ipsec policy map1 1 isakmp                           
  
   security acl 3000                               
  
   ike-peer fenbu                                
  
   proposal zongbu                                
  
  #                                       
  
  #                                       
  
  interface Aux0                                 
  
   async mode flow                                
  
   link-protocol ppp                               
  
  #                                       
  
  interface Ethernet0/0

AR18路由器IPSec+Qos组网与配置攻略:高效路由应用技巧

【限时免费】一键获取网络规划系统模板+传输架构设计+连通性评估方案

IPSec相关文章

服务电话:
400-035-6699
企服商城