问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

思科防火墙ASA5520 ipsec 配置实例

发布网友 发布时间:2022-11-22 04:20



热心网友 时间:2024-11-17 07:39

ASA Local:

ASA Version 7.X

no names


interface GigabitEthernet0/0

 nameif outside

 security-level 0

 ip address

!--- This line allows the unicast of OSPF over the IPsec tunnel.

 ospf network point-to-point non-broadcast

!--- This line is optional and not required for OSPF to work.

!--- Enable this option only if you want to enable MD5 digest for OSPF.

 ospf message-digest-key 10 md5 cisco


interface GigabitEthernet0/1

 nameif inside

 security-level 100

 ip address


interface GigabitEthernet0/2


 no nameif

 no security-level

 no ip address


interface GigabitEthernet0/3


 no nameif

 no security-level

 no ip address


interface Management0/0


 no nameif

 no security-level

 no ip address


enable password cisco encrypted

passwd cisco encrypted

hostname Local

ftp mode passive

!--- These access control list (ACL) entries define 

!--- interesting traffic for IPsec encryption and allow

!--- the traffic to bypass NAT. Note that OSPF is permitted and only 

!--- in the crypto ACL. 

same-security-traffic permit intra-interface

access-list nonat extended permit ip

access-list outside_cryptomap_10 extended permit ip

access-list outside_cryptomap_10 extended permit ospf interface outside host

pager lines 24

mtu outside 1500

mtu inside 1500

no failover

icmp permit any echo outside

icmp permit any echo-reply outside

icmp permit any echo inside

icmp permit any echo-reply inside

asdm image disk0:/asdm-502.bin

no asdm history enable

arp timeout 14400

global (outside) 10 interface

!--- Do not translate traffic with NAT.

nat (inside) 0 access-list nonat

nat (inside) 10


!--- This is OSPF. 

!--- Note: You must define the outside network of the remote peer.

router ospf 100

 network area 0

 network area 0

 network area 0

!--- This is where OSPF is told where the 

!--- PEER is located.

 neighbor interface outside



!--- This is a host based static. This is not always 

!--- necessary, but recommended to prevent recursive routing loops when 

!--- OSPF comes up over the IPsec tunnel. 

route outside 1

route outside 1

timeout xlate 3:00:00

timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02 sunrpc 0:10:00

h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00 sip 0:30:00 sip_media 0:02:00

timeout uauth 0:05:00 absolute

http server enable

http inside

no snmp-server location

no snmp-server contact

snmp-server enable traps snmp         

!--- This is the IPsec and IKE/ISAKMP configuration. 

!--- Make sure basic IPsec connectivity is present

!--- before you add in OSPF. 

crypto ipsec transform-set myset esp-3des esp-sha-hmac

crypto map outside_map 10 match address outside_cryptomap_10

crypto map outside_map 10 set peer

crypto map outside_map 10 set transform-set myset

crypto map outside_map 10 set security-association lifetime seconds 86400

crypto map outside_map interface outside

isakmp identity address

isakmp enable outside

isakmp policy 10 authentication pre-share

isakmp policy 10 encryption 3des

isakmp policy 10 hash md5

isakmp policy 10 group 2

isakmp policy 10 lifetime 86400

isakmp policy 65535 authentication pre-share

isakmp policy 65535 encryption 3des

isakmp policy 65535 hash sha

isakmp policy 65535 group 2

isakmp policy 65535 lifetime 86400

telnet timeout 5

ssh timeout 5

console timeout 0

tunnel-group type ipsec-l2l

tunnel-group ipsec-attributes

 pre-shared-key cisco

class-map inspection_default

match default-inspection-traffic

policy-map asa_global_fw_policy

class inspection_default

inspect dns maximum-length 512

inspect ftp

inspect h323 h225

inspect h323 ras

inspect netbios

inspect rsh

inspect rtsp

inspect skinny

inspect esmtp

inspect sqlnet

inspect sunrpc

inspect tftp

inspect sip

inspect xdmcp


service-policy asa_global_fw_policy global


: end

ASA Remote:

ASA Version 7.X

no names


interface GigabitEthernet0/0

 nameif outside

 security-level 0

 ip address

!--- This line allows the unicast of OSPF over to

!--- the IPsec tunnel.

 ospf network point-to-point non-broadcast

!--- This line is optional and not required for OSPF to work.

!--- Enable this option only if you want to enable MD5 digest for OSPF.

 ospf message-digest-key 10 md5 cisco


interface GigabitEthernet0/1

 nameif inside

 security-level 100

 ip address


interface GigabitEthernet0/2


 no nameif

 no security-level

 no ip address


interface GigabitEthernet0/3


 no nameif

 no security-level

 no ip address


interface Management0/0


 no nameif

 no security-level

 no ip address


enable password cisco encrypted

passwd cisco encrypted

hostname Remote

ftp mode passive

!--- These ACL entries define interesting traffic for IPsec encryption and allow

!--- the traffic to bypass NAT. Note that OSPF is permitted and only in the crypto ACL.

same-security-traffic permit intra-interface

access-list nonat extended permit ip

access-list crypto extended permit ip

access-list crypto extended permit ospf interface outside host

pager lines 24

mtu outside 1500

mtu inside 1500

no failover

icmp permit any echo outside

icmp permit any echo-reply outside

icmp permit any echo inside

icmp permit any echo-reply inside

asdm image disk0:/asdm-502.bin

no asdm history enable

arp timeout 14400

global (outside) 20 interface

!--- Do not translate traffic with NAT.

nat (inside) 0 access-list nonat

nat (inside) 20


!--- This is OSPF. 

!--- Note: You must define the remote peer's outside network.

router ospf 100

 network area 0

 network area 0

 network area 0

!--- This is where the OSPF is told where the PEER is located.

 neighbor interface outside



!--- This is a host based static. This is not always necessary, but recommended to

prevent recursive routing loops when OSPF comes up over the IPsec tunnel.

route outside 1

route outside 1

timeout xlate 3:00:00

timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02 sunrpc 0:10:00

h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00 sip 0:30:00 sip_media 0:02:00

timeout uauth 0:05:00 absolute

http server enable

http inside

no snmp-server location

no snmp-server contact

snmp-server enable traps snmp         

!--- This is the IPsec configuration. Make sure basic IPsec connectivity is present

before you add in OSPF. 

crypto ipsec transform-set myset esp-3des esp-sha-hmac

crypto map * 10 match address crypto

crypto map * 10 set peer

crypto map * 10 set transform-set myset

crypto map * interface outside

isakmp identity address

isakmp enable outside

isakmp policy 10 authentication pre-share

isakmp policy 10 encryption 3des

isakmp policy 10 hash md5

isakmp policy 10 group 2

isakmp policy 10 lifetime 86400

isakmp policy 65535 authentication pre-share

isakmp policy 65535 encryption 3des

isakmp policy 65535 hash sha

isakmp policy 65535 group 2

isakmp policy 65535 lifetime 86400

telnet timeout 5

ssh timeout 5

console timeout 0

tunnel-group type ipsec-l2l

tunnel-group ipsec-attributes

 pre-shared-key cisco

class-map inspection_default

match default-inspection-traffic

policy-map asa_global_fw_policy

class inspection_default

inspect dns maximum-length 512

inspect ftp

inspect h323 h225

inspect h323 ras

inspect netbios

inspect rsh

inspect rtsp

inspect skinny

inspect esmtp

inspect sqlnet

inspect sunrpc

inspect tftp

inspect sip

inspect xdmcp


service-policy asa_global_fw_policy global


: end

表格列求和公式怎么设置 求和函数公式怎么输入 北京注册成立一个公司需要多少钱 北京公司都是什么 手机导航地图语音怎么下载 如何分别真金和仿金首饰 怎样区分真金和仿金首饰呢 小学生新年晚会主持人的串词!!(不要太多)急 大大后天就需要了!!!_百度... 周年晚会策划公司 奥格瑞玛传送门大厅在哪 奥格瑞玛传送门大厅怎么走 思科防火墙ASA5520 ipsec 配置实例 happy用英语怎么组词? 中小学不公布成绩,你怎么看呢? 为什么有些明星恋爱不公布? 跟男朋友在一起一年多,他始终不肯公布我俩的关系,我该怎么办?_百度知 ... 谈恋爱时女生不愿意公开有哪些原因?是不喜欢我吗? 问你个事:如果一个男孩有对象了,但是他不公布,这是什么原因? 为什么明星不公布恋情? 2022年2月10号出生属什么,2022210号结婚好吗 是治什么病的? 是治什么病 祛风除颤汤是治疗什么疾病的? 神经内科是治疗什么疾病的 索尼2966mi开关电源故障的捡查方法 梦想签名设计,你的名字怎么写尹维明 冰糖橙适合浙江的气候吗 山东省内房价那个城市最高最好 这个是什么竹?学名叫什么? 海信j65h电视机参数 陌生时相识,熟悉时离开 龙江网络wifi连上却上不了网? 如何将龙江网络光纤线路插入天猫魔盒? 轻钢龙骨计算! 轻钢龙骨一般长是多少? 梦见被谈话 招商银行和卡 怎么在小米手机上登陆两个? 注册新后旧的怎么找回 注册新后旧的怎么找回 以前的怎么找回 公司注销可以拿回注册资金吗 工业互联网好找工作吗 了解世界读书日幼儿园教案 如何分析三极管在电路中的作用 我的内存是0.9G 虚拟内存设置多少好 电脑会自动弹出游戏软件怎么卸载? 轮胎225/55r17是什么意思? 汽车轮胎规格225/55R17是什么意思? 22555R17分别指轮胎的什么数值 哈雷街霸和突破者区别