Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

用于第 3 层 VPN 的 ES 隧道

为第 3 层 VPN 配置 ES 隧道接口

ES 隧道接口允许您在第 3 层 VPN 的 PE 和 CE 路由器之间配置 IP 安全 (IPsec) 隧道。IPsec 隧道可以包含一个或多个跃点。

以下章节说明如何在第 3 层 VPN 的 PE 和 CE 路由器之间配置 ES 隧道接口:

在 PE 路由器上配置 ES 隧道接口

要在 PE 路由器上配置 ES 隧道接口,请添加 unit 语句:

您可以在以下层级包含此语句:

  • [edit interfaces interface-name]

  • [edit logical-systems logical-system-name interfaces interface-name]

默认情况下,假定隧道目标地址位于默认互联网路由表 inet.0 中。对于使用手动安全关联 (SA) 的 IPsec 隧道,如果隧道目的地址不在默认的 inet.0 路由表中,则需要通过配置 routing-instance语句来指定要搜索隧道目的地址的路由表。如果隧道封装接口也是在路由实例下配置的,则会出现这种情况。

您可以在以下层级包含这些语句:

  • [edit interfaces interface-name]

  • [edit logical-systems logical-system-name interfaces interface-name]

    注意:

    对于使用动态 SA 的 IPsec 隧道,隧道目标地址必须位于默认互联网路由表 inet.0 中。

要完成 ES 隧道接口配置,请在相应的路由实例下包含 interface ES 接口的语句:

您可以在以下层级包含此语句:

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

在 CE 路由器上配置 ES 隧道接口

要在 CE 路由器上配置 ES 隧道接口,请添加 unit 语句:

您可以在以下层级包含此语句:

  • [edit interfaces interface-name]

  • [edit logical-systems logical-system-name interfaces interface-name]

在 PE 和 CE 路由器之间配置 ES 隧道接口

此示例说明如何在第 3 层 VPN 中配置 PE 路由器和 CE 路由器之间的 ES 隧道接口。此示例中使用的网络拓扑如 图 1 所示。

图 1:ES 隧道接口(IPsec 隧道) MPLS network diagram showing connectivity between Customer Edge routers CE1 and CE2 and Service Provider routers PE1 PE2 and P router using labels for packet forwarding.

要配置此示例,请执行以下部分中的步骤:

在路由器 PE1 上配置 IPsec

在路由器 PE1 上配置 IP 安全 (IPsec):

配置不使用封装接口的路由实例

您可以在路由器 PE1 上配置路由实例,使用或不使用封装接口(t3-0/1/3 在本例中为 )。以下部分介绍如何在没有它的情况下配置路由实例:

在路由器 PE1 上配置路由实例

在路由器 PE1 上配置路由实例:

在路由器 PE1 上配置 ES 隧道接口

在路由器 PE1 上配置 ES 隧道接口:

配置ES隧道的封装接口

在此示例中,接口 t3-0/1/3 是 ES 隧道的封装接口。配置接口 t3-0/1/3

使用封装接口配置路由实例

如果路由实例下也配置了隧道封装接口 t3-0/1/3、,则需要在接口定义下指定路由实例名称。系统使用此路由实例,通过手动安全关联搜索 IPsec 隧道的隧道目的地址。

以下章节说明如何使用封装接口配置路由实例:

在路由器 PE1 上配置路由实例

在路由器 PE1 上配置路由实例(包括隧道封装接口):

在路由器 PE1 上配置 ES 隧道接口

在路由器 PE1 上配置 ES 隧道接口:

在路由器 PE1 上配置封装接口

在路由器 PE1 上配置封装接口:

在路由器 CE1 上配置 ES 隧道接口

在路由器 CE1 上配置 ES 隧道接口:

在路由器 CE1 上配置 IPsec

在路由器 CE1 上配置 IPsec: