Перейти к основному содержимому

Настройка CSR 1000v для IPsec VPN

Последнее изменение: 30 июля 2026

Информация

Значения параметров, приведенные ниже, не являются универсальными. Замените их на значения, актуальные для вашей конфигурации, инфраструктуры и сетевого оборудования.

1. Подключиться к CSR 1000v​

  1. Подключитесь к устройству CSR 1000v по SSH или через консоль.

  2. Перейдите в режим конфигурации:

    configure terminal

2. Настроить ACL для трафика VPN​

Создайте ACL для трафика, который нужно направлять в IPsec туннель:

ip access-list extended NSX-T-T1-VPN
permit ip 10.0.1.0 0.0.0.255 192.168.0.0 0.0.0.255

3. Настроить IKE (фаза 1)​

  1. Задайте Pre-Shared Key и адрес peer:

    crypto isakmp key XXXX address 193.3.230.4
  2. Настройте политику IKE фазы 1:

    crypto isakmp policy 1
    encr aes 256
    hash sha256
    authentication pre-share
    group 14

4. Настроить IPsec и cryptomap (фаза 2)​

  1. Создайте transform-set для второй фазы:

    crypto ipsec transform-set ESP-AES256-SHA256 esp-aes 256 esp-sha256-hmac mode tunnel
  2. Создайте криптокарту и назначьте ACL, PFS, peer и набор шифрования:

    crypto map NSX-T-T1-VPN 10 ipsec-isakmp
    set peer 193.3.230.4
    set transform-set ESP-AES256-SHA256
    set pfs group14
    match address NSX-T-T1-VPN

5. Привязать криптокарту к внешнему интерфейсу​

  1. Перейдите в конфигурацию внешнего интерфейса, подключенного к интернету (например, GigabitEthernet2):

    interface GigabitEthernet2
  2. Привяжите криптокарту к интерфейсу:

    crypto map NSX-T-T1-VPN

6. Настроить NAT для исключения трафика VPN​

  1. Создайте ACL для NAT исключения:

    ip access-list extended NAT-Exemption
    deny ip 10.0.1.0 0.0.0.255 192.168.0.0 0.0.0.255
    permit ip 10.0.1.0 0.0.0.255 any
  2. Настройте NAT с использованием ACL NAT-Exemption и внешнего интерфейса GigabitEthernet2.

    ip nat inside source list NAT-Exemption interface GigabitEthernet2 overload

7. Сохранить конфигурацию​

  1. Выйдите из режима конфигурации.

    end
  2. Сохраните конфигурацию.

    write memory
  3. Перезагрузите устройство.