Настройка CSR 1000v для IPsec VPN
Последнее изменение: 30 июля 2026
Значения параметров, приведенные ниже, не являются универсальными. Замените их на значения, актуальные для вашей конфигурации, инфраструктуры и сетевого оборудования.
1. Подключиться к CSR 1000v
-
Подключитесь к устройству CSR 1000v по SSH или через консоль.
-
Перейдите в режим конфигурации:
configure terminal
2. Настроить ACL для трафика VPN
Создайте ACL для трафика, который нужно направлять в IPsec туннель:
ip access-list extended NSX-T-T1-VPN
permit ip 10.0.1.0 0.0.0.255 192.168.0.0 0.0.0.255
3. Настроить IKE (фаза 1)
-
Задайте Pre-Shared Key и адрес peer:
crypto isakmp key XXXX address 193.3.230.4 -
Настройте политику IKE фазы 1:
crypto isakmp policy 1encr aes 256hash sha256authentication pre-sharegroup 14
4. Настроить IPsec и cryptomap (фаза 2)
-
Создайте transform-set для второй фазы:
crypto ipsec transform-set ESP-AES256-SHA256 esp-aes 256 esp-sha256-hmac mode tunnel -
Создайте криптокарту и назначьте ACL, PFS, peer и набор шифрования:
crypto map NSX-T-T1-VPN 10 ipsec-isakmpset peer 193.3.230.4set transform-set ESP-AES256-SHA256set pfs group14match address NSX-T-T1-VPN
5. Привязать криптокарту к внешнему интерфейсу
-
Перейдите в конфигурацию внешнего интерфейса, подключенного к интернету (например,
GigabitEthernet2):interface GigabitEthernet2 -
Привяжите криптокарту к интерфейсу:
crypto map NSX-T-T1-VPN
6. Настроить NAT для исключения трафика VPN
-
Создайте ACL для NAT исключения:
ip access-list extended NAT-Exemptiondeny ip 10.0.1.0 0.0.0.255 192.168.0.0 0.0.0.255permit ip 10.0.1.0 0.0.0.255 any -
Настройте NAT с использованием ACL NAT-Exemption и внешнего интерфейса
GigabitEthernet2.ip nat inside source list NAT-Exemption interface GigabitEthernet2 overload
7. Сохранить конфигурацию
-
Выйдите из режима конфигурации.
end -
Сохраните конфигурацию.
write memory -
Перезагрузите устройство.