パススルー IPSecトンネル インターフェイスに AVC トラフィックを有効に する 回避策

Similar documents
VRF のデバイスへの設定 Telnet/SSH アクセス

IPSEC(Si-RGX)

IPsec徹底入門

インターネットVPN_IPoE_IPv6_fqdn

9.pdf

Configuring VPN from Proventia M Series Appliance to Cisco PIX 515E

詳細設定

シナリオ:サイトツーサイト VPN の設定

IPSEC(Si-RG)

IPv6 リンクローカル アドレスについて

Microsoft Word - FortiGate-iPhone_VPN_Setup-Guide_v1.0_J_ doc

Microsoft PowerPoint - IPsec徹底入門.ppt

マルチポイント GRE を介したレイヤ 2(L2omGRE)

オペレーティング システムでの traceroute コマンドの使用

ip nat outside source list コマンドを使用した設定例

F コマンド

F コマンド

技術情報:Si-R/Si-R brinシリーズ設定例 「Oracle Cloud Infrastructure Classic」との接続

Packet Tracer: 拡張 ACL の設定 : シナリオ 1 トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/ N/A G0/

PfRv2 での Learn-List と PfR-Map の設定

IPCOMとWindows AzureのIPsec接続について

実習 :VLAN 間ルーティングのトラブルシューティング トポロジ 2014 Cisco and/or its affiliates. All rights reserved. This document is Cisco Public. 1 / 8 ページ

ACI のファースト LACP タイマーを設定して下さい

Real4Dumps Real4dumps - Real Exam Dumps for IT Certification Exams

ISE 2.0: ASA CLI TACACS+ 認証およびコマンド認可の設定例

CSS のスパニングツリー ブリッジの設定

MPLS での traceroute コマンド

一般的に使用される IP ACL の設定

Cisco Security Device Manager サンプル設定ガイド

外部ルート向け Cisco IOS と NXOS 間の OSPF ルーティング ループ/最適でないルーティングの設定例

VPN の IP アドレス

ICND2-Road to ICND2- 前提知識 ICND 2では CCEN Tレベルの知識がある方 (ICND 1 試験の合格レベル ) を対象とし それ同等 の知識が必要になってきます 研修に参加されるまでに以下の項目を復習しておくことを お勧めします IP アドレスとサブネットマスク ホスト

リンク バンドル コマンド

PowerPoint Presentation

ます Cisco ISR シリーズにて本構成が実現可能なハードウェア / ソフトウェアの組み合わせは下記にな ります 本社 Cisco Easy VPN サーバ機能およびスモールオフィスの Cisco Easy VPN リモート 機能ともに提供が可能になります プラットホーム T トレイン メイント

xr-set_IPsec_v1.3.0

クラウド接続 「Windows Azure」との接続

FUI 機能付きの OCS サーバ URL リダイレクトの設定例

Si-R/Si-R brin シリーズ設定例

口やかましい女ソフト VPN Client を RV130 および RV130W の IPSec VPN サーバと接続するのに使用して下さい

SGX808 IPsec機能

帯域を測ってみよう (適応型QoS/QoS連携/帯域検出機能)

障害およびログの表示

Identity Services Engine ゲスト ポータルのローカル Web 認証の設定例

Nexus 1000V による UCS の MAC アドレスのトレース

管理アカウントの TACACS+ 認証をサポートするための Cisco VPN 3000 コンセントレータの設定方法

TECHNICAL BRIEF RealServer ロードバランス時の BIG-IP 設定方法 本ドキュメントは複数の RealServer をロードバランスする際の BIG-IP コントローラの設定方法を紹介するもので F5 Networks Japan K.K. と RealNetworks

ホワイトクラウド ASPIRE IPsec VPN 接続構成ガイド ASA5515 を用いた接続構成例 ソフトバンク株式会社

FW Migration Guide(ipsec1)

実習 :VLSM を使用した IPv4 アドレスの設計と実装 トポロジ 学習目標 パート 1: ネットワーク要件の確認 パート 2:VLSM アドレス方式の設計 パート 3:IPv4 ネットワークのケーブル配線と設定 背景 / シナリオ 可変長サブネットマスク (VLSM) は IP アドレスの節約

L2TP over IPsec の設定

FW Migration Guide(ipsec2)

Microsoft Azure AR4050S, AR3050S, AR2050V 接続設定例

FQDN を使用した ACL の設定

Cisco EnergyWise の設定

PowerPoint プレゼンテーション

設定例: 基本 ISDN 設定

PIM-SSMマルチキャストネットワーク

ASA ネットワーク アドレス変換構成のトラブルシューティング

Microsoft PowerPoint - Amazon VPCとのVPN接続.pptx

アプリケーション インスペクションの特別なアクション(インスペクション ポリシー マップ)

はじめに IRASⅡ(IPsec Remote Access ServiceⅡ) は インターネット暗号化技術により お客様ネットワークにセキュアなリモ-トアクセス環境を提供いたします IRASⅡハードウェアクライアントでは Cisco Systems の IOS ルータ機能を利用します 本マニュア

本製品に接続された端末の IPv6 情報が表示されます 端末に割り当てられた IPv6 アドレス IPv6 アドレスを取得した端末の MAC アドレスが確認できます 注意 : 本ページに情報が表示されるのは本製品が 上位から IPv6 アドレスを取得した場合のみとなります DDNSサービス :DDN

IPIP(Si-RGX)

インターフェイスの高度な設定

FutureNet NXR,WXR設定例集

L2TP_IPSec-VPN設定手順書_

なって削除されるが invalid-route-reactivateオプションをonで指定している場合 優先度が高い経路が消滅したときに無効になっていたRIP 由来の経路を再有効化する [ ノート ] スタティック経路の優先度は10000で固定である invalid-route-reactivate

Maximize the Power of Flexible NetFlow

Catalyst 2948G-L3 スイッチの IP アップリンク リダイレクト設定

実習 : 拡張 ACL の設定と確認 トポロジ 2014 Cisco and/or its affiliates. All rights reserved. This document is Cisco Public. 1 / 9 ページ

VLAN の設定

dovpn-set-v100

VPN 接続の設定

スイッチ ファブリック

RADIUS サーバを使用して NT のパスワード期限切れ機能をサポートするための Cisco VPN 3000 シリーズ コンセントレータの設定

アライドテレシス ディストリビューション・スイッチ AT-x600シリーズで実現するMicrosoft® NAP

改訂履歴 版番号改訂日改訂者改訂内容 年 月 29 日ネットワールド 新規 I

Catalyst 3750 シリーズ スイッチでの ISE トラフィック リダイレクション

ASA の脅威検出機能および設定

改訂履歴 版番号改訂日改訂者改訂内容 年 3 月 3 日ネットワールド 新規 I

Policy Based Routing:ポリシー ベース ルーティング

NAC(CCA): ACS 5.x 以降を使用した Clean Access Manager での認証の設定

PFU VPNサービス for NIFTY Cloud サービス仕様書 2.0版.doc

SMTP ルーティングの設定

VPN ユーザを管理し、RV016、RV042、RV042G および RV082 VPN ルータの速い VPN を設定して下さい

マルチ VRFCE PE-CE リンクのプロビジョ ニング

ローカル認証の設定例を含む WLC 5760/3850 Custom WebAuth

目次 1. はじめに 想定接続例 IPsec 接続確認機器 必要な情報と構成図 ( 例 ) 通信不可の場合のご注意点 IDCF クラウドコンソールでの作業手順 VyOS マシン

改訂履歴 版番号改訂日改訂者改訂内容 年 2 月 12 日ネットワールド 新規 I

第1回 ネットワークとは

LEAP を使用して Cisco ワイヤレス クライアントを認証するための Funk RADIUS の設定

FutureNet NXR,WXR 設定例集

株式会社スタッフ アンド ブレーン Rev 1.0 次世代ファイアウォール USG シリーズ設定例 iphone を利用した L2TP over IPSec VPN 接続 について 構成例 iphone を利用した L2TP over IPSec VPN 接続 インターネット 社内環境 USG 回線

VyOSでのIPsecサイト間VPN接続ガイド

Policy Based Routing:ポリシー ベース ルーティング

セキュリティ機能の概要

conf_example_260V2_inet_snat.pdf

CRA 2.2(1)の ICD の設定方法

ASA および Cisco IOS グループ ロック機能と AAA 属性および WebVPN の設定例

Transcription:

目次 概要前提条件背景説明制限事項設定ネットワーク図初期設定 R2 R3 IPSec の設定 R2 EzPM 設定 回避策確認トラブルシューティング Cisco サポートコミュニティ - 特集対話 概要 この資料が収集装置に IPSec トンネルを通して AVC トラフィックを通過させるために必要な設定を説明したものです デフォルトで AVC 情報は収集装置に IPSec トンネルを渡ってエクスポートすることができません 前提条件 Cisco はこれらのトピックの基本的な知識があることを推奨します : アプリケーションの可視性と制御 (AVC) 容易なパフォーマンスモニタ (EzPM) 背景説明 複数のアプリケ ションに認識し 分析し 制御するのに Cisco AVC 機能が使用されています よりよいエンドユーザ体験に終ってネットワークで アプリケーション帯域幅使用の粒状制御のための AVC 有効アプリケーション単位のポリシー 動作するアプリケーションのパフォーマンスに表示とネットワークインフラストラクチャに 構築されてアプリケーション対応が このテクノロジーについてのより多くの詳細を見つけることができます EzPM は従来のパフォーマンスの監視設定を設定するより速く 簡単な方法です 現在 EzPM は提供しません従来のパフォーマンスモニタ設定モデルの完全な柔軟性を EzPM についての

より多くの詳細を見つけることができます 制限事項 現在 AVC はパススルートンネリングプロトコルの数を 詳細ここに見つけることができますサポートしません インターネットプロトコルセキュリティによって (IPSec) は AVC およびこの資料のためのサポートされていないパススルートンネリングプロトコルの 1 つ当たりますこの制限のための可能性のある回避策がです 設定 このセクションはある特定の制限を模倣するのに使用される完全な設定を説明します ネットワーク図 このネットワークダイアグラムでルータ全員にスタティック ルートを使用して到達可能性が互いにあります は EzPM 設定で設定され R2 ルータによって確立される 1 つの IPSec トンネルがあります R3 はエクスポーターもの Cisco プライム記号またはパフォーマンスデータを収集することができる他のどの種類である可能性があるエクスポーターとしてここにはたらいています AVC トラフィックは によって生成され R2 によってエクスポーターに送信されます は IPSec トンネルインターフェイス上の R2 に AVC トラフィックを送信します 初期設定 このセクションは によって R3 のための初期設定を説明します interface Loopback0 ip address 1.1.1.1 255.255.255.255 interface GigabitEthernet0/1 ip address 172.16.1.1 255.255.255.0 duplex auto speed auto IP ルート 0.0.0.0 0.0.0.0 172.16.1.2

R2 インターフェイス GigabitEthernet0/0/0 IP アドレス 172.16.2.2 255.255.255.0 ネゴシエーション自動 インターフェイス GigabitEthernet0/0/1 ip address 172.16.1.2 255.255.255.0 ネゴシエーション自動 R3 インターフェイス GigabitEthernet0/0 ip address 172.16.2.1 255.255.255.0 duplex auto speed auto IP ルート 0.0.0.0 0.0.0.0 172.16.2.2 IPSec の設定 このセクションは および R2 ルータのための IPSec 構成を説明します IP アクセスリスト拡張 IPSec_Match 割り当て IP ホスト 172.16.2.1

crypto isakmp policy 1 encr aes 256 hash md5 authentication pre-share グループ 2 暗号 isakmp key cisco123 アドレス 172.16.1.2 暗号 IPSec トランスフォームセット set2 esp-aes 256 esp-sha-hmac モードトンネル crypto map vpn 10 ipsec-isakmp 一定ピア 172.16.1.2 transform-set set2 を設定して下さいアドレス IPSec_Match を一致する interface GigabitEthernet0/1 ip address 172.16.1.1 255.255.255.0 duplex auto speed auto crypto map vpn R2

IPアクセスリスト拡張 IPSec_Match 割り当て IPホスト 172.16.2.1 crypto isakmp policy 1 encr aes 256 hash md5 authentication pre-share グループ 2 暗号 isakmp key cisco123 アドレス 172.16.1.1 暗号 IPSec トランスフォームセット set2 esp-aes 256 esp-sha-hmac モードトンネル crypto map vpn 10 ipsec-isakmp 一定ピア 172.16.1.1 transform-set set2 を設定して下さいアドレス IPSec_Match を一致する反転ルート インターフェイス GigabitEthernet0/0/1 ip address 172.16.1.2 255.255.255.0 ネゴシエーション自動 cdp enable crypto map vpn

IPSec 構成が予想通りはたらいているかどうか確かめるために show crypto isakmp sa があるように出力を確認して下さい #show isakmp sa IPv4 ISAKMP SA dst conn ID IPv6 ISAKMP SA セキュリティ結合を始動するために エクスポーター ( からの R3 を 172.16.2.1) ping して下さい #ping 172.16.2.1 Type escape sequence to abort. 5 100-byte ICMP 172.16.2.1 2 : 100% 5/5 /avg/ = 1/1/4 ms この場合 ルータは から起き エクスポーターに向かうトラフィックはカプセル化される ESP であることを確認するアクティブセキュリティアソシエーションを備えています #show isakmp sa IPv4 ISAKMP SA dst conn ID 172.16.1.2 172.16.1.1 QM_IDLE 1002 IPv6 ISAKMP SA EzPM 設定 このセクションは ルータのための EzPM 設定を説明します class-map match-all PERF 月曜日 ACL 説明 PrimeAM によって生成されるエンティティ - このエンティティを修正しませんでしたり または使用しないで下さい

protocol ip を一致する パフォーマンスモニタコンテキストパフォーマンスモニタプロファイルアプリケーションエクスペリエンス エクスポーター宛先 172.16.2.1 ソース GigabitEthernet0/1 転送する UDP ( ユーザ データグラム プロトコル ) ポート 9991 トラフィックモニタアプリケーショントラフィック統計 トラフィックモニタメッセージ交換トラフィック統計 ipv4 トラフィックモニタ Application Response Time ipv4 トラフィックモニタメディア ipv4 入力 トラフィックモニタメディア ipv4 出力 トラフィックモニタ URL ipv4 は PERF 月曜日 ACL をクラス取り替えます 監視される必要インターフェイスの EzPM プロファイルを適用して下さい ; ここにループバック 0 インターフェイスを監視しています interface Loopback0 ip address 1.1.1.1 255.255.255.255 パフォーマンスモニタコンテキストパフォーマンスモニタ 回避策 上の設定によって 出力をのための示しますパフォーマンスモニタ contextcontext-nameexporter を奪取して下さい 出力機能オプションのステータスがあるように確認して下さい デフォルトで予期された動作であり そういうわけで AVC トラフィックがカプセル化されないし ここに暗号化されていない使用されなかった状態にあるはずです AVC トラフィックパススルーがインターフェイスするようにするために IPSec トンネルは使用された状態に出力機能オプションあります そしてそれをするために それはフローエクスポータープロファイルで明示的に有効にならなければなりません このオプションを有効にする詳しいステップバイステップ手順は下記にあります

Step-1 完全な出力をのための示し パフォーマンスモニタコンテキストコンテキストネーム設定コマンドをテキストエディタで保存します奪取して下さい この出力のためのスニップは下記にあります #show ======================================================================== ======= ======================================================================== ======= ========== Performance-Monitor-1 172.16.2.1 GigabitEthernet0/1 UDP 9991 ipfix VRF c3pl-class-table c3pl-policy-table

----------------------------------------------- Step-2 フローエクスポータープロファイルの下で出力機能オプションを明示的に追加して下さい 出力機能オプションを追加した後フローエクスポータープロファイルはこのようになります フローエクスポーター Performance-Monitor-1 説明パフォーマンスモニタコンテキストパフォーマンスモニタエクスポーター 宛先 172.16.2.1 ソース GigabitEthernet0/1 転送する UDP ( ユーザ データグラム プロトコル ) 9991 エクスポートプロトコル ipfix テンプレートデータタイムアウト 出力機能 オプションインターフェイステーブルタイムアウト オプション VRF 表タイムアウト オプション c3pl-class-table タイムアウト オプション c3pl-policy-table タイムアウト オプションリファレンス表タイムアウト オプションアプリケーション表タイムアウト オプションアプリケーション属性タイムアウト オプション副アプリケーション表タイムアウト あるように出力の他を 変えません出力で何か他のもの残して下さい Step-3 この場合 インターフェイスとルータから EzPM プロファイルを同様に取除いて下さい Interface loopback 0 パフォーマンスモニタコンテキストパフォーマンスモニタ無し exit

パフォーマンスモニタコンテキストパフォーマンスモニタプロファイルアプリケーションエクスペリエンス無し Step-4 ルータの修正された構成を適用して下さい により予期せぬ動作を引き起こすかもしれないのでない単一コマンドが抜けていることを確かめて下さい 検証 このセクションはこの回避策がここに述べられる AVC パケットのための制限のどのように克服を助けたかチェックするのにこの資料で使用される確認方式を記述し 回避策を適用する前に IPSec ピアルータ (R2) によって受信されたパケットは廃棄されます メッセージの下で同様に生成されます : %IPSEC-3-RECVD_PKT_NOT_IPSEC: Rec'd IPsecdest_addr= 172.16.2.1src_addr= 172.16.1.1prot= 17 ここに R2 は 172.16.2.1 に向かうが 受け取りパケットは明白な UDP パケット (prot=17) であり ESP カプセル化されたパケットを期待していますそれはこれらのパケットを廃棄する予期された動作です パケットキャプチャの下で R2 で受信されるパケットがカプセル化される AVC のためのデフォルトの動作である ESP の代りに明白な UDP パケットであることを示します 回避策を適用した後 R2 で受信される AVC パケットがカプセル化される ESP であるおよび R2 で見られるこれ以上のエラーメッセージわかりませんことが下記のパケットキャプチャからはっきり

トラブルシューティング 現在この設定に関する特定なトラブルシューティングの情報がありません