Dit document meldt de testresultaten van IP Security (IPSec) LAN-to-LAN tunnelheronderhandeling tussen verschillende Cisco VPN-producten in verschillende scenario's, zoals de herstart van VPN-apparaten, herstel en de handmatige beëindiging van IPSec security associaties (SA’s).
Er zijn geen specifieke vereisten van toepassing op dit document.
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
Cisco IOS®-softwarerelease 12.1(5)T8
Cisco PIX-softwarerelease 6.0(1)S
Cisco VPN 3000 Concentrator-software versie 3.0(3)A
Cisco VPN 5000 Concentrator-softwareversie 5.2(21)
Het IP-verkeer dat in deze test wordt gebruikt, is bidirectionele pakketten van het Internet Control Message Protocol (ICMP) tussen hostA en hostB.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Dit is een ontwerpschema van het testbed.
VPN-apparaten vertegenwoordigen een Cisco IOS-router, een Cisco Secure PIX-firewall, een Cisco VPN 3000 Concentrator of een Cisco VPN 5000 Concentrator.
Drie gemeenschappelijke scenario's werden getest. Hieronder volgt een korte omschrijving van de testscenario's:
Handmatige beëindiging van IPSec SAs—Gebruiker logt in op de VPN-apparaten en reinigt handmatig de IPSec SA's met behulp van de opdrachtregel interface (CLI) of de grafische gebruikersinterface (GUI).
Rekey—Normale IPSec fase I en fase II gaan terug wanneer de gedefinieerde levensduur verstrijkt. In deze test hebben de twee VPN eindapparaten de zelfde fase I en fase II leven gevormd.
Herstart van VPN-apparaat - of het einde van de VPN-tunneleindpunt werd herstart om serviceresources te simuleren.
Opmerking: Voor LAN-to-LAN tunnels waar de VPN 5000 Concentrator wordt gebruikt, wordt de concentrator ingesteld met behulp van de MAIN-modus en de tunnelresponder.
Instellen | Beëindiging van IPSec SAs handmatig | Rekey | VPN-apparaatherstart |
---|---|---|---|
IOS naar PIX |
|
|
|
IOS naar VPN-router 3000 |
|
|
|
IOS naar VPN-router 5000 |
|
|
|
PIX aan VPN 3000 |
|
|
|
PIX aan VPN 5000 |
|
|
|
VPN 3000-router naar VPN 5000 |
|
|
|
1 Zoals hierboven beschreven, is het gebruikte testverkeer bidirectionele ICMP-pakketten tussen hostA en hostB. In de herstarttest van VPN-apparaat wordt het unidirectionele verkeer ook getest om het slechtste scenario te simuleren (waarbij het verkeer alleen van de host achter het VPN-apparaat komt en niet opnieuw wordt opgestart op het VPN-apparaat dat opnieuw wordt opgestart). Zoals uit de tabel is gebleken, kan met IKE in leven blijven of met het DPD-protocol de VPN-tunnel worden hersteld van het ergste casescenario.
2 DPD maakt deel uit van het Unity Protocol. Deze optie is momenteel alleen beschikbaar in Cisco VPN 3000 Concentrator met softwareversie 3.0 en hoger en in de PIX-firewall met softwareversie 6.0(1) en hoger.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
02-Feb-2006 |
Eerste vrijgave |