Các gói STP, CDP có đi xuyên qua VPN IPsec được không

Test thử 2 switch nối dây LAN ảo xuyên qua internet, CDP và BPDU có sống được không?

Yêu cầu của sếp : hai bên chi nhánh phải nằm chung một subnet, switch hai đầu phải "nhìn thấy" nhau như đang cắm chung một sợi cáp, và mọi thứ chạy qua Internet phải được mã hoá.

Bình thường ta hay dùng IPsec để mã hoá 2 site cho layer3 nghĩa là 2 site sẽ khác dải IP.

Còn ở đây là 2 đầu là CÙNG SUBNET. Nên không thể cấu hình kiểu VPN route-based hoặc domain-based được.

Trong bài này, mình sẽ dùng L2TPv3 để tạo dây ảo giữa 2 switch, sau đó mã hoá IPsec cái dây ảo đó.

Sơ đồ mạng:

SW1, SW2: switch ở hai chi nhánh, không cần cấu hình gì, để mặc định là test được

R1,R2: Đóng vai trò router internet ở 2 nhánh, ta sẽ cấu hình L2TPv3 và IPsec ở đây

Trên R1:

các cấu hình dưới đây nó tương tự VPN ipsec domain-base, mình cứ theo thủ tục , cuối test show lệnh lên thấy UP là ok, chứ cũng chả ai thuộc được.

l2tp-class L2TP_CLASS ##Bắt đầu khởi tạo tham số VPN
pseudowire-class PW_CLASS
 encapsulation l2tpv3
 protocol l2tpv3 L2TP_CLASS
 ip local interface GigabitEthernet2 ##Cổng wan sẽ làm đầu sợi dây ảo
 !

######Đoạn dưới khai như IPsec thông thường######
crypto isakmp policy 10
 encr aes
 authentication pre-share
 group 2
!
crypto isakmp key cisco123 address 1.1.1.2 ##Chỉ ra IP wan đầu xa
!
crypto ipsec transform-set TS esp-aes esp-sha-hmac
 mode transport
!
crypto map CMAP 10 ipsec-isakmp
 set peer 1.1.1.2
 set transform-set TS
 match address 100
!
ip access-list extended 100
 permit ip host 1.1.1.1 host 1.1.1.2

Sau đó cấu hình trên interface LAN,WAN của R1

interface GigabitEthernet1
 no ip address ##Cổng LAN không được đặt IP
!
 xconnect 1.1.1.2 100 encapsulation l2tpv3 pw-class PW_CLASS
##Tạo cái dây ảo

!
interface GigabitEthernet2 ##WAN
 ip address 1.1.1.1 255.255.255.0
 crypto map CMAP ##Apply IPsec

Trên R2 tương tự R1, sửa IP wan , LAN

Kiểm tra lại:

Xem sợi dây ảo đã lên chưa, thấy UP là ok

show crypto session thấy UP-ACTIVE

Trên sw1 show cdp đã thấy sw2 => THÀNH CÔNG

Tương tự sw2 thấy sw1:

Bắt gói thấy đầy đủ các gói STP ở switch

Trên đường ở giữa thì được mã hoá chuẩn 

Trên con sw2 , show spanning tree; nó đã coi con 1 là root bridge

Tóm lại là sw1 và sw2 đã thành công nhận ra nhau qua VPN 

Bài viết cùng danh mục