MerakiMX: (05.02) Cấu hình non-Meraki peers IPsec VPN trên Meraki MX

By , 0 View

Mục tiêu thực hành:
- Kiểm tra Meraki Firmware Version trước khi cấu hình Non-Meraki VPN.
- Thiết lập IPsec VPN bằng việc khai báo thông tin của Non-Meraki VPN peer trên Meraki MX.
- Hiệu chỉnh IPsec policies dùng để thiết lập IPsec VPN với Non-Meraki VPN peer.
- Hiệu chỉnh Subnet sẽ tham gia vào phiên kết nối IPsec VPN trên Meraki MX.
- Kiểm tra kết nối IPsec VPN trên Remote Cisco Router.
- Định nghĩa Static Route trên Remote Cisco Router tới Internal LAN của Meraki MX.

Các bước triển khai:
Kiểm tra Meraki Firmware Version trước khi cấu hình Non-Meraki VPN.
- Meraki MX Firmware Version 16.4: Đang bị bug nên không cấu hình được Non-Meraki VPN.
- Meraki MX Firmware Version 14.53: Hoạt động ổn định khi thiết lập Non-Meraki VPN.

Thiết lập IPsec VPN bằng việc khai báo thông tin của Non-Meraki VPN peer trên Meraki MX.

Hiệu chỉnh IPsec policies dùng để thiết lập IPsec VPN với Non-Meraki VPN peer.

Hiệu chỉnh Subnet sẽ tham gia vào phiên kết nối IPsec VPN trên Meraki MX.

Kiểm tra kết nối IPsec VPN trên Remote Cisco Router.
R4321#show running-config | section access-list
ip access-list extended NetTraffic
 deny   ip 10.10.10.0 0.0.0.255 192.168.100.0 0.0.0.255
 permit ip 10.10.10.0 0.0.0.255 any
ip access-list extended vpntraffic
 permit ip 10.10.10.0 0.0.0.255 192.168.100.0 0.0.0.255
R4321#

R4321#show running-config | include ip nat
ip nat inside source list NetTraffic interface Dialer1 overload
R4321#

R4321#show crypto session 
Crypto session current status

Interface: Dialer1
Session status: UP-ACTIVE     
Peer: 118.69.66.40 port 4500 
  Session ID: 0  
  IKEv1 SA: local 113.161.40.153/4500 remote 118.69.66.40/4500 Active 
  IPSEC FLOW: permit ip 10.10.10.0/255.255.255.0 192.168.100.0/255.255.255.0 
        Active SAs: 2, origin: dynamic crypto map

R4321#

Định nghĩa Static Route trên Remote Cisco Router tới Internal LAN của Meraki MX.
- Thông thường thì ta không cần thực hiện thao tác này nhưng trong tình huống trên Remote Cisco Router đang tồn tại một Static Route tới lớp mạng 192.168.0.0/16 thông qua Next-Hop 172.16.1.2 nên các thiết bị từ mạng LAN 192.168.100.0/24 (Meraki MX) không thể ping được tới lớp mạng LAN 10.10.10.0/24 của Remote Cisco Router.
R4321#show ip route static 
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
       D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area 
       N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
       E1 - OSPF external type 1, E2 - OSPF external type 2
       i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
       ia - IS-IS inter area, * - candidate default, U - per-user static route
       o - ODR, P - periodic downloaded static route, H - NHRP, l - LISP
       a - application route
       + - replicated route, % - next hop override, p - overrides from PfR

Gateway of last resort is 0.0.0.0 to network 0.0.0.0

S*    0.0.0.0/0 is directly connected, Dialer1
      172.16.0.0/16 is variably subnetted, 3 subnets, 2 masks
S        172.16.2.0/24 [1/0] via 113.161.87.212
S     192.168.0.0/16 [1/0] via 172.16.1.2
S     192.168.1.0/24 [1/0] via 171.239.158.195
S     192.168.100.0/24 [1/0] via 118.69.66.40
R4321#
 
R4321#show running-config | include ip route 192.168.100.0
ip route 192.168.100.0 255.255.255.0 118.69.66.40
R4321#

C:\Users\DWN-ITRoomHP>ipconfig

Windows IP Configuration


Ethernet adapter Ethernet:

   Connection-specific DNS Suffix  . :
   Link-local IPv6 Address . . . . . : fe80::61aa:b3d7:ec1d:1a78%8
   IPv4 Address. . . . . . . . . . . : 192.168.100.150
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   Default Gateway . . . . . . . . . : 192.168.100.254

C:\Users\DWN-ITRoomHP>ping 10.10.10.1

Pinging 10.10.10.1 with 32 bytes of data:
Reply from 10.10.10.1: bytes=32 time=4ms TTL=254
Reply from 10.10.10.1: bytes=32 time=4ms TTL=254
Reply from 10.10.10.1: bytes=32 time=4ms TTL=254
Reply from 10.10.10.1: bytes=32 time=5ms TTL=254

Ping statistics for 10.10.10.1:
    Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
    Minimum = 4ms, Maximum = 5ms, Average = 4ms

C:\Users\DWN-ITRoomHP>

Công ty DWN (Đại lý cấp I Cisco Meraki tại Việt Nam) cung cấp dịch vụ tư vấn, báo giá, phân phối và triển khai các giải pháp liên quan đến:
WiFi (Cisco Meraki, Aruba, Ruckus)
Firewall (Cisco ASA, Fortinet, WatchGuard, PaloAlto)
Network (Cisco vs HP Router & Switch)

Liên hệ với Bùi Phạm để biết thêm thông tin chi tiết.

You Might Also Like

0 comments