本文档提供有关使用自适应安全设备管理器(ASDM)将新的VPN对等体添加到现有站点到站点VPN配置时要进行的配置更改的信息。 在以下情况下需要这样做:
Internet服务提供商(ISP)已更改,使用了一组新的公有IP范围。
对站点网络进行全面重新设计。
在站点中用作VPN网关的设备会迁移到具有不同公有IP地址的新设备。
本文档假定站点到站点VPN已正确配置且运行正常。本文档提供了在L2L VPN配置中更改VPN对等项信息所要遵循的步骤。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
软件版本为8.2及更高版本的思科自适应安全设备5500系列
软件版本为6.3及更高版本的思科自适应安全设备管理器
有关文档规则的详细信息,请参阅 Cisco 技术提示规则。
站点到站点VPN在HQASA和BQASA之间运行正常。假设BQASA已进行全面的网络重新设计,IP方案已在ISP级别修改,但所有内部子网详细信息保持不变。
此示例配置使用以下IP地址:
现有BQASA外部IP地址 — 200.200.200.200
新的BQASA外部IP地址 — 209.165.201.2
注意:此处将仅修改对等体信息。由于内部子网中没有其他更改,因此加密访问列表保持不变。
本节提供有关使用ASDM在HQASA上更改VPN对等项信息的可能方法的信息。
这种方法比较简单,因为它不会干扰现有的VPN配置,并且可以使用新的VPN对等体相关信息创建新的连接配置文件。
转至Configuration > Site-to-Site VPN > Connection Profiles,然后单击Connection Profiles区域下的Add。
Add IPSec Site-to-Site Connection Profile窗口打开。
在Basic选项卡下,提供Peer IP Address、Pre-shared Key和Protected Networks的详细信息。使用与现有VPN相同的所有参数,对等体信息除外。Click OK.
在“高级”菜单下,单击加密映射条目。请参阅优先级选项卡。此优先级等于其等效CLI配置中的序列号。当分配的数字小于现有加密映射条目时,将首先执行此新配置文件。优先级数字越大,值越小。这用于更改执行特定加密映射的序列顺序。单击OK完成新连接配置文件的创建。
这将自动创建一个新的隧道组以及关联的加密映射。请确保在使用此新连接配置文件之前,可以使用新的IP地址访问BQASA。
添加新对等体的另一种方法是修改现有配置。无法针对新的对等体信息编辑现有连接配置文件,因为它已绑定到特定对等体。要编辑现有配置,您需要执行以下步骤:
创建新隧道组
编辑现有加密映射
转至Configuration > Site-to-Site VPN > Advanced > Tunnel groups,然后单击Add以创建一个包含新VPN对等体信息的新隧道组。指定名称和预共享密钥字段,然后单击确定。
注意:确保预共享密钥与VPN的另一端匹配。
注意:在Name字段中,当身份验证模式为预共享密钥时,应仅输入远程对等体的IP地址。只有当身份验证方法通过证书时,才能使用任何名称。在Name字段中添加名称且身份验证方法为预共享时,会出现此错误:
可以编辑现有加密映射以关联新的对等体信息。
完成这些步骤:
转至Configuration > Site-to-Site VPN > Advanced > Crypto Maps,然后选择所需的加密映射,然后单击Edit。
系统将显示Edit IPSec Rule窗口。
在Tunnel Policy(Basic)选项卡下的Peer Settings区域,在IP Address of Peer to be added字段中指定新对等体。然后点击添加。
选择现有对等体IP地址,然后单击Remove以仅保留新的对等体信息。Click OK.
注:修改当前加密映射中的对等项信息后,会立即在ASDM窗口中删除与此加密映射关联的连接配置文件。
加密网络的详细信息保持不变。如果需要修改这些选项,请转至Traffic Selection选项卡。
转到Configuration > Site-to-Site VPN > Advanced > Crypto Maps窗格以查看修改的加密映射。但是,这些更改只有在单击Apply后才会发生。单击Apply后,转到Configuration > Site-to-Site VPN > Advanced > Tunnel groups菜单以验证关联的隧道组是否存在。如果是,则将创建关联的连接配置文件。
使用本部分可确认配置能否正常运行。
命令输出解释程序(仅限注册用户)(OIT) 支持某些 show 命令。使用 OIT 可查看对 show 命令输出的分析。
使用此命令可查看特定于单个对等体的安全关联参数:
使用本部分可排除配置故障。
尝试将VPN对等体从VPN集中器更改为ASA时,日志消息中会显示此错误。
解决方案:
这可能是在迁移过程中执行的配置步骤不正确的结果。确保在添加新对等体之前删除到接口的加密绑定。此外,请确保使用隧道组中对等体的IP地址,而不是名称。
版本 | 发布日期 | 备注 |
---|---|---|
1.0 |
22-Oct-2011
|
初始版本 |