大前端

前端学习之家-大前端

超详细区域认证和链路认证(OSPF)

配置OSPF的认证

1:基础知识:

      OSPF支持报文验证功能,只有通过验证的报文才能接收,否则将不能正常建立邻居关系。OSPF协议支持两种认证方式——区域认证和链路认证。使用区域认证时,一个区域中所有的路由器在该区域下的认证模式和口令必须一致;OSPF链路认证相比于区域认证更加灵活,可专门针对某个邻居设置单独的认证模式和密码。如果同时配置了接口认证和区域认证时,优先使用接口建立OSPF邻居。

      每种认证方式又分为简单验证方式、MD5验证模式和Key chain验证模式。简单验证模式在数据传递过程中,认证密钥和密钥ID都是明文传输,很容易被截获;MD5验证模式下的密钥是经过MD5加密传输,相当于简单验证模式更为安全;Key chain验证模式可以同时配置多个密钥,不同密钥可单独设置生效周期等。

2:实验目的:

理解OSPF认证的应用场景

理解OSPF区域认证和链路认证的区别

掌握配置OSPF区域认证的方法

掌握配置OSPF链路认证的方法

3:话不多说:

我们开始实验:

我们首先开始做基础配置,配置IP地址及端口;

搭建OSPF网络

AR1:

#

 area 0.0.0.1

  network 1.1.1.1 0.0.0.0

  network 10.0.12.0 0.0.0.255

AR2:

#

 area 0.0.0.0

  network 2.2.2.2 0.0.0.0

  network 10.0.23.0 0.0.0.255

#

area 0.0.0.1

  network 10.0.12.0 0.0.0.255

  network 10.0.24.0 0.0.0.255

AR3:

#

area 0.0.0.0

network 3.3.3.3 0.0.0.0

network 10.0.23.0 0.0.0.255

network 10.0.35.0 0.0.0.255

network 10.0.36.0 0.0.0.255

AR4:

#

 area 0.0.0.1

  network 4.4.4.4 0.0.0.0

  network 10.0.24.0 0.0.0.255

AR5:

#

 area 0.0.0.0

  network 5.5.5.5 0.0.0.0

  network 10.0.35.0 0.0.0.255

AR6:

#

 area 0.0.0.0

  network 6.6.6.6 0.0.0.0

  network 10.0.36.0 0.0.0.255

配置完毕后,我们查看是否可以ping通;

测试可以ping通,我们进行下一步;

4:配置公司分部OSPF区域1中配置区域明文认证。

   在AR1上OSPF的区域1下使用authentication-mode命令指定该区域使用认证模式为simple,即简单验证模式,配置命令为huawei,并配置plain参数;

   配置plain参数后,可以使得在查看配置文件时,口令均以明文方式显示。如果不设置参数的话,在查看配置文件时,默认会以密文方式显示口令,即无法查看所配置的口令原文,这可以使非管理员用户在登录设备后无法查看到口令原文,从而提高安全性;

可以观察到,此时以明文方式显示口令。

在AR1上重新配置区域认证命令,并查看配置;

可以观察到,默认情况下,口令以密文形式显示。

配置完成,等待OSPF网络收敛之后,查看AR1和AR2的OSPF邻居;

可以观察到,现在AR1和AR2邻居关系中断了,原因是目前仅仅在AR1上配置了认证,导致AR1和AR2间的OSPF认证不匹配;

继续配置该区域的另一台设备AR2,必须要保证验证模式一致,口令也一致;

配置完成后,等待一段时间,再次观察两者的关系。

在AR4上也做相同的配置

配置完成后,我们查看AR2的OSPF的邻居关系;

可以观察到,现在区域1中的邻居关系都建立正常;

5:配置ospf area 0区域密文认证

AR2:

AR3:

AR5:

AR6:

配置完成后,查看AR3的OSPF邻居关系:

可以观察到,OSPF邻居状态建立正常;

5:配置OSPF链路认证:

在上面两个步骤中,使用了OSPF的区域认证方式配置了OSPF认证,使用链路认证方式配置可以达到同样的效果。如果采用链路认证的方式,就需要在同一OSPF的链路接口下都配置链路认证的命令,设置验证模式和口令等参数;而采用区域认证的方式时,在同一区域中,仅需在OSPF进程下的相应区域视图下配置一条命令来设置验证模式和口令即可,大大节省了配置量,所以在同一区域中如果有多台OSPF设备需要配置认证,建议选用区域认证的方式进行配置。

目前OSPF区域中配置了简单模式的区域认证,为了进一步提升AR2与AR4之间的OSPF网络安全性,网络管理员需要在两台设备之间部署MD5验证模式的OSPF链路认证。

在AR2上的G0/0/1接口下使用ospf authentication-mode 命令配置链路认证,配置使用MD5验证模式,验证字符标识为1,口令为huawei。

配置完成后,等待一段时间,查看AR2上简要的OSPF邻居信息;

发现AR2和AR4间OSPF邻居关系已经消失。虽然已经配置好区域认证,但是如果同时配置了接口认证和区域认证时,会优先使用接口验证建立OSPF邻居。所以AR4在没有配置链路认证之前,AR2与AR4的邻居关系会因认证不匹配而无法建立;

同样在AR4上配置链路,注意,验证模式、标识符、口令都需要保持一致。

 配置完成后,等待一段时间,再次查看AR4的OSPF邻居信息;

 可以观察到,邻居关系已经恢复正常。至此,OSPF链路认证配置完成;

    

备注:如有错误,请谅解!

此文章为本人学习笔记,仅供参考!如有重复!!!请联系本人!

发表评论:

Copyright Your WebSite.Some Rights Reserved.