采用策略模板方式ipsec安全策略可以简化多条ipsec隧道建立时的配置工作量。适用于对端ip地址不固定,比如dhcp或者pppoe,一般用于总部的配置。
建立时,未定义的可选参数由发起方来决定,响应方会接受发起方的建议,本端配置了策略模板方式ipsec安全策略时不能发起协商,只能作为协商响应方接受对端的协商请求。(比如ike peer中定义的隧道对端ip地址)
只能有一方是配置策略模板,另一方必须配置isakmp方式的ipsec安全策略。
需求和拓扑
企业分为总部(HQ)和两个分支机构(Branch 1和Branch 2)。组网如下:
分支机构1和分支机构2分别通过FW_B和FW_C与Internet相连。
FW_A和FW_B、FW_A和FW_C相互路由可达。
总部FW_A和分支FW_B为固定公网地址,FW_C为动态公网IP地址。
要求实现如下需求:
分支机构PC2、PC3能与总部PC1之间进行安全通信。
FW_A、FW_B以及FW_A、FW_C之间分别建立IPSec隧道。FW_B、FW_C不直接建立任何IPSec连接。
//首先全局开启dhcp dhcp enable //其次接口开启dhcp server interface g0/0/2 dhcp select interface