2022年配置指导-LTP配置 .pdf
《2022年配置指导-LTP配置 .pdf》由会员分享,可在线阅读,更多相关《2022年配置指导-LTP配置 .pdf(25页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、i 目 录1 L2TP 1-11.1 L2TP 简介 1-11.1.1 L2TP 典型组网 1-11.1.2 L2TP 消息类型及封装结构 1-21.1.3 L2TP 隧道和会话 1-21.1.4 L2TP 隧道模式及隧道建立过程 1-21.1.5 L2TP 协议的特点 1-61.1.6 协议规范 1-71.2 L2TP 配置任务简介 1-71.3 配置L2TP 基本功能 1-91.4 配置LAC端 1-91.4.1 配置向 LNS发起隧道建立请求的触发条件 1-91.4.2 配置LNS的IP地址 1-101.4.3 配置AVP数据的隐藏传输 1-101.4.4 配置LAC侧的AAA认证 1-
2、101.4.5 配置LAC自动建立 L2TP隧道 1-111.5 配置LNS端 1-121.5.1 配置虚拟模板接口 1-121.5.2 配置LNS接受L2TP 隧道建立请求 1-121.5.3 配置LNS侧的用户验证 1-121.5.4 配置LNS侧的AAA认证 1-141.6 配置L2TP 可选参数 1-141.6.1 配置隧道验证 1-141.6.2 配置隧道 Hello报文发送时间间隔 1-151.6.3 配置L2TP 会话的流控功能 1-151.6.4 配置隧道报文的 DSCP 优先级 1-151.6.5 配置隧道对端所属的 VPN 1-161.7 L2TP 显示和维护 1-161.
3、8 L2TP 典型配置举例 1-171.8.1 NAS-Initiated 模式 L2TP隧道配置举例 1-171.8.2 Client-Initiated 模式L2TP 隧道配置举例 1-191.8.3 LAC-Auto-Initiated模式L2TP 隧道配置举例 1-201.9 常见配置错误举例 1-22名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 25 页 - - - - - - - - - ii 1.9.1 错误之一 1-221.9.2 错误之二 1-23名师
4、资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 25 页 - - - - - - - - - 1-1 1 L2TP 1.1 L2TP 简介L2TP (Layer 2 Tunneling Protocol,二层隧道协议)是目前使用最为广泛的VPDN (Virtual Private Dial-up Network,虚拟专用拨号网络)隧道协议。L2TP 通过在公共网络(如Internet )上建立点到点的 L2TP 隧道,将PPP(Point-to-Point Protocol,
5、点对点协议)数据帧封装后通过L2TP 隧道传输,使得远端用户(如企业驻外机构和出差人员)利用PPP 接入公共网络后,能够通过L2TP 隧道与企业内部网络通信,访问企业内部网络资源。L2TP 是一种二层VPN (Virtual Private Network,虚拟专用网络)技术,为远端用户接入私有的企业网络提供了一种安全、经济且有效的方式。1.1.1 L2TP 典型组网图1-1 L2TP 典型组网如 图 1-1 所示, L2TP 的典型组网中包括以下三个部分:?远端系统远端系统是要接入企业内部网络的远端用户和远端分支机构,通常是一个拨号用户的主机或私有网络中的一台设备。?LAC(L2TP Acc
6、ess Concentrator,L2TP 访问集中器)LAC 是具有 PPP 和 L2TP 协议处理能力的设备,通常是一个当地ISP 的 NAS (Network Access Server ,网络接入服务器) ,主要用于为PPP 类型的用户提供接入服务。LAC 作为 L2TP 隧道的端点,位于LNS 和远端系统之间,用于在LNS 和远端系统之间传递报文。它把从远端系统收到的报文按照L2TP 协议进行封装并送往LNS ,同时也将从LNS 收到的报文进行解封装并送往远端系统。?LNS(L2TP Network Server,L2TP 网络服务器)LNS 是具有 PPP 和 L2TP 协议处理能
7、力的设备,通常位于企业内部网络的边缘。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 25 页 - - - - - - - - - 1-2 LNS 作为 L2TP 隧道的另一侧端点,是LAC 通过隧道传输的PPP 会话的逻辑终点。L2TP 通过在公共网络中建立L2TP 隧道, 将远端系统的PPP 连接由原来的NAS 延伸到了企业内部网络的LNS设备。1.1.2 L2TP 消息类型及封装结构L2TP 协议定义了两种消息:?控制消息:用于L2TP 隧道和 L2TP 会话的建立
8、、维护和拆除。控制消息的传输是可靠的,并且支持流量控制和拥塞控制。?数据消息:用于封装PPP 帧,其格式如图 1-2 所示。数据消息的传输是不可靠的,若数据消息丢失,不予重传。数据消息支持流量控制,即支持对乱序的数据消息进行排序。图1-2 L2TP 数据消息格式如 图 1-3 所示, L2TP 控制消息和 L2TP 数据消息均封装在UDP 报文中。图1-3 L2TP 消息封装结构图1.1.3 L2TP 隧道和会话L2TP 隧道是 LAC 和 LNS 之间的一条虚拟点到点连接。控制消息和数据消息都在L2TP 隧道上传输。在同一对 LAC 和 LNS 之间可以建立多条L2TP 隧道。每条隧道可以承
9、载一个或多个L2TP 会话。L2TP 会话复用在L2TP 隧道之上, 每个 L2TP 会话对应于一个PPP 会话。当远端系统和LNS 之间建立 PPP 会话时, LAC 和 LNS 之间将建立与其对应的L2TP 会话。属于该 PPP 会话的数据帧通过该 L2TP 会话所在的L2TP 隧道传输。1.1.4 L2TP 隧道模式及隧道建立过程L2TP 隧道包括 NAS-Initiated 、Client-Initiated和 LAC-Auto-Initiated三种模式。1. NAS-Initiated模式如 图 1-4 所示, NAS-Initiated 模式 L2TP 隧道的建立由 LAC (即
10、 NAS )发起。远端系统的拨号用户通过 PPPoE/ISDN 拨入LAC 后,由 LAC 向LNS 发起建立 L2TP 隧道的请求。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 25 页 - - - - - - - - - 1-3 图1-4 NAS-Initiated模式 L2TP 隧道示意图NAS-Initiated模式 L2TP 隧道具有如下特点:?远端系统只需支持PPP 协议,不需要支持L2TP 。?对远端拨号用户的身份认证与计费既可由LAC 代理完成,也可由L
11、NS 完成。图1-5 NAS-Initiated模式 L2TP 隧道的建立流程如 图 1-5 所示, NAS-Initiated 模式L2TP 隧道的建立过程为:(1) 远端系统 Host A 发起呼叫,请求建立连接。(2) Host A 和 LAC (Router A )进行 PPP LCP 协商。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 25 页 - - - - - - - - - 1-4 (3) LAC对 Host A 提供的 PPP 用户信息进行PAP 或
12、CHAP 认证。(4) LAC将认证信息(用户名、密码)发送给RADIUS 服务器进行认证。(5) RADIUS服务器认证该用户,并返回认证结果。(6) 如果认证通过,且根据用户名或用户所属ISP 域判断该用户为L2TP 用户,则LAC 向 LNS(Router B )发起 L2TP 隧道建立请求。(7) 在需要对隧道进行认证的情况下,LAC 和 LNS 分别发送CHAP challenge信息,以验证对方身份。隧道验证通过后,LAC 和 LNS 之间成功建立了L2TP 隧道。(8) LAC和 LNS 在 L2TP 隧道上协商建立L2TP 会话。(9) LAC将 PPP 用户信息和PPP 协商
13、参数等传送给LNS 。(10) LNS将认证信息发送给RADIUS 服务器进行认证。(11) RADIUS服务器认证该用户,并返回认证结果。(12) 认证通过后,若LNS 上配置了强制CHAP 验证,则LNS 对 PPP 用户进行认证,发送CHAP challenge ,PPP 用户回应 CHAP response。(13) LNS再次将认证信息发送给RADIUS 服务器。(14) RADIUS服务器认证该用户,并返回认证结果。(15) 认证通过后, LNS 为 Host A 分配一个企业网内部的IP 地址。(16) 获得 IP 地址后, PPP 用户可以通过Host A 访问企业内部资源。在
14、步骤 (12)、(15) 和(16) 中, LAC 负责在 Host A 和 LNS 之间转发报文。Host A 和 LAC 之间交互的是 PPP 数据帧, LAC 和 LNS 之间交互的是L2TP 数据报文。2. Client-Initiated模式如 图 1-6 所示, Client-Initiated模式L2TP 隧道的建立直接由LAC client (指本地支持L2TP 协议的远端系统)发起。LAC client具有公网地址,并能够通过Internet 与LNS 通信后,如果在LAC client 上触发 L2TP 拨号,则 LAC client 直接向 LNS 发起 L2TP 隧道建
15、立请求,无需经过LAC设备建立隧道。图1-6 Client-Initiated模式 L2TP 隧道示意图Client-Initiated模式 L2TP 隧道具有如下特点:?L2TP 隧道在远端系统和LNS 之间建立,具有较高的安全性。?Client-Initiated模式 L2TP 隧道对远端系统要求较高(远端系统必须是支持L2TP 协议的 LAC client,且能够与LNS 通信),因此它的扩展性较差。如 图 1-7 所示,Client-Initiated模式L2TP 隧道的建立过程与NAS-Initiated 模式类似,此处不再赘述。名师资料总结 - - -精品资料欢迎下载 - - -
16、- - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 25 页 - - - - - - - - - 1-5 图1-7 Client-Initiated模式 L2TP 隧道的建立流程3. LAC-Auto-Initiated模式采用 NAS-Initiated方式建立L2TP 隧道时,要求远端系统必须通过PPPoE/ISDN等拨号方式拨入LAC ,且只有远端系统拨入LAC 后,才能触发LAC 向 LNS 发起建立隧道的请求。如图 1-8 所示,在LAC-Auto-Initiated模式下,不需要远端系统拨号触发,在LAC 上通过执行
17、l2tp-auto-client命令即可触发 LAC建立 L2TP 隧道。远端系统访问LNS连接的内部网络时,LAC 将通过L2TP 隧道转发这些访问数据。图1-8 LAC-Auto-Initiated模式 L2TP 隧道示意图LAC-Auto-Initiated模式 L2TP 隧道具有如下特点:?远端系统和LAC 之间可以是任何基于IP 的连接,不局限于拨号连接。?不需要远端系统上的拨号接入来触发建立L2TP 隧道。?L2TP 隧道创建成功后立即建立L2TP 会话,然后在 LAC 和 LNS 之间进行PPP 协商, LAC 和LNS 分别作为 PPP 客户端和 PPP 服务器端。?一条 L2
18、TP 隧道上只承载一个L2TP 会话。?LNS 为 LAC 分配企业网内部的IP 地址,而不是为远端系统分配。如 图 1-9 所示, LAC-Auto-Initiated模式L2TP 隧道的建立过程与NAS-Initiated 模式类似,此处不再赘述。(1) Tunnel setup request(2) CHAP authentication(challenge/response)(3) Setup a session(4) LCP negotiation and user authentication(5) Access request(6) Acesss accept(7) Authen
19、tication passes, and assign an IP addressLNSDevice ARADIUS serverLAC clientHost A(8) Access the private networkLANInternetRemote systemHost APrivate networkL2TP tunnelLAC auto initiatedLACDevice ALNSDevice BRADIUS server名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第
20、7 页,共 25 页 - - - - - - - - - 1-6 图1-9 LAC-Auto-Initiated模式 L2TP 隧道的建立流程1.1.5 L2TP 协议的特点1. 灵活的身份验证机制以及高度的安全性L2TP 协议本身并不提供连接的安全性,但它可依赖于PPP 提供的认证(比如CHAP 、PAP 等) ,因此具有 PPP 所具有的所有安全特性。L2TP 还可以与 IPsec 结合起来实现数据安全,使得通过L2TP 所传输的数据更难被攻击。2. 多协议传输L2TP 传输 PPP 数据包,在PPP 数据包内可以封装多种协议。3. 支持 RADIUS 服务器的认证LAC 和 LNS 可以
21、将用户名和密码发往RADIUS服务器,由RADIUS 服务器对用户身份进行认证。4. 支持内部地址分配LNS 可以对远端系统的地址进行动态的分配和管理,可支持私有地址应用(RFC 1918 ) 。为远端系统分配企业内部的私有地址,可以方便地址的管理并增加安全性。5. 网络计费的灵活性可在 LAC 和 LNS 两处同时计费, 即 ISP 处(用于产生帐单) 及企业网关 (用于付费及审计) 。L2TP能够提供数据传输的出/入包数、字节数以及连接的起始、结束时间等计费数据,AAA 服务器可根据这些数据方便地进行网络计费。6. 可靠性L2TP 协议支持备份LNS ,当主 LNS 不可达之后, LAC
22、可以与备份LNS 建立连接,增加了L2TP服务的可靠性。(1) Tunnel setup request(2) CHAP authentication(challenge/response)(4) LCP negotiation and user authentication(5) Access request(6) Acesss accept(7) Authentication passes, and assign an IP addressLACDevice ALNSDevice BRADIUS serverRemote systemHost A(8) Access the enterpr
23、ise network(3) Setup a session名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 8 页,共 25 页 - - - - - - - - - 1-7 7. 支持由 RADIUS 服务器为 LAC下发隧道属性L2TP 隧道采用NAS-Initiated模式时, LAC 上的 L2TP 隧道属性可以通过RADIUS 服务器来下发。此时,在LAC 上只需开启L2TP 服务,并配置采用AAA 远程认证方式对PPP 用户进行身份验证,无需进行其他L2TP 配置。当 L2
24、TP 用户拨入LAC 时,LAC 作为 RADIUS 客户端将用户的身份信息发送给RADIUS 服务器。RADIUS 服务器对 L2TP 用户的身份进行验证。RADIUS 服务器将验证结果返回给LAC ,并将该用户对应的 L2TP 隧道属性下发给LAC 。LAC 根据下发的隧道属性,创建L2TP 隧道和会话。目前, RADIUS 服务器可以为 LAC 下发的属性如表 1-1 所示。表1-1 RADIUS 服务器为 LAC 下发的属性列表属性编号属性名称描述64 Tunnel-Type隧道类型,目前只支持L2TP 隧道类型65 Tunnel-Medium-Type隧道的传输媒介类型,目前只支持I
25、Pv4 67 Tunnel-Server-EndpointLNS 的IP地址69 Tunnel-Password 隧道验证密钥81 Tunnel-Private-Group-ID 隧道的 Group ID LAC 将该值发送给 LNS ,以便 LNS 根据该值进行相应的处理82 Tunnel-Assignment-ID 隧道的 Assignment ID 用来标识会话承载在哪条隧道上,具有相同Tunnel-Assignment-ID、Tunnel-Server_Endpoint和Tunnel-Password的L2TP 用户共用同一条L2TP 隧道目前,仅支持通过RADIUS 服务器下发一组L
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年配置指导-LTP配置 2022 配置 指导 LTP
限制150内