Cisco Router Üzerinde IPsec Site-to-Site VPN Yapılandırması (Adım Adım)

Cisco Cihazlarda Site-to-Site IPsec VPN Yapılandırması

Bu dökümanda, iki farklı LAN ağı arasında IPsec protokolü kullanarak güvenli bir site-to-site VPN tüneli kurmak için Cisco router’larda yapılması gereken yapılandırmalar adım adım anlatılmaktadır.


🛠️ Hazırlık ve Gereklilikler

  • İki farklı konumda bulunan Cisco yönlendiriciler (Merkez ve Şube)
  • Her iki router’da da bir WAN (örneğin: Serial 0/0/0) ve bir LAN arayüzü mevcut
  • Her iki router’da da saat ve tarih doğru yapılandırılmış olmalı (opsiyonel ama önerilir)

🌐 Örnek IP Topolojisi

RolLAN AğıWAN IP
Merkez10.0.1.0/2420.0.0.1
Şube10.0.2.0/2430.0.0.1

1. 🔓 ISAKMP Trafiği İçin ACL Oluşturulması

Merkez router üzerinde dış arayüzden gelen IPsec protokolüne (AH, ESP, ISAKMP) izin verilir:

access-list 101 permit ahp host 30.0.0.1 host 20.0.0.1
access-list 101 permit esp host 30.0.0.1 host 20.0.0.1
access-list 101 permit udp host 30.0.0.1 host 20.0.0.1 eq isakmp

interface serial 0/0/0
 ip access-group 101 in

2. 🔐 ISAKMP Policy Oluşturulması (Phase 1)

crypto isakmp policy 5
 encryption 3des
 hash md5
 authentication pre-share
 group 5
 lifetime 43200
exit

crypto isakmp key VPNKEY123 address 30.0.0.1

Not: Faz 1 için hem merkez hem de şube cihazlarında bu bilgiler uyumlu olmalıdır.


3. 🔄 Transform Set Oluşturulması (Phase 2)

crypto ipsec transform-set MYSET esp-md5-hmac esp-3des comp-lzs
 mode tunnel
exit

4. 📥 Crypto ACL Oluşturulması

access-list 102 permit ip 10.0.1.0 0.0.0.255 10.0.2.0 0.0.0.255

Bu ACL, LAN-to-LAN trafiğini tanımlar ve IPsec şifrelemesi için gerekli trafiği belirtir.


5. 📦 Crypto Map Yapılandırması

crypto map MYMAP 3 ipsec-isakmp
 set peer 30.0.0.1
 set transform-set MYSET
 match address 102
 set security-association lifetime seconds 43200
exit

6. 🌐 Crypto Map’i Arayüze Uygulama

interface serial 0/0/0
 crypto map MYMAP

Bu adım, yapılandırılan IPsec VPN’in aktif hale gelmesini sağlar.


7. 🏢 Şube (Remote Site) Yapılandırması

Şube tarafında benzer adımlar şu şekilde gerçekleştirilir:

IP Eşleşmeleri:

  • Peer IP: 20.0.0.1
  • Crypto ACL:
access-list 102 permit ip 10.0.2.0 0.0.0.255 10.0.1.0 0.0.0.255

ISAKMP Key:

crypto isakmp key VPNKEY123 address 20.0.0.1

Not: Diğer tüm yapılandırmalar (policy, transform-set, crypto map) merkez ile aynı olmalıdır.


🔍 Kontrol Komutları

İşlemKomut
ISAKMP yapılandırmasıshow crypto isakmp policy
Faz 1 SA durumushow crypto isakmp sa
Transform set kontrolüshow crypto ipsec transform-set
Faz 2 SA durumushow crypto ipsec sa
Crypto map kontrolüshow crypto map
ISAKMP hata ayıklamadebug crypto isakmp
IPsec hata ayıklamadebug crypto ipsec

✅ Öneriler

  • ACL’lerde any kullanmaktan kaçının.
  • Her iki tarafta da aynı ISAKMP policy ve transform set tanımlandığından emin olun.
  • show crypto komutları ile kurulum sonrası durumları mutlaka kontrol edin.
  • Her router’da saat ayarlarını senkronize tutmak sorun çözmede yardımcı olur.

🧠 Özet Adımlar

  1. ISAKMP trafiği için ACL tanımla
  2. ISAKMP policy oluştur (Phase 1)
  3. Transform set oluştur (Phase 2)
  4. LAN-to-LAN trafiği tanımlayan ACL yaz
  5. Crypto map yapılandır ve ACL’e bağla
  6. Crypto map’i çıkış interface’ine uygula
  7. Karşı tarafta uyumlu yapılandırmayı yap

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Ping Çalışıyor, Uygulama Açılmıyor: MTU ve MSS Sorun Giderme

Bazen bütün problem birkaç byte’tır: MTU / MSS / Fragmentation / PMTUD ⚠️ Network troubleshooting …

Bir yanıt yazın