Cisco Cihazlarda Site-to-Site IPsec VPN Yapılandırması
Bu dökümanda, iki farklı LAN ağı arasında IPsec protokolü kullanarak güvenli bir site-to-site VPN tüneli kurmak için Cisco router’larda yapılması gereken yapılandırmalar adım adım anlatılmaktadır.
🛠️ Hazırlık ve Gereklilikler
- İki farklı konumda bulunan Cisco yönlendiriciler (Merkez ve Şube)
- Her iki router’da da bir WAN (örneğin: Serial 0/0/0) ve bir LAN arayüzü mevcut
- Her iki router’da da saat ve tarih doğru yapılandırılmış olmalı (opsiyonel ama önerilir)
🌐 Örnek IP Topolojisi
| Rol | LAN Ağı | WAN IP |
|---|---|---|
| Merkez | 10.0.1.0/24 | 20.0.0.1 |
| Şube | 10.0.2.0/24 | 30.0.0.1 |
1. 🔓 ISAKMP Trafiği İçin ACL Oluşturulması
Merkez router üzerinde dış arayüzden gelen IPsec protokolüne (AH, ESP, ISAKMP) izin verilir:
access-list 101 permit ahp host 30.0.0.1 host 20.0.0.1
access-list 101 permit esp host 30.0.0.1 host 20.0.0.1
access-list 101 permit udp host 30.0.0.1 host 20.0.0.1 eq isakmp
interface serial 0/0/0
ip access-group 101 in
2. 🔐 ISAKMP Policy Oluşturulması (Phase 1)
crypto isakmp policy 5
encryption 3des
hash md5
authentication pre-share
group 5
lifetime 43200
exit
crypto isakmp key VPNKEY123 address 30.0.0.1
Not: Faz 1 için hem merkez hem de şube cihazlarında bu bilgiler uyumlu olmalıdır.
3. 🔄 Transform Set Oluşturulması (Phase 2)
crypto ipsec transform-set MYSET esp-md5-hmac esp-3des comp-lzs
mode tunnel
exit
4. 📥 Crypto ACL Oluşturulması
access-list 102 permit ip 10.0.1.0 0.0.0.255 10.0.2.0 0.0.0.255
Bu ACL, LAN-to-LAN trafiğini tanımlar ve IPsec şifrelemesi için gerekli trafiği belirtir.
5. 📦 Crypto Map Yapılandırması
crypto map MYMAP 3 ipsec-isakmp
set peer 30.0.0.1
set transform-set MYSET
match address 102
set security-association lifetime seconds 43200
exit
6. 🌐 Crypto Map’i Arayüze Uygulama
interface serial 0/0/0
crypto map MYMAP
Bu adım, yapılandırılan IPsec VPN’in aktif hale gelmesini sağlar.
7. 🏢 Şube (Remote Site) Yapılandırması
Şube tarafında benzer adımlar şu şekilde gerçekleştirilir:
IP Eşleşmeleri:
- Peer IP: 20.0.0.1
- Crypto ACL:
access-list 102 permit ip 10.0.2.0 0.0.0.255 10.0.1.0 0.0.0.255
ISAKMP Key:
crypto isakmp key VPNKEY123 address 20.0.0.1
Not: Diğer tüm yapılandırmalar (policy, transform-set, crypto map) merkez ile aynı olmalıdır.
🔍 Kontrol Komutları
| İşlem | Komut |
|---|---|
| ISAKMP yapılandırması | show crypto isakmp policy |
| Faz 1 SA durumu | show crypto isakmp sa |
| Transform set kontrolü | show crypto ipsec transform-set |
| Faz 2 SA durumu | show crypto ipsec sa |
| Crypto map kontrolü | show crypto map |
| ISAKMP hata ayıklama | debug crypto isakmp |
| IPsec hata ayıklama | debug crypto ipsec |
✅ Öneriler
- ACL’lerde any kullanmaktan kaçının.
- Her iki tarafta da aynı ISAKMP policy ve transform set tanımlandığından emin olun.
show cryptokomutları ile kurulum sonrası durumları mutlaka kontrol edin.- Her router’da saat ayarlarını senkronize tutmak sorun çözmede yardımcı olur.
🧠 Özet Adımlar
- ISAKMP trafiği için ACL tanımla
- ISAKMP policy oluştur (Phase 1)
- Transform set oluştur (Phase 2)
- LAN-to-LAN trafiği tanımlayan ACL yaz
- Crypto map yapılandır ve ACL’e bağla
- Crypto map’i çıkış interface’ine uygula
- Karşı tarafta uyumlu yapılandırmayı yap
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler