Мене це плутало в минулому, тому я спробував це викреслити для вас нижче.
Перша фаза:
Перша фаза роботи на маршрутизаторах Cisco IOS управляється глобальною політикою ISAKMP. Однак це не обов'язкове поле, якщо ви не введете значення, роутер за замовчуванням дорівнює 86400 секунд.
crypto isakmp policy 1
lifetime <value>
Щоб перевірити термін служби певної політики, ви можете задати команду show crypto isakmp policy
:
TEST-1861#show crypto isakmp policy
Global IKE policy
Protection suite of priority 1
encryption algorithm: AES - Advanced Encryption Standard (256 bit keys).
hash algorithm: Secure Hash Standard
authentication method: Pre-Shared Key
Diffie-Hellman group: #5 (1536 bit)
lifetime: 86400 seconds, no volume limit
Per Cisco щодо цієї команди show (це стосується лише часу життя isakmp): "Зауважте, що хоча на виході показано" немає обмеження гучності "протягом життя, ви можете налаштувати лише час життя (наприклад, 86 400 секунд); гучність -обмежити час життя не можна налаштувати ".
Фаза II:
Життям фази II можна керувати на маршрутизаторі Cisco IOS двома способами: глобально або локально на самій криптовалюті. Як і у випадку ISAKMP, жодне з цих не є обов'язковими полями. Якщо їх не налаштувати, маршрутизатор за замовчуванням термін служби IPSec становить 4608000 кілобайт / 3600 секунд.
Глобальна конфігурація:
crypto ipsec security-association lifetime [seconds|kilobytes] <value>
Це змінює налаштування для всіх IPSec SA на цьому маршрутизаторі.
Щоб перевірити глобальний термін служби IPSec, видайте show crypto ipsec security-association lifetime
команду:
TEST-1861#show crypto ipsec security-association lifetime
Security association lifetime: 4608000 kilobytes/3600 seconds
Конфігурація криптовалюти:
Якщо вам потрібно змінити термін служби IPSec для одного з'єднання, але не для всіх інших на маршрутизаторі, ви можете налаштувати термін служби в записи Crypto Map:
crypto map <map-name> <sequence-number> ipsec-isakmp
set security-association lifetime [seconds|kilobytes] <value>
Для перевірки цього індивідуального значення життя show cyrpto map
для криптокарти використовуйте команду (вихідний фрагмент для ясності):
TEST-1861#show crypto map
Crypto Map "test-map" 1 ipsec-isakmp
Peer = 67.221.X.X
Extended IP access list Crypto-list
access-list Crypto-list permit ip 172.20.0.0 0.0.0.255 10.0.0.0 0.255.255.255
access-list Crypto-list permit ip 172.20.0.0 0.0.0.255 192.168.0.0 0.0.255.255
Current peer: 67.221.X.X
Security association lifetime: 4608000 kilobytes/3600 seconds
(Якщо ви хочете отримати додаткову інформацію, у посібнику з конфігурації безпеки Cisco IOS , зокрема в розділах Налаштування мережевої безпеки IPSec та налаштування протоколу захисту обміну ключами в Інтернеті , детальніше ознайомтеся з відповідними командами.)