Baseline IPSec VPN configuration and explanation with Interface-Style.
Topology
sp-1/3/0.0 sp-1/2/0.0 fe-0/3/0.0 f e-0/3/0.0 fe-0/3/2.0 fe-0/3/0.0 LO:192.168.1.1 LAB----------------------DYSPROSIUM -------------OXYGEN LO:192.168.1.3 10.1.1.1 10.1.1.2 10.1.2.1 10.1.2.2 | | | | +--------------------------------------------------------+ IPSEC TUNNEL
Interface-style Methodology: Following steps explain about interface-style methodology with a minimum configuration and an explanation pertaining to the same to accomplish the above goal.
set interfaces sp-1/3/0 unit 0 family inet <----- On LAB router set interfaces sp-1/2/0 unit 0 family inet <----- On OXYGEN router
set services ipsec-vpn ike policy IKE-POLICY pre-shared-key ascii-text "$9$PTF/1IceMX/CyKvW-dk.P5T3" <----- On LAB router set services ipsec-vpn ike policy IKE-POLICY pre-shared-key ascii-text "$9$PTF/1IceMX/CyKvW-dk.P5T3" <----- On OXYGEN router
set services ipsec-vpn rule secure-traffic term 1 from source-address 192.168.1.1/32 set services ipsec-vpn rule secure-traffic term 1 from destination-address 192.168.1.3/32 set services ipsec-vpn rule secure-traffic term 1 then remote-gateway 10.1.2.2 set services ipsec-vpn rule secure-traffic term 1 then dynamic ike-policy IKE-POLICY set services ipsec-vpn rule secure-traffic match-direction output
set services ipsec-vpn rule SECURE-TRAFFIC term 1 from source-address 192.168.1.3/32 set services ipsec-vpn rule SECURE-TRAFFIC term 1 from destination-address 192.168.1.1/32 set services ipsec-vpn rule SECURE-TRAFFIC term 1 then remote-gateway 10.1.1.1 set services ipsec-vpn rule SECURE-TRAFFIC term 1 then dynamic ike-policy IKE-POLICY set services ipsec-vpn rule SECURE-TRAFFIC match-direction output
set services service-set SP-INTERFACE-DEFINED ipsec-vpn-options local-gateway 10.1.1.1 set services service-set SP-INTERFACE-DEFINED ipsec-vpn-rules secure-traffic set services service-set SP-INTERFACE-DEFINED interface-service service-interface sp-1/3/0.0
set services service-set SP-INTERFACE-DEFINED ipsec-vpn-options local-gateway 10.1.2.2 set services service-set SP-INTERFACE-DEFINED ipsec-vpn-rules SECURE-TRAFFIC set services service-set SP-INTERFACE-DEFINED interface-service service-interface sp-1/2/0.0
set protocols ospf area 0.0.0.0 interface all set firewall family inet service-filter OUTPUT term 1 from source-address 192.168.1.1/32 set firewall family inet service-filter OUTPUT term 1 from destination-address 192.168.1.3/32 set firewall family inet service-filter OUTPUT term 1 then service set firewall family inet service-filter OUTPUT term 2 then skip set firewall family inet service-filter INPUT term 1 from source-address 10.1.2.2/32 set firewall family inet service-filter INPUT term 1 from destination-address 10.1.1.1/32 set firewall family inet service-filter INPUT term 1 then service set firewall family inet service-filter INPUT term 2 then skip
set firewall family inet service-filter INPUT term 1 from source-address 10.1.1.1/32 set firewall family inet service-filter INPUT term 1 from destination-address 10.1.2.2/32 set firewall family inet service-filter INPUT term 1 then service set firewall family inet service-filter INPUT term 2 then skip set firewall family inet service-filter OUTPUT term 1 from source-address 192.168.1.3/32 set firewall family inet service-filter OUTPUT term 1 from destination-address 192.168.1.1/32 set firewall family inet service-filter OUTPUT term 1 then service set firewall family inet service-filter OUTPUT term 2 then skip
set interfaces fe-0/3/0 unit 0 family inet service input service-set SP-INTERFACE-DEFINED service-filter INPUT set interfaces fe-0/3/0 unit 0 family inet service output service-set SP-INTERFACE-DEFINED service-filter OUTPUT set interfaces fe-0/3/0 unit 0 family inet address 10.1.1.1/30
set interfaces fe-0/3/0 unit 0 family inet service input service-set SP-INTERFACE-DEFINED service-filter INPUT set interfaces fe-0/3/0 unit 0 family inet service output service-set SP-INTERFACE-DEFINED service-filter OUTPUT set interfaces fe-0/3/0 unit 0 family inet address 10.1.2.2/30
lab@DYP-R4# show | display setset version 9.3R2.8set interfaces fe-0/3/0 unit 0 family inet address 10.1.1.2/30set interfaces fe-0/3/2 unit 0 family inet address 10.1.2.1/30set protocols ospf area 0.0.0.0 interface all
show services ipsec-vpn ike security-associations
show services ipsec-vpn ipsec security-associations
show services ipsec-vpn ipsec statistics
2022-12-29: Updated non-compliant IP addresses to RFC standards