Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технологии виртуальных частных сетей. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать

3.7. IKE НА ОСНОВЕ PSK

Программное обеспечение Cisco IOS имеет политики IKE по умолчанию. Существует восемь политик по умолчанию с приоритетами от 65507 до 65514, причём политика 65507 имеет наивысший приоритет, а 65514 – самый низкий приоритет. Политика максимального приоритета (65508), основанная на клю­чах, обеспечивает максимальную защиту. Эта политика обеспечивает использо­вание алгоритма AES в качестве алгоритма шифрования, SHA – в качестве ал­горитма хеширования и группу Diffie–Hellman (DH) 5.
Существу
ющие политики по умолчанию представлены в табл. 3.3.
3.3. Существующие политики IKE
Приоритет
Алгоритм
аутентификации
Алгоритм
шифрования
Алгоритм
хеширования
Группа
Диффи–Хеллмана
65508 PSK AES SHA 5
65510 PSK AES MD5 5
65512 PSK 3DES SHA 2
65514 PSK 3DES MD5 2

3.7.1. Задачи конфигурации

Выполните следующие шаги для настройки базового пиринга IKE.
Задача 1 (необязательная). Настройте политику IKE (ISAKMP) для каж­дого пира.
Задача 2. Сгенерируйте учётные данные аутентификации (PSK) для каж­дой пары пиров.
Задача 3. Настройте учётные данные для проверки подлинности.

3.7.2. Сценарий конфигурации

В сценарии, для которого применяются приведённые в этом разделе кон­фигурации, имеются два пира с адресами 172.17.1.1 и 172.17.2.4.
Политики пиров будут настроены с использованием следующих парамет­ров:
IKE-аутентификация с предварительно разделяемыми ключами;
алгоритм хеширования IKE: SHA-1 Hash-based Message Authentica-
tion Code (HMAC);
шифрование IKE: 128 бит AES;
обмен ключами IKE: группа 14 ДиффиХеллмана (длина ключа
2048 бит);
продолжительность сеанса IKE
: один час (3600 секунд).
Предварительно разделяемый ключ аутентификации также будет сгене­рирован и настроен на обоих пирах в качестве части сценария. Также предпола­гаем, что существует физическое соединение между двумя пирами и что сеансы IKE разрешены между внешними интерфейсами пиров.
31
Первая задача настройки пиринга IKE является необязательной из-за на­личия политики по умолчанию, имеющейся в ПО Cisco IOS. Чтобы создать собственную политику IKE, отвечающую требованиям безопасности, создайте политику с помощью глобальной команды конфигурации crypto isakmp policy. Внутри этой политики задайте необходимые параметры с помощью команд, показанных в примере ниже:
Router# configure terminal Router(config)# crypto isakmp policy 10 Router(config-isakmp)# authentication pre-share Router(config-isakmp)# hash sha Router(config-isakmp)# encryption aes 128 Router(config-isakmp)# group 14 Router(config-isakmp)# lifetime 3600 Router(config-isakmp)# exit Router(config)# crypto isakmp key !%@$^#@&%RRETWERsdf address 172.17.2.4
Вторая и третья задачи настройки – это генерация и настройка учётных данных для проверки подлинности (предварительно разделяемые ключи). Обя­зательно создайте случайные предварительно разделяемые ключи достаточной длины в целях обеспечения надёжной защиты. Свяжите предварительно разде­ляемый ключ с IP-адресом назначения туннеля для каждого пира, используя команду crypto isakmp key, как показано в примере ниже:
Router# configure terminal Router(config)# crypto isakmp key !%@$^#@&%RRETWERsdf address 172.17.2.4 Router(config)# end Router# copy running-config startup-config
Используйте команду show crypto isakmp policy для отображения пара­метров, настроенных для каждой локальной политики IKE. Если вы не добави­ли персонализированные политики IKE с помощью команды crypto isakmp
policy или не удалили политики по умолчанию IKE с помощью команды no crypto isakmp default policy, политики IKE по умолчанию будут отображаться
в выводе команды show isakmp policy. В примере ниже показаны параметры, которые отображаются после ввода этой команд
Router# show crypto isakmp policy
Global IKE policy Protection suite of policy 10 Encryption algorithm: AES - Advanced Encryption Standard (128 bit keys) Hash algorithm: Secure Hash Algorithm Authentication method: Pre-shared Key Diffie-Hellman Group: #14 (2048 bit) Lifetime: 3600 seconds, no volume limit
ы:
Используйте команду show crypto isakmp sa, чтобы отобразить текущие ассоциации безопасности IKE (SA) на локальном маршрутизаторе. Статус QM_IDLE указывает на успешное создание IKESA, а также означает, что про­цесс ISAKMP бездействует после успешного согласования и установления SA. В примере ниже показан вывод команды show crypto isakmp sa:
Router# show crypto isakmp sa IPv4 Crypto ISAKMP SA Dst src state conn-id status
172.17.2.4 172.17.1.1 QM_IDLE 1004 ACTIVE
32

3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI

Статические туннели VTI VPN обеспечивают безопасную связь между двумя сетями. Развёртывание статических туннелей VTI включает настройку интерфейса туннеля Cisco IOS на обоих пирах VPN. Эти туннельные интерфей­сы однозначно идентифицируют пиринг между двумя сетями. Статические туннели VTI устанавливаются на постоянной основе сразу после настройки и могут использоваться для реализации ограниченного количества туннелей IPsec от одного узла к другому в виртуальных сетях IP-сети с топологие
й как hub-
and-spoke, так и частично связной, и полносвязной.

3.8.1. Задачи конфигурации

Выполните следующие задачи для настройки VPN-взаимодействия между сайтами с использованием статического туннеля VTI «точка–точка» для каждо­го пира.
Задача 1. Настройте пиринг IKE между двумя пирами. Шаги настройки были рассмотрены в предыдущем разделе.
Задача 2 (необязательная). Настройте набор преобразований IPsec. Эта задача необязательна, поскольку могут использоваться настройки преобразова­ния по умолчанию, если не настроены собственные политики.
Задача 3. Настройте профиль защиты IPsec с ук
азанием политики защиты
трафика для туннеля VTI.
Задача 4. Настройте VTI и примените IP-адресацию.
Задача 5. Включите инкапсуляцию IPsec в VTI и примените профиль за­щиты IPsec к VTI.
Задача 6. Настройте статическую или динамическую маршрутизацию че­рез туннель VTI.
Для решения первой задачи обратитесь к разделу c настройками политик IKE для пиров.
Вторая задача настройки – необязат
ельная задача создания настраиваемо­го набора преобразований IPsec. Например, для настройки набора преобразова­ний IPsec с именем AES128-SHA, который использует режим туннеля ESP с 128-битным шифрованием алгоритмом AES и алгоритмом проверки целостно­сти/аутентификации SHA-1 HMAC, необходимо использовать следующие ко­манды:
Router(config)# crypto ipsec transform-set AES128-SHA esp-aes 128 esp­sha-hmac
Задача 3 – это конфигурация профиля защиты IPsec. Профиль защиты IPsec определяет политику защиты трафика для туннеля VTI и включает сле­дующие параметры:
набор преобразований IPsec, используемый в политике защиты. Если
собственный набор преобразований не настроен, будет использоваться набор преобразований IPsec по умолчанию;
время жизни IPsec SA (сеансового ключа): будет использоваться
время жизни по умолчанию – 1 час, если не настр
оено иначе;
33
настройка Perfect Forward Secrecy (PFS): PFS не будет согласовы-
ваться по умолчанию.
В примере ниже показана глобальная конфигурация crypto ipsec profile, используемая для создания именованного профиля IPsec (MY IPsec Profile). В режиме конфигурации профиля администратор задан набор преобразований с использованием команды set transform-set и указанием имени настраиваемого набора преобразований:
Router(config)# crypto ipsec profile MYIPsecProfile Router(ipsec-profile)# set transform-set AES128-SHA
Четвертая задача настройки VPN-пиринга на основе VTI – это создание и базовая конфигурация VTI:
Шаг 1. Используя номер свободного туннельного интерфейса, создайте новый интерфейс туннеля с помощью команды interface tunnel и задайте на нём IP-адрес и маску подсети. В качестве альтернативы используйте безнумер­ную IP-адресацию, как показано в примере ниже, с помощью команды ip
unnumbered.
Шаг 2. Настройте адрес источника ту
ннеля с помощью команды tunnel
source.
Шаг 3. С помощью команды tunnel destination настройте адрес назначе­ния туннеля, указав удалённый IP-адрес пира:
Router(config)# interface Tunnel0 Router(config-if)# ip unnumbered GigabitEthernet0/0 Router(config-if)# tunnel source GigabitEthernet0/0 Router(config-if)# tunnel destination 172.17.2.4 Router(config-if)# end Router# copy running-config startup-config
В рамках следующей задачи необходимо настроить инкапсуляцию IPsec в туннеле с помощью команды tunnel mode ipsec ipv4 и применить политику за­щиты трафика туннеля с помощью команды tunnel protection ipsec profile. Пример ниже иллюстрирует использование этих команд:
Router(config)# interfaceTunnel0 Router(config-if)# tunnel mode ipsec ipv4 Router(config-if)# tunnel protection ipsec profile MYIPsecProfile
Для шестой и последней задачи конфигурации в примере ниже показана конфигурация, в которой трафик маршрутизируется во все доступные сети че­рез туннель. В этом примере показан статический маршрут для сети 10.1.2.0/24, указывающий на интерфейс Tunnel0. Другой VPN-маршрутизатор будет иметь аналогичную конфигурацию, которая маршрутизирует трафик сети 10.1.1.0/24 (внутренняя сеть локального маршрутизатора) в туннель VTI VPN.
Router(config)# ip route 10.1.2.0 255.255.255.0 Tunnel0

3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI

Динамические VTI (DVTI – Dynamic VTI) обеспечивают масштабируе­мую конфигурацию hub-маршрутизатора в топологиях hub-and-spoke для реа­лизации архитектуры Site-to-Site и соединений удалённого доступа. С механиз­мом DVTI нет необходимости статически сопоставлять сеансы IPsec с физиче­скими интерфейсами. Вместо этого интерфейсы VTI на hub-маршрутизаторе
34
создаются динамически при создании туннелей к hub-маршрутизатору. Вирту­альный интерфейс создаётся динамически на основе предварительно сконфигу­рированного виртуального шаблона, который включает в себя всю необходи­мую конфигурацию IPsec, а также любые требуемые функции программного обеспечения Cisco IOS, такие как параметры качества обслуживания (QoS), NetFlow или списки контроля доступа (ACL).
Использование динамических интерфейсов VTI требует минимальной конфигурации на hub-маршрутизаторе для поддержки VPN с большим коли
че­ством VTI-пиров. Когда spoke-узел инициирует туннель, создаются и туннель, и динамический VTI. На spoke-узле используется статический VTI для создания туннеля с hub-маршрутизатором.

3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа

Когда решается задача создания динамических VTI и конфигурирования
spoke-узлов, динамические VTI на hub-маршрутизаторе не отображаются как
интерфейс туннеля, как в случае статических VTI. Вместо этого они отобража­ются как интерфейсы виртуального доступа (Virtual Access Interfaces), создан­ные с параметрами, настроенными в интерфейсе виртуального шаблона. Вирту­альные шаблоны (Virtual Template) интерфейсов представляют собой наборы общих параметров, которые содержат информацию, необходимую для создан
ия
интерфейсов виртуального доступа.
Параметры в интерфейсе виртуального шаблона предназначены для всех динамических интерфейсов и включают в себя IP-адрес hub-маршрутизатора внутри туннеля (ненумерованный, unnumbered), туннельный режим (IPsec) и способ защиты туннеля, и могут дополнительно включать в себя другие серви­сы программного обеспечения Cisco IOS, такие как настройки учётной записи NetFlow или файервола. Маршрутизатор использует эту информацию для соз­дания интерфейса виртуального доступа (DVTI)
. Другая информация (источник туннеля и IP-адрес назначения) в интерфейсе виртуального шаблона добавляет­ся в интерфейс виртуального доступа, когда spoke-маршрутизатор завершает согласование параметров IKE.
В примере ниже показан виртуальный шаблон и интерфейс виртуального
доступа, созданный в виде туннеля к hub-маршрутизатору:
interface Virtual-template 1 ip unnumbered FastEthernet0/0 tunnel mode ipsec ipv4 tunnel protection ipsec profile Profile1 ip flow ingress zone-member security B2BVPN-Zone
interface Virtual-access 125 ip unnumbered FastEthernet0/0 tunnel source 10.1.1.1 tunnel mode ipsec ipv4 tunnel destination 10.1.1.2 tunnel protection ipsec profile Profile1 no tunnel protection ipsec initiate ip flow ingress zone-member security B2BVPN-Zone
35
Ещё одной особенностью программного обеспечения Cisco IOS являются профили ISAKMP, которые требуются для использования DVTI. Профили ISAKMP содержат набор операторов match, используемых для определения пи­ра или набора пиров. Например, при использовании базового VPN с общим PSK-ключом пир идентифицируется за счёт IP-адреса. Однако идентификация пира также может основываться на полностью определённом доменном имени (FQDN – Fully Qualified Domain Name) пира или полях имени в сертификате. Профили ISAKMP могут совпадать для одного пира, нескольких пиров или мо-

3.9.2. Профили ISAKMP

гут не сов
падать вообще.

3.9.3. Задачи конфигурации

Выполните следующие задачи для настройки VPN-пиринга между сетями с использованием динамического туннеля VTI типа «точка–точка» на hub­маршрутизаторе.
Задача 1. Настройте пиринг IKE с использованием предварительно разде­лённых ключей вместо одноразовых ключей ISAKMP.
Задача 2 (необязательная). Настройте набор преобразований IPsec. Эта задача необязательна, поскольку могут использоваться настройки преобразова­ния по умолчанию, если не настроены собственные политики.
Задача 3. Настройте профиль защиты IPsec для применения к виртуаль­ному шаб
лону интерфейса.
Задача 4. Настройте интерфейс виртуального шаблона, в котором будет включена инкапсуляция IPsec, и будет применён профиль защиты из задачи 3.
Задача 5. Настройте профиль ISAKMP для сопоставления удалённых пи­ров с настроенным виртуальным шаблоном интерфейса.
Топология сети, использующаяся для последующей конфигурации, вклю­чает в себя два пира IKE, которые имеют интерфейсы с IP-адресами 172.17.1.1 и 172.17.2.4. Далее будет настроен статический туннель VTI между IP-адресами со ст
атической маршрутизацией. Предполагается, что существует физическое соединение между пирами, и что сеансы IKE разрешены между двумя внешни­ми интерфейсами каждого пира.
Также предполагается, что базовый IKE-пиринг, как описано в предыду-
щей теме, уже был настроен.
На рисунке 3.2 по
казана топология для задач конфигурации. Hub-марш­рутизатор будет настроен для защиты двунаправленного трафика как сети Site A (10.1.2.0/24), так и сети Site B (10.1.3.0/24). Эти сети подключаются непосред­ственно к центральной сети (10.1.1.0/24). Hub-маршрутизатор будет сконфигу­рирован c динамическими VTI за счёт использования шаблона туннеля VTI, ко­торый будет использоваться для туннелей обоих пиров, после чего будут дина­мически созданы туннели типа «точка–точка» (DVTI). В этом сц
енарии пред­полагается, что требуется полная связность между пирами, и что пиринг IKE настроен на всех узлах.
36
Рис. 3.2. Схема топологии сети IPsec DVTI
Первой задачей при конфигурировании динамических туннелей VTI
«точкаточка» на hub-маршрутизаторе является создание предварительно раз-
делённых ключей для проверки подлинности удалённых пиров, а затем группи­ровка их с использованием глобальной команды конфигурации crypto keyring. Используйте команду pre-sharedkey address для указания общего предвари­тельного ключа для определённого IP-адреса пира. Использование команды по­казано в прим
Crypto keyring NEWKEYRING pre-shared-key address 172.17.2.4 key ier58ewrui90aEEQEd0erq9 pre-shared-key address 172.17.2.7 key iqwur@#$7234898245@#3jk
ере ниже:
Вторая задача настройки – необязательная задача создания преобразова­ний IPsec на hub-маршрутизаторе. Чтобы настроить набор преобразований IPsec с именем AES128-SHA, который использует режим туннеля ESP со 128­битным шифрованием по алгоритму AES и алгоритм проверки целостности/ аутентификации SHA-1HMAC, необходимо использовать следующую команду:
Router(config)# crypto ipsec transform-set AES128-SHA esp-aes 128 esp­sha-hmac
Следующая задача – это конфигурация профиля защиты IPsec. Профиль защиты IPsec определяет политику защиты трафика для туннеля VTI и включа­ет следующие основные параметры:
набор преобразований IPsec, используемый в политике защиты. Бу-
дет использоваться набор преобразований IPsec по умолчанию, если собствен­ный набор преобразований не настроен;
время жизни IPsec SA (сеансовый ключ): используется время жизни
по умолчанию, равное одному часу, если не настр
оено иное значение;
Perfect Forward Secrecy (PFS): по умолчанию не будет согласовы-
ваться.
В примере ниже показана команда конфигурации crypto ipsec profile, ис­пользуемая для создания именованного профиля IPsec (MY IPsec Profile). В ре-
37
жиме конфигурации профиля администратор задаётся настраиваемый набор преобразований с использованием команды set transform-set и указанием име­ни настраиваемого набора преобразований:
Router(config)# crypto ipsec profile MYIPsecProfile Router(ipsec-profile)# set transform-set AES128-SHA
Задача 4 заключается в настройке виртуального шаблона интерфейса, на котором будут определены общие настройки для динамических VTI. В примере ниже показана команда глобальной конфигурации туннеля interface Virtual- template1 type tunnel, используемая для создания виртуального шаблона ин­терфейса:
interface Virtual-template1 type tunnel ip unnumbered GigabitEthernet0/0 tunnel mode ipsec ipv4 tunnel protection ipsec profile MY IPsec Profile
Последняя задача заключается в настройке профиля ISAKMP, который сопоставляет удалённые пиры с вновь созданным виртуальным шаблоном ин­терфейса. Сначала с помощью команды crypto isakmp profile создаётся про­филь ISAKMP, а затем он ассоциируется с ключами, связанными с группами пиров, с помощью команды keyring профиля ISAKMP.
Затем необходимо использовать команду match для идентификации уда­лённых пиров (IP-адреса spoke-маршрутизаторов). Это действие вы
полняется с помощью команды match identity address. Наконец, необходимо указать вир­туальный шаблон интерфейса, который маршрутизатор будет использовать для создания динамического VTI для этого пира.
В примере ниже показан профиль ISAKMP и удалённое сопоставление с
пирами:
Router# show crypto isakmp profile ISAKMPProfile Keyring NEWKEYRING Match identity address 172.17.2.4 255.255.255.255 Match identity address 172.17.2.7 255.255.255.255 Virtual-template 1
Статус туннеля на hub-маршрутизаторе можно увидеть с помощью ко­манды show ip interfaces brief | include Virtual-Access. В выводе должен ото­бражаться интерфейс виртуального доступа для каждого динамически создан­ного виртуального туннельного интерфейса (VTI) (на каждый spoke). Специ­альный интерфейс Virtual-Access1 используется внутри Cisco IOS и всегда при­сутствует в выводе этой команды.
Команда show interfaces virtual-access может использоваться для провер­ки того, чтобы динамические VTI работали правильно. Интерфейс виртуально­го доступа всегда находится в состоянии up.
После завершения согласования
IPsec SA канальный протокол тоже будет находиться в состоянии up.
Полную конфигурацию для виртуального интерфейса динамического VTI можно увидеть, используя команду show running-config Virtual-access. Обра­тите внимание, что конфигурация для интерфейса виртуального доступа созда­ётся динамически частично на основе информации, содержащейся в виртуаль­ном шаблоне интерфейса, и не сохраняется авт
оматически в стартовую конфи-
гурацию и не может быть сохранена вручную.
38

4. DMVPN

Динамическая многоточечная виртуальная частная сеть (DMVPN – Dynamic Multipoint Virtual Private Networks) – это функция программного обес-
печения Cisco IOS, которая значительно упрощает развёртывание крупных то­пологий VPN вида hub-and-spoke, частично связанных топологий и полносвяз­ных сетей.
Функция Cisco DMVPN позволяет администраторам развёртывать легко масштабируемые IPsec VPN-решения для малых и крупных сетей. Функция
Cisco DMVPN сочетает в себе функции и преимущества туннелей протокола mGRE (multipoint GRE), шифрования IPsec и протокола NHRP (Next Hop Resolution Protocol) для реали
бавление пиров в сеть VPN. DMVPN также поддерживает динамически адре­суемые spoke-маршрутизаторы, если используется соответствующая одноран­говая аутентификация.
Сети DMVPN могут быть развёрнуты с использованием двух моделей:
1) Hub-and-spoke: Hub-and-spoke DMVPN требует, чтобы каждая ветвь
(spoke) имела интерфейс GRE типа «точка–точка», который используется для
создания туннеля к hub-маршрутизатору. Весь трафик между ветвям проходить через hub-маршрутизатор. Эта модель обеспечивает масштабируе­мую конфигурацию на hub-маршрутизаторе, но не обеспечивает прямую связь
(spoke-to-spoke) между spoke-маршрутизаторами;
2) Spoke-to-spoke: Spoke-to-spoke DMVPN требует, чтобы каждая ветвь
(spoke) имела интерфейс mGRE, через который динамические туннели spoke-to­spoke используются для передачи трафика вида spoke-to-spoke. Эта модель
обеспечивает масштабируемую конфигурацию для всех задействованных уст­ройств, а также обеспечив ми spoke. Имейте в виду, что DMVPN не сразу создаёт связную (частично или полно) топологию. Сначала реализуется топология hub-and-spoke, на основе ко­торой динамически генерируется частично связная или полносвязная сеть в со­ответствии с шаблонами трафика.
Основные преимущества внедрения DMVPN заключаются в следующем:
зации решения, которое обеспечивает простое до-
и должен
ает прямую связь (spoke-to-spoke) между устройства-
сокращение конфигурации на hub-маршрутизаторе: традиционные
IPsec VPN-сети включают настройку характеристик криптографической кар
ты
(crypto map), криптографических списков управления доступом (ACL) и интер-
фейса туннеля GRE на каждом spoke-маршрутизаторе. Функция DMVPN по­зволяет создать один туннельный интерфейс mGRE и один профиль IPsec и не требует криптографических списков ACL на hub-маршрутизаторе. Такой под­ход делает объём конфигурации hub-маршрутизатора практически не требую­щим изменений, даже если в сеть добавляются нов
ые spoke-маршрутизаторы;
автоматическое инициирование IPsec: GRE использует протокол
NHRP для настройки и разрешения адресов получателей. Такое решение позво-
ляет IPsec немедленно инициировать динамическое создание туннелей GRE между точками и позволяет начать согласование сеанса IPsec без традиционной конфигурации IPsec;
39
поддержка spoke-маршрутизаторов, настроенных с динамической
адресацией: традиционные IPsec VPN-сети с топологией hub-and-spoke требу-
ют, чтобы все узлы были настроены со статическими IP-адресами на интерфей­сах маршрутизатора, так как эта информация используется при настройке IP­адреса назначения туннеля GRE и IP-адреса пира IPsec. DMVPN разрешает ис­пользование spoke-маршрутизаторов с динамическими IP-адресами интерфей­сов и использует NHRP для регистрации IP-адреса интер на hub-устройстве.
фейса маршрутизатора

4.1. ЭЛЕМЕНТЫ DMVPN

Технология DMVPN использует преимущества других функций маршру­тизаторов, чтобы обеспечить масштабируемое VPN-решение для любых топо­логий. Механизмы, которые объединяются в DMVPN:
mGRE: Протокол mGRE позволяет использовать один общий интер-
фейс GRE для поддержки нескольких туннелей GRE и упрощения конфигура­ции туннелей. Использование туннелей GRE обеспечивает поддержку протоко­лов многоадресной передачи и протоколов, отличных от IP, для обеспечения передачи их данных через инте
рфейс. Поддержка многоадресной рассылки IP позволяет использовать динамические протоколы маршрутизации, такие как Enhanced IGRP (EIGRP) или Open Shortest Path First (OSPF), для обновления таблиц маршрутизации и создания избыточных путей VPN, если это необходи­мо. Все узлы сети DMVPN используют интерфейсы GRE или mGRE для созда­ния туннелей с другими пирами;
NHRP: Протокол разрешения следующего хопа (NHRP – Next Hop
Resolution Protocol) – это клиент-серверный протокол, в котором hub-маршру-
тизатор де
йствует как сервер NHRP, а spoke-маршрутизаторы являются клиен­тами NHRP. База данных NHRP поддерживает сопоставления между маршрути­затором (его публичным физическим интерфейсом) и IP-адресом туннеля (внут­ри интерфейса туннеля) каждого spoke-маршрутизатора. Каждый spoke-марш­рутизатор регистрирует свои публичные и внутренние туннельные адреса, а так­же запрашивает базу данных NHRP адресов других spoke. Протокол NHRP ис­пользу
ется для того, чтобы сделать конфигурацию и управление частично или
полносвязной средой менее сложной, чем, например, в топологии hub-and-spoke;
IPsec: фреймворк IPsec обеспечивает защиту передаваемых данных
для туннелей GRE. Технология DMVPN служит для образования постоянной hub-and-spoke IPsec VPN-сети, которая может динамически перенастроить себя в частично или полносвязную конфигурацию по мере необходимости.

4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN

Топология, представленная на рис. 4.1, иллюстрирует сеть DMVPN, в ко­торой верхний маршрутизатор (hub) и другие три маршрутизатора (spoke) сконфигурированы для подключения к hub-устройству с использованием тех­нологий NHRP, GRE и IPsec. Первоначально все spoke-маршрутизаторы созда­ют туннель GRE/IPsec с hub-маршрутизатором и регистрируются в базе данных NHRP на нём.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]