Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технологии виртуальных частных сетей. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
Рис. 4.1. Схема топологии сети DMVPN
В своём первоначальном состоянии сеть имеет топологию hub-and-spoke и может оставаться в таком виде, если это необходимо.
Первоначальные свойства сети:
hub-маршрутизатор знает внешние и внутренние IP-адреса каждого
spoke-маршрутизатора и хранит их в своей базе данных NHRP;
созданы три туннеля GRE/IPsec spoke-to-hub;
любой трафик от spoke (идущий на hub и spoke) должен проходить
через hub.

4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN

В топологии DMVPN spoke-to-spoke spoke-узлы могут находить друг дру­га и динамически строить туннели непосредственно друг с другом.
Предположим, что на рис. 4.1 во внутренней сети R2 установлен ПК, от­правляющей трафик серверу, расположенному во внутренней сети маршрутиза­тора R4. Тогда передача данных будет выглядеть следующим образом.
Шаг 1. Динамическая маршрутизация (уже настроенная поверх постоян­ных туннелей GRE/IPsec) используется для заполнения та
блиц маршрутизации каждого spoke-маршрутизатора информацией о сетях, подключённых к другим spoke-устройствам.
Шаг 2. Маршрутизатор R2 использует свою таблицу маршрутизации для определения маршрута в подсеть за R4. Таблица маршрутизации предоставляет IP-адрес следующего перехода для туннеля с R4.
Шаг 3. Маршрутизатор R2 обращается к своему локальному кешу NHRP для поиска туннельного IP-адреса маршрутизатора R4 и не находит записи. R2 отправляет NHRP-запр
ос на сервер NHRP (hub-маршрутизатор в сети
41
DMVPN) для сопоставления внутреннего (туннельного) адреса с внешним фи­зическим IP-адресом на R4.
Шаг 4. Сервер NHRP, который поддерживает внутренние (туннельные) и внешние (физические) адреса для spoke-маршрутизаторов, отправляет ответ
NHRP на маршрутизатор R2, в котором сообщает, что внутренний туннельный IP-адрес на R4 доступен через его внешний (физический) IP-адрес.
Шаг 5. Маршрутизатор R2 получает ответ от сервера и добавляет его в локальный кеш NHRP. IPsec запуск
ается на R2 для создания туннеля непосред­ственно на внешний (физический) адрес R4. R2 инициирует сеанс IKE с внеш­ним (физическом) адресом R4, используя его внешний адрес, а затем согласо­вывает ассоциации безопасности IPsec (SA – security associations) для туннеля
GRE spoke-to-spoke.
Шаг 6. После того как туннель IPsec будет создан, маршрутизатор R2
создаст туннель GRE для внешнего (физического) адреса на R4, и весь тр
афик между R2 и R4 теперь будет проходить через этот туннель без участия hub­маршрутизатора.
Шаг 7. В этот момент разрешён только трафик от R2 до R4 (в одном на-
правлении).
Шаг 8. Для разрешения двустороннего трафика R4 нуждается в информа­ции следующего перехода для подсети за R2. R4 опрашивает сервер NHRP. По­сле получения ответа NHRP с сервера NHRP обратный путь сопоставляется с недавно созданным туннелем GRE, и от
ветный трафик теперь отправляется не-
посредственно в R2, инкапсулированным в туннель GRE/IPsec.
Если записи NHRP устареют, IPsec будет перезапущен для создания но­вых динамических туннелей между spoke-маршутизаторами. Таймеры могут быть настроены таким образом, чтобы эти туннели пересоздавались быстрее стандартного интервала.

4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN

В таблице 4.1 излагаются преимущества и ограничения технологии DMVPN.
4.1. Преимущества и ограничения технологии DMVPN
Преимущества Ограничения
Обеспечивает создание очень масшта­бируемой полносвязной топологии VPN, в которой туннели динамически строятся и удаляются в соответствии с шаблонами трафика
Требует небольших усилий по настрой­ке, потому что конфигурация hub­маршрутизатора не нуждается в изме­нении при добавлении новых spoke­устройств
42
Требует проверки подлинности пи­ров на основе PKI для обеспечения масштабируемой аутентификации
IKE spoke-to-spoke
Может быть более сложным в про­цессе устранения неполадок, чем классические туннели IPsec из-за необходимости понимания прин­ципов работы протоколов NHRP и mGRE, а также GRE и IPsec
Продолжение табл. 4.1
Преимущества Ограничения
Использует туннельные интерфейсы GRE и поэтому может использовать преимущества других функций про­граммного обеспечения Cisco IOS, та­ких как динамическая маршрутизация, QoS и расширенные функции безопас­ности
Может использоваться в общедоступ­ных сетях, поскольку туннелирование GRE/Psec скрывает внутреннюю адре­сацию
4.5. ЗАДАЧИ РАЗВЁРТЫВАНИЯ DMVPN
Развёртывание DMVPN требует выполнения следующих задач настройки.
Задача 1. Настройте сеансы Internet Key Exchange (IKE) между всеми
spoke и hub-устройствами DMVPN, включая настройку протокола Internet Security Association Key Management Protocol (ISAKMP) и данных для аутенти-
фикации.
Задача 2. Настройте сеансы NHRP между каждым spoke-устройством DMVPN и hub-маршрутизатором.
Задача 3. Настройте туннели mGRE и профили IPsec на hub-устройстве
DMVPN.
Задача 4. Настройте GRE (для hub-and-spoke DMVPN) и mGRE (для час­тично или полносвязных DMVPN) туннели и профили IPsec на spoke­устройствах DMVP
N.
Задача 5. Настройте динамическую маршрутизацию через туннели DMVPN.

4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКАТОЧКА»

В примере ниже представлена типовая конфигурация для базового тунне­ля GRE между точками.
Базовая конфигурация маршрутизатора R1:
R1(config)# interface tunnel0 R1(config-if)# tunnel mode gre ip R1(config-if)# tunnel source 192.168.0.1 R1(config-if)# tunnel destination 192.168.0.2 R1(config-if)# ip address 10.0.0.1 255.255.255.255
Базовая конфигурация маршрутизатора R2:
R2(config)# interface tunnel0 R2(config-if)# tunnel mode gre ip R2(config-if)# tunnel source 192.168.0.2 R2(config-if)# tunnel destination 192.168.0.1 R2(config-if)# ip address 10.0.0.2 255.255.255.255
43

4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE

Чтобы настроить туннелирование GRE в сетях hub-and-spoke, необходимо выполнить следующие задачи.
Задача 1. Настройте многоточечный интерфейс GRE на hub.
Задача 2. Настройте GRE-интерфейс «точка–точка» на каждом spoke-марш­рутизаторе, который подключается к интерфейсу mGRE hub-маршрутизатора.

4.7.1. Сценарий конфигурации

Сценарий конфигурации включает создание сети hub-and-spoke с интер­фейсом mGRE на hub-маршрутизаторе и интерфейсом point-to-point GRE на spoke-маршрутизаторе. Hub-маршрутизатор имеет внешний физический IP-ад­рес 172.17.0.1 и IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический IP-адрес 172.17.2.4 и IP-адрес туннеля 10.1.1.2.
Задача 1 заключается в создании интерфейса туннеля программного обеспечения Cisco IOS с использованием глобальной команды настройки
interface tunnel и создании интерфейса mGRE с помощью команды tunnel mode gre multipoint. Задача также включает зап
уск IP-процесса на интерфейсе, присвоение ему IP-адреса командой ip address. Кроме того, нужно указать ко­нечные точки туннеля командами tunnel source и tunnel destination, как пока­зано в примере ниже:
Hub(config)# interface tunnel0 Hub(config-if)# tunnel mode gre multipoint Hub(config-if)# tunnel source 172.17.0.1 Hub(config-if)# tunnel destination 172.17.2.4 Hub(config-if)# ip address 10.1.1.1 255.255.0.0
Задача 2 – создать туннельный интерфейс GRE в качестве пира для мно­готочечного GRE-интерфейса hub-маршрутизатора с использованием команды глобальной конфигурации interface tunnel и вложенной команды tunnel mode gre ip. Задача также включает запуск IP-процесса на интерфейсе, присвоение ему IP-адреса, который находится в IP-подсети hub-маршрутизатора с помощью команды ip address. Кроме того, нужно указать конечные точки туннеля с по­мощью ком
анд tunnel source и tunnel destination. В примере ниже показаны
используемые команды:
Spoke(config)# interface tunnel0 Spoke(config-if)# tunnel mode gre ip Spoke(config-if)# tunnel source 172.17.2.4 Spoke(config-if)# tunnel source 172.17.0.1 Spoke(config-if)# tunnel destination 172.17.0.1
После конфигурирования туннеля GRE hub-and-spoke для проверки его состояния может использоваться команда show interface tunnel. Канальный протокол туннеля GRE находится в состоянии up, пока есть маршрут к месту назначения туннеля. Но это не тот случай, если сконфигурирован механизм GRE keepalives (не рекомендуется этого делать, если в сети используются про­токолы динамической маршрутизации). Канальный протокол на туннельных интерфейсах mGRE всегда находится в состоя
нии up. В примере ниже показан
вывод информации об интерфейсе туннеля в состоянии up/down:
44
Router# show interfaces tunnel0 Tunnel4 is up, line protocol is down Hardware is Routing Tunnel MTU 1500 bytes, BW 9 Kbit, DLY 500000 usec, rely 255/255, load 1/255 Encapsulation TUNNEL, loopback not set, keepalive set (10 sec) Tunnel source 0.0.0.0, destination 0.0.0.0 Tunnel protocol/transport GRE/IP, key disabled, sequencing disabled Last input never, output never, output hang never Last clearing of “show interface” counters never Output queue 0/0, 0 drops; input queue 0/75, 0 drops Five minute input rate 0 bits/sec, 0 packets/sec Five minute output rate 0 bits/sec, 0 packets/sec 0 packets input, 0 bytes, 0 no buffer Received 0 broadcasts, 0 runts, 0 giants 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored, 0 abort 0 packets output, 0 bytes, 0 underruns 0 output errors, 0 collisions, 0 interface resets, 0 restarts
Чтобы быстро убедиться, что туннель GRE передаёт трафик, используйте команду ping и укажите в ней туннельный IP-адрес удалённого GRE-пира. Кроме того, проверьте отношения соседства в протоколе маршрутизации. Если они успешно установлены, по туннелю может передаваться трафик. Обратите внимание, что оба метода проверки требуют протокола NHRP, поскольку ис­пользуется mGRE.

4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP

Протокол NHRP используется маршрутизаторами для определения IP-ад­реса следующего перехода в сетях с IP-туннелями. Когда spoke-маршрутизатор подключается к сети DMVPN, он регистрирует свой внутренний (туннельный) и внешний (физический интерфейс) IP-адрес на hub-маршрутизаторе (сервер
NHRP), IP-адрес которого настроен на spoke-маршрутизаторе (клиент NHRP).
Hub-маршрутизатор помещает новую запись в свой кеш NHRP и возвра-
щает ответ на регистрацию. Spoke-маршрутизатор теперь видит hub-маршрути­затор как действительный Next Hop Server (NHS) и опрашивает его при попыт­ке найти любые другие spoke-маршрутизаторы и сети в домене NHRP. Регист­рация клиента NHRP позволяет инте
рфейсу mGRE на hub-маршрутизаторе строить динамический туннель GRE обратно к spoke, что в свою очередь созда­ёт сопоставление между IP-туннелем и физическим IP-адресом для каждого spoke-устройства, которое регистрируется на hub.
Чтобы настроить NHRP, выполните следующие зад
ачи на hub- и spoke-
маршрутизаторах в DMVPN.
Задача 1. Настройте сервер NHRP на hub-маршрутизаторе. Задача 2. Настройте клиента NHRP на spoke-маршрутизаторе.

4.8.1. Сценарий конфигурации

Сценарий конфигурации включает создание базовой сети hub-and-spoke c mGRE-интерфейсом на hub-устройстве и интерфейс point-to-point GRE на spoke-устройстве. Hub-маршрутизатор имеет внешний физический IP-адрес
172.17.0.1 и IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический IP-ад­рес 172.17.2.4 и IP-адрес туннеля 10.1.1.2. Идентификатор сети NHRP равен 1.
45
Задача 1. Создать сервер NHRP на hub-маршрутизаторе. Создайте новый сервер NHRP на интерфейсе туннеля, используя команду ip nhrp network-id. Идентификатор сети NHRP должен быть одинаковым на сервере NHRP и его клиентах. Если NHRP используется в ненадёжной сети, настройте аутентифи­кацию NHRP с помощью команды ip nhrp authentication.
Чтобы обеспечить работу протоколов динамической маршрутизации, включите поддержку многоадресного трафика IP с помощью команды ip nhrp map multicast dynamic. Это позволит каждому spoke-устройству регистриро­ваться в ка
честве получателя многоадресного трафика, заставляя hub реплици­ровать и пересылать многоадресные пакеты на spoke-маршрутизаторы. Пример для использования команд приведён ниже:
Hub(config)# interface tunnel0 Hub(config-if)# ip nhrp network-id 1 Hub(config-if)# ip nhrp authentication ADFqeqrDA Hub(config-if)# ip nhrp map multicast dynamic
Задача 2. Создать клиента NHRP на каждом spoke-маршрутизаторе. С те­ми же параметрами, что и на hub-маршрутизаторе, настройте идентификатор сети NHRP и строку аутентификации NHRP с помощью команд ip nhrp network-id и ip nhrp authentication. Затем укажите местоположение NHRP NHS с помощью команды интерфейса ip nhrp nhs. Чтобы позволить spoke­маршрутизатору объявить возможность использования многоадресной рассыл­ки с помощью hub-маршрутизатора, используйте команду ip nhrp map multi- cast. Наконец, укажите статическую карту NHRP, которая позволит spoke­устройству достичь серв
ера NHRP по его адресу. В примере ниже показана ис-
пользуемая последовательность команд:
Spoke(config)# interface tunnel0 Spoke(config-if)# ip nhrp network-id 1 Spoke(config-if)# ip nhrp authentication ADFqeqrDA Spoke(config-if)# ip nhrp nhs 10.1.1.1 Spoke(config-if)# ip nhrp map multicast 172.17.0.1 Spoke(config-if)# ip nhrp map 10.1.1.1 172.17.0.1
Команда show ip nhrp может использоваться для отображения информа­ции сопоставления NHRP, как показано в примере ниже.
На сервере NHRP эта команда отображает NHRP-сопоставления для всех зарегистрированных spoke-устройств. На spoke-маршрутизаторах (NHRP-кли­ентах) эта команда должна показывать статическое сопоставление для hub­маршрутизатора, локальное сопоставление для локальных spoke и динамиче­ские сопоставления для любых spoke, на которые локальный spoke посылает трафик:
Router# show ip nhrp
10.0.0.2/32 via 10.0.0.2, Tunnel0 created 00:17:49, expire 00:01:30 Type: dynamic, Flags: unique registered used NBMA address: 172.17.0.2 Group: test-group-0

4.8.2. Отладка NHRP

Команда show ip nhrp nhs отображает информацию о сервере следующе­го перехода NHRP и может использоваться для отображения информации со­поставления NHRP для устройства, как показано в примере ниже. Команда
46
show ip nhrp nhs detail помогает находить проблемы с регистрацией NHRP.
Если в поле req-failed отображается число больше 0, возможно, не совпадают идентификаторы сети или присутствует несоответствие аутентификации. Эта ситуация также может указывать на проблему подключения к NHS:
Router# show ip nhrp nhs Legend: E=Expectingreplies, R=Responding, W=Waiting Tunnel0:
192.0.2.1 W priority = 2 cluster = 0
192.0.2.2 RE priority = 0 cluster = 0
192.0.2.3 RE priority = 1 cluster = 0 Router# debug nhrp packet NHRP activity debugging is on Router# NHRP: Send Purge Request via ATM3/0.1, packet size: 72 src: 135.206.58.55, dst: 135.206.58.56 (F) afn: NSAP(3), type: IP(800), hop: 255, ver: 1 shtl: 20(NSAP), sstl: 0(NSAP) (M) flags: “reply required”, reqid: 2 src NBMA: 47.0091810000000002ba08e101.525354555355.01 src protocol: 135.206.58.55, dst protocol: 135.206.58.56 (C-1) code: no error(0) prefix: 0, mtu: 9180, hd_time: 0 addr_len: 0(NSAP), subaddr_len: 0(NSAP), proto_len: 4, pref: 0 client protocol: 135.206.58.130 NHRP: Receive Purge Reply via ATM3/0.1, packet size: 72 (F) afn: NSAP(3), type: IP(800), hop: 254, ver: 1 shtl: 20(NSAP), sstl: 0(NSAP) (M) flags: “reply required”, reqid: 2 src NBMA: 47.0091810000000002ba08e101.525354555355.01 src protocol: 135.206.58.55, dst protocol: 135.206.58.56 (C-1) code: no error(0) prefix: 0, mtu: 9180, hd_time: 0 addr_len: 0(NSAP), subaddr_len: 0(NSAP), proto_len: 4, pref: 0 clientprotocol: 135.206.58.130

4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ

Выполните следующую конфигурационную последовательность для на­стройки hub-маршрутизатора DMVPN:
Задача 1 (необязательная). Настройте политику IKE. Напомним, что если она не создана, hub-маршрутизатор будет использовать политики IKE по умол­чанию.
Задача 2. Сгенерируйте/настройте учётные данные для решения задачи проверки подлинности. Обычно эта задача связана с регистрацией в PKI для получения аутентифицирующего сертификата.
Задача 3. Настройте профиль IPsec с дополнительным набором преобра­зований. Если набор преобразований не н
астроен, маршрутизатор будет ис-
пользовать набор преобразований IPsec по умолчанию.
Задача 4. Создайте интерфейс туннеля mGRE.
Задача 5. Настройте сервер NHRP на интерфейсе mGRE.
Задача 6. Свяжите профиль IPsec с интерфейсом mGRE для настройки защиты туннеля.
47
Задача 7. Настройте IP-адреса и параметры IP-фрагментации/сегментации на интерфейсе mGRE.

4.9.1. Сценарий конфигурации

Сценарий конфигурации включает создание hub-and-spoke-сети с интер­фейсом mGRE на концентраторе и интерфейсом point-to-point GRE на spoke­устройстве. Концентратор имеет внешний физический IP-адрес 172.17.0.1 и IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический IP-адрес 172.17.2.4 и IP-адрес туннеля 10.1.1.2. Идентификатор сети NHRP равен 1.
Задача 1 состоит в том, чтобы при необходимости создать политику IKE с помощью команды crypto isakmp policy. В примере ниже показана политика
IKE с использованием подписей RS
A для аутентификации и группы 14 Диффи–
Хеллмана для защиты процесса обмена ключевой информацией:
Hub(config)# crypto isakmp policy 10 Hub(config-isakmp)# auth rsa-sig Hub(config-isakmp)# group 14
Задача 2 предполагает использование сертификатов для аутентификации. Возможно потребуется включение hub-маршрутизатора в структуру PKI и на­стройка других элементов, относящихся к PKI.
Задача 3 требует создания именованного профиля IPsec с использованием команды crypto ipsec profile, которая позволяет задать набор преобразований и режим инкапсуляции. В примере ниже показан пустой профиль IPsec, который определяет, что для защиты трафика GRE будут использоваться настройки пре­образования по умолчанию:
Hub(config)# crypto ipsec profile IPsec-PROFILE
Задача 4 требует создания интерфейса туннеля mGRE. Используйте ко­манду interface tunnel, а затем настройте основные параметры GRE. Команда tunnel mode gre multipoint определяет интерфейс туннеля как mGRE, а коман­да tunnel source указывает физический интерфейс, к которому привязан тун­нель GRE. Параметр команды tunnel key должен соответствовать ключу тунне­ля, настроенному на spoke. Эта команда позволяет сетевым администраторам одновременно запускать несколько DMVPN на одном маршрутизаторе. По
это­му ключ туннеля GRE однозначно идентифицирует DMVPN. В примере ниже показана необходимая последовательность команд:
Hub(config)# interface tunnel0 Hub(config-if)# tunnel mode gre multipoint Hub(config-if)# tunnel source GigabitEthernet0/0 Hub(config-if)# tunnel key 13579
Задача 5 требует настройки сервера NHRP на hub-маршрутизаторе в под­режиме настройки интерфейса туннеля mGRE. Команда ip nhrp network-id ис­пользуется для указания идентификатора сети NHRP, а команда ip nhrp authentication используется для настройки аутентификации трафика NHRP. Наконец, команда ip nhrp map multicast dynamic включает возможности мно­гоадресной рассылки на устройстве. В примере ниже показана необходимая по­следовательность команд:
Hub(config-if)# ip nhrp network-id 1 Hub(config-if)# ip nhrp authentication WERQRQ$ Hub(config-if)# ip nhrp map multicast dynamic
48
Задача 6 требует определения профиля защиты IPsec, созданного на шаге 3, в качестве механизма защиты туннеля с помощью команды tunnel protection
ipsec profile. В примере ниже показан профиль, применяемый к интерфейсу mGRE:
Hub(config)# interface tunnel0 Hub(config-if)# tunnel protection ipsec profile IPsec-PROFILE
Задача 7 требует определения IP-адреса интерфейса туннеля mGRE. Что­бы избежать проблем с фрагментацией пакетов, определите значение IP MTU с помощью команды ip mtu и установите значение максимального размера сег­мента TCP (MSS) с помощью команды интерфейса ip tcp adjust-mss. В примере ниже показан профиль, применяемый к интерфейсу mGRE:
Hub(config)# interface tunnel0 Hub(config-if)# ip address 10.1.1.1 255.255.0.0 Hub(config-if)# ip mtu 1400 Hub(config-if)# ip tcp adjust-mss 1360

4.9.2. Проверка регистрации spoke

Один из первых шагов по устранению неполадок в DMVPN должен за­ключаться в проверке регистрации spoke-устройств на hub-маршрутизаторе. Как показано в примере ниже, команда show dmvpn предоставляет информа­цию о текущем состоянии регистрации spoke-узла.
В выводе показаны записи для всех подключённых spoke-устройств и до­полнительно предоставляется следующая информация:
адрес spoke-устройства в NBMA-сети. Это либо физический интер-
фейс, либ
о интерфейс loopback, к которому подключён туннель;
адрес туннеля, который настроен в туннелях GRE или mGRE;
состояние туннеля;
время жизни туннеля.
Router# show dmvpn Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete N - NATed, L - Local, X - No Socket # Ent --> Number of NHRP entries with same NBMA peer ! The line below indicates that the sessions are being displayed for Tun­nel1. ! Tunnel1 is acting as a spoke and is a peer with three other NBMA peers. Tunnel1, Type: Spoke, NBMA Peers: 3, # Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- ----­2 192.0.2.21 192.0.2.116 IKE 3w0d D 1 192.0.2.102 192.0.2.11 NHRP 02:40:51 S 1 192.0.2.225 192.0.2.10 UP 3w0d S

4.9.3. Детальная проверка регистрации spoke

Команда show dmvpn detail отображает дополнительную информацию о пирах DMVPN, как показано в примере ниже. Подробный вывод показывает информацию об ассоциациях безопасности IKE SA и статистику IPsec, такую как количество пакетов, которые маршрутизатор расшифровал и зашифровал на этом туннеле для целевой сети.
49
Router# show dmvpn detail Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete N - NATed, L - Local, X - No Socket # Ent --> Number of NHRP entries with same NBMA peer
-------------- Interface Tunnel1 info: -------------­Intf. is up, Line Protocol is up, Addr. is 192.0.2.5 Source addr: 192.0.2.229, Dest addr: MGRE Protocol/Transport: “multi-GRE/IP”, Protect “gre_prof”, Tunnel VRF ““ ip vrf forwarding ““ NHRP Details: NHS: 192.0.2.10 RE 192.0.2.11 E Type: Spoke, NBMA Peers: 4 # Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb Target Network
----- --------------- --------------- ----- -------- ----- ----------------­2 192.0.2.21 192.0.2.116 UP 00:14:59 D 192.0.2.118/24 IKE SA: local 192.0.2.229/500 remote 192.0.2.21/500 Active Capabilities:(none) connid:1031 lifetime:23:45:00 Crypto Session Status: UP-ACTIVE

4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN

Выполните следующую конфигурационную последовательность для на­стройки spoke-маршрутизатора DMVPN.
Задача 1 (необязательная). Настройте политику IKE. Напомним, что если она не создана, hub-маршрутизатор будет использовать политики IKE по умол­чанию.
Задача 2. Cгенерируйте/настройте учётные данные для проверки подлин­ности. Обычно эта задача связана с зачислением в PKI для получения аутенти­фицирующего сертификата.
Задача 3. Как и при настройке hub-маршрутизатора, необходимо настро­ить профиль IPsec с дополнительным набором преобразований. Если набор преобразований не настроен, маршрутизатор будет использовать на
бор преоб-
разования IPsec по умолчанию.
Задача 4. Создайте интерфейс туннеля mGRE (или интерфейс GRE для топологии hub-and-spoke DMVPN).
Задача 5. Настройте параметры клиента NHRP на интерфейсе mGRE.
Задача 6. Свяжите профиль IPsec с интерфейсом mGRE для настройки защиты туннеля.
Задача 7. Настройте IP-адреса и параметры IP-фрагментации/сегментации на интерфейсе mGRE.
Spoke(config)# crypto isakmp policy 10 Spoke(config-isakmp)# auth rsa-sig Spoke(config-isakmp)# group 14 Spoke(config)# crypto ipsec profile IPsec-PROFILE Spoke(config)# interface tunnel0 Spoke(config-if)# tunnel mode gre multipoint Spoke(config-if)# tunnel source GigabitEthernet0/0 Spoke(config-if)# tunnel key 13579 Spoke(config-if)# ip nhrp network-id 1 Spoke(config-if)# ip nhrp authentication WERQRQ$ Spoke(config-if)# ip nhrp nhs 10.1.1.1 Spoke(config-if)# ip nhrp map multicast 172.17.0.1 Spoke(config-if)# ip nhrp map 10.1.1.1 172.17.0.1 Spoke(config)# interface tunnel0 Spoke(config-if)# tunnel protection ipsec profile IPsec-PROFILE
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]