Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Технологии виртуальных частных сетей. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1.1. ТЕХНОЛОГИИ ТУННЕЛИРОВАНИЯ
- •1.1.1. PPTP
- •1.1.2. L2TP/IPsec
- •1.1.3. SSTP
- •1.2. GRE
- •1.3. DMVPN
- •1.4. МНОГОТОЧЕЧНЫЙ GRE
- •1.6. IPSEC
- •1.7. ВАРИАНТЫ РЕАЛИЗАЦИИ МЕЖСАЙТОВЫХ VPN-РЕШЕНИЙ
- •1.7.1. Выбор топологии VPN для локальной сети
- •1.7.2. Выбор технологии VPN для глобальной сети
- •1.5. NHRP
- •2. GRE
- •2.1. GRE KEEPALIVES
- •2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ
- •2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP
- •2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА
- •2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ
- •2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ
- •2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE
- •2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ
- •3. VTI VPN
- •3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN
- •3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ
- •3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ
- •3.7. IKE НА ОСНОВЕ PSK
- •3.7.1. Задачи конфигурации
- •3.7.2. Сценарий конфигурации
- •3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.8.1. Задачи конфигурации
- •3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа
- •3.9.2. Профили ISAKMP
- •3.9.3. Задачи конфигурации
- •4. DMVPN
- •4.1. ЭЛЕМЕНТЫ DMVPN
- •4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN
- •4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN
- •4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN
- •4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКА–ТОЧКА»
- •4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE
- •4.7.1. Сценарий конфигурации
- •4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP
- •4.8.1. Сценарий конфигурации
- •4.8.2. Отладка NHRP
- •4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ
- •4.9.1. Сценарий конфигурации
- •4.9.2. Проверка регистрации spoke
- •4.9.3. Детальная проверка регистрации spoke
- •4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN
- •4.11.1. Конфигурация EIGRP на hub-маршрутизаторе
- •4.11.2. Конфигурация OSPF на hub-маршрутизаторе
- •5. КОНЦЕПЦИЯ ИНФРАСТРУКТУРЫ ОТКРЫТЫХ КЛЮЧЕЙ
- •5.1. РУЧНОЙ ОБМЕН КЛЮЧАМИ С ПРОВЕРКОЙ
- •5.2. ДОВЕРЕННОЕ ВНЕДРЕНИЕ
- •5.3. ИНФРАСТРУКТУРА ОТКРЫТОГО КЛЮЧА: ЦЕНТРЫ СЕРТИФИКАЦИИ
- •5.4. СТАНДАРТ X.509
- •5.5. ПРОВЕРКА ОТЗЫВА СЕРТИФИКАТОВ
- •5.5.2. Online Certificate Status Protocol
- •5.7. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •5.8. ШАГИ РАЗВЁРТЫВАНИЯ
- •5.9. НАЧАЛО ПЛАНИРОВАНИЯ
- •5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI
- •5.13.1. Простой протокол регистрации сертификатов
- •5.13.2. Хранение ключей
- •5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ
- •5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN
- •5.20. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6. GET VPN
- •6.1. АУТЕНТИФИКАЦИЯ ПИРОВ
- •6.2. ОБМЕН ТРАФИКОМ В GET VPN
- •6.3. СЕРВИСЫ БЕЗОПАСНОСТИ
- •6.4. АРХИТЕКТУРА УПРАВЛЕНИЯ КЛЮЧАМИ
- •6.5. МЕТОДЫ ПЕРЕСОЗДАНИЯ КЛЮЧЕЙ
- •6.6. ИНКАПСУЛЯЦИЯ ТРАФИКА
- •6.8. ПЛАНИРОВАНИЕ РАЗВЁРТЫВАНИЯ IOS GET VPN
- •6.9. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •6.10. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •6.11. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
- •6.12. НАСТРОЙКА И ПРОВЕРКА ЧЛЕНОВ ГРУППЫ GET VPN
- •6.13. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6.14. УСТРАНЕНИЕ НЕПОЛАДОК
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

Рис. 4.1. Схема топологии сети DMVPN
В своём первоначальном состоянии сеть имеет топологию hub-and-spoke
и может оставаться в таком виде, если это необходимо.
Первоначальные свойства сети:
− hub-маршрутизатор знает внешние и внутренние IP-адреса каждого
spoke-маршрутизатора и хранит их в своей базе данных NHRP;
− созданы три туннеля GRE/IPsec spoke-to-hub;
− любой трафик от spoke (идущий на hub и spoke) должен проходить
через hub.
4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN
В топологии DMVPN spoke-to-spoke spoke-узлы могут находить друг друга и динамически строить туннели непосредственно друг с другом.
Предположим, что на рис. 4.1 во внутренней сети R2 установлен ПК, отправляющей трафик серверу, расположенному во внутренней сети маршрутизатора R4. Тогда передача данных будет выглядеть следующим образом.
Шаг 1. Динамическая маршрутизация (уже настроенная поверх постоянных туннелей GRE/IPsec) используется для заполнения та
блиц маршрутизации
каждого spoke-маршрутизатора информацией о сетях, подключённых к другим
spoke-устройствам.
Шаг 2. Маршрутизатор R2 использует свою таблицу маршрутизации для
определения маршрута в подсеть за R4. Таблица маршрутизации предоставляет
IP-адрес следующего перехода для туннеля с R4.
Шаг 3. Маршрутизатор R2 обращается к своему локальному кешу NHRP
для поиска туннельного IP-адреса маршрутизатора R4 и не находит записи.
R2 отправляет NHRP-запр
ос на сервер NHRP (hub-маршрутизатор в сети
41

DMVPN) для сопоставления внутреннего (туннельного) адреса с внешним физическим IP-адресом на R4.
Шаг 4. Сервер NHRP, который поддерживает внутренние (туннельные) и
внешние (физические) адреса для spoke-маршрутизаторов, отправляет ответ
NHRP на маршрутизатор R2, в котором сообщает, что внутренний туннельный
IP-адрес на R4 доступен через его внешний (физический) IP-адрес.
Шаг 5. Маршрутизатор R2 получает ответ от сервера и добавляет его в
локальный кеш NHRP. IPsec запуск
ается на R2 для создания туннеля непосредственно на внешний (физический) адрес R4. R2 инициирует сеанс IKE с внешним (физическом) адресом R4, используя его внешний адрес, а затем согласовывает ассоциации безопасности IPsec (SA – security associations) для туннеля
GRE spoke-to-spoke.
Шаг 6. После того как туннель IPsec будет создан, маршрутизатор R2
создаст туннель GRE для внешнего (физического) адреса на R4, и весь тр
афик
между R2 и R4 теперь будет проходить через этот туннель без участия hubмаршрутизатора.
Шаг 7. В этот момент разрешён только трафик от R2 до R4 (в одном на-
правлении).
Шаг 8. Для разрешения двустороннего трафика R4 нуждается в информации следующего перехода для подсети за R2. R4 опрашивает сервер NHRP. После получения ответа NHRP с сервера NHRP обратный путь сопоставляется с
недавно созданным туннелем GRE, и от
ветный трафик теперь отправляется не-
посредственно в R2, инкапсулированным в туннель GRE/IPsec.
Если записи NHRP устареют, IPsec будет перезапущен для создания новых динамических туннелей между spoke-маршутизаторами. Таймеры могут
быть настроены таким образом, чтобы эти туннели пересоздавались быстрее
стандартного интервала.
4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN
В таблице 4.1 излагаются преимущества и ограничения технологии
DMVPN.
4.1. Преимущества и ограничения технологии DMVPN
Преимущества Ограничения
Обеспечивает создание очень масштабируемой полносвязной топологии
VPN, в которой туннели динамически
строятся и удаляются в соответствии с
шаблонами трафика
Требует небольших усилий по настройке, потому что конфигурация hubмаршрутизатора не нуждается в изменении при добавлении новых spokeустройств
42
Требует проверки подлинности пиров на основе PKI для обеспечения
масштабируемой аутентификации
IKE spoke-to-spoke
Может быть более сложным в процессе устранения неполадок, чем
классические туннели IPsec из-за
необходимости понимания принципов работы протоколов NHRP и
mGRE, а также GRE и IPsec

Продолжение табл. 4.1
Преимущества Ограничения
Использует туннельные интерфейсы
GRE и поэтому может использовать
преимущества других функций программного обеспечения Cisco IOS, таких как динамическая маршрутизация,
QoS и расширенные функции безопасности
Может использоваться в общедоступных сетях, поскольку туннелирование
GRE/Psec скрывает внутреннюю адресацию
4.5. ЗАДАЧИ РАЗВЁРТЫВАНИЯ DMVPN
Развёртывание DMVPN требует выполнения следующих задач настройки.
Задача 1. Настройте сеансы Internet Key Exchange (IKE) между всеми
spoke и hub-устройствами DMVPN, включая настройку протокола Internet
Security Association Key Management Protocol (ISAKMP) и данных для аутенти-
фикации.
Задача 2. Настройте сеансы NHRP между каждым spoke-устройством
DMVPN и hub-маршрутизатором.
Задача 3. Настройте туннели mGRE и профили IPsec на hub-устройстве
DMVPN.
Задача 4. Настройте GRE (для hub-and-spoke DMVPN) и mGRE (для частично или полносвязных DMVPN) туннели и профили IPsec на spokeустройствах DMVP
N.
Задача 5. Настройте динамическую маршрутизацию через туннели
DMVPN.
4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКА–ТОЧКА»
В примере ниже представлена типовая конфигурация для базового туннеля GRE между точками.
Базовая конфигурация маршрутизатора R1:
R1(config)# interface tunnel0
R1(config-if)# tunnel mode gre ip
R1(config-if)# tunnel source 192.168.0.1
R1(config-if)# tunnel destination 192.168.0.2
R1(config-if)# ip address 10.0.0.1 255.255.255.255
Базовая конфигурация маршрутизатора R2:
R2(config)# interface tunnel0
R2(config-if)# tunnel mode gre ip
R2(config-if)# tunnel source 192.168.0.2
R2(config-if)# tunnel destination 192.168.0.1
R2(config-if)# ip address 10.0.0.2 255.255.255.255
43

4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE
Чтобы настроить туннелирование GRE в сетях hub-and-spoke, необходимо
выполнить следующие задачи.
Задача 1. Настройте многоточечный интерфейс GRE на hub.
Задача 2. Настройте GRE-интерфейс «точка–точка» на каждом spoke-маршрутизаторе, который подключается к интерфейсу mGRE hub-маршрутизатора.
4.7.1. Сценарий конфигурации
Сценарий конфигурации включает создание сети hub-and-spoke с интерфейсом mGRE на hub-маршрутизаторе и интерфейсом point-to-point GRE на
spoke-маршрутизаторе. Hub-маршрутизатор имеет внешний физический IP-адрес 172.17.0.1 и IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический
IP-адрес 172.17.2.4 и IP-адрес туннеля 10.1.1.2.
Задача 1 заключается в создании интерфейса туннеля программного
обеспечения Cisco IOS с использованием глобальной команды настройки
interface tunnel и создании интерфейса mGRE с помощью команды tunnel
mode gre multipoint. Задача также включает зап
уск IP-процесса на интерфейсе,
присвоение ему IP-адреса командой ip address. Кроме того, нужно указать конечные точки туннеля командами tunnel source и tunnel destination, как показано в примере ниже:
Hub(config)# interface tunnel0
Hub(config-if)# tunnel mode gre multipoint
Hub(config-if)# tunnel source 172.17.0.1
Hub(config-if)# tunnel destination 172.17.2.4
Hub(config-if)# ip address 10.1.1.1 255.255.0.0
Задача 2 – создать туннельный интерфейс GRE в качестве пира для многоточечного GRE-интерфейса hub-маршрутизатора с использованием команды
глобальной конфигурации interface tunnel и вложенной команды tunnel mode
gre ip. Задача также включает запуск IP-процесса на интерфейсе, присвоение
ему IP-адреса, который находится в IP-подсети hub-маршрутизатора с помощью
команды ip address. Кроме того, нужно указать конечные точки туннеля с помощью ком
анд tunnel source и tunnel destination. В примере ниже показаны
используемые команды:
Spoke(config)# interface tunnel0
Spoke(config-if)# tunnel mode gre ip
Spoke(config-if)# tunnel source 172.17.2.4
Spoke(config-if)# tunnel source 172.17.0.1
Spoke(config-if)# tunnel destination 172.17.0.1
После конфигурирования туннеля GRE hub-and-spoke для проверки его
состояния может использоваться команда show interface tunnel. Канальный
протокол туннеля GRE находится в состоянии up, пока есть маршрут к месту
назначения туннеля. Но это не тот случай, если сконфигурирован механизм
GRE keepalives (не рекомендуется этого делать, если в сети используются протоколы динамической маршрутизации). Канальный протокол на туннельных
интерфейсах mGRE всегда находится в состоя
нии up. В примере ниже показан
вывод информации об интерфейсе туннеля в состоянии up/down:
44

Router# show interfaces tunnel0
Tunnel4 is up, line protocol is down
Hardware is Routing Tunnel
MTU 1500 bytes, BW 9 Kbit, DLY 500000 usec, rely 255/255, load 1/255
Encapsulation TUNNEL, loopback not set, keepalive set (10 sec)
Tunnel source 0.0.0.0, destination 0.0.0.0
Tunnel protocol/transport GRE/IP, key disabled, sequencing disabled
Last input never, output never, output hang never
Last clearing of “show interface” counters never
Output queue 0/0, 0 drops; input queue 0/75, 0 drops
Five minute input rate 0 bits/sec, 0 packets/sec
Five minute output rate 0 bits/sec, 0 packets/sec
0 packets input, 0 bytes, 0 no buffer
Received 0 broadcasts, 0 runts, 0 giants
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored, 0 abort
0 packets output, 0 bytes, 0 underruns
0 output errors, 0 collisions, 0 interface resets, 0 restarts
Чтобы быстро убедиться, что туннель GRE передаёт трафик, используйте
команду ping и укажите в ней туннельный IP-адрес удалённого GRE-пира.
Кроме того, проверьте отношения соседства в протоколе маршрутизации. Если
они успешно установлены, по туннелю может передаваться трафик. Обратите
внимание, что оба метода проверки требуют протокола NHRP, поскольку используется mGRE.
4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP
Протокол NHRP используется маршрутизаторами для определения IP-адреса следующего перехода в сетях с IP-туннелями. Когда spoke-маршрутизатор
подключается к сети DMVPN, он регистрирует свой внутренний (туннельный) и
внешний (физический интерфейс) IP-адрес на hub-маршрутизаторе (сервер
NHRP), IP-адрес которого настроен на spoke-маршрутизаторе (клиент NHRP).
Hub-маршрутизатор помещает новую запись в свой кеш NHRP и возвра-
щает ответ на регистрацию. Spoke-маршрутизатор теперь видит hub-маршрутизатор как действительный Next Hop Server (NHS) и опрашивает его при попытке найти любые другие spoke-маршрутизаторы и сети в домене NHRP. Регистрация клиента NHRP позволяет инте
рфейсу mGRE на hub-маршрутизаторе
строить динамический туннель GRE обратно к spoke, что в свою очередь создаёт сопоставление между IP-туннелем и физическим IP-адресом для каждого
spoke-устройства, которое регистрируется на hub.
Чтобы настроить NHRP, выполните следующие зад
ачи на hub- и spoke-
маршрутизаторах в DMVPN.
Задача 1. Настройте сервер NHRP на hub-маршрутизаторе.
Задача 2. Настройте клиента NHRP на spoke-маршрутизаторе.
4.8.1. Сценарий конфигурации
Сценарий конфигурации включает создание базовой сети hub-and-spoke c
mGRE-интерфейсом на hub-устройстве и интерфейс point-to-point GRE на
spoke-устройстве. Hub-маршрутизатор имеет внешний физический IP-адрес
172.17.0.1 и IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический IP-адрес 172.17.2.4 и IP-адрес туннеля 10.1.1.2. Идентификатор сети NHRP равен 1.
45

Задача 1. Создать сервер NHRP на hub-маршрутизаторе. Создайте новый
сервер NHRP на интерфейсе туннеля, используя команду ip nhrp network-id.
Идентификатор сети NHRP должен быть одинаковым на сервере NHRP и его
клиентах. Если NHRP используется в ненадёжной сети, настройте аутентификацию NHRP с помощью команды ip nhrp authentication.
Чтобы обеспечить работу протоколов динамической маршрутизации,
включите поддержку многоадресного трафика IP с помощью команды ip nhrp
map multicast dynamic. Это позволит каждому spoke-устройству регистрироваться в ка
честве получателя многоадресного трафика, заставляя hub реплицировать и пересылать многоадресные пакеты на spoke-маршрутизаторы. Пример
для использования команд приведён ниже:
Hub(config)# interface tunnel0
Hub(config-if)# ip nhrp network-id 1
Hub(config-if)# ip nhrp authentication ADFqeqrDA
Hub(config-if)# ip nhrp map multicast dynamic
Задача 2. Создать клиента NHRP на каждом spoke-маршрутизаторе. С теми же параметрами, что и на hub-маршрутизаторе, настройте идентификатор
сети NHRP и строку аутентификации NHRP с помощью команд ip nhrp
network-id и ip nhrp authentication. Затем укажите местоположение NHRP NHS
с помощью команды интерфейса ip nhrp nhs. Чтобы позволить spokeмаршрутизатору объявить возможность использования многоадресной рассылки с помощью hub-маршрутизатора, используйте команду ip nhrp map multi-
cast. Наконец, укажите статическую карту NHRP, которая позволит spokeустройству достичь серв
ера NHRP по его адресу. В примере ниже показана ис-
пользуемая последовательность команд:
Spoke(config)# interface tunnel0
Spoke(config-if)# ip nhrp network-id 1
Spoke(config-if)# ip nhrp authentication ADFqeqrDA
Spoke(config-if)# ip nhrp nhs 10.1.1.1
Spoke(config-if)# ip nhrp map multicast 172.17.0.1
Spoke(config-if)# ip nhrp map 10.1.1.1 172.17.0.1
Команда show ip nhrp может использоваться для отображения информации сопоставления NHRP, как показано в примере ниже.
На сервере NHRP эта команда отображает NHRP-сопоставления для всех
зарегистрированных spoke-устройств. На spoke-маршрутизаторах (NHRP-клиентах) эта команда должна показывать статическое сопоставление для hubмаршрутизатора, локальное сопоставление для локальных spoke и динамические сопоставления для любых spoke, на которые локальный spoke посылает
трафик:
Router# show ip nhrp
10.0.0.2/32 via 10.0.0.2, Tunnel0 created 00:17:49, expire 00:01:30
Type: dynamic, Flags: unique registered used
NBMA address: 172.17.0.2
Group: test-group-0
4.8.2. Отладка NHRP
Команда show ip nhrp nhs отображает информацию о сервере следующего перехода NHRP и может использоваться для отображения информации сопоставления NHRP для устройства, как показано в примере ниже. Команда
46

show ip nhrp nhs detail помогает находить проблемы с регистрацией NHRP.
Если в поле req-failed отображается число больше 0, возможно, не совпадают
идентификаторы сети или присутствует несоответствие аутентификации. Эта
ситуация также может указывать на проблему подключения к NHS:
Router# show ip nhrp nhs
Legend: E=Expectingreplies, R=Responding, W=Waiting
Tunnel0:
192.0.2.1 W priority = 2 cluster = 0
192.0.2.2 RE priority = 0 cluster = 0
192.0.2.3 RE priority = 1 cluster = 0
Router# debug nhrp packet
NHRP activity debugging is on
Router#
NHRP: Send Purge Request via ATM3/0.1, packet size: 72
src: 135.206.58.55, dst: 135.206.58.56
(F) afn: NSAP(3), type: IP(800), hop: 255, ver: 1
shtl: 20(NSAP), sstl: 0(NSAP)
(M) flags: “reply required”, reqid: 2
src NBMA: 47.0091810000000002ba08e101.525354555355.01
src protocol: 135.206.58.55, dst protocol: 135.206.58.56
(C-1) code: no error(0)
prefix: 0, mtu: 9180, hd_time: 0
addr_len: 0(NSAP), subaddr_len: 0(NSAP), proto_len: 4, pref: 0
client protocol: 135.206.58.130
NHRP: Receive Purge Reply via ATM3/0.1, packet size: 72
(F) afn: NSAP(3), type: IP(800), hop: 254, ver: 1
shtl: 20(NSAP), sstl: 0(NSAP)
(M) flags: “reply required”, reqid: 2
src NBMA: 47.0091810000000002ba08e101.525354555355.01
src protocol: 135.206.58.55, dst protocol: 135.206.58.56
(C-1) code: no error(0)
prefix: 0, mtu: 9180, hd_time: 0
addr_len: 0(NSAP), subaddr_len: 0(NSAP), proto_len: 4, pref: 0
clientprotocol: 135.206.58.130
4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ
Выполните следующую конфигурационную последовательность для настройки hub-маршрутизатора DMVPN:
Задача 1 (необязательная). Настройте политику IKE. Напомним, что если
она не создана, hub-маршрутизатор будет использовать политики IKE по умолчанию.
Задача 2. Сгенерируйте/настройте учётные данные для решения задачи
проверки подлинности. Обычно эта задача связана с регистрацией в PKI для
получения аутентифицирующего сертификата.
Задача 3. Настройте профиль IPsec с дополнительным набором преобразований. Если набор преобразований не н
астроен, маршрутизатор будет ис-
пользовать набор преобразований IPsec по умолчанию.
Задача 4. Создайте интерфейс туннеля mGRE.
Задача 5. Настройте сервер NHRP на интерфейсе mGRE.
Задача 6. Свяжите профиль IPsec с интерфейсом mGRE для настройки
защиты туннеля.
47

Задача 7. Настройте IP-адреса и параметры IP-фрагментации/сегментации
на интерфейсе mGRE.
4.9.1. Сценарий конфигурации
Сценарий конфигурации включает создание hub-and-spoke-сети с интерфейсом mGRE на концентраторе и интерфейсом point-to-point GRE на spokeустройстве. Концентратор имеет внешний физический IP-адрес 172.17.0.1 и
IP-адрес туннеля 10.1.1.1. Spoke имеет внешний физический IP-адрес 172.17.2.4
и IP-адрес туннеля 10.1.1.2. Идентификатор сети NHRP равен 1.
Задача 1 состоит в том, чтобы при необходимости создать политику IKE с
помощью команды crypto isakmp policy. В примере ниже показана политика
IKE с использованием подписей RS
A для аутентификации и группы 14 Диффи–
Хеллмана для защиты процесса обмена ключевой информацией:
Hub(config)# crypto isakmp policy 10
Hub(config-isakmp)# auth rsa-sig
Hub(config-isakmp)# group 14
Задача 2 предполагает использование сертификатов для аутентификации.
Возможно потребуется включение hub-маршрутизатора в структуру PKI и настройка других элементов, относящихся к PKI.
Задача 3 требует создания именованного профиля IPsec с использованием
команды crypto ipsec profile, которая позволяет задать набор преобразований и
режим инкапсуляции. В примере ниже показан пустой профиль IPsec, который
определяет, что для защиты трафика GRE будут использоваться настройки преобразования по умолчанию:
Hub(config)# crypto ipsec profile IPsec-PROFILE
Задача 4 требует создания интерфейса туннеля mGRE. Используйте команду interface tunnel, а затем настройте основные параметры GRE. Команда
tunnel mode gre multipoint определяет интерфейс туннеля как mGRE, а команда tunnel source указывает физический интерфейс, к которому привязан туннель GRE. Параметр команды tunnel key должен соответствовать ключу туннеля, настроенному на spoke. Эта команда позволяет сетевым администраторам
одновременно запускать несколько DMVPN на одном маршрутизаторе. По
этому ключ туннеля GRE однозначно идентифицирует DMVPN. В примере ниже
показана необходимая последовательность команд:
Hub(config)# interface tunnel0
Hub(config-if)# tunnel mode gre multipoint
Hub(config-if)# tunnel source GigabitEthernet0/0
Hub(config-if)# tunnel key 13579
Задача 5 требует настройки сервера NHRP на hub-маршрутизаторе в подрежиме настройки интерфейса туннеля mGRE. Команда ip nhrp network-id используется для указания идентификатора сети NHRP, а команда ip nhrp
authentication используется для настройки аутентификации трафика NHRP.
Наконец, команда ip nhrp map multicast dynamic включает возможности многоадресной рассылки на устройстве. В примере ниже показана необходимая последовательность команд:
Hub(config-if)# ip nhrp network-id 1
Hub(config-if)# ip nhrp authentication WERQRQ$
Hub(config-if)# ip nhrp map multicast dynamic
48

Задача 6 требует определения профиля защиты IPsec, созданного на шаге 3,
в качестве механизма защиты туннеля с помощью команды tunnel protection
ipsec profile. В примере ниже показан профиль, применяемый к интерфейсу
mGRE:
Hub(config)# interface tunnel0
Hub(config-if)# tunnel protection ipsec profile IPsec-PROFILE
Задача 7 требует определения IP-адреса интерфейса туннеля mGRE. Чтобы избежать проблем с фрагментацией пакетов, определите значение IP MTU с
помощью команды ip mtu и установите значение максимального размера сегмента TCP (MSS) с помощью команды интерфейса ip tcp adjust-mss. В примере
ниже показан профиль, применяемый к интерфейсу mGRE:
Hub(config)# interface tunnel0
Hub(config-if)# ip address 10.1.1.1 255.255.0.0
Hub(config-if)# ip mtu 1400
Hub(config-if)# ip tcp adjust-mss 1360
4.9.2. Проверка регистрации spoke
Один из первых шагов по устранению неполадок в DMVPN должен заключаться в проверке регистрации spoke-устройств на hub-маршрутизаторе.
Как показано в примере ниже, команда show dmvpn предоставляет информацию о текущем состоянии регистрации spoke-узла.
В выводе показаны записи для всех подключённых spoke-устройств и дополнительно предоставляется следующая информация:
− адрес spoke-устройства в NBMA-сети. Это либо физический интер-
фейс, либ
о интерфейс loopback, к которому подключён туннель;
− адрес туннеля, который настроен в туннелях GRE или mGRE;
− состояние туннеля;
− время жизни туннеля.
Router# show dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
! The line below indicates that the sessions are being displayed for Tunnel1.
! Tunnel1 is acting as a spoke and is a peer with three other NBMA peers.
Tunnel1, Type: Spoke, NBMA Peers: 3,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- ----2 192.0.2.21 192.0.2.116 IKE 3w0d D
1 192.0.2.102 192.0.2.11 NHRP 02:40:51 S
1 192.0.2.225 192.0.2.10 UP 3w0d S
4.9.3. Детальная проверка регистрации spoke
Команда show dmvpn detail отображает дополнительную информацию о
пирах DMVPN, как показано в примере ниже. Подробный вывод показывает
информацию об ассоциациях безопасности IKE SA и статистику IPsec, такую
как количество пакетов, которые маршрутизатор расшифровал и зашифровал на
этом туннеле для целевой сети.
49

Router# show dmvpn detail
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
-------------- Interface Tunnel1 info: -------------Intf. is up, Line Protocol is up, Addr. is 192.0.2.5
Source addr: 192.0.2.229, Dest addr: MGRE
Protocol/Transport: “multi-GRE/IP”, Protect “gre_prof”,
Tunnel VRF ““ ip vrf forwarding ““
NHRP Details: NHS: 192.0.2.10 RE 192.0.2.11 E
Type: Spoke, NBMA Peers: 4
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb Target Network
----- --------------- --------------- ----- -------- ----- ----------------2 192.0.2.21 192.0.2.116 UP 00:14:59 D 192.0.2.118/24
IKE SA: local 192.0.2.229/500 remote 192.0.2.21/500 Active
Capabilities:(none) connid:1031 lifetime:23:45:00
Crypto Session Status: UP-ACTIVE
4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN
Выполните следующую конфигурационную последовательность для настройки spoke-маршрутизатора DMVPN.
Задача 1 (необязательная). Настройте политику IKE. Напомним, что если
она не создана, hub-маршрутизатор будет использовать политики IKE по умолчанию.
Задача 2. Cгенерируйте/настройте учётные данные для проверки подлинности. Обычно эта задача связана с зачислением в PKI для получения аутентифицирующего сертификата.
Задача 3. Как и при настройке hub-маршрутизатора, необходимо настроить профиль IPsec с дополнительным набором преобразований. Если набор
преобразований не настроен, маршрутизатор будет использовать на
бор преоб-
разования IPsec по умолчанию.
Задача 4. Создайте интерфейс туннеля mGRE (или интерфейс GRE для
топологии hub-and-spoke DMVPN).
Задача 5. Настройте параметры клиента NHRP на интерфейсе mGRE.
Задача 6. Свяжите профиль IPsec с интерфейсом mGRE для настройки
защиты туннеля.
Задача 7. Настройте IP-адреса и параметры IP-фрагментации/сегментации
на интерфейсе mGRE.
Spoke(config)# crypto isakmp policy 10
Spoke(config-isakmp)# auth rsa-sig
Spoke(config-isakmp)# group 14
Spoke(config)# crypto ipsec profile IPsec-PROFILE
Spoke(config)# interface tunnel0
Spoke(config-if)# tunnel mode gre multipoint
Spoke(config-if)# tunnel source GigabitEthernet0/0
Spoke(config-if)# tunnel key 13579
Spoke(config-if)# ip nhrp network-id 1
Spoke(config-if)# ip nhrp authentication WERQRQ$
Spoke(config-if)# ip nhrp nhs 10.1.1.1
Spoke(config-if)# ip nhrp map multicast 172.17.0.1
Spoke(config-if)# ip nhrp map 10.1.1.1 172.17.0.1
Spoke(config)# interface tunnel0
Spoke(config-if)# tunnel protection ipsec profile IPsec-PROFILE
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
