DMVPN - Configuración
Dynamic Multipoint VPN (DMVPN) construye una VPN hub-and-spoke que puede levantar túneles spoke-a-spoke dinámicos, combinando mGRE, NHRP, un protocolo de enrutamiento e IPSec. La validación está en DMVPN - Verificación y el diagnóstico en DMVPN - Troubleshooting. Se apoya en los conceptos de GRE e IPSec.
Prerrequisitos
- Conectividad IP pública entre el Hub y los Spokes (por ejemplo, por Internet).
- El Hub con una IP pública fija; los Spokes pueden tener IP dinámica.
Conceptos previos (tecnologías de DMVPN)
De tu diapositiva, DMVPN se apoya en:
- Multipoint GRE (mGRE): una sola interface de túnel que habla con muchos destinos.
- Next Hop Resolution Protocol (NHRP): el Next Hop Server (NHS, el Hub) realiza una traducción de una IP privada (del túnel) hacia una IP pública. Así los spokes se descubren entre sí.
- Enrutamiento: un protocolo (EIGRP/OSPF/BGP) corre por los túneles.
- IPSec: cifra el tráfico del túnel.
Fases (añadido pro)
- Fase 1: solo hub-and-spoke (todo el tráfico pasa por el Hub).
- Fase 2: túneles spoke-a-spoke directos.
- Fase 3: spoke-a-spoke con NHRP redirect/shortcut (más escalable).
Configuración del Hub
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.10.1 255.255.255.0
R1(config-if)# ip nhrp authentication cisco
R1(config-if)# ip nhrp map multicast dynamic
R1(config-if)# ip nhrp network-id 10
R1(config-if)# tunnel source fastethernet0/0
R1(config-if)# tunnel mode gre multipoint
R1(config-if)# tunnel protection ipsec profile DMVPN
ip nhrp map multicast dynamic: el Hub aprende dinámicamente a los spokes (para el multicast que necesita el protocolo de enrutamiento).ip nhrp network-id: identifica la red NHRP (igual en todos).tunnel mode gre multipoint: convierte el túnel en mGRE.
Configuración del Spoke
R3(config)# interface tunnel 1
R3(config-if)# ip address 192.168.10.3 255.255.255.0
R3(config-if)# ip nhrp authentication cisco
R3(config-if)# ip nhrp map 192.168.10.1 1.1.1.1
R3(config-if)# ip nhrp map multicast 1.1.1.1
R3(config-if)# ip nhrp nhs 192.168.10.1
R3(config-if)# ip nhrp network-id 10
R3(config-if)# tunnel source fastethernet0/0
R3(config-if)# tunnel mode gre multipoint
R3(config-if)# tunnel protection ipsec profile DMVPN
ip nhrp map 192.168.10.1 1.1.1.1: mapea la IP de túnel del Hub a su IP pública.ip nhrp nhs 192.168.10.1: define al Hub como Next Hop Server.
IPSec (protección del túnel)
! Fase 1 (ISAKMP/IKE)
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# group 14
R1(config-isakmp)# hash sha256
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0
! Fase 2 (IPSec) - transform-set y perfil
R1(config)# crypto ipsec transform-set MI-TS esp-aes esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit
R1(config)# crypto ipsec profile DMVPN
R1(ipsec-profile)# set transform-set MI-TS
Ese perfil DMVPN es el que se aplica en el túnel con tunnel protection ipsec profile DMVPN.
Ajustes de MTU/MSS (importante)
Los encabezados de GRE + IPSec reducen el tamaño útil; sin ajustar MTU/MSS hay fragmentación y problemas.
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
Dos ejemplos completos de configuración
Ejemplo 1 — Hub (Central)
Diseño: R1 es el Hub (pública 1.1.1.1, túnel 192.168.10.1). Túnel mGRE protegido con IPSec.
R1# configure terminal
! IPSec
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# group 14
R1(config-isakmp)# hash sha256
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0
R1(config)# crypto ipsec transform-set MI-TS esp-aes esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit
R1(config)# crypto ipsec profile DMVPN
R1(ipsec-profile)# set transform-set MI-TS
R1(ipsec-profile)# exit
! Túnel mGRE
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.10.1 255.255.255.0
R1(config-if)# ip nhrp authentication cisco
R1(config-if)# ip nhrp map multicast dynamic
R1(config-if)# ip nhrp network-id 10
R1(config-if)# tunnel source fastethernet0/0
R1(config-if)# tunnel mode gre multipoint
R1(config-if)# tunnel protection ipsec profile DMVPN
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
R1(config-if)# end
R1# copy running-config startup-config
Ejemplo 2 — Spoke (Sucursal)
Diseño: R3 es un Spoke (pública 3.3.3.3, túnel 192.168.10.3), apuntando al Hub 1.1.1.1. Reutiliza la misma configuración IPSec.
R3# configure terminal
! IPSec (igual que el Hub)
R3(config)# crypto isakmp policy 10
R3(config-isakmp)# authentication pre-share
R3(config-isakmp)# encryption aes 192
R3(config-isakmp)# group 14
R3(config-isakmp)# hash sha256
R3(config-isakmp)# exit
R3(config)# crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0
R3(config)# crypto ipsec transform-set MI-TS esp-aes esp-sha-hmac
R3(cfg-crypto-trans)# mode transport
R3(cfg-crypto-trans)# exit
R3(config)# crypto ipsec profile DMVPN
R3(ipsec-profile)# set transform-set MI-TS
R3(ipsec-profile)# exit
! Túnel mGRE hacia el Hub
R3(config)# interface tunnel 1
R3(config-if)# ip address 192.168.10.3 255.255.255.0
R3(config-if)# ip nhrp authentication cisco
R3(config-if)# ip nhrp map 192.168.10.1 1.1.1.1
R3(config-if)# ip nhrp map multicast 1.1.1.1
R3(config-if)# ip nhrp nhs 192.168.10.1
R3(config-if)# ip nhrp network-id 10
R3(config-if)# tunnel source fastethernet0/0
R3(config-if)# tunnel mode gre multipoint
R3(config-if)# tunnel protection ipsec profile DMVPN
R3(config-if)# ip mtu 1400
R3(config-if)# ip tcp adjust-mss 1360
R3(config-if)# end
R3# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en DMVPN - Verificación.
! Estado de los túneles DMVPN y sus peers
R1# show dmvpn
! Mapeos NHRP
R1# show ip nhrp
! IPSec
R1# show crypto isakmp sa
R1# show crypto ipsec sa
Qué deberías ver:
- En
show dmvpn, los peers (Hub/Spoke) con estadoUP. - En
show crypto isakmp sa, la asociación de seguridad en estado activo (QM_IDLE).
Todos los comandos de tus diapositivas están incluidos (mGRE, NHRP, IPSec, MTU/MSS). El detalle del transform-set/perfil y la configuración completa del spoke (nhrp map/nhs) son estándar de Cisco, marcados como complemento. Si quieres que quite algo, dime.