DMVPN - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿Hay conectividad pública entre Hub y Spokes (las IP NBMA)?
- ¿El túnel mGRE está up y con NHRP registrado?
- ¿IKE/IPSec negocia (fase 1 y 2)?
- ¿El enrutamiento aprende las redes remotas?
- ¿MTU/MSS ajustados (si hay pérdidas de tráfico grande)?
Comando base:
Router# show dmvpn
Router# show crypto isakmp sa
Caso 1 — El spoke no registra con el Hub (NHRP)
Síntoma: show dmvpn no muestra el peer, o queda en NHRP.
Causas:
- No hay conectividad pública (NBMA) hacia el Hub.
ip nhrp nhsoip nhrp mapincorrectos en el spoke.ip nhrp network-idoauthenticationdistintos entre Hub y spoke.
Diagnóstico:
Router# ping 1.1.1.1 ! IP pública del Hub
Router# show ip nhrp
Router# debug nhrp packet
Solución: corregir el mapeo/NHS y que network-id y authentication coincidan.
Router(config-if)# ip nhrp map 192.168.10.1 1.1.1.1
Router(config-if)# ip nhrp nhs 192.168.10.1
Caso 2 — El túnel no cifra (IKE/IPSec)
Síntoma: el peer aparece pero no pasa tráfico cifrado.
Causas:
- La política ISAKMP no coincide (encryption/hash/group/auth) entre Hub y spoke.
- La
crypto isakmp keyno coincide. - Falta
tunnel protection ipsec profileen el túnel.
Diagnóstico:
Router# show crypto isakmp sa ! ¿QM_IDLE?
Router# show crypto ipsec sa ! ¿suben encrypt/decrypt?
Router# debug crypto isakmp
Solución: igualar la política y la llave; aplicar el perfil al túnel.
Router(config-if)# tunnel protection ipsec profile DMVPN
Caso 3 — El enrutamiento no aprende las redes remotas
Síntoma: los túneles están UP pero no hay rutas a las redes detrás de los spokes.
Causas:
- El multicast del protocolo de enrutamiento no fluye (falta
ip nhrp map multicast). - En OSPF/EIGRP, ajustes de red non-broadcast o split-horizon (en el Hub).
Diagnóstico:
Router# show ip route
Router# show ip nhrp
Solución: asegurar ip nhrp map multicast dynamic (Hub) / ip nhrp map multicast <hub> (spoke), y revisar el protocolo de enrutamiento sobre el túnel.
Caso 4 — Se pierde tráfico grande / lentitud (MTU/MSS)
Síntoma: ping pequeño funciona, transferencias grandes o HTTPS fallan.
Causa: fragmentación por los encabezados GRE+IPSec sin ajustar MTU/MSS.
Solución:
Router(config-if)# ip mtu 1400
Router(config-if)# ip tcp adjust-mss 1360
Caso 5 — No se forman túneles spoke-a-spoke (Fase 2/3)
Síntoma: todo el tráfico entre spokes pasa por el Hub.
Causa: el diseño está en Fase 1, o falta tunnel mode gre multipoint en los spokes / NHRP shortcut (Fase 3).
Diagnóstico:
Router# show dmvpn ! ¿aparece un peer con atributo D al generar tráfico?
Solución: usar mGRE en los spokes (Fase 2) y, para Fase 3, habilitar NHRP redirect (Hub) y shortcut (spokes).
Recuerda el orden: conectividad NBMA, registro NHRP, IKE/IPSec, enrutamiento sobre el túnel, y MTU/MSS para el tráfico grande.