DMVPN - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿Hay conectividad pública entre Hub y Spokes (las IP NBMA)?
  2. ¿El túnel mGRE está up y con NHRP registrado?
  3. ¿IKE/IPSec negocia (fase 1 y 2)?
  4. ¿El enrutamiento aprende las redes remotas?
  5. ¿MTU/MSS ajustados (si hay pérdidas de tráfico grande)?

Comando base:

Router# show dmvpn
Router# show crypto isakmp sa

Caso 1 — El spoke no registra con el Hub (NHRP)

Síntoma: show dmvpn no muestra el peer, o queda en NHRP.

Causas:

  • No hay conectividad pública (NBMA) hacia el Hub.
  • ip nhrp nhs o ip nhrp map incorrectos en el spoke.
  • ip nhrp network-id o authentication distintos entre Hub y spoke.

Diagnóstico:

Router# ping 1.1.1.1                 ! IP pública del Hub
Router# show ip nhrp
Router# debug nhrp packet

Solución: corregir el mapeo/NHS y que network-id y authentication coincidan.

Router(config-if)# ip nhrp map 192.168.10.1 1.1.1.1
Router(config-if)# ip nhrp nhs 192.168.10.1

Caso 2 — El túnel no cifra (IKE/IPSec)

Síntoma: el peer aparece pero no pasa tráfico cifrado.

Causas:

  • La política ISAKMP no coincide (encryption/hash/group/auth) entre Hub y spoke.
  • La crypto isakmp key no coincide.
  • Falta tunnel protection ipsec profile en el túnel.

Diagnóstico:

Router# show crypto isakmp sa        ! ¿QM_IDLE?
Router# show crypto ipsec sa         ! ¿suben encrypt/decrypt?
Router# debug crypto isakmp

Solución: igualar la política y la llave; aplicar el perfil al túnel.

Router(config-if)# tunnel protection ipsec profile DMVPN

Caso 3 — El enrutamiento no aprende las redes remotas

Síntoma: los túneles están UP pero no hay rutas a las redes detrás de los spokes.

Causas:

  • El multicast del protocolo de enrutamiento no fluye (falta ip nhrp map multicast).
  • En OSPF/EIGRP, ajustes de red non-broadcast o split-horizon (en el Hub).

Diagnóstico:

Router# show ip route
Router# show ip nhrp

Solución: asegurar ip nhrp map multicast dynamic (Hub) / ip nhrp map multicast <hub> (spoke), y revisar el protocolo de enrutamiento sobre el túnel.


Caso 4 — Se pierde tráfico grande / lentitud (MTU/MSS)

Síntoma: ping pequeño funciona, transferencias grandes o HTTPS fallan.

Causa: fragmentación por los encabezados GRE+IPSec sin ajustar MTU/MSS.

Solución:

Router(config-if)# ip mtu 1400
Router(config-if)# ip tcp adjust-mss 1360

Caso 5 — No se forman túneles spoke-a-spoke (Fase 2/3)

Síntoma: todo el tráfico entre spokes pasa por el Hub.

Causa: el diseño está en Fase 1, o falta tunnel mode gre multipoint en los spokes / NHRP shortcut (Fase 3).

Diagnóstico:

Router# show dmvpn        ! ¿aparece un peer con atributo D al generar tráfico?

Solución: usar mGRE en los spokes (Fase 2) y, para Fase 3, habilitar NHRP redirect (Hub) y shortcut (spokes).


Recuerda el orden: conectividad NBMA, registro NHRP, IKE/IPSec, enrutamiento sobre el túnel, y MTU/MSS para el tráfico grande.