DMVPN - Verificación

Estado de DMVPN

Router# show dmvpn

Salida típica (en un spoke):

Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
        N - NATed, L - Local, X - No Socket
        # Ent --> Number of NHRP entries with same NBMA peer
        NHS Status: E --> Expecting Replies, R --> Responding, W --> Waiting
        UpDn Time --> Up or Down Time for a Tunnel

Interface: Tunnel1, IPv4 NHRP Details
Type: Spoke, NHRP Peers: 1,

 # Ent  Peer NBMA Addr  Peer Tunnel Add  State  UpDn Tm  Attrb
 -----  -------------   ---------------  -----  -------  -----
     1  1.1.1.1         192.168.10.1     UP    00:00:17   S

Cómo leerla:

  • Type: Hub o Spoke.
  • Peer NBMA Addr: la IP pública del peer. Peer Tunnel Add: su IP dentro del túnel.
  • State: UP: el túnel está establecido. NHRP o IKE = aún negociando.
  • Attrb: S estático (hacia el Hub), D dinámico (spoke-a-spoke aprendido).

Mapeos NHRP

Router# show ip nhrp
Router# show ip nhrp brief

Muestra la relación IP-de-túnel ↔ IP-pública que aprendió NHRP. En un spoke debe aparecer el Hub (estático); los otros spokes aparecen cuando se levanta un túnel spoke-a-spoke.


IPSec / IKE

Router# show crypto isakmp sa
Router# show crypto ipsec sa
  • show crypto isakmp sa: la fase 1 (IKE). Estado QM_IDLE = establecida.
  • show crypto ipsec sa: la fase 2; revisa los contadores pkts encrypt / pkts decrypt subiendo (indica que sí se está cifrando/descifrando tráfico).

Estado del túnel y enrutamiento

Router# show interfaces tunnel 1
Router# show ip route
  • La interface Tunnel1 debe estar up/up.
  • Las redes remotas deben aprenderse por el protocolo de enrutamiento que corre sobre el túnel.

Cómo confirmar que funciona

  • show dmvpn con los peers en UP.
  • show crypto ipsec sa con los contadores de encrypt/decrypt subiendo.
  • Ping entre redes detrás de spokes distintos: en Fase 2/3 debe formarse un túnel directo spoke-a-spoke (verlo aparecer en show dmvpn con atributo D).