SituaciónMTU
LAN normal, usuarios, internet1500 (no cambiar)
Red de almacenamiento / data center9000, en toda la ruta
Túneles (GRE, IPsec)Menor a 1500 (por ejemplo 1400, por el encabezado extra)

Switch(config)# system mtu 1500
Switch(config)# system jumbomtu 9000

GRE over IPSec - Configuración

GRE over IPSec combina lo mejor de dos mundos: GRE aporta una interface de túnel enrutable capaz de transportar enrutamiento dinámico (OSPF/EIGRP) y multicast, e IPSec aporta el cifrado que a GRE le falta. Resuelve las dos limitaciones de IPSec puro (no corre IGP entre peers ni presenta una interface “Tunnel”). La validación está en GRE over IPSec - Verificación y el diagnóstico en GRE over IPSec - Troubleshooting. Es la base conceptual de DMVPN - Configuración; ver también GRE - Configuración e IPSec - Configuración.


Prerrequisitos

  • Alcance IP entre las direcciones WAN (públicas) de ambos routers, a través del ISP.
  • Los mismos parámetros IPSec (Fase 1 y transform-set) en ambos extremos.
  • El túnel GRE ya entendido (interface tunnel, source, destination).

Conceptos previos (mínimos)

  • Hay dos métodos para proteger el GRE con IPSec:
    1. IPSec profile (moderno, recomendado): se crea un crypto ipsec profile y se aplica directamente a la interface tunnel con tunnel protection ipsec profile. No necesita ACL de cifrado ni crypto map.
    2. Crypto map (clásico): se aplica un crypto map a la interfaz física, con una ACL que hace match del tráfico GRE entre las IP WAN.
  • El tráfico interesante ya no son las LAN: es el propio GRE entre las dos IP WAN (por eso la ACL clásica es permit gre host <WAN-local> host <WAN-remota>).
  • Con GRE ya encapsulando, el transform-set suele ir en modo transport (ahorra overhead), aunque tunnel también funciona.

Pasos (método IPSec profile):

  1. Fase 1: política ISAKMP + clave pre-compartida.
  2. Transform-set (Fase 2).
  3. IPSec profile que referencia el transform-set.
  4. Interface tunnel GRE con tunnel protection ipsec profile.

Comandos de configuración

Método 1 — IPSec profile (moderno, alineado con tu diapositiva “IPSec profiles” 043339)

! Fase 1
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 10.10.20.1

! Fase 2 - transform-set (modo transport para GRE over IPSec)
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit

! IPSec profile que usa ese transform-set
R1(config)# crypto ipsec profile PROTECT-GRE
R1(ipsec-profile)# set transform-set ESP_AES_SHA
R1(ipsec-profile)# exit

! Túnel GRE protegido por el profile
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# tunnel protection ipsec profile PROTECT-GRE
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
  • crypto ipsec profile <nombre>: contenedor de la política IPSec para túneles.
  • set transform-set <nombre>: cómo cifrar dentro del profile.
  • tunnel protection ipsec profile <nombre>: aplica IPSec directamente al túnel GRE (sin ACL ni crypto map).

Método 2 — Crypto map sobre GRE (clásico, de tus diapositivas 043104-043300)

! Fase 1 y transform-set igual que arriba (mode tunnel)
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode tunnel
R1(cfg-crypto-trans)# exit

! ACL que hace match del tráfico GRE entre las IP WAN
R1(config)# ip access-list extended TUNEL
R1(config-ext-nacl)# permit gre host 10.10.10.1 host 10.10.20.1
R1(config-ext-nacl)# exit

! Crypto map con esa ACL
R1(config)# crypto map IPSEC_TUNEL 10 ipsec-isakmp
R1(config-crypto-map)# set peer 10.10.20.1
R1(config-crypto-map)# set transform-set ESP_AES_SHA
R1(config-crypto-map)# match address TUNEL
R1(config-crypto-map)# exit

! Túnel GRE (sin tunnel protection)
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# exit

! Crypto map aplicado a la interfaz FÍSICA (no al túnel)
R1(config)# interface fastEthernet 0/0
R1(config-if)# crypto map IPSEC_TUNEL
  • permit gre host <WAN-local> host <WAN-remota>: el tráfico a cifrar es el GRE entre las IP WAN.
  • El crypto map va en la interfaz física de salida, no en el túnel.

Añadido pro: el método IPSec profile es el preferido hoy (más simple y base de DMVPN). El método crypto map se sigue viendo en equipos/configuraciones antiguas. No mezcles ambos en el mismo túnel.


Dos ejemplos completos de configuración

Topología (de tu diapositiva): R1 (LAN 192.168.10.0/24, WAN Fa0/0 10.10.10.1) — ISP (R2) — R3 (LAN 172.16.30.0/24, WAN Fa1/0 10.10.20.1). Túnel 192.168.20.0/24.

Ejemplo 1 — R1 con IPSec profile (método moderno)

R1# configure terminal
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 10.10.20.1
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit
R1(config)# crypto ipsec profile PROTECT-GRE
R1(ipsec-profile)# set transform-set ESP_AES_SHA
R1(ipsec-profile)# exit
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# tunnel protection ipsec profile PROTECT-GRE
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
R1(config-if)# exit
R1(config)# ip route 172.16.30.0 255.255.255.0 192.168.20.2
R1(config)# end
R1# copy running-config startup-config

Ejemplo 2 — R3 (extremo espejo, método moderno)

R3# configure terminal
R3(config)# crypto isakmp policy 10
R3(config-isakmp)# encryption aes 192
R3(config-isakmp)# hash sha256
R3(config-isakmp)# authentication pre-share
R3(config-isakmp)# group 14
R3(config-isakmp)# exit
R3(config)# crypto isakmp key cisco123 address 10.10.10.1
R3(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R3(cfg-crypto-trans)# mode transport
R3(cfg-crypto-trans)# exit
R3(config)# crypto ipsec profile PROTECT-GRE
R3(ipsec-profile)# set transform-set ESP_AES_SHA
R3(ipsec-profile)# exit
R3(config)# interface tunnel 1
R3(config-if)# ip address 192.168.20.2 255.255.255.0
R3(config-if)# tunnel source fastEthernet 1/0
R3(config-if)# tunnel destination 10.10.10.1
R3(config-if)# tunnel protection ipsec profile PROTECT-GRE
R3(config-if)# ip mtu 1400
R3(config-if)# ip tcp adjust-mss 1360
R3(config-if)# exit
R3(config)# ip route 192.168.10.0 255.255.255.0 192.168.20.1
R3(config)# end
R3# write memory

Verificación rápida (comprobar que quedó bien)

La validación detallada está en GRE over IPSec - Verificación.

! El túnel GRE está arriba
R1# show interfaces tunnel 1

! IPSec está protegiendo el túnel
R1# show crypto ipsec sa
R1# show crypto session

Qué deberías ver:

  • Tunnel1 en up/up con protocolo GRE/IP.
  • En show crypto ipsec sa, contadores encaps/decaps subiendo (el GRE va cifrado).
  • En show crypto session, la sesión UP-ACTIVE con el peer WAN.

Todos los comandos de tus diapositivas están incluidos: método clásico (crypto isakmp policy, crypto isakmp key, transform-set, ACL permit gre host ... host ..., crypto map con set peer/transform-set/match address aplicado a la interfaz física) y método IPSec profile (crypto ipsec profile + tunnel protection ipsec profile en el túnel, según tu diapositiva “IPSec profiles”). Si quieres que deje solo uno de los dos métodos, dime.