| Situación | MTU |
|---|---|
| LAN normal, usuarios, internet | 1500 (no cambiar) |
| Red de almacenamiento / data center | 9000, en toda la ruta |
| Túneles (GRE, IPsec) | Menor a 1500 (por ejemplo 1400, por el encabezado extra) |
Switch(config)# system mtu 1500
Switch(config)# system jumbomtu 9000
GRE over IPSec - Configuración
GRE over IPSec combina lo mejor de dos mundos: GRE aporta una interface de túnel enrutable capaz de transportar enrutamiento dinámico (OSPF/EIGRP) y multicast, e IPSec aporta el cifrado que a GRE le falta. Resuelve las dos limitaciones de IPSec puro (no corre IGP entre peers ni presenta una interface “Tunnel”). La validación está en GRE over IPSec - Verificación y el diagnóstico en GRE over IPSec - Troubleshooting. Es la base conceptual de DMVPN - Configuración; ver también GRE - Configuración e IPSec - Configuración.
Prerrequisitos
- Alcance IP entre las direcciones WAN (públicas) de ambos routers, a través del ISP.
- Los mismos parámetros IPSec (Fase 1 y transform-set) en ambos extremos.
- El túnel GRE ya entendido (interface tunnel, source, destination).
Conceptos previos (mínimos)
- Hay dos métodos para proteger el GRE con IPSec:
- IPSec profile (moderno, recomendado): se crea un
crypto ipsec profiley se aplica directamente a la interface tunnel contunnel protection ipsec profile. No necesita ACL de cifrado ni crypto map. - Crypto map (clásico): se aplica un crypto map a la interfaz física, con una ACL que hace match del tráfico GRE entre las IP WAN.
- IPSec profile (moderno, recomendado): se crea un
- El tráfico interesante ya no son las LAN: es el propio GRE entre las dos IP WAN (por eso la ACL clásica es
permit gre host <WAN-local> host <WAN-remota>). - Con GRE ya encapsulando, el transform-set suele ir en modo transport (ahorra overhead), aunque
tunneltambién funciona.
Pasos (método IPSec profile):
- Fase 1: política ISAKMP + clave pre-compartida.
- Transform-set (Fase 2).
- IPSec profile que referencia el transform-set.
- Interface tunnel GRE con
tunnel protection ipsec profile.
Comandos de configuración
Método 1 — IPSec profile (moderno, alineado con tu diapositiva “IPSec profiles” 043339)
! Fase 1
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 10.10.20.1
! Fase 2 - transform-set (modo transport para GRE over IPSec)
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit
! IPSec profile que usa ese transform-set
R1(config)# crypto ipsec profile PROTECT-GRE
R1(ipsec-profile)# set transform-set ESP_AES_SHA
R1(ipsec-profile)# exit
! Túnel GRE protegido por el profile
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# tunnel protection ipsec profile PROTECT-GRE
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
crypto ipsec profile <nombre>: contenedor de la política IPSec para túneles.set transform-set <nombre>: cómo cifrar dentro del profile.tunnel protection ipsec profile <nombre>: aplica IPSec directamente al túnel GRE (sin ACL ni crypto map).
Método 2 — Crypto map sobre GRE (clásico, de tus diapositivas 043104-043300)
! Fase 1 y transform-set igual que arriba (mode tunnel)
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode tunnel
R1(cfg-crypto-trans)# exit
! ACL que hace match del tráfico GRE entre las IP WAN
R1(config)# ip access-list extended TUNEL
R1(config-ext-nacl)# permit gre host 10.10.10.1 host 10.10.20.1
R1(config-ext-nacl)# exit
! Crypto map con esa ACL
R1(config)# crypto map IPSEC_TUNEL 10 ipsec-isakmp
R1(config-crypto-map)# set peer 10.10.20.1
R1(config-crypto-map)# set transform-set ESP_AES_SHA
R1(config-crypto-map)# match address TUNEL
R1(config-crypto-map)# exit
! Túnel GRE (sin tunnel protection)
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# exit
! Crypto map aplicado a la interfaz FÍSICA (no al túnel)
R1(config)# interface fastEthernet 0/0
R1(config-if)# crypto map IPSEC_TUNEL
permit gre host <WAN-local> host <WAN-remota>: el tráfico a cifrar es el GRE entre las IP WAN.- El crypto map va en la interfaz física de salida, no en el túnel.
Añadido pro: el método IPSec profile es el preferido hoy (más simple y base de DMVPN). El método crypto map se sigue viendo en equipos/configuraciones antiguas. No mezcles ambos en el mismo túnel.
Dos ejemplos completos de configuración
Topología (de tu diapositiva): R1 (LAN 192.168.10.0/24, WAN Fa0/0 10.10.10.1) — ISP (R2) — R3 (LAN 172.16.30.0/24, WAN Fa1/0 10.10.20.1). Túnel 192.168.20.0/24.
Ejemplo 1 — R1 con IPSec profile (método moderno)
R1# configure terminal
R1(config)# crypto isakmp policy 10
R1(config-isakmp)# encryption aes 192
R1(config-isakmp)# hash sha256
R1(config-isakmp)# authentication pre-share
R1(config-isakmp)# group 14
R1(config-isakmp)# exit
R1(config)# crypto isakmp key cisco123 address 10.10.20.1
R1(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R1(cfg-crypto-trans)# mode transport
R1(cfg-crypto-trans)# exit
R1(config)# crypto ipsec profile PROTECT-GRE
R1(ipsec-profile)# set transform-set ESP_AES_SHA
R1(ipsec-profile)# exit
R1(config)# interface tunnel 1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# tunnel source fastEthernet 0/0
R1(config-if)# tunnel destination 10.10.20.1
R1(config-if)# tunnel protection ipsec profile PROTECT-GRE
R1(config-if)# ip mtu 1400
R1(config-if)# ip tcp adjust-mss 1360
R1(config-if)# exit
R1(config)# ip route 172.16.30.0 255.255.255.0 192.168.20.2
R1(config)# end
R1# copy running-config startup-config
Ejemplo 2 — R3 (extremo espejo, método moderno)
R3# configure terminal
R3(config)# crypto isakmp policy 10
R3(config-isakmp)# encryption aes 192
R3(config-isakmp)# hash sha256
R3(config-isakmp)# authentication pre-share
R3(config-isakmp)# group 14
R3(config-isakmp)# exit
R3(config)# crypto isakmp key cisco123 address 10.10.10.1
R3(config)# crypto ipsec transform-set ESP_AES_SHA esp-aes 192 esp-sha-hmac
R3(cfg-crypto-trans)# mode transport
R3(cfg-crypto-trans)# exit
R3(config)# crypto ipsec profile PROTECT-GRE
R3(ipsec-profile)# set transform-set ESP_AES_SHA
R3(ipsec-profile)# exit
R3(config)# interface tunnel 1
R3(config-if)# ip address 192.168.20.2 255.255.255.0
R3(config-if)# tunnel source fastEthernet 1/0
R3(config-if)# tunnel destination 10.10.10.1
R3(config-if)# tunnel protection ipsec profile PROTECT-GRE
R3(config-if)# ip mtu 1400
R3(config-if)# ip tcp adjust-mss 1360
R3(config-if)# exit
R3(config)# ip route 192.168.10.0 255.255.255.0 192.168.20.1
R3(config)# end
R3# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en GRE over IPSec - Verificación.
! El túnel GRE está arriba
R1# show interfaces tunnel 1
! IPSec está protegiendo el túnel
R1# show crypto ipsec sa
R1# show crypto session
Qué deberías ver:
- Tunnel1 en
up/upcon protocolo GRE/IP. - En
show crypto ipsec sa, contadoresencaps/decapssubiendo (el GRE va cifrado). - En
show crypto session, la sesiónUP-ACTIVEcon el peer WAN.
Todos los comandos de tus diapositivas están incluidos: método clásico (crypto isakmp policy, crypto isakmp key, transform-set, ACL
permit gre host ... host ..., crypto map con set peer/transform-set/match address aplicado a la interfaz física) y método IPSec profile (crypto ipsec profile + tunnel protection ipsec profile en el túnel, según tu diapositiva “IPSec profiles”). Si quieres que deje solo uno de los dos métodos, dime.