GRE over IPSec - Verificación

El túnel GRE está arriba

Router# show ip interface brief | include Tunnel
Router# show interfaces tunnel 1
  • Tunnel1 debe estar up/up, con Tunnel protocol/transport GRE/IP y source/destination correctos.
  • Si el túnel no sube, primero es un problema de GRE (destino inalcanzable), no de IPSec.

Con el método IPSec profile, la interface tunnel muestra además la protección:

Router# show interfaces tunnel 1 | include protection

Debe indicar Tunnel protection via IPSec (profile "PROTECT-GRE").


IPSec está cifrando el túnel

Router# show crypto ipsec sa

Salida típica (resumen):

  local  ident (addr/mask/prot/port): (10.10.10.1/255.255.255.255/47/0)
  remote ident (addr/mask/prot/port): (10.10.20.1/255.255.255.255/47/0)
  #pkts encaps: 120, #pkts encrypt: 120
  #pkts decaps: 118, #pkts decrypt: 118

Cómo leerla:

  • El protocolo 47 en los ident es GRE: confirma que lo que se cifra es el túnel GRE (no las LAN directamente).
  • encaps/decaps subiendo en paralelo = el GRE viaja cifrado en ambos sentidos.

Fase 1 y sesión

Router# show crypto isakmp sa
Router# show crypto session
  • show crypto isakmp sa: el peer WAN en QM_IDLE.
  • show crypto session: Session status: UP-ACTIVE con el peer y, en método profile, la interface Tunnel asociada.

Enrutamiento sobre el túnel

Router# show ip route

Las LAN remotas deben aparecer con siguiente salto la IP del túnel (192.168.20.2). Si corres un IGP, los vecinos se forman sobre el túnel (ahora cifrado).


Cómo confirmar que funciona

  • show interfaces tunnel 1 en up/up (y con Tunnel protection via IPSec en método profile).
  • show crypto ipsec sa con protocolo 47 (GRE) y encaps/decaps creciendo.
  • show crypto session en UP-ACTIVE.
  • Un ping de LAN a LAN (con source de la LAN local) responde y, al mirar show crypto ipsec sa, los contadores de cifrado aumentan.