GRE over IPSec - Verificación
El túnel GRE está arriba
Router# show ip interface brief | include Tunnel
Router# show interfaces tunnel 1
- Tunnel1 debe estar
up/up, conTunnel protocol/transport GRE/IPy source/destination correctos. - Si el túnel no sube, primero es un problema de GRE (destino inalcanzable), no de IPSec.
Con el método IPSec profile, la interface tunnel muestra además la protección:
Router# show interfaces tunnel 1 | include protection
Debe indicar Tunnel protection via IPSec (profile "PROTECT-GRE").
IPSec está cifrando el túnel
Router# show crypto ipsec sa
Salida típica (resumen):
local ident (addr/mask/prot/port): (10.10.10.1/255.255.255.255/47/0)
remote ident (addr/mask/prot/port): (10.10.20.1/255.255.255.255/47/0)
#pkts encaps: 120, #pkts encrypt: 120
#pkts decaps: 118, #pkts decrypt: 118
Cómo leerla:
- El protocolo 47 en los
identes GRE: confirma que lo que se cifra es el túnel GRE (no las LAN directamente). encaps/decapssubiendo en paralelo = el GRE viaja cifrado en ambos sentidos.
Fase 1 y sesión
Router# show crypto isakmp sa
Router# show crypto session
show crypto isakmp sa: el peer WAN enQM_IDLE.show crypto session:Session status: UP-ACTIVEcon el peer y, en método profile, la interface Tunnel asociada.
Enrutamiento sobre el túnel
Router# show ip route
Las LAN remotas deben aparecer con siguiente salto la IP del túnel (192.168.20.2). Si corres un IGP, los vecinos se forman sobre el túnel (ahora cifrado).
Cómo confirmar que funciona
show interfaces tunnel 1enup/up(y conTunnel protection via IPSecen método profile).show crypto ipsec sacon protocolo 47 (GRE) yencaps/decapscreciendo.show crypto sessionenUP-ACTIVE.- Un ping de LAN a LAN (con
sourcede la LAN local) responde y, al mirarshow crypto ipsec sa, los contadores de cifrado aumentan.