Dieses Dokument enthält eine Beispielkonfiguration für einen DMVPN-Tunnel (Dynamic Multipoint VPN) zwischen Hub-and-Spoke-Routern mithilfe von Cisco Configuration Professional (Cisco CP). Dynamic Multipoint VPN ist eine Technologie, die verschiedene Konzepte wie GRE, IPSec-Verschlüsselung, NHRP und Routing integriert, um eine fortschrittliche Lösung bereitzustellen, die es Endbenutzern ermöglicht, effektiv über die dynamisch erstellten Spoke-to-Spoke-IPSec-Tunnel zu kommunizieren.
Für eine optimale DMVPN-Funktionalität wird empfohlen, die Cisco IOS® Software Release 12.4 Mainline, 12.4T und höher auszuführen.
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Cisco IOS Router der Serie 3800 mit Softwareversion 12.4 (22)
Cisco IOS Router der Serie 1800 mit Softwareversion 12.3 (8)
Cisco Configuration Professional Version 2.5
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
Weitere Informationen zu Dokumentkonventionen finden Sie in den Cisco Technical Tips Conventions (Technische Tipps zu Konventionen von Cisco).
Dieses Dokument enthält Informationen zum Konfigurieren eines Routers als Spoke-Router und eines anderen Routers als Hub mit Cisco CP. Die erste Spoke-Konfiguration wird angezeigt, später wird jedoch im Dokument die Hub-bezogene Konfiguration detailliert dargestellt, um ein besseres Verständnis zu ermöglichen. Andere Stationen können ebenfalls mit dem gleichen Ansatz für die Verbindung mit dem Hub konfiguriert werden. Im aktuellen Szenario werden folgende Parameter verwendet:
Öffentliches Hub-Router-Netzwerk - 209.165.201.0
Tunnel Network - 192.168.10.0
Verwendetes Routing-Protokoll - OSPF
In diesem Abschnitt erfahren Sie, wie Sie die in diesem Dokument beschriebenen Funktionen konfigurieren können.
Hinweis: Verwenden Sie das Command Lookup Tool (nur registrierte Kunden), um weitere Informationen zu den in diesem Abschnitt verwendeten Befehlen zu erhalten.
In diesem Dokument wird die folgende Netzwerkeinrichtung verwendet:
In diesem Abschnitt wird die Konfiguration eines Routers als Spoke mit dem Schritt-für-Schritt-DMVPN-Assistenten im Cisco Configuration Professional beschrieben.
Um die Cisco CP-Anwendung zu starten und den DMVPN-Assistenten zu starten, gehen Sie zu Konfigurieren > Sicherheit > VPN > Dynamic Multipoint VPN. Wählen Sie dann die Option Create a Spoke in a DMVPN (Spoke in einem DMVPN erstellen) aus und klicken Sie auf Launch the selected task (Ausgewählte Aufgabe starten).
Klicken Sie zum Starten auf Weiter.
Wählen Sie die Option Hub-and-Spoke-Netzwerk aus, und klicken Sie auf Weiter.
Geben Sie die Hub-bezogenen Informationen an, z. B. die öffentliche Schnittstelle des Hub-Routers und die Tunnelschnittstelle des Hub-Routers.
Geben Sie die Details der Tunnelschnittstelle für das Spoke und die öffentliche Schnittstelle des Spokes an. Klicken Sie anschließend auf Erweitert.
Überprüfen Sie die Tunnelparameter und NHRP-Parameter, und stellen Sie sicher, dass sie den Hub-Parametern entsprechen.
Geben Sie den vorinstallierten Schlüssel an, und klicken Sie auf Weiter.
Klicken Sie auf Hinzufügen, um ein separates IKE-Angebot hinzuzufügen.
Geben Sie die Verschlüsselungs-, Authentifizierungs- und Hash-Parameter an. Klicken Sie anschließend auf OK.
Die neu erstellte IKE-Richtlinie ist hier zu sehen. Klicken Sie auf Weiter.
Klicken Sie auf Weiter, um mit dem standardmäßigen Umwandlungssatz fortzufahren.
Wählen Sie das gewünschte Routing-Protokoll aus. Hier wird OSPF ausgewählt.
Geben Sie die OSPF-Prozess-ID und die Area-ID an. Klicken Sie auf Hinzufügen, um die Netzwerke hinzuzufügen, die von OSPF angekündigt werden sollen.
Fügen Sie das Tunnelnetzwerk hinzu, und klicken Sie auf OK.
Fügen Sie das private Netzwerk hinter dem Spoke-Router hinzu. Klicken Sie anschließend auf Weiter.
Klicken Sie auf Fertig stellen, um die Assistentenkonfiguration abzuschließen.
Klicken Sie auf Deliver, um die Befehle auszuführen. Aktivieren Sie das Kontrollkästchen Aktuelle Konfiguration in der Startkonfiguration des Geräts speichern, wenn Sie die Konfiguration speichern möchten.
Die entsprechende CLI-Konfiguration wird hier angezeigt:
Spoke-Router |
---|
crypto ipsec transform-set ESP-3DES-SHA esp-sha-hmac esp-3des mode transport exit crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA exit interface Tunnel0 exit default interface Tunnel0 interface Tunnel0 bandwidth 1000 delay 1000 ip nhrp holdtime 360 ip nhrp network-id 100000 ip nhrp authentication DMVPN_NW ip ospf network point-to-multipoint ip mtu 1400 no shutdown ip address 192.168.10.5 255.255.255.0 ip tcp adjust-mss 1360 ip nhrp nhs 192.168.10.2 ip nhrp map 192.168.10.2 209.165.201.2 tunnel source FastEthernet0 tunnel destination 209.165.201.2 tunnel protection ipsec profile CiscoCP_Profile1 tunnel key 100000 exit router ospf 10 network 192.168.10.0 0.0.0.255 area 2 network 172.16.18.0 0.0.0.255 area 2 exit crypto isakmp key ******** address 209.165.201.2 crypto isakmp policy 2 authentication pre-share encr aes 192 hash sha group 1 lifetime 86400 exit crypto isakmp policy 1 authentication pre-share encr 3des hash sha group 2 lifetime 86400 exit |
In diesem Abschnitt wird ein schrittweiser Ansatz zur Konfiguration des Hub-Routers für das DMVPN beschrieben.
Gehen Sie zu Configure > Security > VPN > Dynamic Multipoint VPN, und wählen Sie die Option Create a Hub in a DMVPN aus. Klicken Sie auf Ausgewählte Aufgabe starten.
Klicken Sie auf Weiter.
Wählen Sie die Option Hub-and-Spoke-Netzwerk aus, und klicken Sie auf Weiter.
Wählen Sie Primary Hub (Primärer Hub). Klicken Sie anschließend auf Weiter.
Geben Sie die Tunnel-Schnittstellenparameter an, und klicken Sie auf Erweitert.
Geben Sie die Tunnel-Parameter und NHRP-Parameter an. Klicken Sie anschließend auf OK.
Geben Sie die Option basierend auf Ihrer Netzwerkeinrichtung an.
Wählen Sie Pre-shared Keys (Vorinstallierte Schlüssel) aus, und geben Sie die vorinstallierten Schlüssel an. Klicken Sie anschließend auf Weiter.
Klicken Sie auf Hinzufügen, um ein separates IKE-Angebot hinzuzufügen.
Geben Sie die Verschlüsselungs-, Authentifizierungs- und Hash-Parameter an. Klicken Sie anschließend auf OK.
Die neu erstellte IKE-Richtlinie ist hier zu sehen. Klicken Sie auf Weiter.
Klicken Sie auf Weiter, um mit dem standardmäßigen Umwandlungssatz fortzufahren.
Wählen Sie das gewünschte Routing-Protokoll aus. Hier wird OSPF ausgewählt.
Geben Sie die OSPF-Prozess-ID und die Area-ID an. Klicken Sie auf Hinzufügen, um die Netzwerke hinzuzufügen, die von OSPF angekündigt werden sollen.
Fügen Sie das Tunnelnetzwerk hinzu, und klicken Sie auf OK.
Fügen Sie das private Netzwerk hinter dem Hub-Router hinzu, und klicken Sie auf Weiter.
Klicken Sie auf Fertig stellen, um die Assistentenkonfiguration abzuschließen.
Klicken Sie auf Deliver, um die Befehle auszuführen.
Die entsprechende CLI-Konfiguration wird hier angezeigt:
Hub-Router |
---|
! crypto isakmp policy 1 encr 3des authentication pre-share group 2 ! crypto isakmp policy 2 encr aes 192 authentication pre-share crypto isakmp key abcd123 address 0.0.0.0 0.0.0.0 ! crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac mode transport ! crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA ! interface Tunnel0 bandwidth 1000 ip address 192.168.10.2 255.255.255.0 no ip redirects ip mtu 1400 ip nhrp authentication DMVPN_NW ip nhrp map multicast dynamic ip nhrp network-id 100000 ip nhrp holdtime 360 ip tcp adjust-mss 1360 ip ospf network point-to-multipoint delay 1000 tunnel source GigabitEthernet0/0 tunnel mode gre multipoint tunnel key 100000 tunnel protection ipsec profile CiscoCP_Profile1 ! router ospf 10 log-adjacency-changes network 172.16.20.0 0.0.0.255 area 2 network 192.168.10.0 0.0.0.255 area 2 ! |
Sie können die vorhandenen DMVPN-Tunnelparameter manuell bearbeiten, wenn Sie die Tunnelschnittstelle auswählen und auf Bearbeiten klicken.
Tunnel-Schnittstellenparameter wie MTU und Tunnel-Schlüssel werden auf der Registerkarte Allgemein geändert.
NHRP-bezogene Parameter werden gemäß den Anforderungen auf der Registerkarte NHRP gefunden und geändert. Bei einem Spoke-Router sollten Sie den NHS als IP-Adresse des Hub-Routers anzeigen können. Klicken Sie im Abschnitt NHRP-Karte auf Hinzufügen, um die NHRP-Zuordnung hinzuzufügen.
Je nach Netzwerkeinrichtung können die NHRP-Zuordnungsparameter wie folgt konfiguriert werden:
Die Routingparameter werden auf der Registerkarte Routing angezeigt und geändert.
Die DMVPN-Tunnel werden auf zwei Arten konfiguriert:
Spoke-to-Spoke-Kommunikation über den Hub
Spoke-to-Spoke-Kommunikation ohne Hub
In diesem Dokument wird nur die erste Methode behandelt. Um die Einrichtung von Spoke-to-Spoke-dynamischen IPSec-Tunneln zu ermöglichen, wird dieser Ansatz verwendet, um die Spoke-to-Spoke-Topologie der DMVPN-Cloud hinzuzufügen:
Starten Sie den DMVPN-Assistenten, und wählen Sie die Option Spoke-Konfiguration aus.
Wählen Sie im Fenster DMVPN-Netzwerktopologie die Option Full Meshed Network (Vollvernetztes Netzwerk) anstelle der Option Hub and Spoke (Hub- und Spoke-Netzwerk) aus.
Schließen Sie die restliche Konfiguration mit den gleichen Schritten wie die anderen Konfigurationen in diesem Dokument ab.
Für diese Konfiguration ist derzeit kein Überprüfungsverfahren verfügbar.
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
27-Sep-2011 |
Erstveröffentlichung |