Este documento proporciona una configuración de ejemplo para el túnel Dynamic Multipoint VPN (DMVPN) entre routers hub y spoke mediante Cisco Configuration Professional (Cisco CP). Dynamic Multipoint VPN es una tecnología que integra diversos conceptos como GRE, encripción de IPSec, NHRP y Ruteo para proporcionar una solución sofisticada que permita a los usuarios finales comunicarse con eficacia a través de los túneles IPsec spoke al spoke creados dinámicamente.
Para obtener la mejor funcionalidad de DMVPN, se recomienda ejecutar la línea principal 12.4 del software Cisco IOS®, 12.4T y posteriores.
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
Router Cisco IOS serie 3800 con versión de software 12.4 (22)
Router Cisco IOS serie 1800 con versión de software 12.3 (8)
Cisco Configuration Professional versión 2.5
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Consulte Convenciones de Consejos Técnicos de Cisco para obtener más información sobre las convenciones sobre documentos.
Este documento proporciona información sobre cómo configurar un router como spoke y otro router como hub usando Cisco CP. Se muestra la configuración de spoke inicial, pero más adelante en el documento, la configuración relacionada con hub también se muestra en detalle para proporcionar una mejor comprensión. Otros radios también se pueden configurar utilizando el enfoque similar para conectarse al hub. El escenario actual utiliza estos parámetros:
Red pública del router hub - 209.165.201.0
Red de túnel: 192.168.10.0
Protocolo de ruteo utilizado - OSPF
En esta sección encontrará la información para configurar las funciones descritas en este documento.
Nota: Utilice la herramienta Command Lookup (sólo para clientes registrados) para obtener más información sobre los comandos utilizados en esta sección.
En este documento, se utiliza esta configuración de red:
Esta sección muestra cómo configurar un router como radio mediante el asistente de DMVPN paso a paso en Cisco Configuration Professional.
Para iniciar la aplicación Cisco CP e iniciar el asistente DMVPN, vaya a Configurar > Seguridad > VPN > Dynamic Multipoint VPN. A continuación, seleccione la opción Crear un spoke en una DMVPN y haga clic en Iniciar la tarea seleccionada.
Haga clic en Siguiente para comenzar.
Seleccione la opción Hub and Spoke network y haga clic en Next.
Especifique la información relacionada con el concentrador, como la interfaz pública del router del concentrador y la interfaz de túnel del router del concentrador.
Especifique los detalles de la interfaz de túnel del spoke y la interfaz pública del spoke. A continuación, haga clic en Advanced.
Verifique los parámetros del túnel y los parámetros NHRP, y asegúrese de que coinciden perfectamente con los parámetros del Hub.
Especifique la clave previamente compartida y haga clic en Siguiente.
Haga clic en Agregar para agregar una propuesta IKE independiente.
Especifique los parámetros de cifrado, autenticación y hash. A continuación, haga clic en Aceptar.
La nueva política IKE se puede ver aquí. Haga clic en Next (Siguiente).
Haga clic en Next para continuar con el conjunto de transformación predeterminado.
Seleccione el protocolo de ruteo necesario. Aquí, se selecciona OSPF.
Especifique el ID de proceso OSPF y el ID de área. Haga clic en Agregar para agregar las redes que serán anunciadas por OSPF.
Agregue la red de túnel y haga clic en Aceptar.
Agregue la red privada detrás del router spoke. A continuación, haga clic en Siguiente.
Haga clic en Finalizar para completar la configuración del asistente.
Haga clic en Entregar para ejecutar los comandos. Marque la casilla de verificación Guardar configuración en ejecución en la configuración de inicio del dispositivo si desea guardar la configuración.
La configuración CLI relacionada se muestra aquí:
Router spoke |
---|
crypto ipsec transform-set ESP-3DES-SHA esp-sha-hmac esp-3des mode transport exit crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA exit interface Tunnel0 exit default interface Tunnel0 interface Tunnel0 bandwidth 1000 delay 1000 ip nhrp holdtime 360 ip nhrp network-id 100000 ip nhrp authentication DMVPN_NW ip ospf network point-to-multipoint ip mtu 1400 no shutdown ip address 192.168.10.5 255.255.255.0 ip tcp adjust-mss 1360 ip nhrp nhs 192.168.10.2 ip nhrp map 192.168.10.2 209.165.201.2 tunnel source FastEthernet0 tunnel destination 209.165.201.2 tunnel protection ipsec profile CiscoCP_Profile1 tunnel key 100000 exit router ospf 10 network 192.168.10.0 0.0.0.255 area 2 network 172.16.18.0 0.0.0.255 area 2 exit crypto isakmp key ******** address 209.165.201.2 crypto isakmp policy 2 authentication pre-share encr aes 192 hash sha group 1 lifetime 86400 exit crypto isakmp policy 1 authentication pre-share encr 3des hash sha group 2 lifetime 86400 exit |
En esta sección se muestra un enfoque paso a paso sobre cómo configurar el router hub para la DMVPN.
Vaya a Configure > Security > VPN > Dynamic Multipoint VPN y seleccione la opción Create a hub in a DMVPN. El, haga clic en Iniciar la tarea seleccionada.
Haga clic en Next (Siguiente).
Seleccione la opción Hub and Spoke network y haga clic en Next.
Seleccione Hub principal. A continuación, haga clic en Siguiente.
Especifique los parámetros de la interfaz de túnel y haga clic en Advanced.
Especifique los parámetros de túnel y los parámetros NHRP. A continuación, haga clic en Aceptar.
Especifique la opción en función de la configuración de la red.
Seleccione Pre-shared Keys y especifique las claves previamente compartidas. A continuación, haga clic en Siguiente.
Haga clic en Agregar para agregar una propuesta IKE independiente.
Especifique los parámetros de cifrado, autenticación y hash. A continuación, haga clic en Aceptar.
La nueva política IKE se puede ver aquí. Haga clic en Next (Siguiente).
Haga clic en Next para continuar con el conjunto de transformación predeterminado.
Seleccione el protocolo de ruteo necesario. Aquí, se selecciona OSPF.
Especifique el ID de proceso OSPF y el ID de área. Haga clic en Agregar para agregar las redes que serán anunciadas por OSPF.
Agregue la red de túnel y haga clic en Aceptar.
Agregue la red privada detrás del router Hub y haga clic en Next.
Haga clic en Finalizar para completar la configuración del asistente.
Haga clic en Entregar para ejecutar los comandos.
Aquí se muestra la configuración de CLI relacionada:
Router del eje de conexión |
---|
! crypto isakmp policy 1 encr 3des authentication pre-share group 2 ! crypto isakmp policy 2 encr aes 192 authentication pre-share crypto isakmp key abcd123 address 0.0.0.0 0.0.0.0 ! crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac mode transport ! crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA ! interface Tunnel0 bandwidth 1000 ip address 192.168.10.2 255.255.255.0 no ip redirects ip mtu 1400 ip nhrp authentication DMVPN_NW ip nhrp map multicast dynamic ip nhrp network-id 100000 ip nhrp holdtime 360 ip tcp adjust-mss 1360 ip ospf network point-to-multipoint delay 1000 tunnel source GigabitEthernet0/0 tunnel mode gre multipoint tunnel key 100000 tunnel protection ipsec profile CiscoCP_Profile1 ! router ospf 10 log-adjacency-changes network 172.16.20.0 0.0.0.255 area 2 network 192.168.10.0 0.0.0.255 area 2 ! |
Puede editar manualmente los parámetros de túnel DMVPN existentes cuando seleccione la interfaz de túnel y haga clic en Editar.
Los parámetros de la interfaz de túnel como MTU y la clave de túnel se modifican bajo la ficha General.
Los parámetros relacionados con NHRP se encuentran y modifican según el requisito de la pestaña NHRP. En el caso de un router radial, debe poder ver el NHS como la dirección IP del router hub. Haga clic en Agregar en la sección Mapa NHRP para agregar el mapping NHRP.
Según la configuración de la red, los parámetros de asignación NHRP se pueden configurar como se muestra aquí:
Los parámetros relacionados con el ruteo se ven y modifican en la pestaña Ruteo.
Los túneles DMVPN se configuran de estas dos maneras:
Comunicación de radio a radio a través del concentrador
Comunicación de radio a radio sin el concentrador
En este documento, sólo se analiza el primer método. Para permitir el establecimiento de túneles IPSec dinámicos de radio a radio, este enfoque se utiliza para agregar el spoke a la nube DMVPN:
Inicie el asistente DMVPN y seleccione la opción Configuración de Spoke.
En la ventana DMVPN Network Topology, seleccione la opción Red de malla completa en lugar de la opción Red de eje de conexión y radio.
Complete el resto de la configuración con los mismos pasos que las otras configuraciones de este documento.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
27-Sep-2011 |
Versión inicial |