Dit document biedt een voorbeeldconfiguratie voor Dynamic Multipoint VPN (DMVPN) tunnel tussen hub en gedeelde routers met Cisco Configuration Professional (Cisco CP). Dynamic Multipoint VPN is een technologie die verschillende concepten integreert zoals GRE, IPSec-encryptie, NHRP en Routing om een geavanceerde oplossing te bieden die de eindgebruikers in staat stelt effectief te communiceren via de dynamisch gemaakte IPSec-tunnels met een spaak.
Voor de beste DMVPN-functionaliteit wordt aanbevolen om Cisco IOS® softwarerelease 12.4, hoofdlijn 12.4T en hoger uit te voeren.
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
Cisco IOS-router 3800 Series met softwarerelease 12.4(22)XR
Cisco IOS-router 1800 Series met softwarerelease 12.3(8)
Cisco Configuration Professional versie 2.5
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Raadpleeg de Cisco Technical Tips Convention voor meer informatie over documentconventies.
Dit document geeft informatie hoe u een router als een gezochte router en een andere router als een hub kunt configureren met behulp van Cisco CP. Aanvankelijk gesproken configuratie wordt getoond, maar later in het document wordt de configuratie van de hub-gerelateerde ook in detail weergegeven om een beter begrip te bieden. Andere spokes kunnen ook worden geconfigureerd met behulp van de gelijksoortige benadering om verbinding te maken met een hub. Bij het huidige scenario worden deze parameters gebruikt:
Hub routernetwerk - 209.165.201.0
Tunnelnetwerk - 192.168.10.0
Routing Protocol gebruikt - OSPF
Deze sectie bevat informatie over het configureren van de functies die in dit document worden beschreven.
Opmerking: Gebruik het Opname Gereedschap (alleen geregistreerde klanten) om meer informatie te verkrijgen over de opdrachten die in deze sectie worden gebruikt.
Het netwerk in dit document is als volgt opgebouwd:
Deze paragraaf laat zien hoe u een router als gesproken kunt configureren met behulp van de stapsgewijze DMVPN-wizard in Cisco Configuration Professional.
Om de Cisco CP-toepassing te starten en de wizard DMVPN te starten, gaat u naar Configureren > Security > VPN > Dynamic Multipoint VPN. Selecteer vervolgens de optie Een onderwerp maken in een DMVPN en klik op De geselecteerde taak starten.
Klik op Volgende om te beginnen.
Selecteer de optie Hub and Spoke Network en klik op Volgende.
Specificeer de informatie over de hub, zoals de openbare interface van de hubrouter en de tunnelinterface van de hubrouter.
Specificeer de details van de tunnelinterface van het woord en de openbare interface van het woord. Klik vervolgens op Geavanceerd.
Controleer de tunnelparameters en NHRP parameters en zorg ervoor dat ze perfect overeenkomen met de Hub parameters.
Specificeer de vooraf gedeelde toets en klik op Volgende.
Klik op Toevoegen om een afzonderlijk IKE-voorstel toe te voegen.
Specificeer de parameters voor codering, verificatie en hantering. Klik vervolgens op OK.
Het nieuwe IKE-beleid is hier te zien. Klik op Volgende.
Klik op Volgende om door te gaan met de standaardinstelling voor het omzetten.
Selecteer het gewenste routingprotocol. Hier is OSPF geselecteerd.
Specificeer de OSPF-proces-ID en -id. Klik op Add om de netwerken toe te voegen die door OSPF moeten worden geadverteerd.
Voeg het tunnelnetwerk toe en klik op OK.
Voeg het privé netwerk achter de uitgesproken router toe. Klik vervolgens op Volgende.
Klik op Voltooien om de configuratie van de wizard te voltooien.
Klik op Deliver om de opdrachten uit te voeren. Controleer de Save run configuratie to device's startup check box als u de configuratie wilt opslaan.
De hiermee samenhangende CLI-configuratie wordt hier getoond:
Spoelrouter |
---|
crypto ipsec transform-set ESP-3DES-SHA esp-sha-hmac esp-3des mode transport exit crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA exit interface Tunnel0 exit default interface Tunnel0 interface Tunnel0 bandwidth 1000 delay 1000 ip nhrp holdtime 360 ip nhrp network-id 100000 ip nhrp authentication DMVPN_NW ip ospf network point-to-multipoint ip mtu 1400 no shutdown ip address 192.168.10.5 255.255.255.0 ip tcp adjust-mss 1360 ip nhrp nhs 192.168.10.2 ip nhrp map 192.168.10.2 209.165.201.2 tunnel source FastEthernet0 tunnel destination 209.165.201.2 tunnel protection ipsec profile CiscoCP_Profile1 tunnel key 100000 exit router ospf 10 network 192.168.10.0 0.0.0.255 area 2 network 172.16.18.0 0.0.0.255 area 2 exit crypto isakmp key ******** address 209.165.201.2 crypto isakmp policy 2 authentication pre-share encr aes 192 hash sha group 1 lifetime 86400 exit crypto isakmp policy 1 authentication pre-share encr 3des hash sha group 2 lifetime 86400 exit |
Een stap-voor-stap benadering van de configuratie van de hubrouter voor DMVPN wordt in deze sectie getoond.
Ga om te configureren > Beveiliging > VPN > Dynamisch multipoint VPN en selecteer de optie Een hub maken in een DMVPN-optie. Klik op Start de geselecteerde taak.
Klik op Volgende.
Selecteer de optie Hub and Spoke Network en klik op Volgende.
Selecteer Primaire hub. Klik vervolgens op Volgende.
Specificeer de interfaceparameters van de Tunnel en klik op Geavanceerd.
Specificeer de tunnelparameters en NHRP-parameters. Klik vervolgens op OK.
Specificeer de optie op basis van uw netwerkinstellingen.
Selecteer Voorgedeelde toetsen en specificeer de voorgedeelde toetsen. Klik vervolgens op Volgende.
Klik op Toevoegen om een afzonderlijk IKE-voorstel toe te voegen.
Specificeer de parameters voor codering, verificatie en hantering. Klik vervolgens op OK.
Het nieuwe IKE-beleid is hier te zien. Klik op Volgende.
Klik op Volgende om door te gaan met de standaardinstelling voor het omzetten.
Selecteer het gewenste routingprotocol. Hier is OSPF geselecteerd.
Specificeer de OSPF-proces-ID en -id. Klik op Add om de netwerken toe te voegen die door OSPF moeten worden geadverteerd.
Voeg het tunnelnetwerk toe en klik op OK.
Voeg het privé netwerk achter de router van de Hub toe en klik Volgende.
Klik op Voltooien om de configuratie van de wizard te voltooien.
Klik op Deliver om de opdrachten uit te voeren.
Gerelateerde CLI-configuratie wordt hier weergegeven:
Hub router |
---|
! crypto isakmp policy 1 encr 3des authentication pre-share group 2 ! crypto isakmp policy 2 encr aes 192 authentication pre-share crypto isakmp key abcd123 address 0.0.0.0 0.0.0.0 ! crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac mode transport ! crypto ipsec profile CiscoCP_Profile1 set transform-set ESP-3DES-SHA ! interface Tunnel0 bandwidth 1000 ip address 192.168.10.2 255.255.255.0 no ip redirects ip mtu 1400 ip nhrp authentication DMVPN_NW ip nhrp map multicast dynamic ip nhrp network-id 100000 ip nhrp holdtime 360 ip tcp adjust-mss 1360 ip ospf network point-to-multipoint delay 1000 tunnel source GigabitEthernet0/0 tunnel mode gre multipoint tunnel key 100000 tunnel protection ipsec profile CiscoCP_Profile1 ! router ospf 10 log-adjacency-changes network 172.16.20.0 0.0.0.255 area 2 network 192.168.10.0 0.0.0.255 area 2 ! |
U kunt de bestaande DMVPN-tunnelparameters handmatig bewerken wanneer u de tunnelinterface selecteert en op Bewerken klikt.
De de interfaceparameters van de tunnels zoals MTU en de sleutel van de Tunnel, worden gewijzigd onder het tabblad Algemeen.
NHRP-gerelateerde parameters worden gevonden en aangepast volgens het vereiste onder het NHRP-tabblad. Voor een bepaalde router, zou u NHS als het IP adres van de Hub router moeten kunnen bekijken. Klik op Add in de sectie NHRP Map om de NHRP-mapping toe te voegen.
Afhankelijk van de netwerkinstelling kunnen NHRP-kaartparameters worden ingesteld zoals hieronder wordt weergegeven:
De routing-gerelateerde parameters worden bekeken en aangepast onder het tabblad Routing.
De DMVPN-tunnels zijn op deze twee manieren geconfigureerd:
Spoke-to-Spoke communicatie via de hub
Spoke-to-Spoke communicatie zonder de hub
In dit document wordt alleen de eerste methode besproken. Om de bouw van sprak-aan-sprak dynamische IPSec tunnels toe te staan, wordt deze benadering gebruikt om de toespraak aan de DMVPN wolk toe te voegen:
Start de wizard DMVPN en selecteer de optie Spoelconfiguratie.
Selecteer in het venster DMVPN Network Topology de optie Full-netwerk in plaats van de hub en de optie Spoke-netwerk.
Voltooi de rest van de configuratie met dezelfde stappen als de andere configuraties in dit document.
Er is momenteel geen verificatieprocedure beschikbaar voor deze configuratie.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
27-Sep-2011 |
Eerste vrijgave |