Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключения, GRE over IPsec-туннели

Больше
6 года 11 мес. назад - 10 мес. 5 дн. назад #15 от TOLLIFi
TOLLIFi создал эту тему: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключения,
DMVPN (Dynamic Multipoint VPN) - в настоящее время популярная технология, упрощающая администрирование распределенных VPN-сетей, все более вытесняющая peer-to-peer VPN на основе IPsec, Crypto Map и Reverse-Route (RRI). В основном все решения в корпоративных DMVPN-сетях построены с использованием IPsec, Multipoint GRE-туннелей и протокола NHRP (Next-Hop Resolution Protocol).

Ниже приведено краткое описание структуры и принципов функционирования DMVPN-сетей (перевод с англ.яз., источник 'nil.com'), а также примеры собственных рабочих конфигураций сетей Hub-and-Spoke, с некоторыми модификациями + в прикрепленных файлах - подробная документация по построению масштабируемых DMVPN-сетей с примерами.


ОБЩЕЕ ОПИСАНИЕ И ПРИНЦИП РАБОТЫ


--- ПРОСТАЯ DMVPN-СЕТЬ >>>

ВНИМАНИЕ: Спойлер! [ Нажмите, чтобы развернуть ]


--- СХЕМЫ ПОСТРОЕНИЯ DMVPN И ОПТИМИЗАЦИЯ ПОТОКА ТРАФИКА >>>

ВНИМАНИЕ: Спойлер! [ Нажмите, чтобы развернуть ]


--- АДРЕСАЦИЯ И МАРШРУТИЗАЦИЯ DMVPN-СЕТЕЙ >>>

ВНИМАНИЕ: Спойлер! [ Нажмите, чтобы развернуть ]


--- ДОСТОИНСТВА И НЕДОСТАТКИ DMVPN-СЕТЕЙ >>>

ВНИМАНИЕ: Спойлер! [ Нажмите, чтобы развернуть ]


--- ПРИМЕР СХЕМЫ И РАБОЧЕЙ КОНФИГУРАЦИИ СЕТИ DUAL-HUB DMVPN >>>

ВНИМАНИЕ: Спойлер! [ Нажмите, чтобы развернуть ]


Это вложение скрыто для гостей.
Пожалуйста, зарегистрируйтесь или войдите, чтобы увидеть его.

Это вложение скрыто для гостей.
Пожалуйста, зарегистрируйтесь или войдите, чтобы увидеть его.

IT и Телеком: IP-телефония, интернет-технологии, программирование, web-сервисы.
Последнее редактирование: 10 мес. 5 дн. назад от TOLLIFi.
Спасибо сказали: pmytyuk, Igor, digra, egorchik39315, Sem, leonid.mykhalchuk

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Больше
6 года 9 мес. назад #24 от vov4egspb
vov4egspb ответил в теме Re: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключе
Помогите разобраться плиз!!!!

Есть хаб и несколько споков а точнее 7, после пропадания инета на хабе, 5 из 7 споков обратно сами не поднимаются, только если заходить на них и гасить/поднимать тунель....

Вот конфигурации тунеля:

ХАБ

interface Tunnel100
description DMVPN_Main
ip address 10.10.10.100 255.255.255.0
no ip redirects
ip mtu 1416
ip nhrp authentication nhrppass
ip nhrp map multicast dynamic
ip nhrp network-id 999
ip ospf network broadcast
qos pre-classify
tunnel source GigabitEthernet0/0
tunnel mode gre multipoint
tunnel key 1000



ПРОБЛЕМНЫЙ СПОК

interface Tunnel100
description DMVPN_Balkanskaya
ip address 10.10.10.106 255.255.255.0
no ip redirects
ip mtu 1416
ip flow ingress
ip flow egress
ip nhrp authentication nhrppass
ip nhrp map 10.10.10.100 93.*.*.*
ip nhrp map multicast 93.*.*.*
ip nhrp network-id 999
ip nhrp nhs 10.10.10.100
ip nhrp cache non-authoritative
ip ospf network broadcast
tunnel source FastEthernet1
tunnel mode gre multipoint
tunnel key 1000



СПОК НОРМАЛЬНО ФУНКЦИОНИРУЮЩИЙ

interface Tunnel100
description DMVPN_Mineralnaya
ip address 10.10.10.110 255.255.255.0
no ip redirects
ip mtu 1416
ip nhrp authentication nhrppass
ip nhrp map 10.10.10.100 93.*.*.*
ip nhrp map multicast 93.*.*.*
ip nhrp network-id 999
ip nhrp nhs 10.10.10.100
ip nhrp cache non-authoritative
no ip split-horizon
ip ospf network broadcast
qos pre-classify
tunnel source FastEthernet0/0
tunnel mode gre multipoint
tunnel key 1000


Заранее спасибо за помощь!!

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Больше
6 года 9 мес. назад #25 от TOLLIFi
TOLLIFi ответил в теме Re: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключе
Установлен ли на Spoke-маршрутизаторах keepalive? Если - нет, то пропиши на них, к примеру, 10 сек.- isakmp-таймеры:

crypto isakmp keepalive 10

IT и Телеком: IP-телефония, интернет-технологии, программирование, web-сервисы.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Больше
6 года 9 мес. назад #26 от vov4egspb
vov4egspb ответил в теме Re: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключе
не помогло.... ((

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Больше
6 года 9 мес. назад #27 от TOLLIFi
TOLLIFi ответил в теме Re: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключе
В таком случае прошу в студию:
1. Серии роутеров и их IOS (Hub, Spoke-глючный, Spoke-не глючный).
2. Подробнее конфиги, включая ipsec, isakmp и tunnel на этих железках.
3. debug crypto isakmp error (по-возможности, только IP-внешние прикрой;))

Еще один вариант: попробовать установить Point-to-Mulipoint-режим OSPF, если прямой обмен между Spok'ами не нужен.

IT и Телеком: IP-телефония, интернет-технологии, программирование, web-сервисы.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Больше
6 года 7 мес. назад #38 от vov4egspb
vov4egspb ответил в теме Re: Dual-Hub DMVPN (Dynamic Multipoint VPN) - Настройка Hub-&-Spoke подключе
Хелп! Есть проблема...

Cisco 2821. Настроен DMVPN 6 споков. Cisco тормозит безбожно, в консоли, пинги с задержкой в сети, по стоит погасить тунель mGRE, сразу все приходит в норму. Отключение споков по 1 результата не дало....

ХАБ настройки тунеля...:

interface Tunnel100
description DMVPN_Main
ip address 10.10.10.100 255.255.255.0
no ip redirects
ip mtu 1416
ip nhrp authentication nhrppass
ip nhrp map multicast dynamic
ip nhrp network-id 999
ip ospf network broadcast
ip ospf hello-interval 30
ip ospf priority 10
qos pre-classify
tunnel source GigabitEthernet0/0
tunnel mode gre multipoint
tunnel key 1000



СПОК настройки:


interface Tunnel100
description DMVPN_Balkanskaya
ip address 10.10.10.106 255.255.255.0
no ip redirects
ip mtu 1416
ip nhrp authentication nhrppass
ip nhrp map 10.10.10.100 93.153.*.*
ip nhrp map multicast 93.153.*.*
ip nhrp network-id 999
ip nhrp holdtime 60
ip nhrp nhs 10.10.10.100
ip nhrp registration timeout 60
ip nhrp cache non-authoritative
ip ospf network broadcast
ip ospf hello-interval 30
ip ospf priority 0
tunnel source FastEthernet1
tunnel mode gre multipoint
tunnel key 1000

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Работает на Kunena форум