Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Endereo IP
Tnel Origem
Tnel destino
mGRE:
Endereo IP
Tnel Origem
Tnel multipoint > importante notar que as interfaces mGRE
no tem um destino definido. Este tipo de tnel utiliza o NHRP
para definio do destino dizendo para onde o mGRE deve
enviar os pacotes.
Benefcios
1. Configurao nica do HUB
2. Sem necessidade de mltiplas polticas por tnel
3. Configurao do Hub permanece inalterada independentemente
do nmero de Spokes
4. Utilizao de endereos pblicos; estticos ou dinmicos
5. Construo de tneis dinmicos entre roteadores consultando
NHRP
6. Administrao simplificada
Ex. Temos hoje 28 localidades com circuitos Internet Oi ativados ou
em ativao. Cada configurao de VPN consome em mdia 13 linhas
de configurao no modelo site2site, teremos ento 364 linhas de
configurao, se pensarmos em 75 localidades, teramos 975 linhas
de configurao, e assim por diante... Evidentemente isso dificulta a
administrao bem como a performance da caixa.
duplex auto
speed auto
!
interface Tunnel0
description HUB Tunnel mGRE DMVPN
ip address 192.168.222.1
no ip redirects
# Desativa os redirecionamentos... Ex. ICMP redirect
ip nhrp authentication sec@sync
# Autenticao para consultas e atualizao no banco de dados
NHRP, garante que consultas indesejadas no forneam dados sobre
toda a rede.
ip nhrp map multicast dynamic
# Permite o encaminhamento de trfego multicast. Normalmente
exigido pelo OSPF e EIGRP, utilizamos protocolos dinmicos para
enviar e receber atualizaes de redes internas.
ip nhrp network-id 1
# Identifica a nuvem DMVPN, todos os roteadores devem estar com o
mesmo ID para estabelecimento de VPN.
tunnel source 200.169.145.222
tunnel mode gre multipoint
# Interfaces tnel mGRE no tem um destino definido. Este tipo de
tnel utiliza o NHRP para definio do destino dizendo para onde o
mGRE deve enviar os pacotes.
Ip nhrp holdtime 600
Ip mtu 1400
SPOKE-FLO
interface GigabiEthernet 0/1
description LAN-Network
ip address 192.168.148.4 255.255.255.0
duplex auto
speed auto
!
interface GigabiEthernet 0/0.2000
description WAN-Network
ip address 189.75.57.218 255.255.255.252
duplex auto
speed auto
!
interface Tunnel0
description FLO tnel mGRE - DMVPN
ip address 192.168.222.2
no ip redirects
# Desativa os redirecionamentos... Ex. redirecionamento ICMP
ip nhrp authentication sec@sync
# Autenticao para consultas e atualizao no banco de dados
NHRP, garante que consultas indesejadas no forneam dados sobre
toda a rede.
Verificao DMVPN
#HUB
RT101#show dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
NHS Status: E --> Expecting Replies, R --> Responding
UpDn Time --> Up or Down Time for a Tunnel
==================================================
========================
Interface: Tunnel0, IPv4 NHRP Details
Type:Hub, NHRP Peers:2,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- ----1 189.75.57.218 192.168.222.2 UP 00:03:23
D
1 189.30.132.234 192.168.222.3 UP 00:02:54
D
#SPOKE
RTO-INT-CATFLO# show dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
#SPOKE
RTO_INT_CATGOI#show dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
NHS Status: E --> Expecting Replies, R --> Responding
UpDn Time --> Up or Down Time for a Tunnel
==================================================
==========
Interface: Tunnel0, IPv4 NHRP Details
Type:Spoke, NHRP Peers:1,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- ----1 200.169.145.222 192.168.222.1 UP 00:00:39
S
Configurao
mGRE
IPSEC
sobre
DMVPN
Tnel
#HUB
crypto isakmp policy 1
encr aes 256
hash sha
authentication pre-share
lifetime 86400
group 2
crypto isakmp key #88TS@DMVPN 0.0.0.0 0.0.0.0
# Caso trabalhemos com conceito de peer dinmico, no nosso modelo
definiremos o peer manualmente, como segue...
crypto isakmp key #88TS@DMVPN address 189.75.57.218
# SPOKE Florianpolis
crypto isakmp key #88TS@DMVPN address 189.30.132.234
# SPOKE Goiania
crypto ipsec transform-set DMVPN esp-aes esp-sha-hmac
crypto ipsec profile DMVPN
set security-association lifetime seconds 86400
set transform-set DMVPN
interface tunnel 0
tunnel protection ipsec profile DMVPN
#SPOKE
crypto isakmp policy 1
encr aes 256
hash sha
authentication pre-share
lifetime 86400
group 2
crypto isakmp key #88TS@DMVPN 0.0.0.0 0.0.0.0
# Caso trabalhemos com conceito de peer dinmico, no nosso modelo
definiremos o peer manualmente, como segue...
crypto isakmp key #88TS@DMVPN address 200.169.145.222
# HUB Data Center
crypto ipsec transform-set DMVPN esp-aes esp-sha-hmac
crypto ipsec profile DMVPN
set security-association lifetime seconds 86400
set transform-set DMVPN
interface tunnel 0
tunnel protection ipsec profile DMVPN
Verificao ISKMP/IPSEC
#HUB
sh crypto isakmp sa
IPv4 Crypto ISAKMP SA
dst
src
state
conn-id status
200.169.145.222 189.30.132.234 QM_IDLE
1002 ACTIVE
200.169.145.222 189.75.57.218 QM_IDLE
1001 ACTIVE
IPv6 Crypto ISAKMP SA
head-0
sa timing: remaining key lifetime (k/sec): (4574706/85998)
IV size: 16 bytes
replay detection support: Y
Status: ACTIVE
inbound ah sas:
inbound pcp sas:
outbound esp sas:
spi: 0x6F4A8838(1867155512)
transform: esp-aes esp-sha-hmac ,
in use settings ={Tunnel, }
conn id: 2002, flow_id: FPGA:2, sibling_flags 80000046, crypto map: Tunnel0head-0
sa timing: remaining key lifetime (k/sec): (4574706/85998)
IV size: 16 bytes
replay detection support: Y
Status: ACTIVE
outbound ah sas:
outbound pcp sas:
#SPOKE
RTO_INT_CATGOI#sh crypto isakmp sa
IPv4 Crypto ISAKMP SA
dst
src
state
conn-id status
200.169.145.222 189.30.132.234 QM_IDLE
IPv6 Crypto ISAKMP SA
1001 ACTIVE
1001 ACTIVE
Roteamento
#HUB
ip route 192.168.148.0 255.255.255.0 192.168.222.2
ip route 192.168.162.0 255.255.255.0 192.168.222.3
#SPOKE FLO
Ip route 187.18.16.0 255.255.240.0 192.168.222.1
ip route 192.168.162.0 255.255.255.0 192.168.222.3
#SPOKE-GOI
Ip route 187.18.16.0 255.255.240.0 192.168.222.1
ip route 192.168.148.0 255.255.255.0 192.168.222.2
Verificao roteamento
#SPOKE FLO
RTO-INT-CATFLO#sh dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I - Incomplete
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
NHS Status: E --> Expecting Replies, R --> Responding
UpDn Time --> Up or Down Time for a Tunnel
==================================================
========================
Interface: Tunnel0, IPv4 NHRP Details
Type:Spoke, NHRP Peers:2,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- ----1 200.169.145.222 192.168.222.1 UP 03:02:36
S
1 189.30.132.234 192.168.222.3 UP 00:07:43 DX