0% ont trouvé ce document utile (0 vote)
19 vues105 pages

Comprendre DMVPN et ses avantages

DMVPN (Dynamic Multipoint VPN) permet de simplifier la configuration et l'évolutivité des réseaux en automatisant la création de tunnels entre sites distants tout en maintenant une configuration statique au niveau du routeur central. Il utilise des technologies comme mGRE et NHRP pour établir des liaisons dynamiques sans nécessiter la connaissance préalable des adresses IP des pairs. DMVPN est particulièrement utile pour maintenir des réseaux en topologie full mesh tout en évitant la complexité croissante des configurations avec l'ajout de nouveaux sites.

Transféré par

elkird.meriem
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
19 vues105 pages

Comprendre DMVPN et ses avantages

DMVPN (Dynamic Multipoint VPN) permet de simplifier la configuration et l'évolutivité des réseaux en automatisant la création de tunnels entre sites distants tout en maintenant une configuration statique au niveau du routeur central. Il utilise des technologies comme mGRE et NHRP pour établir des liaisons dynamiques sans nécessiter la connaissance préalable des adresses IP des pairs. DMVPN est particulièrement utile pour maintenir des réseaux en topologie full mesh tout en évitant la complexité croissante des configurations avec l'ajout de nouveaux sites.

Transféré par

elkird.meriem
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

DMVPN

1
VPN IPSec
Topologie en étoile

2
VPN IPSec
Topologie Full Mesh

3
Problématique
❖ Lorsque l’on rajoute un site qui doit communiquer avec un site
central, il est nécessaire de modifier la configuration de ce site central.

❖ la configuration du site central peut devenir rapidement illisible à


partir de quelques dizaines de sites distants.

❖ Pour obtenir un réseau "full meshed" ayant des liaisons IPsec entre
tous les sites, il faut créér plusieurs tunnels IPsec.

❖ Cela présente non seulement un problème pratique de maintenance et


surtout d’échelle

❖ DMVPN (Dynamic Multipoint VPN) permet de résoudre ces deux


problèmes :

➢ la configuration du routeur "central" reste statique


➢ la création de tunnels entre sites distants est complètement
automatique
4
DMVPN SCHEMA

5
DMVPN SCHEMA

6
DMVPN SCHEMA

7
DMVPN OBJECTIFS

8
DMVPN PRINCIPE
❖ DMVPN : Dynamic multipoint VPN

❖ mGRE : Multipoint GRE

❖ NHRP : Next Hop Resolution Protocol

❖ DMVPN utilisent mGRE et HRP pour former des tunnels à la volée

❖ On a pas besoin de connaitre les IP des peers distants, mais l’on va


dynamiquement créer des liaisons point à point vers tous les routeurs
dans le même groupe mGRE que nous.

❖ On pourrait comparer NHRP à l’ARP pour les tunnels multipoints, sauf


que cela permet de passer d’une ip privée vers une ip publique.

❖ Cela à pour avantage de simplifier la configuration des routeurs, et permettre


l’extensibilité, notemment en cas d’ajout d’un noeud..

9
DMVPN Composants et terminologie
DMVPN est une combinaison des technologies suivantes :

❖ IPsec permet de chiffrer le traffic entre les différents sites

❖ mGRE permet d’encapsuler des paquets multicast, requis


notamment pour les protocoles de routage ; le ’m’ de mGRE
permet lui de créer des tunnels multipoints entre les sites

❖ NHRP permet aux sites distants de faire connaitre l’adresse IP


de l’interface physique servant à monter le tunnel GRE avec le
serveur.

❖ OSPF permet aux sites distants d’annoncer leur réseau local au


site central, et au site central de propager la totalité des routes
apprises aux sites distants.

❖ Hub and Spoke respectivement le rôle de site central ou de site


distant. Le site central fait office de serveur NHRP et de routeur
principal (Designated Router) OSPF.
10
DMVPN EXEMPLE D’UTILISATION

11
DMVPN EXEMPLE D’UTILISATION

12
DMVPN EXEMPLE D’UTILISATION

13
DMVPN EXEMPLE D’UTILISATION

14
DMVPN EXEMPLE D’UTILISATION

15
DMVPN EXEMPLE D’UTILISATION

16
DMVPN EXEMPLE D’UTILISATION

17
DMVPN EXEMPLE D’UTILISATION

18
Exemple 1 de configuration

19
Table de routage de R3
R3#sh ip route
Codes: C - connected, S - static, R - RIP, M - mobile, B - BGP D - EIGRP, EX - EIGRP external, O -
OSPF, IA - OSPF inter area N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2 E1 -
OSPF external type 1, E2 - OSPF external type 2 i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-
IS level-2 ia - IS-IS inter area, * - candidate default, U - per-user static route o - ODR, P - periodic
downloaded static route Gateway of last resort is not set

[Link]/24 is subnetted, 1 subnets

C [Link] is directly connected, FastEthernet0/0

[Link]/24 is subnetted, 1 subnets

C [Link] is directly connected, Tunnel0

D [Link]/24 [90/297372416] via [Link], 00:01:13, Tunnel0

D [Link]/24 [90/310172416] via [Link], 00:01:14, Tunnel0

C [Link]/24 is directly connected, Loopback0 20


Protocole NHRP
• R3 regarde dans la table NHRP locale si il possède déja l’adresse IP publique qui
correspond à l’adresse de tunnel virtuel entre le hub et le spoke. En l’occurence, R3
regardera si il a une correspondance entre [Link] sur l’adresse publique de R2 qui
est [Link].

• Si R3 ne trouve pas de correspondance dans sa table NHRP locale, il va tout


simplement envoyer une requête NHRP au hub pour lui demander « Quelle est
l’adresse IP publique qui correspond à cette adresse de tunnel virtuel? ». R1, le hub,
ayant en permanence un circuit virtuel associé avec tous les spokes connait cette
réponse et va donc répondre à R3, [Link].

• Une fois que R3 à cette adresse publique, il peut maintenant directement négocier
un tunnel dynamique avec R2 sans passer par R1. Notez qu’une fois le processus
terminé localement sur R3, elle n’est pour le moment qu’à sens unique. Pour la
rendre bi-directionelle, il suffit que l’hôte contacté dans le LAN de R2 envoie une
réponse pour déclencher de la part de R2, le processus de résolution et
d’établissement, contenant les mêmes étapes que celles décrites précédemment.

21
Configuration du hub R1

int FastEthernet0/0

description Interface publique

ip add [Link] [Link]

no sh !

int Loopback0

description Interface LAN

ip add [Link] [Link] 22


Configuration du hub R1

interface Tunnel0

! Adresse IP du tunnel

ip address [Link] [Link]

! Configuration du NHRP

ip nhrp map multicast dynamic

ip nhrp network-id 1

! Configuration du tunnel GRE

tunnel source [Link]

tunnel mode gre multipoint ! 23


Configuration du spoke R2

interface FastEthernet0/0
description Interface publique

ip address [Link] [Link]

duplex auto

speed auto

interface Loopback0
description Interface LAN

ip address [Link] [Link] 24


Configuration du spoke R2
interface Tunnel0
ip address [Link] [Link]

! On mappe de façon manuelle en NHRP l'adresse publique du hub


! pour l'établissement du tunnel permanent entre le spoke et le hub.

ip nhrp map [Link] [Link]


ip nhrp map multicast [Link]
ip nhrp network-id 1

! On identifie l'agent résolveur NHRP qui sera le hub R1.

ip nhrp nhs [Link]


! Configuration du tunnel GRE
tunnel source [Link]
tunnel mode gre multipoint

25
Configuration du spoke R3
interface FastEthernet0/0
description Interface publique
ip address [Link] [Link]

duplex auto
speed auto

interface Loopback0
description Interface LAN
ip address [Link] [Link]

26
Configuration du spoke R3
interface Tunnel0
ip address [Link] [Link]

! On mappe de façon manuelle en NHRP l'adresse publique du hub


! pour l'établissement du tunnel permanent entre le spoke et le hub.

ip nhrp map [Link] [Link]


ip nhrp map multicast [Link]
ip nhrp network-id 1

! On identifie l'agent résolveur NHRP qui sera le hub R1.

ip nhrp nhs [Link]


! Configuration du tunnel GRE
tunnel source [Link]
tunnel mode gre multipoint

27
Configuration d’EIGRP
router eigrp 1

! Activation et partage EIGRP dans le tunnel


network [Link]

! Activation et partage EIGRP pour le LAN


network [Link]
!
int Tunnel0
! On désactive le mécanisme Split-Horizon
no ip split-horizon eigrp 1

! On demande à EIGRP de ne pas réecrire l'adresse de next-hop


avec celle du
! routeur qui annonce puisque que cela sert directement pour
l'établissement de lien dynamique avec l'aide d'NHRP.

no ip next-hop-self eigrp 1 28
TEST
R2#sh dmvpn

*Oct 17 15:46:29.895: %SYS-5-CONFIG_I: Configured from


console by consolen
Legend: Attrb --> S - Static, D - Dynamic, I - Incompletea
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
Tunnel0, Type:Spoke, NHRP Peers:1,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- -----

1 [Link] [Link] UP 01:38:07 S

29
TEST
R2#sh ip route
Codes: C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route
Gateway of last resort is not set
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, FastEthernet0/0
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, Tunnel0
D [Link]/24 [90/297372416] via [Link], 00:05:56, Tunnel0
C [Link]/24 is directly connected, Loopback0
D [Link]/24 [90/310172416] via [Link], 00:05:56, Tunnel0

30
TEST
R2#ping [Link] source lo0
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to [Link],
timeout is 2 s
conds:
Packet sent with a source address of [Link]
!!!!!
Success rate is 100 percent (5/5), round-trip
min/avg/max = 84/
09/132 ms
R2#
31
TEST
R2#sh dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I -
Incompletea
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA
peer
Tunnel0, Type:Spoke, NHRP Peers:2,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn
Tm Attrb
----- --------------- --------------- ----- -------- -----
1 [Link] [Link] UP 01:43:51 S
1 [Link] [Link] UP never D
32
Sécurité du tunnel
! Création de la policy ISAKMP
crypto isakmp policy 10
authentication pre-share
!
! Configuration de la clé ISAKMP
crypto isakmp key Cisc0p@ss address [Link] [Link]
!
! Configuration du transform set IPsec
crypto ipsec transform-set DMVPN_TSET esp-aes esp-sha-hmac
!
! Configuration du profile IPSEC
crypto ipsec profile DMVPN_PROF
set transform-set DMVPN_TSET
!
int Tunnel0
! Affectation du profile dans le tunnel.
tunnel protection ipsec profile DMVPN_PROF

33
Sécurité du tunnel
R2#ping [Link] source lo0
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to [Link], timeout is 2
seconds:
Packet sent with a source address of [Link]
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 88/100/116
ms

R2#sh crypto isakmp sa


IPv4 Crypto ISAKMP SA
dst src state conn-id slot status
[Link] [Link] QM_IDLE 1001 0 ACTIVE
[Link] [Link] QM_IDLE 1002 0 ACTIVE
34
Exemple2 de configuration
Architecture

35
Exemple2 de configuration
Configuration des interfaces d’ « Internet »

36
Exemple2 de configuration
Configuration d’ « Internet »

37
Exemple2 de configuration
Configuration du HUB

38
Exemple2 de configuration
Configuration du HUB

39
Exemple2 de configuration
Configuration du HUB

40
Exemple2 de configuration
Configuration du HUB

41
Exemple2 de configuration
Configuration du HUB

42
Exemple2 de configuration
Configuration du HUB

43
Exemple2 de configuration
Configuration du HUB

44
Exemple2 de configuration
Configuration du SPOKE S1

45
Exemple2 de configuration
Configuration du SPOKE S2

46
Exemple2 de configuration
Création de la clé pré-share (identique sur S1 et S2)

47
Exemple2 de configuration
Création et configuration du profil IPsec (identique sur S1 ou S2)

48
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S1

49
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S1

50
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S2

51
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S2

52
Exemple2 de configuration
Création de routes

53
DMVPN DESIGNS

54
DMVPN DESIGNS
DUAL HUB

55
DMVPN DESIGNS
DUAL HUB Spoke-to-Spoke

56
DMVPN DESIGNS
SUPER HUB

57
DMVPN DESIGNS
EQUILIBRAGE DE CHARGE

58
DMVPN EXEMPLE DE CONFIGURATION

59
ROUTEUR CORP
CONFIGURATION DES INTERFACES
PHYSIQUES

60
ROUTEUR CORP
CONFIGURATION IPSEC

61
ROUTEUR CORP
CONFIGURATION DE L’INTERFACE
TUNNEL

62
ROUTEUR CORP
CONFIGURATION DU ROUTAGE

63
Branch_1 Router
CONFIGURATION DES INTERFACES
PHYSIQUES

64
Branch_1 Router
CONFIGURATION IPSEC

65
Branch_1 Router
CONFIGURATION DE L’INTERFACE
TUNNEL

66
Branch_1 Router
CONFIGURATION DU ROUTAGE

67
Branch_2 Router
CONFIGURATION DES INTERFACES
PHYSIQUES

68
Branch_2 Router
CONFIGURATION IPSEC

69
Branch_2 Router
CONFIGURATION DE L’INTERFACE
TUNNEL

70
Branch_2 Router
CONFIGURATION DU ROUTAGE

71
ROUTEUR CORP : TEST

72
ROUTEUR CORP : TEST

73
ROUTEUR CORP : TEST

74
ROUTEUR CORP : TEST

75
Branch_1 Router : TEST

76
Branch_1 Router : TEST

77
Branch_1 Router : TEST

78
Branch_1 Router : TEST

79
Branch_2 Router : TEST

80
Branch_2 Router : TEST

81
Branch_2 Router : TEST

82
Branch_2 Router : TEST

83
TEST ENTRE MACHINES

84
TEST ENTRE MACHINES

85
TEST ENTRE MACHINES

86
ROUTEUR CORP : TEST

87
Branch_1 Router : TEST

88
Branch_2 Router : TEST

89
ROUTEUR CORP : TEST

90
Branch_1 Router : TEST

91
Branch_2 Router : TEST

92
ROUTEUR CORP : TEST

93
Branch_1 Router : TEST

94
Branch_2 Router : TEST

95
ROUTEUR CORP : TEST

96
Branch_1 Router : TEST

97
Branch_2 Router : TEST

98
DMVPN DESIGNS

99
DMVPN DESIGNS
DUAL HUB

100
DMVPN DESIGNS
DUAL HUB Spoke-to-Spoke

101
DMVPN DESIGNS
SUPER HUB

102
DMVPN DESIGNS
EQUILIBRAGE DE CHARGE

103
104
105

Vous aimerez peut-être aussi