DMVPN
1
VPN IPSec
Topologie en étoile
2
VPN IPSec
Topologie Full Mesh
3
Problématique
❖ Lorsque l’on rajoute un site qui doit communiquer avec un site
central, il est nécessaire de modifier la configuration de ce site central.
❖ la configuration du site central peut devenir rapidement illisible à
partir de quelques dizaines de sites distants.
❖ Pour obtenir un réseau "full meshed" ayant des liaisons IPsec entre
tous les sites, il faut créér plusieurs tunnels IPsec.
❖ Cela présente non seulement un problème pratique de maintenance et
surtout d’échelle
❖ DMVPN (Dynamic Multipoint VPN) permet de résoudre ces deux
problèmes :
➢ la configuration du routeur "central" reste statique
➢ la création de tunnels entre sites distants est complètement
automatique
4
DMVPN SCHEMA
5
DMVPN SCHEMA
6
DMVPN SCHEMA
7
DMVPN OBJECTIFS
8
DMVPN PRINCIPE
❖ DMVPN : Dynamic multipoint VPN
❖ mGRE : Multipoint GRE
❖ NHRP : Next Hop Resolution Protocol
❖ DMVPN utilisent mGRE et HRP pour former des tunnels à la volée
❖ On a pas besoin de connaitre les IP des peers distants, mais l’on va
dynamiquement créer des liaisons point à point vers tous les routeurs
dans le même groupe mGRE que nous.
❖ On pourrait comparer NHRP à l’ARP pour les tunnels multipoints, sauf
que cela permet de passer d’une ip privée vers une ip publique.
❖ Cela à pour avantage de simplifier la configuration des routeurs, et permettre
l’extensibilité, notemment en cas d’ajout d’un noeud..
9
DMVPN Composants et terminologie
DMVPN est une combinaison des technologies suivantes :
❖ IPsec permet de chiffrer le traffic entre les différents sites
❖ mGRE permet d’encapsuler des paquets multicast, requis
notamment pour les protocoles de routage ; le ’m’ de mGRE
permet lui de créer des tunnels multipoints entre les sites
❖ NHRP permet aux sites distants de faire connaitre l’adresse IP
de l’interface physique servant à monter le tunnel GRE avec le
serveur.
❖ OSPF permet aux sites distants d’annoncer leur réseau local au
site central, et au site central de propager la totalité des routes
apprises aux sites distants.
❖ Hub and Spoke respectivement le rôle de site central ou de site
distant. Le site central fait office de serveur NHRP et de routeur
principal (Designated Router) OSPF.
10
DMVPN EXEMPLE D’UTILISATION
11
DMVPN EXEMPLE D’UTILISATION
12
DMVPN EXEMPLE D’UTILISATION
13
DMVPN EXEMPLE D’UTILISATION
14
DMVPN EXEMPLE D’UTILISATION
15
DMVPN EXEMPLE D’UTILISATION
16
DMVPN EXEMPLE D’UTILISATION
17
DMVPN EXEMPLE D’UTILISATION
18
Exemple 1 de configuration
19
Table de routage de R3
R3#sh ip route
Codes: C - connected, S - static, R - RIP, M - mobile, B - BGP D - EIGRP, EX - EIGRP external, O -
OSPF, IA - OSPF inter area N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2 E1 -
OSPF external type 1, E2 - OSPF external type 2 i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-
IS level-2 ia - IS-IS inter area, * - candidate default, U - per-user static route o - ODR, P - periodic
downloaded static route Gateway of last resort is not set
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, FastEthernet0/0
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, Tunnel0
D [Link]/24 [90/297372416] via [Link], 00:01:13, Tunnel0
D [Link]/24 [90/310172416] via [Link], 00:01:14, Tunnel0
C [Link]/24 is directly connected, Loopback0 20
Protocole NHRP
• R3 regarde dans la table NHRP locale si il possède déja l’adresse IP publique qui
correspond à l’adresse de tunnel virtuel entre le hub et le spoke. En l’occurence, R3
regardera si il a une correspondance entre [Link] sur l’adresse publique de R2 qui
est [Link].
• Si R3 ne trouve pas de correspondance dans sa table NHRP locale, il va tout
simplement envoyer une requête NHRP au hub pour lui demander « Quelle est
l’adresse IP publique qui correspond à cette adresse de tunnel virtuel? ». R1, le hub,
ayant en permanence un circuit virtuel associé avec tous les spokes connait cette
réponse et va donc répondre à R3, [Link].
• Une fois que R3 à cette adresse publique, il peut maintenant directement négocier
un tunnel dynamique avec R2 sans passer par R1. Notez qu’une fois le processus
terminé localement sur R3, elle n’est pour le moment qu’à sens unique. Pour la
rendre bi-directionelle, il suffit que l’hôte contacté dans le LAN de R2 envoie une
réponse pour déclencher de la part de R2, le processus de résolution et
d’établissement, contenant les mêmes étapes que celles décrites précédemment.
21
Configuration du hub R1
int FastEthernet0/0
description Interface publique
ip add [Link] [Link]
no sh !
int Loopback0
description Interface LAN
ip add [Link] [Link] 22
Configuration du hub R1
interface Tunnel0
! Adresse IP du tunnel
ip address [Link] [Link]
! Configuration du NHRP
ip nhrp map multicast dynamic
ip nhrp network-id 1
! Configuration du tunnel GRE
tunnel source [Link]
tunnel mode gre multipoint ! 23
Configuration du spoke R2
interface FastEthernet0/0
description Interface publique
ip address [Link] [Link]
duplex auto
speed auto
interface Loopback0
description Interface LAN
ip address [Link] [Link] 24
Configuration du spoke R2
interface Tunnel0
ip address [Link] [Link]
! On mappe de façon manuelle en NHRP l'adresse publique du hub
! pour l'établissement du tunnel permanent entre le spoke et le hub.
ip nhrp map [Link] [Link]
ip nhrp map multicast [Link]
ip nhrp network-id 1
! On identifie l'agent résolveur NHRP qui sera le hub R1.
ip nhrp nhs [Link]
! Configuration du tunnel GRE
tunnel source [Link]
tunnel mode gre multipoint
25
Configuration du spoke R3
interface FastEthernet0/0
description Interface publique
ip address [Link] [Link]
duplex auto
speed auto
interface Loopback0
description Interface LAN
ip address [Link] [Link]
26
Configuration du spoke R3
interface Tunnel0
ip address [Link] [Link]
! On mappe de façon manuelle en NHRP l'adresse publique du hub
! pour l'établissement du tunnel permanent entre le spoke et le hub.
ip nhrp map [Link] [Link]
ip nhrp map multicast [Link]
ip nhrp network-id 1
! On identifie l'agent résolveur NHRP qui sera le hub R1.
ip nhrp nhs [Link]
! Configuration du tunnel GRE
tunnel source [Link]
tunnel mode gre multipoint
27
Configuration d’EIGRP
router eigrp 1
! Activation et partage EIGRP dans le tunnel
network [Link]
! Activation et partage EIGRP pour le LAN
network [Link]
!
int Tunnel0
! On désactive le mécanisme Split-Horizon
no ip split-horizon eigrp 1
! On demande à EIGRP de ne pas réecrire l'adresse de next-hop
avec celle du
! routeur qui annonce puisque que cela sert directement pour
l'établissement de lien dynamique avec l'aide d'NHRP.
no ip next-hop-self eigrp 1 28
TEST
R2#sh dmvpn
*Oct 17 15:46:29.895: %SYS-5-CONFIG_I: Configured from
console by consolen
Legend: Attrb --> S - Static, D - Dynamic, I - Incompletea
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA peer
Tunnel0, Type:Spoke, NHRP Peers:1,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn Tm Attrb
----- --------------- --------------- ----- -------- -----
1 [Link] [Link] UP 01:38:07 S
29
TEST
R2#sh ip route
Codes: C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route
Gateway of last resort is not set
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, FastEthernet0/0
[Link]/24 is subnetted, 1 subnets
C [Link] is directly connected, Tunnel0
D [Link]/24 [90/297372416] via [Link], 00:05:56, Tunnel0
C [Link]/24 is directly connected, Loopback0
D [Link]/24 [90/310172416] via [Link], 00:05:56, Tunnel0
30
TEST
R2#ping [Link] source lo0
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to [Link],
timeout is 2 s
conds:
Packet sent with a source address of [Link]
!!!!!
Success rate is 100 percent (5/5), round-trip
min/avg/max = 84/
09/132 ms
R2#
31
TEST
R2#sh dmvpn
Legend: Attrb --> S - Static, D - Dynamic, I -
Incompletea
N - NATed, L - Local, X - No Socket
# Ent --> Number of NHRP entries with same NBMA
peer
Tunnel0, Type:Spoke, NHRP Peers:2,
# Ent Peer NBMA Addr Peer Tunnel Add State UpDn
Tm Attrb
----- --------------- --------------- ----- -------- -----
1 [Link] [Link] UP 01:43:51 S
1 [Link] [Link] UP never D
32
Sécurité du tunnel
! Création de la policy ISAKMP
crypto isakmp policy 10
authentication pre-share
!
! Configuration de la clé ISAKMP
crypto isakmp key Cisc0p@ss address [Link] [Link]
!
! Configuration du transform set IPsec
crypto ipsec transform-set DMVPN_TSET esp-aes esp-sha-hmac
!
! Configuration du profile IPSEC
crypto ipsec profile DMVPN_PROF
set transform-set DMVPN_TSET
!
int Tunnel0
! Affectation du profile dans le tunnel.
tunnel protection ipsec profile DMVPN_PROF
33
Sécurité du tunnel
R2#ping [Link] source lo0
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to [Link], timeout is 2
seconds:
Packet sent with a source address of [Link]
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 88/100/116
ms
R2#sh crypto isakmp sa
IPv4 Crypto ISAKMP SA
dst src state conn-id slot status
[Link] [Link] QM_IDLE 1001 0 ACTIVE
[Link] [Link] QM_IDLE 1002 0 ACTIVE
34
Exemple2 de configuration
Architecture
35
Exemple2 de configuration
Configuration des interfaces d’ « Internet »
36
Exemple2 de configuration
Configuration d’ « Internet »
37
Exemple2 de configuration
Configuration du HUB
38
Exemple2 de configuration
Configuration du HUB
39
Exemple2 de configuration
Configuration du HUB
40
Exemple2 de configuration
Configuration du HUB
41
Exemple2 de configuration
Configuration du HUB
42
Exemple2 de configuration
Configuration du HUB
43
Exemple2 de configuration
Configuration du HUB
44
Exemple2 de configuration
Configuration du SPOKE S1
45
Exemple2 de configuration
Configuration du SPOKE S2
46
Exemple2 de configuration
Création de la clé pré-share (identique sur S1 et S2)
47
Exemple2 de configuration
Création et configuration du profil IPsec (identique sur S1 ou S2)
48
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S1
49
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S1
50
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S2
51
Exemple2 de configuration
Configuration de l’interface du tunnel Spoke S2
52
Exemple2 de configuration
Création de routes
53
DMVPN DESIGNS
54
DMVPN DESIGNS
DUAL HUB
55
DMVPN DESIGNS
DUAL HUB Spoke-to-Spoke
56
DMVPN DESIGNS
SUPER HUB
57
DMVPN DESIGNS
EQUILIBRAGE DE CHARGE
58
DMVPN EXEMPLE DE CONFIGURATION
59
ROUTEUR CORP
CONFIGURATION DES INTERFACES
PHYSIQUES
60
ROUTEUR CORP
CONFIGURATION IPSEC
61
ROUTEUR CORP
CONFIGURATION DE L’INTERFACE
TUNNEL
62
ROUTEUR CORP
CONFIGURATION DU ROUTAGE
63
Branch_1 Router
CONFIGURATION DES INTERFACES
PHYSIQUES
64
Branch_1 Router
CONFIGURATION IPSEC
65
Branch_1 Router
CONFIGURATION DE L’INTERFACE
TUNNEL
66
Branch_1 Router
CONFIGURATION DU ROUTAGE
67
Branch_2 Router
CONFIGURATION DES INTERFACES
PHYSIQUES
68
Branch_2 Router
CONFIGURATION IPSEC
69
Branch_2 Router
CONFIGURATION DE L’INTERFACE
TUNNEL
70
Branch_2 Router
CONFIGURATION DU ROUTAGE
71
ROUTEUR CORP : TEST
72
ROUTEUR CORP : TEST
73
ROUTEUR CORP : TEST
74
ROUTEUR CORP : TEST
75
Branch_1 Router : TEST
76
Branch_1 Router : TEST
77
Branch_1 Router : TEST
78
Branch_1 Router : TEST
79
Branch_2 Router : TEST
80
Branch_2 Router : TEST
81
Branch_2 Router : TEST
82
Branch_2 Router : TEST
83
TEST ENTRE MACHINES
84
TEST ENTRE MACHINES
85
TEST ENTRE MACHINES
86
ROUTEUR CORP : TEST
87
Branch_1 Router : TEST
88
Branch_2 Router : TEST
89
ROUTEUR CORP : TEST
90
Branch_1 Router : TEST
91
Branch_2 Router : TEST
92
ROUTEUR CORP : TEST
93
Branch_1 Router : TEST
94
Branch_2 Router : TEST
95
ROUTEUR CORP : TEST
96
Branch_1 Router : TEST
97
Branch_2 Router : TEST
98
DMVPN DESIGNS
99
DMVPN DESIGNS
DUAL HUB
100
DMVPN DESIGNS
DUAL HUB Spoke-to-Spoke
101
DMVPN DESIGNS
SUPER HUB
102
DMVPN DESIGNS
EQUILIBRAGE DE CHARGE
103
104
105