DMVPN (Dynamic Multipoint VPN) ist eine von Cisco entwickelte Architektur, die viele Standorte dynamisch über das Internet zu einem virtuellen Privatnetz verbindet. Anders als klassische Standort-VPNs, bei denen jede Tunnelstrecke einzeln konfiguriert wird, baut DMVPN die nötigen IPsec-Tunnel selbstständig und bei Bedarf auf — auch zwischen Zweigstellen, die sich vorher nie direkt verbunden haben.
Bausteine von DMVPN
- mGRE: Multipoint-GRE — eine Tunnel-Schnittstelle für beliebig viele Ziele, eine Erweiterung von GRE.
- NHRP: das Next Hop Resolution Protocol bildet die inneren Tunnel-IP-Adressen auf die öffentlichen Adressen (NBMA) ab. Spokes registrieren sich beim Hub, der als Next Hop Server (NHS) die Zuordnung verwaltet.
- IPsec: schützt die GRE-Tunnel, da GRE selbst nicht verschlüsselt.
- Routing-Protokoll: EIGRP, OSPF oder BGP verteilen die Standortnetze über das Overlay.
Die drei Phasen
In Phase 1 läuft der gesamte Verkehr zwischen den Zweigstellen über den zentralen Hub (Hub-and-Spoke). Phase 2 erlaubt direkte Spoke-to-Spoke-Tunnel: Sobald zwei Zweigstellen Daten austauschen wollen, löst der Spoke die Zieladresse per NHRP auf und baut spontan einen eigenen Tunnel zum Partner auf — der Hub wird nur noch zum Anstoßen gebraucht. Phase 3 ergänzt NHRP-Redirects und Shortcut-Routen, damit auch bei zusammengefassten Routen der direkte Weg gefunden wird; das macht DMVPN auch in großen Netzen mit Hunderten Standorten skalierbar.
DMVPN im Vergleich
DMVPN spart Konfiguration und Bandbreite: Zweigstellen mit dynamischen IP-Adressen sind unproblematisch, und Standort-zu-Standort-Verkehr muss nicht mehr den Umweg über die Zentrale nehmen. Abgelöst beziehungsweise ergänzt wird DMVPN zunehmend von SD-WAN, das zusätzlich eine zentrale Steuerungsebene und anwendungsbezogene Wegwahl mitbringt. Während IP-in-IP und GRE reine Kapselungsverfahren sind, ist DMVPN eine komplette VPN-Lösung auf ihrer Basis.
Verwandte Grundlagen: DMVPN-Befehle, GRE, IP-in-IP, SD-WAN, VPN.