DMVPN-Befehle zeigen, wie sich DMVPN (Dynamic Multipoint VPN) auf Cisco-Routern aufbaut. DMVPN kombiniert mGRE (Multipoint-GRE), GRE-basierte Tunnel, NHRP zur Adressauflösung und IPsec zum Verschlüsseln. Der Hub bekommt eine feste Adresse, die Spokes registrieren sich dynamisch beim Next Hop Server (NHS) — dadurch entstehen Spoke-to-Spoke-Tunnel ohne manuelle Tunneldefinitionen.
Hub-Konfiguration (Phase 2)
crypto ipsec profile DMVPN_PROF
set transform-set DMVPN_TS
interface Tunnel0
ip address 10.255.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 100
tunnel source GigabitEthernet0/1
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN_PROF
end
Die wichtigsten Befehle: tunnel mode gre multipoint aktiviert mGRE — eine Schnittstelle für beliebig viele Ziele. ip nhrp network-id 100 definiert die NHRP-Domäne, ip nhrp map multicast dynamic erlaubt dem Hub, Multicast-Verkehr (für Routing-Protokolle wie OSPF/EIGRP) an alle registrierten Spokes zu spiegeln. tunnel protection ipsec profile verschlüsselt den GRE-Tunnel.
Spoke-Konfiguration (Phase 2)
interface Tunnel0
ip address 10.255.0.2 255.255.255.0
ip nhrp nhs 10.255.0.1 nbma 203.0.113.1 multicast
ip nhrp network-id 100
tunnel source GigabitEthernet0/1
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN_PROF
end
Der Spoke kennt nur den Hub: ip nhrp nhs 10.255.0.1 nbma 203.0.113.1 multicast setzt den Next Hop Server (Tunnel-IP 10.255.0.1) auf die öffentliche NBMA-Adresse 203.0.113.1 und erlaubt Multicast zum Hub. In Phase 3 ergänzt man auf den Spokes ip nhrp shortcut, damit NHRP-Redirects und Shortcut-Routen greifen.
Verifikation
show dmvpn
show ip nhrp
show crypto ipsec sa
show crypto ikev2 sa
show dmvpn zeigt die Tunnel-Zuordnungen (auf dem Hub erscheinen die Spokes als dynamische Einträge), show ip nhrp die NHRP-Tabelle mit Tunnel-IP-zu-NBMA-Abbildungen. show crypto ipsec sa und show crypto ikev2 sa bestätigen aktive IPsec-SAs. Sind die SAs up und die NHRP-Einträge vorhanden, steht der dynamische Tunnel.
Verwandte Grundlagen: GRE-Befehle, IP-in-IP-Befehle, IP-Tunnel, SD-WAN, OSPF-Befehle.