DSV Hub级联网络部署实验


提示:以下是本篇文章正文内容,下面案例可供参考

配置shortcut方式DSVPN示例(OSPF路由协议)

组网需求

某大型企业有总部(Hub)和多个分支(Spoke1、Spoke2……,举例中仅使用两个分支),分布在不同地域,总部和分支的子网环境会经常出现变动。分支采用动态地址接入公网。企业现网网络规划使用OSPF路由协议。

现在用户希望能够实现分支之间的VPN互联。
在这里插入图片描述
配置思路

企业网络管理员可以采用如下思路进行分析:

  • 由于分支是采用动态地址接入公网的,分支之间互相不知道对方的公网地址,因此必须采用DSVPN来实现分支之间的VPN互联。
  • 由于分支数量较多,因此采用shortcut方式的DSVPN。
  • 由于分支和总部的子网环境经常出现变动,为简化维护并根据企业网络规划,选择部署OSPF路由协议来实现分支/总部间的通信。

在这里插入图片描述
配置:
AR1

#
interface GigabitEthernet0/0/0
 ip address 11.1.1.1 255.255.255.0 
#
interface LoopBack0
 ip address 192.168.0.1 255.255.255.0 
#
interface Tunnel0/0/0
 ip address 172.16.1.1 255.255.255.0 
 tunnel-protocol gre p2mp
 source GigabitEthernet0/0/0
 ospf network-type p2mp
 nhrp redirect
 nhrp entry multicast dynamic
#
ospf 1 
 area 0.0.0.0 
  network 172.16.1.1 0.0.0.0 
  network 192.168.0.1 0.0.0.0 
#
ospf 2 
 area 0.0.0.1 
  network 11.1.1.1 0.0.0.0 
#

AR2

#
interface GigabitEthernet0/0/0
 ip address 12.1.1.1 255.255.255.0 
#
interface LoopBack0
 ip address 192.168.1.1 255.255.255.0 
#
interface Tunnel0/0/0
 ip address 172.16.1.2 255.255.255.0 
 tunnel-protocol gre p2mp
 source 12.1.1.1
 ospf network-type p2mp
 nhrp shortcut
 nhrp entry 172.16.1.1 11.1.1.1 register
#
ospf 1 
 area 0.0.0.0 
  network 172.16.1.2 0.0.0.0 
  network 192.168.1.1 0.0.0.0 
#
ospf 2 
 area 0.0.0.1 
  network 12.1.1.1 0.0.0.0 
#

AR3

#
interface GigabitEthernet0/0/0
 ip address 13.1.1.1 255.255.255.0 
#
interface LoopBack0
 ip address 192.168.2.1 255.255.255.0 
#
interface Tunnel0/0/0
 ip address 172.16.1.3 255.255.255.0 
 tunnel-protocol gre p2mp
 source GigabitEthernet0/0/0
 ospf network-type p2mp
 nhrp shortcut
 nhrp entry 172.16.1.1 11.1.1.1 register
#
ospf 1 
 area 0.0.0.0 
  network 172.16.1.3 0.0.0.0 
  network 192.168.2.1 0.0.0.0 
#
ospf 2 
 area 0.0.0.1 
  network 13.1.1.1 0.0.0.0 
#

R1

#
interface Ethernet0/0/0
 ip address 11.1.1.2 255.255.255.0
#
interface Ethernet0/0/1
 ip address 12.1.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
 ip address 13.1.1.2 255.255.255.0
#
ospf 2
 area 0.0.0.1
  network 11.1.1.2 0.0.0.0
  network 12.1.1.2 0.0.0.0
  network 13.1.1.2 0.0.0.0
#

测试一下:R2第一次去R3需要向R1请求nhrp表,找到后可以直接与R3通信
在这里插入图片描述

在R2上查看nhrp peer
在这里插入图片描述
R3
在这里插入图片描述
可以看到AR2去AR3直接去,不用到AR1中转,实现了分支间的直接互联。

正常情况下,配置接口网络模式为p2mp模式,R2与R3相互通信需要经过R1中转,不可以直接互通。

如果修改接口网络模式为broadcast模式,R2与R3通信可以直接通信,不用R1中转,但是需要选举DR/BDR,而且需要修改非DR的ospf-dr-priority为0,放弃选举来固定DR位置。虽然可以实现分支间的vpn互联,但是在DSVPN Hub级联情况下,不可以实现分支间互联,如下面的实验。

p2mp模式下,配置shortcut以及reflect可以实现分支间的vpn互联

Hub级联网络部署DSVPN

同一台级联总部R1(R2和R3)下的Spoke与Spoke之间建立动态mGRE隧道的原理同DSVPN基本原理一样。当R2下的Spoke需要与R3下的Spoke建立动态mGRE隧道时,源Spoke将向R2发送NHRP地址解析请求,该地址解析请求经R2转发后最终到达R1(总部),R1(总部)再将NHRP地址解析请求发送至R3,并最终到达目的Spoke,从而实现在级联场景下建立Spoke与Spoke之间的动态mGRE隧道。

对上图进行扩展,要实现AR7与AR8之间的vpn互联
在这里插入图片描述
R2、R3新增配置

#
interface Tunnel0/0/0
 nhrp redirect
 nhrp entry multicast dynamic
#

R7

#
interface GigabitEthernet0/0/0
 ip address 17.1.1.1 255.255.255.0 
#
interface LoopBack0
 ip address 192.168.3.1 255.255.255.0 
#
interface Tunnel0/0/0
 ip address 172.16.1.4 255.255.255.0 
 tunnel-protocol gre p2mp
 source GigabitEthernet0/0/0
 ospf network-type p2mp
 nhrp shortcut
 nhrp entry 172.16.1.2 12.1.1.1 register
#
ospf 1 
 area 0.0.0.0 
  network 172.16.1.4 0.0.0.0 
  network 192.168.3.1 0.0.0.0 
#
ospf 2 
 area 0.0.0.1 
  network 17.1.1.1 0.0.0.0 
#

R8略

R7去R8测试一下:第一次会向上级递归查询nhrp表直到R1,找到后之后互联
在这里插入图片描述
查看nhrp表
在这里插入图片描述

  • 6
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 2
    评论
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值