DMVPN: تعليمات الإعداد
قم بإعداد شبكة DMVPN قابلة للتوسع مؤمنة ببروتوكول IPsec: ستتعلّم خطوات المرحلة 3 بين المركز ونقطتين، نصيحة متقدمة لواجهة الويب، والتوجيه الديناميكي باستخدام BGP.
شبكة VPN متعددة النقاط الديناميكية DMVPN هي طريقة لإنشاء شبكة خادم VPN دون الحاجة لتكوين جميع نقاط النفق المحتملة مسبقًا. عادةً ما تُكوَّن لتشكيل شبكة من المركز إلى النقاط، حيث يمكن لكل نقطة جديدة الانضمام إلى الشبكة بأقل مجهود. وتشمل المزايا الأساسية لـ DMVPN سهولة إعداد الموجه، قابلية توسع عالية، أداء ممتاز مع زيادة معدل النقل، وتوجيه آمن باستخدام IPsec.
مكونات DMVPN وكيفية الإعداد
يتوفر لدى DMVPN ثلاث خيارات تحدد كيفية توجيه البيانات:
- المرحلة 1: كل الحركة تُمرر من النقاط خلال المركز.
- المرحلة 2: تبدأ من المرحلة 1 وتسمح بإنشاء أنفاق مباشرة بين النقاط. في هذه الحالة، يتم التوجيه عبر جدول توجيه IP، وتستخدم النقاط عنوان الـ IP الخاص بالقفزة التالية للوصول إلى الشبكات الأخرى.
- المرحلة 3: تحسّن القابلية للتوسع وتملك قيودًا أقل من المرحلة 2. تسمح بتلخيص المسارات من المركز إلى النقاط، بحيث لا تحتاج النقاط إلى مسارات خاصة بها، بل يمكنها استخدام البوابة الافتراضية إلى الموجه المركزي.
اليوم سنستعرض تعليمات إعداد DMVPN المرحلة 3 بين «المركز» ونقطتين.
تعليمات إعداد DMVPN مركز - 2 نقاط
حاليًا، بروتوكول BGP هو الحل الوحيد المستقر للتوجيه الديناميكي الذي يمكنه العمل مع DMVPN. إذا واجهت صعوبة في العثور على صفحة أو خيارات معينة في واجهة الجهاز، فعّل "واجهة الويب المعززة" (Advanced WebUI) عن طريق الضغط على زر "Basic" تحت خيار "الوضع" في الزاوية العليا اليمنى من واجهة الويب.
أولًا، دعنا نكوّن مثيل DMVPN لإقامة الاتصال. بعد ذلك، سنضبط معلمات BGP كبروتوكول توجيه ديناميكي.
حاليًا، بروتوكول BGP هو الحل الوحيد المستقر للتوجيه الديناميكي الذي يمكنه العمل مع DMVPN. إذا واجهت صعوبة في العثور على صفحة أو خيارات معينة في واجهة الجهاز، فعّل "واجهة الويب المعززة" (Advanced WebUI) عن طريق الضغط على زر "Basic" تحت خيار "الوضع" في الزاوية العليا اليمنى من واجهة الويب.
- اذهب إلى صفحة Services في واجهة الجهاز → VPN → DMVPN.
- اختر واجهة HUB (المركز) في حقل "Tunnel source".
- حدد عنوان IP المحلي لواجهة GRE (مثلاً 10.0.0.254).
- اضبط قناع الشبكة الفرعية لواجهة GRE على 255.255.255.255.
- ضبط القيمة MTU لواجهة GRE على 1420 (أو أقل إن تطلب الأمر، مثل 1400 للواجهات المتنقلة).
- المفاتيح الصادرة والواردة اختيارية وسيُترك الإعداد الافتراضي في هذا المثال.
- حدد مفتاح IPsec المشترك (مثلاً 654321 بسيط).
- إعداد معلمات DMVPN المرحلة 1: اختر خوارزمية التشفير AES 128، التوثيق SHA256، واضبط مجموعة DH على MODP3072.
- إعداد معلمات DMVPN المرحلة 2: خوارزمية التشفير AES 128، خوارزمية التجزئة SHA256، ضبط مجموعة PFS على MODP3072.
- إعداد معلمات NHRP الخاصة بـ DMVPN: في قسم خيارات NHRP، من المهم تفعيل خيار REDIRECT المطلوب لتكوين المرحلة 3. احفظ التغييرات.
- إعداد BGP لنقطة Spoke 1: انتقل إلى قسم "Network" → "Routing" → "Dynamic routes" → "BGP Protocol"، فعّل BGP وغيّر الإعدادات الأساسية. فعّل vty، اضبط نظام AS إلى 65001، وعّرف الشبكة 192.168.10.0/24. ثم أنشئ جار BGP: ضع نظام AS البعيد 65000، وعنوانه 10.0.0.254، واترك باقي الإعدادات افتراضية.
- إعداد DMVPN لنقطة Spoke 2: اذهب إلى قسم "Services" → "VPN" → "DMVPN" وأنشئ مثيل DMVPN جديد. أضف عنوان HUB (عنوان IP العام لجهاز HUB). اختر مصدر النفق (واجهة الإرسال التي يمكنها الوصول إلى عنوان HUB عبر الإنترنت). حدد عنوان IP المحلي لواجهة GRE (مميز ضمن شبكة VPN). أضف عنوان IP واجهة GRE البعيد (عنوان جهاز HUB). عيّن MTU لواجهة GRE على 1420. حدّد المعرف المحلي (لإعدادات خلف NAT)، المعرف البعيد، وأدخل نفس المفتاح المشترك. ضبط معلمات DMVPN المرحلة 1 والمرحلة 2. فعل خيار REDIRECT في معلمات NHRP.
- إعداد BGP لنقطة Spoke 2: انتقل إلى قسم "Network" → "Routing" → "Dynamic routes" → "BGP Protocol" واتبع التعليمات. فعّل BGP وغير الإعدادات الأساسية: فعّل vty، اضبط نظام AS على 65002، عرّف الشبكة 192.168.20.0/24، أنشئ جار BGP، ضع نظام AS البعيد 65000، وعنوانه 10.0.0.254، واترك الباقي افتراضيًا.
ملاحظة هامة: بالنسبة لـ HUB، في القسم "Network" → "Firewall"، غيّر منطقة GRE من REJECT إلى ACCEPT في قسم FORWARD. وأيضًا، أوقف الإخفاء على جهاز HUB وجميع النقاط (spokes) لإعادة توجيه GRE → مناطق LAN.
اختبار أداء DMVPN
يمكنك استخدام الأمر ipsec statusall في واجهة الأوامر (CLI) أو عبر SSH لمراجعة حالة النفق. سيعرض معلومات مفصلة عن حالة الاتصال الحالية، أو جميع الاتصالات إن لم يمرر وسيط. إن تم الإعداد بشكل صحيح، سيظهر أن النفق تم إنشاؤه.
للتأكد من التوافر بين HUB وSPOKES، يمكنك استخدام الأمر ping. ولعرض المسارات في HUB، نفّذ الأمر vtysh -c "show ip nhrp". إذا احتجت لإعادة تشغيل النفق، استخدم الأمر /etc/init.d/ipsec restart.
بهذه الخطوة، تكون الإعدادات الأساسية لـ DMVPN قد اكتملت وتم تفعيل المرحلة 3، مما يسمح بإنشاء الروابط بين النقاط ديناميكيًا. هذه الطريقة تتيح إضافة عقد جديدة ونقاط نهاية للبنية الحالية دون تغييرات على المركز.
ينبغي أن تكون شبكة DMVPN الخاصة بك جاهزة للاستخدام الآن. وإذا واجهت أي صعوبة في الإعداد أو فهم خطوة ما، يمكنك دائمًا الرجوع إلى الوثائق أو مجتمع الدعم.
خادم VPN خاص: فعال في أي موقع ضمن البنية التحتية للشبكة
يمكن دمج خادم VPN خاص ضمن شبكة DMVPN ليعمل كـ HUB (العقدة المركزية) التي توفر اتصالًا مع أجهزة أخرى مثل الأجهزة المحمولة أو المكاتب البعيدة، المتواجدة في مواقع النقاط، عبر أنفاق تؤسس ديناميكيًا. كما يمكن أن يكون خادم VPN خاص أحد نقاط النهاية في شبكة DMVPN.
شراء خادم VPN خاص واختيار أفضل خدمة تناسب مهامك أصبح أسهل بفضل Private VPN server. هذا الموقع لا يوفّر عروضًا مميزة لشراء خادم VPN فحسب، بل يقدم أيضًا معلومات شاملة حول استخدامه، من طرق الدفع إلى الأسئلة المتكررة في الأسئلة الشائعة.