DMVPN: Anleitung zur Einrichtung

Kurzfassung

Roll schnell ein skalierbares DMVPN mit IPsec aus: Richte Phase 3 Hub-zwei Spokes ein, nutze BGP für dynamisches Routing und aktiviere das erweiterte WebUI.

Kostenlose VPNs brechen ab und werden gesperrt? Kostenlos testen
DMVPN: Anleitung zur Einrichtung

Dynamic Multipoint Virtual Private Network, DMVPN – ein dynamisches Multi-Point-VPN – ist eine Methode, ein VPN aufzubauen, ohne alle möglichen Tunnelendpunkte vorher konfigurieren zu müssen. Üblicherweise wird es so eingerichtet, dass ein "Hub-Spoke"-Netzwerk entsteht, bei dem jeder neue Punkt mit minimalem Aufwand ins Netz aufgenommen werden kann. Die Vorteile von DMVPN liegen in der vereinfachten Router-Konfiguration, hoher Skalierbarkeit, guter Performance mit erhöhter Bandbreite und sicherem Routing mittels IPsec.

Woraus besteht DMVPN und wie richtet man es ein

DMVPN gibt es in drei Phasen, die das Datenrouting bestimmen:

  1. Phase 1: Der gesamte Datenverkehr läuft von den Spokes zum Hub und durch diesen hindurch.
  2. Phase 2: Baut auf Phase 1 auf und erlaubt Tunnel zwischen den Spokes. Dabei erfolgt das Routing über die IP-Routing-Tabelle, und die Spokes erreichen andere Netze über die IP-Adresse des nächsten Hop in diesem Zielnetz.
  3. Phase 3: Verbessert die Skalierbarkeit und bietet weniger Einschränkungen als Phase 2. Sie ermöglicht die Summierung der Routen vom Hub zu den Spokes. Die Spokes benötigen nicht einmal eigene Routen, sondern können den Standard-Gateway zum zentralen Router nutzen.

Heute schauen wir uns die Einrichtung von DMVPN Phase 3 zwischen dem "Hub" und zwei "Spokes" an.

Einrichtung DMVPN Hub - 2 Spokes

Aktuell ist BGP die einzige stabile Lösung für dynamisches Routing, die mit DMVPN funktioniert. Falls du Schwierigkeiten hast, eine bestimmte Seite oder Einstellungen in der Weboberfläche deines Geräts zu finden, aktiviere das „Erweiterte WebUI“ (Advanced WebUI). Das geht über den Button „Basic“ unter „Mode“ oben rechts in der Weboberfläche.

Zuerst konfigurieren wir eine DMVPN-Instanz, um die Verbindung herzustellen. Anschließend legen wir die BGP-Protokolleinstellungen als dynamische Routing-Lösung fest.

Wie bereits erwähnt, ist BGP derzeit die einzige verlässliche Variante für dynamisches Routing mit DMVPN. Bei Problemen mit der WebUI aktiviere das erweiterte Interface über den „Basic“-Button unter „Mode“ rechts oben.

  • Wechsle in der Weboberfläche zum Menü Services → VPN → DMVPN.
  • Wähle das HUB-Interface im Feld „Tunnel source“ aus.
  • Gib die lokale IP-Adresse des GRE-Interfaces an (zum Beispiel 10.0.0.254).
  • Setze die Subnetzmaske des GRE-Interfaces auf 255.255.255.255.
  • Stelle den MTU-Wert des GRE-Interfaces auf 1420 ein (oder bei mobilen Interfaces sogar niedriger, z.B. 1400).
  • Ausgehende/eingehende Schlüssel sind optional, in diesem Beispiel bleiben sie auf Standard.
  • Trage den gemeinsamen IPsec-Schlüssel ein (z.B. einfach 654321).
  • DMVPN Phase 1 konfigurieren: Verschlüsselungsalgorithmus auf AES 128 setzen, Authentifizierung auf SHA256 wählen, DH-Gruppe auf MODP3072 einstellen.
  • DMVPN Phase 2 konfigurieren: Verschlüsselung AES 128, Hash-Algorithmus SHA256, PFS-Gruppe MODP3072 einstellen.
  • DMVPN NHRP-Einstellungen: Aktiviere unbedingt die Option REDIRECT, die für Phase 3 Konfiguration nötig ist. Änderungen speichern.
  • BGP für Spoke 1 konfigurieren: Unter Netzwerk → Routing → Dynamische Routen → BGP-Protokoll BGP aktivieren und Grundparameter setzen. VTY aktivieren, autonome Systemnummer (AS) auf 65001 setzen, Netz mit 192.168.10.0/24 angeben. Erstelle dann einen BGP-Peer mit remote AS 65000, entfernte Adresse 10.0.0.254 und setzte restliche Parameter auf Standard.
  • DMVPN für Spoke 2 einrichten: Unter Services → VPN → DMVPN eine neue DMVPN-Instanz anlegen. Die HUB-Adresse (öffentliche IP des HUB-Geräts) hinzufügen. Wähle die ausgehende Tunnelquelle (Interface, das über das Internet den HUB-IP erreicht). Trage die lokale GRE-IP-Adresse (einzigartig im VPN) ein. Gib die remote GRE-IP des HUB-Geräts an. MTU GRE auf 1420 setzen. Lokalen Identifier (für NAT-Settings), remote Identifier angeben und denselben Pre-shared Key eingeben. DMVPN Phase 1 und 2 konfigurieren. REDIRECT-Option in NHRP aktivieren.
  • BGP für Spoke 2 konfigurieren: Unter Netzwerk → Routing → Dynamische Routen → BGP-Protokoll BGP aktivieren und Grundparameter wie bei Spoke 1 setzen: VTY einschalten, AS 65002, Netzwerk 192.168.20.0/24, BGP Peer mit remote AS 65000, remote Adresse 10.0.0.254, restliche Parameter Standard.

Wichtig: Im HUB unter Netzwerk → Firewall ändere die GRE-Zone im FORWARD-Bereich von REJECT auf ACCEPT. Zudem deaktiviere die NAT-Ausführung am HUB und allen Spokes für das Weiterleiten von GRE zu LAN-Zonen.

DMVPN Funktionalität testen

Um den Tunnelstatus zu prüfen, kannst du im CLI oder per SSH den Befehl ipsec statusall verwenden. Er zeigt dir detaillierte Verbindungsinformationen aller Tunnel, sofern kein spezielles Argument angegeben wird. Bei korrekter Konfiguration siehst du, dass der Tunnel aktiv ist.

Für die Erreichbarkeit zwischen HUB und SPOKES empfiehlt sich ein Ping-Test. Zur Routingkontrolle am HUB führe vtysh -c "show ip nhrp" aus. Möchtest du den Tunnel neu starten, benutze /etc/init.d/ipsec restart.

Damit ist die Basis-Konfiguration von DMVPN abgeschlossen und Phase 3 aktiviert, das dynamisches Verbindungsaufbau zwischen den Spokes ermöglicht. So kannst du weitere Knoten und Endpunkte problemlos in die bestehende Topologie hinzufügen – ganz ohne Änderungen am HUB.

Jetzt sollte dein DMVPN-Netz einsatzbereit sein. Falls du bei der Einrichtung oder dem Verständnis eines Schritts Hilfe brauchst, findest du Unterstützung in der Dokumentation oder der Community.

Eigenes VPN-Server: effektiv an jedem Punkt der Netzwerkinfrastruktur

Ein persönlicher VPN-Server kann in ein DMVPN-Netzwerk integriert werden und die Rolle des HUB (Zentral-Knoten) übernehmen, der die Verbindung zu anderen Geräten (wie mobilen Geräten, entfernten Büros usw.) an Spoke-Standorten über dynamisch aufgebaute Tunnel gewährleistet. Alternativ kann der persönliche VPN-Server auch als einer der Endpunkte im DMVPN-Netz dienen.

Ein persönlichen VPN-Server zu kaufen und den passendsten Service für deine Anforderungen auszuwählen, ist mit VPN.how jetzt einfacher denn je. Die Webseite bietet nicht nur attraktive Konditionen für VPN-Server-Käufe, sondern auch umfassende Infos zu verschiedenen Nutzungsmöglichkeiten – von den Zahlungsoptionen bis hin zu FAQs im Bereich FAQ.


Diesen Artikel teilen: