DMVPN: guía para la configuración

Resumen

Despliega rápidamente un DMVPN escalable con IPsec: configura la Fase 3 centro–dos puntos, usa BGP para enrutamiento dinámico y activa el Advanced WebUI.

¿Los VPN gratuitos se caen y se bloquean? Probar gratis
DMVPN: guía para la configuración

La Red Privada Virtual Multipunto Dinámica, DMVPN, es una forma de crear una VPN sin necesidad de configurar previamente todos los posibles puntos finales del túnel. Normalmente, se configura para formar una red tipo «centro-punto», donde cada nuevo punto puede unirse con un mínimo esfuerzo. Las principales ventajas de DMVPN incluyen una configuración simplificada de routers, alta escalabilidad, buen rendimiento con mayor ancho de banda y enrutamiento seguro mediante IPsec.

De qué consta y cómo configurar DMVPN

DMVPN tiene tres fases que definen el enrutamiento de datos:

  1. Fase 1: todo el tráfico se dirige de los puntos al centro y a través de él.
  2. Fase 2: parte de la Fase 1 y permite túneles entre puntos. El enrutamiento se realiza mediante la tabla IP, y los puntos acceden a otras redes por la IP del siguiente salto para la red concreta.
  3. Fase 3: mejora la escalabilidad y tiene menos limitaciones que la Fase 2. Permite resumir rutas desde el centro hacia los puntos. Los puntos no necesitan rutas propias y pueden usar una puerta de enlace predeterminada hacia el router central.

Hoy veremos cómo configurar DMVPN Fase 3 entre un «centro» y dos «puntos».

Guía de configuración DMVPN centro - 2 puntos

Actualmente, BGP es la única solución estable para enrutamiento dinámico compatible con DMVPN. Si tienes problemas para encontrar alguna página o parámetro en la interfaz web de tu dispositivo, activa el "Advanced WebUI" (Interfaz Web Avanzada). Puedes activarlo haciendo clic en el botón "Basic" debajo de "Mode" en la esquina superior derecha de la interfaz web.

Primero configuraremos una instancia DMVPN para establecer la conexión. Después, configuraremos los parámetros del protocolo BGP (Border Gateway Protocol) como solución de enrutamiento dinámico.

Actualmente, BGP es la única solución estable para enrutamiento dinámico compatible con DMVPN. Si tienes problemas para encontrar alguna página o parámetro en la interfaz web de tu dispositivo, activa el "Advanced WebUI" (Interfaz Web Avanzada). Puedes activarlo haciendo clic en el botón "Basic" debajo de "Mode" en la esquina superior derecha de la interfaz web.

  • Accede en la interfaz web del dispositivo a la página Services → VPN → DMVPN.
  • Selecciona la interfaz HUB (centro) en el campo "Tunnel source".
  • Indica la IP local del interfaz GRE (por ejemplo, 10.0.0.254).
  • Asigna la máscara de subred 255.255.255.255 al interfaz GRE.
  • Configura el MTU del interfaz GRE en 1420 (o incluso menos, por ejemplo 1400, si usas una interfaz móvil).
  • Las claves de entrada/salida no son obligatorias, en este ejemplo se dejarán predeterminadas.
  • Indica la clave compartida de IPsec (por ejemplo, la simple 654321).
  • Configura parámetros DMVPN Fase 1: establece el algoritmo de cifrado en AES 128, selecciona autenticación SHA256 y define el grupo DH - MODP3072.
  • Configura parámetros DMVPN Fase 2: algoritmo de cifrado AES 128, algoritmo hash SHA256 y grupo PFS - MODP3072.
  • Configura parámetros NHRP para DMVPN. En la sección de NHRP es crucial activar la opción REDIRECT, necesaria para nuestra configuración de Fase 3. Guarda los cambios.
  • Configura el punto Spoke 1 BGP: ve a "Red" → "Enrutamiento" → "Rutas dinámicas" → "Protocolo BGP", activa BGP y configura los parámetros básicos. Activa vty, asigna el sistema autónomo (AS) 65001, define la red 192.168.10.0/24. Luego crea un peer BGP: asigna el sistema autónomo remoto (AS) 65000, la dirección remota 10.0.0.254 y deja los demás parámetros predeterminados.
  • Configura el punto Spoke 2 DMVPN: ve a "Servicios" → "VPN" → "DMVPN" y crea una nueva instancia DMVPN. Añade la dirección HUB (IP pública del dispositivo HUB). Selecciona el túnel de origen (interfaz de salida que puede alcanzar la IP HUB vía Internet). Indica la IP local GRE del punto (única en la red VPN). Añade la IP GRE remota (IP del dispositivo HUB). Fija el MTU GRE en 1420. Configura el identificador local (para configurar detrás de NAT), identificador remoto y usa la misma clave precompartida. Configura parámetros DMVPN Fase 1 y Fase 2. Activa la opción REDIRECT en NHRP.
  • Configura el punto Spoke 2 BGP: accede a "Red" → "Enrutamiento" → "Rutas dinámicas" → "Protocolo BGP" y sigue las instrucciones indicadas. Activa BGP y configura parámetros básicos: vty activado, sistema autónomo (AS) 65002, red 192.168.20.0/24, crea peer BGP, define sistema autónomo remoto (AS) 65000, dirección remota 10.0.0.254. Deja los demás ajustes por defecto.

Nota importante: para el HUB, en "Red" → "Firewall", cambia la zona GRE de REJECT a ACCEPT en la sección FORWARD. Además, desactiva el enmascaramiento en el HUB y todos los puntos spoke para redirigir GRE → zonas LAN.

Prueba de funcionamiento de DMVPN

Para verificar el estado del túnel, puedes usar el comando ipsec statusall en la interfaz de línea de comandos (CLI) o mediante SSH. Esto mostrará información detallada sobre el estado actual o de todas las conexiones si no se indica argumento. Si está configurado correctamente, verás que el túnel está establecido.

Para comprobar la conectividad entre HUB y SPOKES puedes usar el comando ping. Para verificar las rutas en el HUB, ejecuta vtysh -c "show ip nhrp". Si necesitas reiniciar el túnel, ejecuta /etc/init.d/ipsec restart.

Con esto culmina la configuración básica de DMVPN y se activa la Fase 3, permitiendo establecer conexiones dinámicas entre los spokes. Este método facilita añadir nuevos nodos y puntos finales a la topología existente sin modificar el HUB.

Ahora tu red DMVPN debería estar lista para usar. Si tienes problemas con la configuración o alguna duda, siempre puedes consultar la documentación o la comunidad de soporte.

Servidor VPN personal: efectivo en cualquier lugar de tu infraestructura de red

Un servidor VPN personal puede integrarse en una red DMVPN, actuando como HUB (nodo central), que conecta con otros dispositivos (por ejemplo, móviles, oficinas remotas, etc.) situados en la posición de spoke (puntos), mediante túneles que se establecen dinámicamente. También puede servir como uno de los puntos finales dentro de la red DMVPN.

Comprar un servidor VPN personal y elegir el servicio que mejor se adapte a tus necesidades es ahora más fácil gracias a VPN.how. Esta web no solo ofrece condiciones ventajosas para adquirir un servidor VPN, sino que también brinda información completa sobre su uso, desde opciones de pago hasta respuestas a preguntas frecuentes en su sección FAQ.


Compartir este artículo: