DMVPN : guide de configuration

En bref

Déployez rapidement un DMVPN évolutif avec IPsec : configurez une topologie Phase 3 centre–deux points, utilisez BGP pour le routage dynamique et activez l'Advanced WebUI.

Les VPN gratuits décrochent et sont bloqués ? Essayer gratuitement
DMVPN : guide de configuration

Le Dynamic Multipoint Virtual Private Network, ou DMVPN, est une méthode pour créer un VPN sans devoir préconfigurer toutes les extrémités possibles du tunnel. En général, il se met en place selon une architecture « centre-étoile », où chaque nouveau point peut rejoindre le réseau avec un minimum d’effort. Les principaux avantages du DMVPN sont la simplification de la configuration des routeurs, une très bonne évolutivité, des performances solides avec une bande passante améliorée, ainsi qu’un routage sécurisé grâce à IPsec.

De quoi se compose le DMVPN et comment le configurer

Le DMVPN propose trois phases qui déterminent la façon dont les données sont routées :

  1. Phase 1 : tout le trafic passe par le centre, les points communiquent uniquement via ce dernier.
  2. Phase 2 : dérivée de la Phase 1, elle autorise les tunnels directs entre les points. Le routage se fait par la table IP, les points atteignant d’autres réseaux via l’adresse IP du prochain saut pour ce réseau.
  3. Phase 3 : elle améliore l’évolutivité et impose moins de contraintes que la Phase 2. Elle permet d’agréger les routes du centre vers les points. Ainsi, les points n’ont même pas besoin de routes spécifiques et peuvent se contenter d’une passerelle par défaut vers le routeur central.

Nous allons aujourd’hui détailler la configuration DMVPN Phase 3 entre un « centre » et deux « points ».

Guide de configuration DMVPN centre - 2 points

Actuellement, BGP est la seule solution stable pour le routage dynamique compatible avec DMVPN. Si vous avez du mal à trouver certaines pages ou options dans l’interface web de votre appareil, activez l’« Advanced WebUI ». Vous pouvez le faire en cliquant sur le bouton « Basic » sous « Mode » en haut à droite de l’interface.

Commencez par configurer l’instance DMVPN pour établir la connexion, puis paramétrez le protocole BGP (Border Gateway Protocol) comme solution de routage dynamique.

Actuellement, BGP est la seule solution stable pour le routage dynamique compatible avec DMVPN. Si vous avez du mal à trouver certaines pages ou options dans l’interface web de votre appareil, activez l’« Advanced WebUI ». Vous pouvez le faire en cliquant sur le bouton « Basic » sous « Mode » en haut à droite de l’interface.

  • Dans l’interface web de votre appareil, allez sur Services → VPN → DMVPN.
  • Sélectionnez l’interface HUB (centre) dans le champ « Tunnel source ».
  • Indiquez l’adresse IP locale de l’interface GRE (par exemple 10.0.0.254).
  • Fixez le masque de sous-réseau de l’interface GRE à 255.255.255.255.
  • Définissez la MTU de l’interface GRE à 1420 (ou même un peu moins, par exemple 1400, pour une interface mobile).
  • Les clés d’entrée/sortie sont optionnelles, dans cet exemple elles restent par défaut.
  • Indiquez la clé partagée IPsec (par exemple un simple 654321).
  • Pour la Phase 1 de DMVPN : choisissez l’algorithme de chiffrement AES 128, l’authentification SHA256 et définissez le groupe DH - MODP3072.
  • Pour la Phase 2 de DMVPN : chiffrement AES 128, hachage SHA256, groupe PFS - MODP3072.
  • Pour les paramètres DMVPN NHRP, activez l’option REDIRECT, indispensable pour notre configuration Phase 3. Enregistrez les modifications.
  • Configuration du point Spoke 1 BGP : rendez-vous dans Réseau → Routage → Routes dynamiques → Protocole BGP, activez BGP et configurez les paramètres principaux. Activez vty, définissez l’AS à 65001, indiquez le réseau 192.168.10.0/24. Créez ensuite un pair BGP : spécifiez l’AS distant comme 65000, définissez l’adresse distante à 10.0.0.254, laissez les autres sur défaut.
  • Configuration du point Spoke 2 DMVPN : dans Services → VPN → DMVPN, créez une nouvelle instance DMVPN. Ajoutez l’adresse HUB (IP publique de l’appareil HUB). Choisissez le tunnel source (interface sortante accessible à l’IP HUB via Internet). Indiquez l’adresse IP locale de l’interface GRE (unique sur le réseau VPN). Ajoutez l’adresse IP distante GRE (IP de l’appareil HUB). Fixez la MTU GRE à 1420. Définissez l’identifiant local (pour configuration NAT), celui distant, et entrez la même clé partagée. Configurez les paramètres Phase 1 et Phase 2. Activez l’option REDIRECT dans les paramètres NHRP.
  • Configuration Spoke 2 BGP : dans Réseau → Routage → Routes dynamiques → Protocole BGP, suivez les instructions. Activez BGP, configurez les paramètres essentiels : activez vty, définissez AS à 65002, réseau 192.168.20.0/24, créez un pair BGP, AS distant 65000, adresse distante 10.0.0.254, laissez le reste par défaut.

Remarque importante : sur le HUB, dans Réseau → Pare-feu, changez la zone GRE de REJECT à ACCEPT dans la section FORWARD. Désactivez également le masquage sur le HUB comme sur tous les spokes pour la redirection GRE → zones LAN.

Tester la connectivité DMVPN

Pour contrôler l’état du tunnel, utilisez la commande ipsec statusall dans l’interface en ligne de commande (CLI) ou via SSH. Elle affiche les détails du tunnel actif ou de tous les tunnels si aucun argument n’est spécifié. Si tout est configuré correctement, vous verrez que le tunnel est établi.

Pour tester la connexion entre le HUB et les SPOKES, vous pouvez exécuter un ping. Pour vérifier les routes sur le HUB, utilisez la commande vtysh -c "show ip nhrp". Si nécessaire, pour redémarrer le tunnel, saisissez /etc/init.d/ipsec restart.

Vous avez ainsi réalisé la configuration de base du DMVPN, avec la Phase 3 activée, assurant l’établissement dynamique des liens entre les spokes. Cette méthode permet d’ajouter facilement de nouveaux nœuds et extrémités dans la topologie existante sans modifier le HUB.

Votre réseau DMVPN est maintenant prêt à l’usage. En cas de difficultés lors de la configuration ou pour clarifier une étape, n’hésitez pas à consulter la documentation ou la communauté de support.

Serveur VPN personnel : efficace à n’importe quel niveau de l’infrastructure réseau

Le serveur VPN personnel peut être intégré dans un réseau DMVPN en tant que HUB (nœud central), assurant la connexion avec d’autres équipements (par exemple mobiles, bureaux distants, etc.) situés sur les points spokes via des tunnels établis dynamiquement. Il peut aussi être l’une des extrémités dans un réseau DMVPN.

Acheter un serveur VPN personnel et choisir le service le mieux adapté à vos besoins est désormais plus simple grâce à VPN.how. Ce site ne propose pas seulement des offres attractives pour l’achat de serveurs VPN, mais fournit aussi une mine d’informations sur ses usages, des modes de paiement aux réponses aux questions fréquentes dans la section FAQ.


Partager cet article :