DMVPN: guida alla configurazione
Implementa rapidamente un DMVPN scalabile con IPsec: configura una rete hub-spoke in Fase 3, utilizza BGP per il routing dinamico e attiva l'Advanced WebUI.
Dynamic Multipoint Virtual Private Network, DMVPN, è un metodo per creare una VPN senza dover configurare preventivamente tutte le possibili endpoint del tunnel. Solitamente viene impostata come una rete hub-spoke, dove ogni nuovo punto può connettersi con il minimo sforzo. I principali vantaggi di DMVPN includono una configurazione semplificata dei router, un'elevata scalabilità, ottime prestazioni con maggiore larghezza di banda e un routing sicuro grazie all'uso di IPsec.
Composizione e configurazione di DMVPN
DMVPN si articola in tre fasi che definiscono come avviene il routing dei dati:
- Fase 1: tutto il traffico passa dalle spoke all'hub e attraverso di esso.
- Fase 2: parte dalla Fase 1 e permette tunnel diretti tra gli spoke. Il routing si basa sulla tabella IP, e i nodi raggiungono le altre reti tramite l’indirizzo IP del prossimo hop per quella rete.
- Fase 3: migliora la scalabilità e presenta meno limiti rispetto alla Fase 2. Consente la sommatoria dei percorsi dall'hub verso gli spoke. I nodi non hanno nemmeno bisogno di rotte proprie, potendo usare la gateway di default verso il router centrale.
In questo articolo vedremo come configurare DMVPN fase 3 tra un "hub" e due "spoke".
Guida alla configurazione DMVPN hub - 2 spoke
Attualmente BGP è l’unica soluzione stabile per il routing dinamico compatibile con DMVPN. Se riscontri difficoltà nel trovare una certa pagina o opzione nell’interfaccia web del tuo dispositivo, attiva la "Advanced WebUI". Puoi farlo cliccando sul pulsante "Basic" sotto "Mode" nell’angolo in alto a destra dell’interfaccia web.
Per prima cosa configuriamo l’istanza DMVPN per stabilire la connessione. Successivamente impostiamo il protocollo BGP (Border Gateway Protocol) come soluzione per il routing dinamico.
Attualmente BGP è l’unica soluzione stabile per il routing dinamico compatibile con DMVPN. Se riscontri difficoltà nel trovare una certa pagina o opzione nell’interfaccia web del tuo dispositivo, attiva la "Advanced WebUI". Puoi farlo cliccando sul pulsante "Basic" sotto "Mode" nell’angolo in alto a destra dell’interfaccia web.
- Nel dispositivo, vai su Services → VPN → DMVPN.
- Nel campo "Tunnel source" seleziona l’interfaccia HUB (hub centrale).
- Specifica l’indirizzo IP locale dell’interfaccia GRE (ad esempio 10.0.0.254).
- Imposta la subnet mask dell’interfaccia GRE su 255.255.255.255.
- Configura l’MTU dell’interfaccia GRE a 1420 (puoi anche abbassarlo a 1400 se usi un’interfaccia mobile).
- Le chiavi in uscita e in entrata sono opzionali; in questo esempio restano su default.
- Imposta la chiave condivisa IPsec (ad esempio un semplice 654321).
- Configura i parametri DMVPN Fase 1: scegli algoritmo di cifratura AES 128, autenticazione SHA256, gruppo DH MODP3072.
- Configura i parametri DMVPN Fase 2: algoritmo di cifratura AES 128, hash SHA256, gruppo PFS MODP3072.
- Configura i parametri NHRP di DMVPN. È importante abilitare l’opzione REDIRECT, necessaria per la configurazione in Fase 3. Salva le modifiche.
- Configurazione BGP Spoke 1: vai in "Network" → "Routing" → "Dynamic Routes" → "BGP Protocol", abilita BGP e imposta i principali parametri. Attiva vty, imposta AS su 65001, definisci la rete 192.168.10.0/24. Poi crea un peer BGP: imposta l’AS remoto su 65000 e l’indirizzo remoto su 10.0.0.254, lascia le altre impostazioni di default.
- Configurazione DMVPN Spoke 2: vai su "Services" → "VPN" → "DMVPN" e crea una nuova istanza. Aggiungi l’indirizzo HUB (IP pubblico dell’hub). Seleziona il tunnel source (interfaccia di uscita raggiungibile via Internet fino all’IP dell’hub). Inserisci l’IP locale dell’interfaccia GRE (unico nella VPN). Aggiungi l’indirizzo IP remoto GRE (IP dell’hub). Imposta MTU GRE a 1420. Imposta ID locale (per NAT), ID remoto e inserisci la stessa chiave precondivisa. Configura i parametri DMVPN Fase 1 e Fase 2. Attiva l’opzione REDIRECT in NHRP.
- Configurazione BGP Spoke 2: vai su "Network" → "Routing" → "Dynamic Routes" → "BGP Protocol" e segui le indicazioni sopra. Abilita BGP, configura vty, imposta AS su 65002, imposta la rete 192.168.20.0/24 e crea il peer BGP con AS remoto 65000 e indirizzo remoto 10.0.0.254. Lascia le altre configurazioni di default.
Nota importante: per l’HUB, in "Network" → "Firewall" cambia la zona GRE da REJECT a ACCEPT nella sezione FORWARD. Disabilita inoltre il masquerading sull’HUB e su tutti gli spoke per l’inoltro GRE → zona LAN.
Test di funzionamento DMVPN
Per verificare lo stato del tunnel, puoi usare il comando ipsec statusall da CLI o tramite SSH. Ti fornirà informazioni dettagliate sulla connessione attuale o su tutte quelle attive se non specifichi argomenti. Se la configurazione è corretta, dovrebbe indicare che il tunnel è stabilito.
Per testare la raggiungibilità tra HUB e SPOKE, puoi usare il comando ping. Per controllare le rotte sull’HUB, esegui il comando vtysh -c "show ip nhrp". Se serve riavviare il tunnel, esegui il comando /etc/init.d/ipsec restart.
A questo punto hai completato la configurazione base di DMVPN, attivando la Fase 3 che permette la connessione dinamica tra gli spoke. Questo metodo consente di aggiungere nuovi nodi e endpoint alla topologia esistente senza modificare l’hub.
La tua rete DMVPN è ora pronta all’uso. Se incontri difficoltà con qualche passaggio o configurazione, puoi sempre consultare la documentazione o il supporto della community.
Server VPN personale: efficace in ogni posizione nell'infrastruttura di rete
Un server VPN personale può essere integrato in una rete DMVPN, agendo da HUB (nodo centrale) che connette altri dispositivi (come smartphone, uffici remoti ecc.) posizionati come spoke, tramite tunnel dinamici. Inoltre, un server VPN personale può fungere da endpoint all’interno della rete DMVPN.
Acquistare un server VPN personale e scegliere il servizio migliore per le tue esigenze è ora più semplice grazie a VPN.how. Questo sito non solo offre condizioni vantaggiose per l’acquisto di un server VPN, ma fornisce anche informazioni approfondite su vari aspetti del suo utilizzo, dai metodi di pagamento alle risposte alle domande frequenti nella sezione FAQ.