Вы здесь

DMVPN и резервный ISP

Ранее мы уже рассматривали вопросы построения DMVPN в статье DMVPN и EIGRP
В данной статье обсуждается конфигурация DMVPN и EIGRP для работы с основным и резервным провайдером.
Очень часто в центральный офис компании имеет смысл провести два ISP одновременно. Это делается с целью обеспечения надежности подключения к интернету в случае сбоя одного из провайдеров.

Рассмотрим практический пример построения туннелей DMVPN для автоматического переключения на резервного провайдера.
DMVPN_and_Secondary_ISP_0.jpg
В центральном офисе располагаются два маршрутизатора, каждый из которых подключен к основному и резервному провайдеру соответственно.

Каждый HUB поддерживает свой туннельный интерфейс, таким образом на каждый SPOKE терминируются одновременно два туннеля.
Переключение производится с помощью EIGRP.

Primary HUB держит шифрованный туннель,
Secondary HUB имеет слабое железо (C891) и свой туннель не шифрует.

HUB Primary

!----------------------------------------------
! ISP Monitoring
!----------------------------------------------
ip sla 1
icmp-echo 8.8.8.8 source-interface GigabitEthernet0/0
ip sla schedule 1 life forever start-time now
ip sla 2
icmp-echo 82.14.122.138 source-interface GigabitEthernet0/0
ip sla schedule 2 life forever start-time now
ip sla 3
icmp-echo 93.86.61.38 source-interface GigabitEthernet0/0
ip sla schedule 3 life forever start-time now
ip sla 4
icmp-echo 89.117.36.231 source-interface GigabitEthernet0/0
ip sla schedule 4 life forever start-time now

track 1 ip sla 1 reachability
delay down 30 up 30

track 2 ip sla 2 reachability
delay down 30 up 30

track 3 ip sla 3 reachability
delay down 30 up 30

track 4 ip sla 4 reachability
delay down 30 up 30

track 5 list boolean or
object 1
object 2
object 3
object 4
!----------------------------------------------
!Crypto config
!----------------------------------------------

crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2

crypto isakmp key Mykey address 0.0.0.0 0.0.0.0

crypto ipsec transform-set DMVPN-TR esp-des esp-md5-hmac

crypto ipsec profile DMVPN
set transform-set DMVPN-TR
!----------------------------------------------
!DMVPN Config
!----------------------------------------------

interface Tunnel200
description ### DMVPN TUNNEL HUB
ip address 10.5.0.1 255.255.255.0
no ip redirects
ip mtu 1400
ip nbar protocol-discovery
ip hold-time eigrp 1 35
no ip next-hop-self eigrp 1
ip flow ingress
ip flow egress
ip nhrp authentication baurus
ip nhrp map multicast dynamic
ip nhrp network-id 200
ip tcp adjust-mss 1300
no ip split-horizon eigrp 1
delay 100000
shutdown
tunnel source 187.237.40.107
tunnel mode gre multipoint
tunnel key 123
tunnel protection ipsec profile DMVPN

router eigrp 1
network 10.5.12.0 0.0.3.255
network 10.5.0.0 0.0.0.255
no auto-summary

HUB Secondary

!----------------------------------------------
! ISP Monitoring
!----------------------------------------------
ip sla 1
icmp-echo 8.8.8.8 source-interface FastEthernet8
ip sla schedule 1 life forever start-time now
ip sla 2
icmp-echo 82.114.122.138 source-interface FastEthernet8
ip sla schedule 2 life forever start-time now
ip sla 3
icmp-echo 93.186.61.38 source-interface FastEthernet8
ip sla schedule 3 life forever start-time now
ip sla 4
icmp-echo 89.17.36.231 source-interface FastEthernet8
ip sla schedule 4 life forever start-time now

track 1 ip sla 1 reachability
delay down 30 up 30

track 2 ip sla 2 reachability
delay down 30 up 30

track 3 ip sla 3 reachability
delay down 30 up 30

track 4 ip sla 4 reachability
delay down 30 up 30

track 5 list boolean or
object 1
object 2
object 3
object 4

!----------------------------------------------
!DMVPN Config
!----------------------------------------------
interface Tunnel300
description ### Secondary DMVPN TUNNEL HUB
ip address 10.5.2.1 255.255.255.0
no ip redirects
ip mtu 1400
ip hold-time eigrp 1 35
no ip next-hop-self eigrp 1
ip nhrp authentication baurus2
ip nhrp map multicast dynamic
ip nhrp network-id 300
ip tcp adjust-mss 1300
no ip split-horizon eigrp 1
delay 200000
tunnel source 13.79.112.234
tunnel mode gre multipoint
tunnel key 1234

router eigrp 1
network 10.5.2.0 0.0.0.255
network 10.5.12.0 0.0.3.255
no auto-summary

SPOKE

!----------------------------------------------
!Crypto config
!----------------------------------------------
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2

crypto isakmp key Baukey address 0.0.0.0 0.0.0.0

crypto ipsec transform-set DMVPN-TR esp-des esp-md5-hmac

crypto ipsec profile DMVPN
set transform-set DMVPN-TR

!----------------------------------------------
!DMVPN Config
!----------------------------------------------
interface Tunnel200
description ###DMVPN tunnel SPOKE###
ip address 10.5.0.19 255.255.255.0
no ip redirects
ip mtu 1400
ip nbar protocol-discovery
ip flow ingress
ip flow egress
ip nhrp authentication baurus
ip nhrp map 10.5.0.1 187.237.40.107
ip nhrp map multicast 187.237.40.107
ip nhrp network-id 200
ip nhrp nhs 10.5.0.1
ip nhrp registration no-unique
ip hold-time eigrp 1 35
ip tcp adjust-mss 1300
delay 100000
tunnel source Ethernet1
tunnel mode gre multipoint
tunnel key 123
tunnel protection ipsec profile DMVPN

interface Tunnel300
description ### Seconadary DMVPN tunnel SPOKE###
ip address 10.5.2.19 255.255.255.0
no ip redirects
ip mtu 1400
ip nbar protocol-discovery
ip flow ingress
ip flow egress
ip nhrp authentication baurus2
ip nhrp map 10.5.2.1 13.79.112.234
ip nhrp map multicast 13.79.112.234
ip nhrp network-id 300
ip nhrp nhs 10.5.2.1
ip nhrp registration no-unique
ip hold-time eigrp 1 35
ip tcp adjust-mss 1300
delay 200000
tunnel source Ethernet1
tunnel mode gre multipoint
tunnel key 1234

router eigrp 1
network 10.5.0.0 0.0.0.255
network 10.5.2.0 0.0.0.255
network 10.5.19.0 0.0.0.255
no auto-summary