Динамическая многоточечная VPN (DMVPN): Архитектура и фазы работы
Dynamic Multipoint Virtual Private Network
DMVPN: динамическая VPN-технология Cisco и Huawei. Создание mesh-сетей без сложной настройки, автоматическое построение туннелей между узлами. Безопасность IPsec.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Динамическая многоточечная виртуальная частная сеть (DMVPN) — это динамический тип туннелирования виртуальной частной сети (VPN), поддерживаемый на маршрутизаторах Cisco IOS, маршрутизаторах Huawei AR G3 и в Unix-подобных операционных системах.
Dynamic Multipoint Virtual Private Network (DMVPN) is a dynamic tunneling form of a virtual private network (VPN) supported on Cisco IOS based routers, and Huawei AR G3 routers, and on Unix like operating systems.
Процесс
DMVPN предоставляет возможность создания динамической mesh-VPN сети без необходимости предварительной конфигурации (статической) всех возможных пиров для установления туннелей, включая IPsec (Internet Protocol Security) и ISAKMP (Internet Security Association and Key Management Protocol). DMVPN изначально настраивается для построения сети «хаб-спица» путем статической конфигурации хабов (VPN-головок) на спицах, при этом для приема новых спиц не требуется никаких изменений в конфигурации хаба. Используя эту начальную сеть «хаб-спица», туннели между спицами могут динамически создаваться по требованию (динамическая mesh-сеть) без дополнительной конфигурации на хабах или спицах. Эта возможность динамической mesh-сети избавляет от необходимости возлагать нагрузку на хаб для маршрутизации данных между сетями спиц.
DMVPN provides the capability for creating a dynamic mesh VPN network without having to pre configure (static) all possible tunnel end point peers, including IPsec (Internet Protocol Security) and ISAKMP (Internet Security Association and Key Management Protocol) peers. DMVPN is initially configured to build out a hub and spoke network by statically configuring the hubs (VPN headends) on the spokes, no change in the configuration on the hub is required to accept new spokes. Using this initial hub and spoke network, tunnels between spokes can be dynamically built on demand (dynamic mesh) without additional configuration on the hubs or spokes. This dynamic mesh capability alleviates the need for any load on the hub to route data between the spoke networks.
Внутреннее маршрутизатор
Протоколы маршрутизации, такие как OSPF, EIGRP v1 или v2 или BGP, обычно используются между центральным узлом и удалёнными узлами для обеспечения роста и масштабируемости. И EIGRP, и BGP поддерживают большее количество удалённых узлов, подключенных к одному центральному узлу.
Routing protocols such as OSPF, EIGRP v1 or v2 or BGP are generally run between the hub and spoke to allow for growth and scalability. Both EIGRP and BGP allow a higher number of supported spokes per hub.
Шифрование
Как и в случае с туннелями GRE, DMVPN поддерживает несколько схем шифрования (включая отсутствие шифрования) для защиты данных, передаваемых по туннелям. В целях безопасности компания Cisco рекомендует клиентам использовать AES.
As with GRE tunnels, DMVPN allows for several encryption schemes (including none) for the encryption of data traversing the tunnels. For security reasons Cisco recommend that customers use AES.
Фазы
DMVPN имеет три фазы, которые по-разному маршрутизируют данные. Фаза 1: Весь трафик от спиц направляется через хаб. Фаза 2: Начинается с Фазы 1, а затем позволяет создавать туннели между спицами по требованию и при определенных событиях-триггерах. Фаза 3: Начинается с Фазы 1, улучшает масштабируемость и имеет меньше ограничений, чем Фаза 2.
DMVPN has three phases that route data differently. Phase 1: All traffic flows from spokes to and through the hub. Phase 2: Start with Phase 1 then allows spoke to spoke tunnels based on demand and triggers. Phase 3: Starts with Phase 1 and improves scalability of and has fewer restrictions than Phase 2.