Huawei Router’da GRE Tüneli Üzerinden IPsec Konfigürasyonu (OSPF Destekli)

✅ GRE + IPsec Yapılandırmasının Aşamaları


1. 🔐 IPsec için ACL Tanımı

GRE trafiğini şifrelemek için yalnızca GRE protokolünü tanıyan ACL yazılır. Bu, IPsec’in sadece tünel paketlerini kapsamasını sağlar.

[Router1]acl 3001
[Router1-acl-adv-3001]rule 5 permit gre source 10.0.12.1 0 destination 10.0.23.3 0

[Router3]acl 3001
[Router3-acl-adv-3001]rule 5 permit gre source 10.0.23.3 0 destination 10.0.12.1 0

2. 📦 GRE Tünel Oluşturma

Her iki uçta da Tunnel interface oluşturulur ve GRE/IP encapsulation türü seçilir. IP adresi verilir, kaynak ve hedef IP’ler belirlenir.

[Router1]interface Tunnel 0/0/1
[Router1-Tunnel0/0/1]ip address 100.1.1.1 24
[Router1-Tunnel0/0/1]tunnel-protocol gre
[Router1-Tunnel0/0/1]source 10.0.12.1
[Router1-Tunnel0/0/1]destination 10.0.23.3
[Router3]interface Tunnel 0/0/1
[Router3-Tunnel0/0/1]ip address 100.1.1.2 24
[Router3-Tunnel0/0/1]tunnel-protocol gre
[Router3-Tunnel0/0/1]source 10.0.23.3
[Router3-Tunnel0/0/1]destination 10.0.12.1

3. 🛰️ OSPF Konfigürasyonu

GRE tünel IP adresleri OSPF’e dahil edilerek iki router’ın dinamik routing protokolü ile iletişimi sağlanır.

[Router1]ospf 1 router-id 10.0.1.1
[Router1-ospf-1]area 0
[Router1-ospf-1-area-0.0.0.0]network 100.1.1.0 0.0.0.255

[Router3]ospf 1 router-id 10.0.3.3
[Router3-ospf-1]area 0
[Router3-ospf-1-area-0.0.0.0]network 100.1.1.0 0.0.0.255

İkinci OSPF instance‘lar, fiziksel ağlar için konfigüre edilmiştir (10.0.12.x, 10.0.23.x).


4. ✅ IPsec Doğrulama ve Trafik Testi

reset ipsec statistics esp
ping -a 10.0.1.1 10.0.3.3
display ipsec statistics esp

Komutlar, IPsec üzerinden tünellenmiş trafiği test etmek için kullanılır. Inpacket ve Outpacket değerlerinin artıyor olması, IPsec’in GRE trafiğini başarıyla şifrelediğini gösterir.


5. 🔁 Keepalive Konfigürasyonu

GRE tünelinin stabil çalışması için Keepalive aktif edilir:

[Router1-Tunnel0/0/1]keepalive period 3

Bu, GRE tünelinin bir uç çalışmadığında çöktüğünü anlamak ve tüneli kapatmak için kullanılır.


📈 Routing Tablosu Kontrolü

[Router1]display ip routing-table
[Router3]display ip routing-table

Yönlendirme tablolarında, Tunnel0/0/1 üzerinden gelen 10.0.3.3 gibi uzak ağların görülebilmesi, OSPF + GRE + IPsec kombinasyonunun başarılı olduğunu gösterir.


🧪 İleri Seviye Kontroller

Aşağıdaki komutlarla sistemi detaylı şekilde kontrol edebilirsiniz:

🔍 GRE Tünel Durumu

display interface Tunnel 0/0/1

🔐 IPsec SP/SA Kontrolü

display ipsec policy
display ipsec sa

🧾 GRE İstatistikleri

display tunnel statistics

📝 Son Değerlendirme

ÖzellikDurum
GRE tüneli✅ Başarılı
OSPF iletişimi✅ Aktif
IPsec encapsulation✅ GRE trafiği için çalışıyor
ACL filtreleme✅ Yalnızca GRE trafiğine izin veriyor
Routing✅ Uzak loopback’ler görünüyor
Keepalive✅ Tünel kontrol mekanizması aktif

📌 Notlar ve İpuçları

  • GRE + IPsec kombinasyonu, yönlendirme protokollerinin (OSPF, EIGRP vs.) güvenli şekilde çalışmasını sağlar.
  • Keepalive sayesinde tünelin çalışırlığı sürekli denetlenir.
  • IPsec ACL’leri yalnızca GRE trafiğini kapsamalı, aksi takdirde istenmeyen trafik IPsec’ten geçebilir.

About Cem Kemal Erbaş

Check Also

Huawei NGFW Firewall VLAN, Zone ve NAT Konfigürasyon Rehberi

🔐 Huawei NGFW (Next Generation Firewall) – Ağ Yapılandırma ve Güvenlik Politikaları Bu senaryoda, Huawei …

Bir yanıt yazın