DMVPN ile Ölçeklenebilir VPN 🌐🔒
Büyük ölçekli dağıtık ağlarda her şube için ayrı ayrı statik IPsec VPN tüneli kurmak operasyonel olarak zorlaşır.
Özellikle yüzlerce şube, bayi, mağaza, ATM, saha lokasyonu veya uzak ofis bulunan yapılarda klasik point-to-point VPN modeli hızla karmaşık hale gelir.
Bu noktada Cisco DMVPN — Dynamic Multipoint VPN mimarisi devreye girer.
DMVPN; mGRE, NHRP ve IPsec bileşenlerini birleştirerek hub-and-spoke veya spoke-to-spoke iletişim sağlayan ölçeklenebilir bir VPN mimarisidir.
Kısa ifade:
DMVPN = mGRE + NHRP + IPsec + Dinamik tünel keşfi
DMVPN Nedir?
DMVPN — Dynamic Multipoint VPN, çok sayıda uzak lokasyonu merkezi bir hub üzerinden veya uygun faz tasarımında doğrudan spoke–spoke iletişimle bağlamak için kullanılan Cisco tabanlı dinamik VPN mimarisidir.
Temel amaç:
Her şube için ayrı statik tunnel yazma.
Tek mGRE tunnel interface ile çoklu siteyi ölçeklenebilir bağla.
IPsec ile trafiği şifrele.
NHRP ile spoke adreslerini dinamik çöz.
DMVPN özellikle şu yapılarda kullanılır:
- Çok şubeli kurum ağları
- Mağaza / bayi ağları
- ATM ve saha lokasyonları
- Yedek WAN bağlantıları
- İnternet üzerinden güvenli site-to-site VPN
- Hub-and-spoke WAN mimarileri
- MPLS yedekleme senaryoları
- Geçici saha bağlantıları
1️⃣ DMVPN’in Temel Bileşenleri
DMVPN üç ana teknoloji üzerine kurulur.
mGRE — Multipoint GRE
Normal GRE tünelleri point-to-point çalışır. Her uzak lokasyon için ayrı tunnel interface gerekebilir.
mGRE ise tek tunnel interface üzerinden birden fazla uzak uçla GRE iletişimi kurulmasını sağlar.
Point-to-Point GRE:
Her spoke için ayrı tunnel gerekir.
mGRE:
Tek tunnel interface ile çoklu spoke desteklenir.
NHRP — Next Hop Resolution Protocol
NHRP, DMVPN’in dinamik keşif mekanizmasıdır.
NHRP sayesinde spoke router, hub’a kendini kaydeder. Hub da hangi tunnel IP’nin hangi public IP/NBMA adresine karşılık geldiğini bilir.
Kısa ifade:
Tunnel IP → Public IP eşleşmesini NHRP çözer.
Örnek:
Spoke-1 Tunnel IP: 10.0.0.2
Spoke-1 Public IP: 198.51.100.10
IPsec
GRE tüneli trafiği taşır; IPsec ise trafiği şifreler.
DMVPN’de IPsec genellikle tunnel protection profile ile uygulanır.
GRE → Routing ve çoklu protokol taşıma
IPsec → Şifreleme ve güvenlik
NHRP → Dinamik endpoint keşfi
2️⃣ DMVPN Fazları
DMVPN’i doğru anlatmak için Phase 1, Phase 2 ve Phase 3 ayrımı önemlidir.
DMVPN Phase 1
Tüm trafik hub üzerinden geçer.
Spoke-A → Hub → Spoke-B
Özellikler:
- Hub mGRE kullanır.
- Spoke genelde point-to-point GRE kullanabilir.
- Spoke–spoke doğrudan tünel yoktur.
- Basit ama hub üzerinde trafik yükü fazladır.
DMVPN Phase 2
Spoke–spoke doğrudan iletişim mümkündür.
Spoke-A → Spoke-B
Özellikler:
- Spoke’lar da mGRE kullanır.
- NHRP ile diğer spoke’un public adresi öğrenilir.
- Routing tasarımında next-hop korunmalıdır.
- Hub üzerinden ilk keşif yapılır, sonra trafik doğrudan spoke’a akabilir.
DMVPN Phase 3
Phase 2’ye göre daha ölçeklenebilir spoke–spoke iletişim sağlar.
Öne çıkan mekanizma:
NHRP redirect
NHRP shortcut
Phase 3’te hub, spoke’a daha iyi next-hop bilgisini işaret edebilir. Bu yapı özellikle büyük ölçekli yapılarda routing tablolarını daha sade tutmak için kullanılır.
3️⃣ Hub Tarafında NHRP ve mGRE Ayarları
Aşağıdaki örnek temel DMVPN hub yapılandırmasıdır.
interface Tunnel0
description DMVPN-HUB
ip address 10.0.0.1 255.255.255.0
no ip redirects
no ip split-horizon eigrp 100
ip nhrp authentication DMVPN_KEY
ip nhrp map multicast dynamic
ip nhrp network-id 1
tunnel source GigabitEthernet0/0
tunnel mode gre multipoint
tunnel key 100
tunnel protection ipsec profile DMVPN_PROFILE
Komut Açıklamaları
ip nhrp authentication
→ NHRP mesajları için basit authentication değeri tanımlar.
ip nhrp map multicast dynamic
→ Spoke’lardan gelen dinamik NHRP kayıtlarına multicast/broadcast yönlendirmeyi destekler.
ip nhrp network-id
→ Aynı DMVPN cloud’u mantıksal olarak tanımlar.
tunnel mode gre multipoint
→ Tek tunnel interface üzerinde çoklu GRE endpoint desteği sağlar.
tunnel protection ipsec profile
→ GRE trafiğini IPsec profile ile şifreler.
Not
no ip split-horizon eigrp yalnızca EIGRP kullanılan bazı hub-and-spoke tasarımlarında gerekir. OSPF veya BGP kullanılıyorsa routing tasarımına göre farklı ayarlar gerekir.
4️⃣ Hub Tarafında IPsec Profile
Aşağıdaki örnek klasik IKEv1 tabanlı sade bir IPsec profile örneğidir.
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 86400
crypto isakmp key DMVPN_PSK address 0.0.0.0 0.0.0.0
crypto ipsec transform-set DMVPN_TS esp-aes 256 esp-sha256-hmac
mode transport
crypto ipsec profile DMVPN_PROFILE
set transform-set DMVPN_TS
Önemli Nokta
DMVPN’de GRE zaten tunnel mantığını sağladığı için IPsec transform-set genellikle transport mode ile kullanılır.
Bu, gereksiz ek IP header yükünü azaltır.
5️⃣ Spoke Tarafında Tünel Yapılandırması
Aşağıdaki örnek Phase 2 / Phase 3 mantığına uygun mGRE spoke yapılandırmasıdır.
interface Tunnel0
description DMVPN-SPOKE
ip address 10.0.0.2 255.255.255.0
no ip redirects
ip nhrp authentication DMVPN_KEY
ip nhrp map 10.0.0.1 HUB_PUBLIC_IP
ip nhrp map multicast HUB_PUBLIC_IP
ip nhrp nhs 10.0.0.1
ip nhrp network-id 1
tunnel source GigabitEthernet0/1
tunnel mode gre multipoint
tunnel key 100
tunnel protection ipsec profile DMVPN_PROFILE
Komut Açıklamaları
ip nhrp map 10.0.0.1 HUB_PUBLIC_IP
→ Hub tunnel IP ile hub public/NBMA IP eşleştirilir.
ip nhrp map multicast HUB_PUBLIC_IP
→ Routing protokol multicast trafiği hub’a gönderilir.
ip nhrp nhs 10.0.0.1
→ Hub, NHRP Next Hop Server olarak tanımlanır.
tunnel mode gre multipoint
→ Spoke’un diğer spoke’larla dinamik GRE iletişim kurabilmesine imkân sağlar.
6️⃣ Phase 3 İçin NHRP Redirect ve Shortcut
Spoke–spoke iletişimi büyük ölçekli yapılarda daha verimli hale getirmek için DMVPN Phase 3 kullanılabilir.
Hub Üzerinde
interface Tunnel0
ip nhrp redirect
Spoke Üzerinde
interface Tunnel0
ip nhrp shortcut
Mantık
1. Spoke-A trafiği ilk etapta hub’a gönderir.
2. Hub, Spoke-A’ya daha doğru next-hop bilgisini bildirir.
3. Spoke-A, Spoke-B için NHRP shortcut oluşturur.
4. Sonraki trafik doğrudan Spoke-B’ye gider.
Bu yapı özellikle çok sayıda spoke bulunan ortamlarda daha ölçeklenebilir routing tasarımı sağlar.
7️⃣ Routing Protokolü Seçimi
DMVPN üzerinde routing protokolü kullanmak gerekir.
Yaygın seçenekler:
EIGRP
OSPF
BGP
Static route
EIGRP
EIGRP, DMVPN ile sık kullanılan seçeneklerden biridir.
Dikkat edilmesi gerekenler:
Hub tarafında split-horizon
Next-hop davranışı
Summary route kullanımı
Stub spoke tasarımı
OSPF
OSPF kullanılabilir; ancak network type ve DR/BDR davranışı dikkatli tasarlanmalıdır.
DMVPN üzerinde OSPF broadcast, non-broadcast veya point-to-multipoint tasarımları görülebilir.
BGP
Büyük ölçekli DMVPN ağlarında BGP daha kontrollü ve ölçeklenebilir olabilir.
Avantajları:
- Policy kontrolü güçlüdür.
- Summary ve route-map yönetimi esnektir.
- Çok sayıda spoke için daha kontrollü tasarım sağlar.
- Dual-hub yapılarda daha temiz trafik mühendisliği yapılabilir.
8️⃣ Spoke–Spoke Otomatik Tünel Kurulumu
Spoke–spoke doğrudan iletişim her DMVPN tasarımında otomatik olarak çalışmaz.
Bunun için genellikle Phase 2 veya Phase 3 mimarisi gerekir.
Phase 2 Mantığı
Spoke-A, Spoke-B rotasını öğrenir.
Next-hop Spoke-B olarak kalır.
NHRP ile Spoke-B public IP’si çözülür.
Doğrudan GRE/IPsec tünel kurulur.
Phase 3 Mantığı
Spoke-A başlangıçta hub’a gider.
Hub NHRP redirect gönderir.
Spoke-A NHRP shortcut oluşturur.
Sonraki trafik Spoke-B’ye doğrudan gider.
Kritik Not
Spoke–spoke tünel için şu şartlar önemlidir:
- Spoke’lar mGRE kullanmalı.
- NHRP çözümleme çalışmalı.
- IPsec profile doğru olmalı.
- Routing next-hop davranışı uygun olmalı.
- NAT arkasındaki spoke’lar desteklenebilir şekilde tasarlanmalı.
- Firewall UDP/500, UDP/4500, ESP veya NAT-T trafiğine izin vermeli.
9️⃣ Yedeklilik Tasarımı
DMVPN’de tek hub büyük risk oluşturur.
Üretim ortamında önerilen yapı:
Dual Hub
Dual Cloud
Farklı ISP
Farklı veri merkezi
Ayrı tunnel interface
Ayrı NHRP network-id
Ayrı routing metric/policy
Yanlış İfade
Hub down olsa bile spoke–spoke tünelleri kesin canlı kalır.
Bu ifade mutlak doğru değildir.
Doğru ifade:
Mevcut NHRP/IPsec state bir süre devam edebilir;
ancak yeni çözümleme, routing güncellemesi ve kontrol düzlemi hub’a bağlı olabilir.
Bu yüzden gerçek yedeklilik için dual-hub / dual-cloud tasarım gerekir.
🔟 Doğrulama Komutları
DMVPN Durumu
show dmvpn
show dmvpn detail
NHRP Kayıtları
show ip nhrp
show ip nhrp nhs
show ip nhrp brief
Tunnel Durumu
show interface Tunnel0
show tunnel interface Tunnel0
IPsec Durumu
show crypto isakmp sa
show crypto ikev2 sa
show crypto ipsec sa
Routing Kontrolü
show ip route
show ip route <remote-prefix>
show ip cef <remote-prefix>
Debug Komutları
debug nhrp
debug crypto isakmp
debug crypto ikev2
debug crypto ipsec
Üretimde debug komutları dikkatli kullanılmalıdır.
1️⃣1️⃣ Sık Yapılan Hatalar
1️⃣ Her DMVPN Tasarımında Spoke–Spoke Var Sanmak
Phase 1’de spoke–spoke doğrudan iletişim yoktur. Trafik hub üzerinden gider.
2️⃣ ip nhrp map multicast Komutunu Eksik Yazmak
Spoke tarafında routing protokol multicast trafiğinin hub’a gidebilmesi için genellikle şu komut gerekir:
ip nhrp map multicast HUB_PUBLIC_IP
3️⃣ IPsec Transform-Set Mode Unutmak
GRE over IPsec DMVPN tasarımlarında transport mode yaygın kullanılır.
crypto ipsec transform-set DMVPN_TS esp-aes 256 esp-sha256-hmac
mode transport
4️⃣ Hub’ı Tek Nokta Bağımlılığı Bırakmak
Tek hub tasarımı büyük ölçekli üretim ortamlarında zayıf noktadır.
5️⃣ Routing Next-Hop Davranışını Yanlış Tasarlamak
Phase 2’de next-hop korunmazsa spoke–spoke doğrudan trafik oluşmayabilir.
6️⃣ NAT-T ve Firewall İzinlerini Unutmak
NAT arkasındaki spoke’lar için UDP/4500 ve NAT-T davranışı doğru planlanmalıdır.
7️⃣ Tüm Spoke’lara Aynı Pre-Shared Key Vermek
Operasyonel olarak kolaydır ama güvenlik açısından zayıftır. Büyük yapılarda sertifika tabanlı IKE veya daha iyi anahtar yönetimi değerlendirilmelidir.
8️⃣ QoS ve MTU/MSS Ayarlarını Unutmak
GRE + IPsec overhead nedeniyle MTU/MSS sorunları yaşanabilir.
Örnek:
interface Tunnel0
ip mtu 1400
ip tcp adjust-mss 1360
Değerler ortama göre test edilerek belirlenmelidir.
1️⃣2️⃣ Güvenlik Sertleştirme Önerileri
IKEv2 Tercih Edin
Yeni kurulumlarda IKEv2 değerlendirilmelidir.
Avantajları:
- Daha modern kimlik doğrulama
- Daha iyi güvenlik seçenekleri
- Sertifika tabanlı yapı desteği
- Daha temiz policy modeli
Güçlü Kripto Kullanın
Öneriler:
AES-256
SHA-256 veya daha iyisi
DH Group 14 veya üzeri
PFS
Sertifika tabanlı kimlik doğrulama
Yönetim Erişimini Ayırın
DMVPN router yönetimi için:
- SSH
- AAA
- TACACS+
- Yönetim ACL
- Syslog
- NTP
- SNMPv3
- Konfigürasyon yedekleme
kullanılmalıdır.
Log ve İzleme
İzlenecek olaylar:
NHRP registration değişiklikleri
IPsec SA up/down
Tunnel interface flap
Routing neighbor down/up
Spoke public IP değişimi
Authentication failure
Replay / packet drop sayaçları
1️⃣3️⃣ 48s Mini-PoC Planı
- Bir hub ve iki spoke router’dan oluşan lab topolojisi kurun.
- Hub üzerinde mGRE Tunnel0 oluşturun.
- Spoke’larda mGRE Tunnel0 oluşturun.
- Hub’ı NHRP NHS olarak tanımlayın.
- Spoke’ların hub public IP eşlemesini yapın.
- IPsec profile oluşturup tunnel protection altında uygulayın.
- Routing protokolünü başlatın.
show dmvpnile NHRP kayıtlarını doğrulayın.- Spoke-A’dan Spoke-B’ye ping atın.
show crypto ipsec saile SA sayaçlarını kontrol edin.- Phase 3 için
ip nhrp redirectveip nhrp shortcutekleyin. - Spoke–spoke doğrudan trafik oluşuyor mu doğrulayın.
- Hub linkini kontrollü kesip dual-hub ihtiyacını analiz edin.
🚀 Neden DMVPN?
Ölçeklenebilirlik
Yeni spoke eklemek için hub üzerinde her şubeye özel statik crypto map yazmaya gerek kalmaz.
Daha Az Konfigürasyon Karmaşası
mGRE sayesinde tek tunnel interface çok sayıda spoke’u destekleyebilir.
Dinamik Endpoint Keşfi
NHRP, tunnel IP ile public/NBMA IP eşleşmesini dinamik yönetir.
Spoke–Spoke Trafik Optimizasyonu
Phase 2 veya Phase 3 tasarımında spoke’lar doğrudan iletişim kurabilir.
Merkezi Yönetim
Hub üzerinden routing, policy, izleme ve güvenlik kontrolü daha düzenli yönetilebilir.
WAN Esnekliği
İnternet, broadband, LTE/5G veya farklı erişim tipleri üzerinden güvenli WAN yedekliliği sağlanabilir.
Sonuç
DMVPN, çok sayıda şube veya saha lokasyonunu IPsec ile güvenli şekilde bağlamak için güçlü ve ölçeklenebilir bir Cisco VPN mimarisidir.
Doğru tasarımda:
mGRE çoklu endpoint desteği sağlar.
NHRP dinamik adres çözümleme yapar.
IPsec trafiği şifreler.
Routing protokolü reachability sağlar.
Phase 2/3 spoke–spoke optimizasyonu sunar.
Ancak DMVPN yalnızca birkaç tunnel komutundan ibaret değildir. Phase seçimi, NHRP davranışı, IPsec profili, routing protokolü, NAT-T, MTU/MSS, hub yedekliliği ve güvenlik sertleştirme birlikte ele alınmalıdır.
En kritik kural:
DMVPN ölçek sağlar.
IPsec güvenlik sağlar.
NHRP keşif sağlar.
Doğru tasarım ise süreklilik sağlar.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler