Yüzlerce Siteyi Tek Tünel Mimarisiyle Bağlayın

DMVPN ile Ölçeklenebilir VPN 🌐🔒

Büyük ölçekli dağıtık ağlarda her şube için ayrı ayrı statik IPsec VPN tüneli kurmak operasyonel olarak zorlaşır.

Özellikle yüzlerce şube, bayi, mağaza, ATM, saha lokasyonu veya uzak ofis bulunan yapılarda klasik point-to-point VPN modeli hızla karmaşık hale gelir.

Bu noktada Cisco DMVPN — Dynamic Multipoint VPN mimarisi devreye girer.

DMVPN; mGRE, NHRP ve IPsec bileşenlerini birleştirerek hub-and-spoke veya spoke-to-spoke iletişim sağlayan ölçeklenebilir bir VPN mimarisidir.

Kısa ifade:

DMVPN = mGRE + NHRP + IPsec + Dinamik tünel keşfi

DMVPN Nedir?

DMVPN — Dynamic Multipoint VPN, çok sayıda uzak lokasyonu merkezi bir hub üzerinden veya uygun faz tasarımında doğrudan spoke–spoke iletişimle bağlamak için kullanılan Cisco tabanlı dinamik VPN mimarisidir.

Temel amaç:

Her şube için ayrı statik tunnel yazma.
Tek mGRE tunnel interface ile çoklu siteyi ölçeklenebilir bağla.
IPsec ile trafiği şifrele.
NHRP ile spoke adreslerini dinamik çöz.

DMVPN özellikle şu yapılarda kullanılır:

  • Çok şubeli kurum ağları
  • Mağaza / bayi ağları
  • ATM ve saha lokasyonları
  • Yedek WAN bağlantıları
  • İnternet üzerinden güvenli site-to-site VPN
  • Hub-and-spoke WAN mimarileri
  • MPLS yedekleme senaryoları
  • Geçici saha bağlantıları

1️⃣ DMVPN’in Temel Bileşenleri

DMVPN üç ana teknoloji üzerine kurulur.

mGRE — Multipoint GRE

Normal GRE tünelleri point-to-point çalışır. Her uzak lokasyon için ayrı tunnel interface gerekebilir.

mGRE ise tek tunnel interface üzerinden birden fazla uzak uçla GRE iletişimi kurulmasını sağlar.

Point-to-Point GRE:
Her spoke için ayrı tunnel gerekir.

mGRE:
Tek tunnel interface ile çoklu spoke desteklenir.

NHRP — Next Hop Resolution Protocol

NHRP, DMVPN’in dinamik keşif mekanizmasıdır.

NHRP sayesinde spoke router, hub’a kendini kaydeder. Hub da hangi tunnel IP’nin hangi public IP/NBMA adresine karşılık geldiğini bilir.

Kısa ifade:

Tunnel IP → Public IP eşleşmesini NHRP çözer.

Örnek:

Spoke-1 Tunnel IP: 10.0.0.2
Spoke-1 Public IP: 198.51.100.10

IPsec

GRE tüneli trafiği taşır; IPsec ise trafiği şifreler.

DMVPN’de IPsec genellikle tunnel protection profile ile uygulanır.

GRE → Routing ve çoklu protokol taşıma
IPsec → Şifreleme ve güvenlik
NHRP → Dinamik endpoint keşfi

2️⃣ DMVPN Fazları

DMVPN’i doğru anlatmak için Phase 1, Phase 2 ve Phase 3 ayrımı önemlidir.

DMVPN Phase 1

Tüm trafik hub üzerinden geçer.

Spoke-A → Hub → Spoke-B

Özellikler:

  • Hub mGRE kullanır.
  • Spoke genelde point-to-point GRE kullanabilir.
  • Spoke–spoke doğrudan tünel yoktur.
  • Basit ama hub üzerinde trafik yükü fazladır.

DMVPN Phase 2

Spoke–spoke doğrudan iletişim mümkündür.

Spoke-A → Spoke-B

Özellikler:

  • Spoke’lar da mGRE kullanır.
  • NHRP ile diğer spoke’un public adresi öğrenilir.
  • Routing tasarımında next-hop korunmalıdır.
  • Hub üzerinden ilk keşif yapılır, sonra trafik doğrudan spoke’a akabilir.

DMVPN Phase 3

Phase 2’ye göre daha ölçeklenebilir spoke–spoke iletişim sağlar.

Öne çıkan mekanizma:

NHRP redirect
NHRP shortcut

Phase 3’te hub, spoke’a daha iyi next-hop bilgisini işaret edebilir. Bu yapı özellikle büyük ölçekli yapılarda routing tablolarını daha sade tutmak için kullanılır.


3️⃣ Hub Tarafında NHRP ve mGRE Ayarları

Aşağıdaki örnek temel DMVPN hub yapılandırmasıdır.

interface Tunnel0
 description DMVPN-HUB
 ip address 10.0.0.1 255.255.255.0
 no ip redirects
 no ip split-horizon eigrp 100
 ip nhrp authentication DMVPN_KEY
 ip nhrp map multicast dynamic
 ip nhrp network-id 1
 tunnel source GigabitEthernet0/0
 tunnel mode gre multipoint
 tunnel key 100
 tunnel protection ipsec profile DMVPN_PROFILE

Komut Açıklamaları

ip nhrp authentication
→ NHRP mesajları için basit authentication değeri tanımlar.

ip nhrp map multicast dynamic
→ Spoke’lardan gelen dinamik NHRP kayıtlarına multicast/broadcast yönlendirmeyi destekler.

ip nhrp network-id
→ Aynı DMVPN cloud’u mantıksal olarak tanımlar.

tunnel mode gre multipoint
→ Tek tunnel interface üzerinde çoklu GRE endpoint desteği sağlar.

tunnel protection ipsec profile
→ GRE trafiğini IPsec profile ile şifreler.

Not

no ip split-horizon eigrp yalnızca EIGRP kullanılan bazı hub-and-spoke tasarımlarında gerekir. OSPF veya BGP kullanılıyorsa routing tasarımına göre farklı ayarlar gerekir.


4️⃣ Hub Tarafında IPsec Profile

Aşağıdaki örnek klasik IKEv1 tabanlı sade bir IPsec profile örneğidir.

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 86400

crypto isakmp key DMVPN_PSK address 0.0.0.0 0.0.0.0

crypto ipsec transform-set DMVPN_TS esp-aes 256 esp-sha256-hmac
 mode transport

crypto ipsec profile DMVPN_PROFILE
 set transform-set DMVPN_TS

Önemli Nokta

DMVPN’de GRE zaten tunnel mantığını sağladığı için IPsec transform-set genellikle transport mode ile kullanılır.

Bu, gereksiz ek IP header yükünü azaltır.


5️⃣ Spoke Tarafında Tünel Yapılandırması

Aşağıdaki örnek Phase 2 / Phase 3 mantığına uygun mGRE spoke yapılandırmasıdır.

interface Tunnel0
 description DMVPN-SPOKE
 ip address 10.0.0.2 255.255.255.0
 no ip redirects
 ip nhrp authentication DMVPN_KEY
 ip nhrp map 10.0.0.1 HUB_PUBLIC_IP
 ip nhrp map multicast HUB_PUBLIC_IP
 ip nhrp nhs 10.0.0.1
 ip nhrp network-id 1
 tunnel source GigabitEthernet0/1
 tunnel mode gre multipoint
 tunnel key 100
 tunnel protection ipsec profile DMVPN_PROFILE

Komut Açıklamaları

ip nhrp map 10.0.0.1 HUB_PUBLIC_IP
→ Hub tunnel IP ile hub public/NBMA IP eşleştirilir.

ip nhrp map multicast HUB_PUBLIC_IP
→ Routing protokol multicast trafiği hub’a gönderilir.

ip nhrp nhs 10.0.0.1
→ Hub, NHRP Next Hop Server olarak tanımlanır.

tunnel mode gre multipoint
→ Spoke’un diğer spoke’larla dinamik GRE iletişim kurabilmesine imkân sağlar.

6️⃣ Phase 3 İçin NHRP Redirect ve Shortcut

Spoke–spoke iletişimi büyük ölçekli yapılarda daha verimli hale getirmek için DMVPN Phase 3 kullanılabilir.

Hub Üzerinde

interface Tunnel0
 ip nhrp redirect

Spoke Üzerinde

interface Tunnel0
 ip nhrp shortcut

Mantık

1. Spoke-A trafiği ilk etapta hub’a gönderir.
2. Hub, Spoke-A’ya daha doğru next-hop bilgisini bildirir.
3. Spoke-A, Spoke-B için NHRP shortcut oluşturur.
4. Sonraki trafik doğrudan Spoke-B’ye gider.

Bu yapı özellikle çok sayıda spoke bulunan ortamlarda daha ölçeklenebilir routing tasarımı sağlar.


7️⃣ Routing Protokolü Seçimi

DMVPN üzerinde routing protokolü kullanmak gerekir.

Yaygın seçenekler:

EIGRP
OSPF
BGP
Static route

EIGRP

EIGRP, DMVPN ile sık kullanılan seçeneklerden biridir.

Dikkat edilmesi gerekenler:

Hub tarafında split-horizon
Next-hop davranışı
Summary route kullanımı
Stub spoke tasarımı

OSPF

OSPF kullanılabilir; ancak network type ve DR/BDR davranışı dikkatli tasarlanmalıdır.

DMVPN üzerinde OSPF broadcast, non-broadcast veya point-to-multipoint tasarımları görülebilir.

BGP

Büyük ölçekli DMVPN ağlarında BGP daha kontrollü ve ölçeklenebilir olabilir.

Avantajları:

  • Policy kontrolü güçlüdür.
  • Summary ve route-map yönetimi esnektir.
  • Çok sayıda spoke için daha kontrollü tasarım sağlar.
  • Dual-hub yapılarda daha temiz trafik mühendisliği yapılabilir.

8️⃣ Spoke–Spoke Otomatik Tünel Kurulumu

Spoke–spoke doğrudan iletişim her DMVPN tasarımında otomatik olarak çalışmaz.

Bunun için genellikle Phase 2 veya Phase 3 mimarisi gerekir.

Phase 2 Mantığı

Spoke-A, Spoke-B rotasını öğrenir.
Next-hop Spoke-B olarak kalır.
NHRP ile Spoke-B public IP’si çözülür.
Doğrudan GRE/IPsec tünel kurulur.

Phase 3 Mantığı

Spoke-A başlangıçta hub’a gider.
Hub NHRP redirect gönderir.
Spoke-A NHRP shortcut oluşturur.
Sonraki trafik Spoke-B’ye doğrudan gider.

Kritik Not

Spoke–spoke tünel için şu şartlar önemlidir:

  • Spoke’lar mGRE kullanmalı.
  • NHRP çözümleme çalışmalı.
  • IPsec profile doğru olmalı.
  • Routing next-hop davranışı uygun olmalı.
  • NAT arkasındaki spoke’lar desteklenebilir şekilde tasarlanmalı.
  • Firewall UDP/500, UDP/4500, ESP veya NAT-T trafiğine izin vermeli.

9️⃣ Yedeklilik Tasarımı

DMVPN’de tek hub büyük risk oluşturur.

Üretim ortamında önerilen yapı:

Dual Hub
Dual Cloud
Farklı ISP
Farklı veri merkezi
Ayrı tunnel interface
Ayrı NHRP network-id
Ayrı routing metric/policy

Yanlış İfade

Hub down olsa bile spoke–spoke tünelleri kesin canlı kalır.

Bu ifade mutlak doğru değildir.

Doğru ifade:

Mevcut NHRP/IPsec state bir süre devam edebilir;
ancak yeni çözümleme, routing güncellemesi ve kontrol düzlemi hub’a bağlı olabilir.
Bu yüzden gerçek yedeklilik için dual-hub / dual-cloud tasarım gerekir.

🔟 Doğrulama Komutları

DMVPN Durumu

show dmvpn
show dmvpn detail

NHRP Kayıtları

show ip nhrp
show ip nhrp nhs
show ip nhrp brief

Tunnel Durumu

show interface Tunnel0
show tunnel interface Tunnel0

IPsec Durumu

show crypto isakmp sa
show crypto ikev2 sa
show crypto ipsec sa

Routing Kontrolü

show ip route
show ip route <remote-prefix>
show ip cef <remote-prefix>

Debug Komutları

debug nhrp
debug crypto isakmp
debug crypto ikev2
debug crypto ipsec

Üretimde debug komutları dikkatli kullanılmalıdır.


1️⃣1️⃣ Sık Yapılan Hatalar

1️⃣ Her DMVPN Tasarımında Spoke–Spoke Var Sanmak

Phase 1’de spoke–spoke doğrudan iletişim yoktur. Trafik hub üzerinden gider.

2️⃣ ip nhrp map multicast Komutunu Eksik Yazmak

Spoke tarafında routing protokol multicast trafiğinin hub’a gidebilmesi için genellikle şu komut gerekir:

ip nhrp map multicast HUB_PUBLIC_IP

3️⃣ IPsec Transform-Set Mode Unutmak

GRE over IPsec DMVPN tasarımlarında transport mode yaygın kullanılır.

crypto ipsec transform-set DMVPN_TS esp-aes 256 esp-sha256-hmac
 mode transport

4️⃣ Hub’ı Tek Nokta Bağımlılığı Bırakmak

Tek hub tasarımı büyük ölçekli üretim ortamlarında zayıf noktadır.

5️⃣ Routing Next-Hop Davranışını Yanlış Tasarlamak

Phase 2’de next-hop korunmazsa spoke–spoke doğrudan trafik oluşmayabilir.

6️⃣ NAT-T ve Firewall İzinlerini Unutmak

NAT arkasındaki spoke’lar için UDP/4500 ve NAT-T davranışı doğru planlanmalıdır.

7️⃣ Tüm Spoke’lara Aynı Pre-Shared Key Vermek

Operasyonel olarak kolaydır ama güvenlik açısından zayıftır. Büyük yapılarda sertifika tabanlı IKE veya daha iyi anahtar yönetimi değerlendirilmelidir.

8️⃣ QoS ve MTU/MSS Ayarlarını Unutmak

GRE + IPsec overhead nedeniyle MTU/MSS sorunları yaşanabilir.

Örnek:

interface Tunnel0
 ip mtu 1400
 ip tcp adjust-mss 1360

Değerler ortama göre test edilerek belirlenmelidir.


1️⃣2️⃣ Güvenlik Sertleştirme Önerileri

IKEv2 Tercih Edin

Yeni kurulumlarda IKEv2 değerlendirilmelidir.

Avantajları:

  • Daha modern kimlik doğrulama
  • Daha iyi güvenlik seçenekleri
  • Sertifika tabanlı yapı desteği
  • Daha temiz policy modeli

Güçlü Kripto Kullanın

Öneriler:

AES-256
SHA-256 veya daha iyisi
DH Group 14 veya üzeri
PFS
Sertifika tabanlı kimlik doğrulama

Yönetim Erişimini Ayırın

DMVPN router yönetimi için:

  • SSH
  • AAA
  • TACACS+
  • Yönetim ACL
  • Syslog
  • NTP
  • SNMPv3
  • Konfigürasyon yedekleme

kullanılmalıdır.

Log ve İzleme

İzlenecek olaylar:

NHRP registration değişiklikleri
IPsec SA up/down
Tunnel interface flap
Routing neighbor down/up
Spoke public IP değişimi
Authentication failure
Replay / packet drop sayaçları

1️⃣3️⃣ 48s Mini-PoC Planı

  1. Bir hub ve iki spoke router’dan oluşan lab topolojisi kurun.
  2. Hub üzerinde mGRE Tunnel0 oluşturun.
  3. Spoke’larda mGRE Tunnel0 oluşturun.
  4. Hub’ı NHRP NHS olarak tanımlayın.
  5. Spoke’ların hub public IP eşlemesini yapın.
  6. IPsec profile oluşturup tunnel protection altında uygulayın.
  7. Routing protokolünü başlatın.
  8. show dmvpn ile NHRP kayıtlarını doğrulayın.
  9. Spoke-A’dan Spoke-B’ye ping atın.
  10. show crypto ipsec sa ile SA sayaçlarını kontrol edin.
  11. Phase 3 için ip nhrp redirect ve ip nhrp shortcut ekleyin.
  12. Spoke–spoke doğrudan trafik oluşuyor mu doğrulayın.
  13. Hub linkini kontrollü kesip dual-hub ihtiyacını analiz edin.

🚀 Neden DMVPN?

Ölçeklenebilirlik

Yeni spoke eklemek için hub üzerinde her şubeye özel statik crypto map yazmaya gerek kalmaz.

Daha Az Konfigürasyon Karmaşası

mGRE sayesinde tek tunnel interface çok sayıda spoke’u destekleyebilir.

Dinamik Endpoint Keşfi

NHRP, tunnel IP ile public/NBMA IP eşleşmesini dinamik yönetir.

Spoke–Spoke Trafik Optimizasyonu

Phase 2 veya Phase 3 tasarımında spoke’lar doğrudan iletişim kurabilir.

Merkezi Yönetim

Hub üzerinden routing, policy, izleme ve güvenlik kontrolü daha düzenli yönetilebilir.

WAN Esnekliği

İnternet, broadband, LTE/5G veya farklı erişim tipleri üzerinden güvenli WAN yedekliliği sağlanabilir.


Sonuç

DMVPN, çok sayıda şube veya saha lokasyonunu IPsec ile güvenli şekilde bağlamak için güçlü ve ölçeklenebilir bir Cisco VPN mimarisidir.

Doğru tasarımda:

mGRE çoklu endpoint desteği sağlar.
NHRP dinamik adres çözümleme yapar.
IPsec trafiği şifreler.
Routing protokolü reachability sağlar.
Phase 2/3 spoke–spoke optimizasyonu sunar.

Ancak DMVPN yalnızca birkaç tunnel komutundan ibaret değildir. Phase seçimi, NHRP davranışı, IPsec profili, routing protokolü, NAT-T, MTU/MSS, hub yedekliliği ve güvenlik sertleştirme birlikte ele alınmalıdır.

En kritik kural:

DMVPN ölçek sağlar.
IPsec güvenlik sağlar.
NHRP keşif sağlar.
Doğru tasarım ise süreklilik sağlar.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder. Kullanıcılar şu şikayetlerle …

Bir yanıt yazın