Документация: ПО Факел — разрабатываемая версия

DMVPN

Обзор

DMVPN - технология динамического построения VPN, первоначально разработанная компанией Cisco. Хотя ее реализация и была в некоторой степени закрытой, лежащие в ее основе технологии в действительности основаны на вполне конкретных стандартах. В основе данной технологии лежит использование следующих протоколов:

Протокол NHRP обеспечивает механизм динамического обнаружения конечных точек туннеля (поиск и их регистрация), протокол mGRE обеспечивает непосредственно инкапсуляцию данных, передаваемых по туннелю, а стек протоколов IPSec обеспечивает обмен ключами и криптографическую защиту передаваемых данных.

Другими словами, DMVPN обеспечивает возможность создания динамически связной VPN сети без предварительной (статической) настройки всех возможных конечных точек туннеля.

Примечание

Технология DMVPN автоматизирует только процесс обнаружения и настройки конечных точек туннеля. Полноценное решение также включает в себя использование протокола маршрутизации. Особенно хорошо для использования в данной технологии подходит протокол динамической маршрутизации BGP.

../../../_images/fakel_dmvpn_common_schema.png
  • Обратитесь к разделу документации Интерфейс туннеля для детального ознакомления со связанными настройками туннелей.

  • Обратитесь к разделу документации Стек протоколов IPsec для детального ознакомления со связанными настройками стека протоколов IPSec.

  • Параметры групп алгоритмов IKE и ESP, используемых в профиле IPsec, описаны в разделе Site-to-Site VPN.

Команды reset vpn ipsec profile <profile> tunnel <tunnel> сбрасывают ассоциации безопасности IPsec туннеля DMVPN, заданного профилем IPsec, и устанавливают их заново: для всех удаленных узлов туннеля или только для узла с указанным адресом (remote-host). Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Пример настройки

Данный пример подразумевает использование устройства под управлением ПО Факел в качестве центрального узла (Hub), устройства под управлением ПО Факел в качестве одного из оконечных узлов (Spoke 05), а также устройств под управлением операционной системы Cisco IOS в качестве остальных оконечных узлов (Spoke 01 - 04).

../../../_images/fakel_dmvpn_example_schema.png

Каждый узел (Hub, Spoke 01 - 05) использует IP адрес из подсети 172.16.253.128/29. Используемый в конфигурации ниже IP адрес 192.0.2.1, являющийся глобальным адресом, по которому доступен центральный узел (Hub) для каждого из оконечных узлов (Spoke).

Центральный узел (Hub)

Шаг

Команда

Описание

1

set interfaces ethernet eth0 address 192.0.2.1/24

Назначает интерфейсу eth0 внешний адрес центрального узла

2

set interfaces tunnel tun100 address 172.16.253.134/29

Назначает адрес интерфейсу туннеля tun100

3

set interfaces tunnel tun100 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun100

4

set interfaces tunnel tun100 source-address 192.0.2.1

Задает адрес источника GRE туннеля

5

set interfaces tunnel tun100 enable-multicast

Включает на интерфейсе туннеля режим многоадресной рассылки

6

set interfaces tunnel tun100 parameters ip key 1

Задает ключ GRE туннеля 1

7

set protocols nhrp tunnel tun100 cisco-authentication secret

Включает аутентификацию NHRP с секретным ключом secret

8

set protocols nhrp tunnel tun100 holding-time 300

Задает время удержания запросов и ответов NHRP 300 секунд

9

set protocols nhrp tunnel tun100 multicast dynamic

Задает пересылку трафика группового вещания всем участникам VPN сети, с которыми установлено прямое соединение

10

set protocols nhrp tunnel tun100 redirect

Включает отправку пакетов NHRP Traffic Indication

11

set protocols nhrp tunnel tun100 shortcut

Включает создание «коротких» (shortcut) маршрутов

12

set vpn ipsec esp-group ESP-HUB lifetime 1800

Создает группу алгоритмов ESP ESP-HUB и задает время жизни ассоциации безопасности 1800 секунд

13

set vpn ipsec esp-group ESP-HUB mode transport

Задает транспортный режим ESP для группы ESP-HUB

14

set vpn ipsec esp-group ESP-HUB pfs dh-group2

Задает режим PFS с группой Диффи-Хеллмана dh-group2 для группы ESP-HUB

15

set vpn ipsec esp-group ESP-HUB proposal 1 encryption aes256

Задает алгоритм шифрования aes256 в предложении 1 группы ESP-HUB

16

set vpn ipsec esp-group ESP-HUB proposal 1 hash sha1

Задает алгоритм хеширования sha1 в предложении 1 группы ESP-HUB

17

set vpn ipsec esp-group ESP-HUB proposal 2 encryption 3des

Задает алгоритм шифрования 3des в предложении 2 группы ESP-HUB

18

set vpn ipsec esp-group ESP-HUB proposal 2 hash md5

Задает алгоритм хеширования md5 в предложении 2 группы ESP-HUB

19

set vpn ipsec ike-group IKE-HUB key-exchange ikev1

Создает группу алгоритмов IKE IKE-HUB и задает версию протокола IKE ikev1

20

set vpn ipsec ike-group IKE-HUB lifetime 3600

Задает время жизни IKE 3600 секунд

21

set vpn ipsec ike-group IKE-HUB proposal 1 dh-group 2

Задает группу Диффи-Хеллмана 2 в предложении 1 группы IKE-HUB

22

set vpn ipsec ike-group IKE-HUB proposal 1 encryption aes256

Задает алгоритм шифрования aes256 в предложении 1 группы IKE-HUB

23

set vpn ipsec ike-group IKE-HUB proposal 1 hash sha1

Задает алгоритм хеширования sha1 в предложении 1 группы IKE-HUB

24

set vpn ipsec ike-group IKE-HUB proposal 2 dh-group 2

Задает группу Диффи-Хеллмана 2 в предложении 2 группы IKE-HUB

25

set vpn ipsec ike-group IKE-HUB proposal 2 encryption aes128

Задает алгоритм шифрования aes128 в предложении 2 группы IKE-HUB

26

set vpn ipsec ike-group IKE-HUB proposal 2 hash sha1

Задает алгоритм хеширования sha1 в предложении 2 группы IKE-HUB

27

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

28

set vpn ipsec profile NHRPVPN authentication mode pre-shared-secret

Создает профиль IPsec NHRPVPN и задает аутентификацию по общему секретному ключу

29

set vpn ipsec profile NHRPVPN authentication pre-shared-secret secret

Задает общий секретный ключ профиля NHRPVPN

30

set vpn ipsec profile NHRPVPN bind tunnel tun100

Привязывает профиль NHRPVPN к интерфейсу туннеля tun100

31

set vpn ipsec profile NHRPVPN esp-group ESP-HUB

Задает группу алгоритмов ESP ESP-HUB для профиля NHRPVPN

32

set vpn ipsec profile NHRPVPN ike-group IKE-HUB

Задает группу алгоритмов IKE IKE-HUB для профиля NHRPVPN

Оконечные узлы (Spoke)

Конфигурации оконечных узлов Spoke 01 - 04 (Cisco IOS) будут отличаться только локальным IP адресом на интерфейсе Tunnel10. Узел Spoke 05 под управлением ПО Факел настраивается отдельно.

Узлы Spoke 01 - 04:

crypto keyring DMVPN
   pre-shared-key address 192.0.2.1 key secret
!
crypto isakmp policy 10
   encr aes 256
   authentication pre-share
   group 2
crypto isakmp invalid-spi-recovery
crypto isakmp keepalive 30 30 periodic
crypto isakmp profile DMVPN
   keyring DMVPN
   match identity address 192.0.2.1 255.255.255.255
!
crypto ipsec transform-set DMVPN-AES256 esp-aes 256 esp-sha-hmac
   mode transport
!
crypto ipsec profile DMVPN
   set security-association idle-time 720
   set transform-set DMVPN-AES256
   set isakmp-profile DMVPN
!
interface Tunnel10
   ! individual spoke tunnel IP must change
   ip address 172.16.253.129 255.255.255.248
   no ip redirects
   ip nhrp authentication secret
   ip nhrp map 172.16.253.134 192.0.2.1
   ip nhrp map multicast 192.0.2.1
   ip nhrp network-id 1
   ip nhrp holdtime 600
   ip nhrp nhs 172.16.253.134
   ip nhrp registration timeout 75
   tunnel source FastEthernet0/0
   tunnel mode gre multipoint
   tunnel protection ipsec profile DMVPN
   tunnel key 1
!
interface FastEthernet0/0
   ip address dhcp
   duplex half

Узел Spoke 05:

Устройство под управлением ПО Факел также может использовать технологию DMVPN в режиме оконечного узла (Spoke).

Шаг

Команда

Описание

1

set interfaces ethernet eth0 address dhcp

Получает адрес интерфейса eth0 по протоколу DHCP

2

set interfaces tunnel tun100 address 172.16.253.133/29

Назначает адрес интерфейсу туннеля tun100

3

set interfaces tunnel tun100 source-address 0.0.0.0

Задает адрес источника GRE туннеля 0.0.0.0 (любой адрес; при таком значении необходимо задать ключ GRE туннеля)

4

set interfaces tunnel tun100 encapsulation gre

Задает инкапсуляцию GRE для интерфейса туннеля tun100

5

set interfaces tunnel tun100 enable-multicast

Включает на интерфейсе туннеля режим многоадресной рассылки

6

set interfaces tunnel tun100 parameters ip key 1

Задает ключ GRE туннеля 1

7

set protocols nhrp tunnel tun100 cisco-authentication secret

Включает аутентификацию NHRP с секретным ключом secret

8

set protocols nhrp tunnel tun100 holding-time 300

Задает время удержания запросов и ответов NHRP 300 секунд

9

set protocols nhrp tunnel tun100 map 172.16.253.134/29 nbma-address 192.0.2.1

Задает соответствие адреса центрального узла в сети туннеля 172.16.253.134/29 внешнему адресу NBMA 192.0.2.1

10

set protocols nhrp tunnel tun100 map 172.16.253.134/29 register

Задает отправку запроса Registration Request центральному узлу при запуске

11

set protocols nhrp tunnel tun100 multicast nhs

Задает пересылку трафика группового вещания каждому статически заданному следующему узлу

12

set protocols nhrp tunnel tun100 redirect

Включает отправку пакетов NHRP Traffic Indication

13

set protocols nhrp tunnel tun100 shortcut

Включает создание «коротких» (shortcut) маршрутов

14

set vpn ipsec esp-group ESP-HUB lifetime 1800

Создает группу алгоритмов ESP ESP-HUB и задает время жизни ассоциации безопасности 1800 секунд

15

set vpn ipsec esp-group ESP-HUB mode transport

Задает транспортный режим ESP для группы ESP-HUB

16

set vpn ipsec esp-group ESP-HUB pfs dh-group2

Задает режим PFS с группой Диффи-Хеллмана dh-group2 для группы ESP-HUB

17

set vpn ipsec esp-group ESP-HUB proposal 1 encryption aes256

Задает алгоритм шифрования aes256 в предложении 1 группы ESP-HUB

18

set vpn ipsec esp-group ESP-HUB proposal 1 hash sha1

Задает алгоритм хеширования sha1 в предложении 1 группы ESP-HUB

19

set vpn ipsec esp-group ESP-HUB proposal 2 encryption 3des

Задает алгоритм шифрования 3des в предложении 2 группы ESP-HUB

20

set vpn ipsec esp-group ESP-HUB proposal 2 hash md5

Задает алгоритм хеширования md5 в предложении 2 группы ESP-HUB

21

set vpn ipsec ike-group IKE-HUB close-action none

Создает группу алгоритмов IKE IKE-HUB и задает отсутствие действий при неожиданном закрытии дочерней ассоциации безопасности (child SA)

22

set vpn ipsec ike-group IKE-HUB key-exchange ikev1

Задает версию протокола IKE ikev1

23

set vpn ipsec ike-group IKE-HUB lifetime 3600

Задает время жизни IKE 3600 секунд

24

set vpn ipsec ike-group IKE-HUB proposal 1 dh-group 2

Задает группу Диффи-Хеллмана 2 в предложении 1 группы IKE-HUB

25

set vpn ipsec ike-group IKE-HUB proposal 1 encryption aes256

Задает алгоритм шифрования aes256 в предложении 1 группы IKE-HUB

26

set vpn ipsec ike-group IKE-HUB proposal 1 hash sha1

Задает алгоритм хеширования sha1 в предложении 1 группы IKE-HUB

27

set vpn ipsec ike-group IKE-HUB proposal 2 dh-group 2

Задает группу Диффи-Хеллмана 2 в предложении 2 группы IKE-HUB

28

set vpn ipsec ike-group IKE-HUB proposal 2 encryption aes128

Задает алгоритм шифрования aes128 в предложении 2 группы IKE-HUB

29

set vpn ipsec ike-group IKE-HUB proposal 2 hash sha1

Задает алгоритм хеширования sha1 в предложении 2 группы IKE-HUB

30

set vpn ipsec interface eth0

Задает интерфейс eth0 для IPsec

31

set vpn ipsec profile NHRPVPN authentication mode pre-shared-secret

Создает профиль IPsec NHRPVPN и задает аутентификацию по общему секретному ключу

32

set vpn ipsec profile NHRPVPN authentication pre-shared-secret secret

Задает общий секретный ключ профиля NHRPVPN

33

set vpn ipsec profile NHRPVPN bind tunnel tun100

Привязывает профиль NHRPVPN к интерфейсу туннеля tun100

34

set vpn ipsec profile NHRPVPN esp-group ESP-HUB

Задает группу алгоритмов ESP ESP-HUB для профиля NHRPVPN

35

set vpn ipsec profile NHRPVPN ike-group IKE-HUB

Задает группу алгоритмов IKE IKE-HUB для профиля NHRPVPN

Список команд

Режим «Конфигурирование»


protocols nhrp tunnel <tunnel> cisco-authentication <secret>

Описание:
Включает аутентификацию для коммуникаций по протоколу NHRP, аналогичную реализации DMVPN от компании Cisco. При этом в исходящие пакеты NHRP вставляется секретный ключ в виде открытого текста. Входящие пакеты NHRP на соответствующем интерфейсе отбрасываются, если в них нет данного ключа.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> cisco-authentication <secret>

  • delete protocols nhrp tunnel <tunnel> cisco-authentication <secret>

  • show protocols nhrp tunnel <tunnel> cisco-authentication

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <secret> — секретный ключ. Формат: строка длиной от 1 до 8 символов, не содержащая пробельных символов.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> dynamic-map <address> nbma-domain-name <fqdn>

Описание:
Определяет, что NBMA адрес сервера следующего узла определяется по доменному имени, заданному в параметре nbma-domain-name. Для каждой записи механизм реализации протокола NHRP создает динамическую запись NHS.
Каждая динамическая запись NHS получает информацию о соседнем участнике VPN сети с настроенным сетевым адресом и обнаруженным адресом NBMA.
Первый запрос Registration Request посылается на широковещательный адрес, а реальный адрес сервера динамически определяется из первого ответа Registration Reply.
Параметр nbma-domain-name обязателен для каждой записи dynamic-map.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> dynamic-map <address> nbma-domain-name <fqdn>

  • delete protocols nhrp tunnel <tunnel> dynamic-map <address> nbma-domain-name <fqdn>

  • show protocols nhrp tunnel <tunnel> dynamic-map <address> nbma-domain-name

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <address> — адрес центрального узла (Hub) в сети туннеля с длиной префикса. Формат: IPv4-префикс (x.x.x.x/x).

  • <fqdn> — внешнее доменное имя центрального узла (Hub). Формат: полное доменное имя.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> holding-time <timeout>

Описание:
Определяет время удержания запросов Registration Request и ответов Resolution Reply, отправляемых с данного интерфейса. Время удержания указывается в секундах и по умолчанию равно двум часам.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> holding-time <timeout>

  • delete protocols nhrp tunnel <tunnel> holding-time <timeout>

  • show protocols nhrp tunnel <tunnel> holding-time

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <timeout> — время удержания в секундах.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> map <map> cisco

Описание:
Используется, если соседний участник VPN сети является устройством под управлением операционной системы Cisco IOS. При использовании данной команды будет статически зафиксировано значение параметра Registration Request ID, чтобы в случае изменения адреса NBMA соответствующий запрос Purge Request был отправлен. Данная команда используется, как правило, для обхода ограничения устройства под управлением операционной системы Cisco IOS, которое требует соответствия между параметром Purge Request ID и оригинальным параметром Registration Request ID.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> map <map> cisco

  • delete protocols nhrp tunnel <tunnel> map <map> cisco

  • show protocols nhrp tunnel <tunnel> map <map> cisco

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <map> — адрес соседнего участника VPN сети (центрального узла) в сети туннеля, при необходимости с длиной префикса.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> map <map> nbma-address <address>

Описание:
Задает для соседнего участника VPN сети статическое соответствие адреса, используемого протоколом, адресу NBMA.
Если маска для префикса IP задана, то реализация протокола NHRP будет использовать данного участника VPN сети в качестве следующего узла при отправке запросов Resolution Request, соответствующих указанной подсети.
Параметр nbma-address обязателен для каждой записи map.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> map <map> nbma-address <address>

  • delete protocols nhrp tunnel <tunnel> map <map> nbma-address <address>

  • show protocols nhrp tunnel <tunnel> map <map> nbma-address

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <map> — адрес соседнего участника VPN сети (центрального узла) в сети туннеля, при необходимости с длиной префикса.

  • <address> — внешний адрес NBMA: IP адрес или имя FQDN центрального узла (Hub).

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> map <map> register

Описание:
Определяет, что запрос Registration Request должен быть отправлен данному участнику VPN сети при запуске механизма. Для оконечного узла (Spoke) параметр является обязательным.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> map <map> register

  • delete protocols nhrp tunnel <tunnel> map <map> register

  • show protocols nhrp tunnel <tunnel> map <map> register

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <map> — адрес соседнего участника VPN сети (центрального узла) в сети туннеля, при необходимости с длиной префикса.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> multicast <multicast>

Описание:
Определяет, каким образом реализация протокола NHRP будет осуществлять «мягкое» переключение трафика группового вещания. На данный момент реализация протокола NHRP предусматривает перехват трафика группового вещания при помощи пакетного сокета и его отправки обратно соответствующему получателю, что требует значительных затрат ресурсов процессора.
Будьте внимательны при настройке обработки трафика группового вещания при использовании множественных записей NHS.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> multicast <multicast>

  • delete protocols nhrp tunnel <tunnel> multicast <multicast>

  • show protocols nhrp tunnel <tunnel> multicast

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <multicast> — способ пересылки трафика группового вещания. Возможные значения: dynamic — трафик пересылается всем участникам VPN сети, с которыми установлено прямое соединение (рекомендуемый вариант); nhs — весь трафик пересылается каждому статически заданному следующему узлу (записи NHS).

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> non-caching

Описание:
Отключает кэширование информации об участниках VPN сети, получаемой из перенаправляемых пакетов NHRP Resolution Reply. Использование данной команды может снизить потребление памяти на больших NBMA подсетях.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> non-caching

  • delete protocols nhrp tunnel <tunnel> non-caching

  • show protocols nhrp tunnel <tunnel> non-caching

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> redirect

Описание:
Включает отправку пакетов NHRP Traffic Indication по аналогии с реализацией от компании Cisco. Если эта функция включена и реализация протокола NHRP обнаруживает перенаправленный пакет, то механизм отправит оригинальному отправителю сообщение с указанием на необходимость создания прямого соединения с получателем. Другими словами данная функция является эквивалентом сообщения ICMP Redirect.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> redirect

  • delete protocols nhrp tunnel <tunnel> redirect

  • show protocols nhrp tunnel <tunnel> redirect

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> shortcut

Описание:
Создает «короткий» (shortcut) маршрут. Полученный пакет NHRP Traffic Indication инициирует процесс разрешения и установления «короткого» маршрута.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> shortcut

  • delete protocols nhrp tunnel <tunnel> shortcut

  • show protocols nhrp tunnel <tunnel> shortcut

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> shortcut-destination

Описание:
Предписывает реализации протокола NHRP авторизованно отвечать на пакеты NHRP Resolution Request, направленные на адреса данного интерфейса, вместо перенаправления пакетов. Это позволяет создавать «короткие» маршруты к подсетям, расположенным за этим интерфейсом. Данная команда должна быть использована для каждого интерфейса в отдельности.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> shortcut-destination

  • delete protocols nhrp tunnel <tunnel> shortcut-destination

  • show protocols nhrp tunnel <tunnel> shortcut-destination

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> shortcut-target <address>

Описание:
Определяет префикс сети за пределами NBMA, для которого GRE интерфейс будет выступать в качестве шлюза. Такой подход является альтернативным определению локальных интерфейсов с флагом shortcut-destination.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> shortcut-target <address>

  • delete protocols nhrp tunnel <tunnel> shortcut-target <address>

  • show protocols nhrp tunnel <tunnel> shortcut-target

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <address> — префикс сети за пределами NBMA.

Режим: «Конфигурирование».


protocols nhrp tunnel <tunnel> shortcut-target <address> holding-time <timeout>

Описание:
Определяет время удержания запросов Registration Request и ответов Resolution Reply, отправляемых с данного интерфейса или целевого узла, доступного через «короткий» маршрут. Время удержания указывается в секундах и по умолчанию равно двум часам.

Синтаксис:

  • set protocols nhrp tunnel <tunnel> shortcut-target <address> holding-time <timeout>

  • delete protocols nhrp tunnel <tunnel> shortcut-target <address> holding-time <timeout>

  • show protocols nhrp tunnel <tunnel> shortcut-target <address> holding-time

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

  • <address> — префикс сети за пределами NBMA.

  • <timeout> — время удержания в секундах.

Режим: «Конфигурирование».


Режим «Администрирование»


nhrp interface

Описание:
Отображает информацию об интерфейсах NHRP. Если NHRP не запущен, выводится сообщение об ошибке.

Синтаксис:

  • show nhrp interface

Режим: «Администрирование».

Уровень привилегий: «Администратор».


nhrp tunnel

Описание:
Отображает информацию о NHRP-соединениях туннелей (записи кэша NHRP). Если NHRP не запущен, выводится сообщение об ошибке.

Синтаксис:

  • show nhrp tunnel

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset nhrp flush

Описание:
Удаляет из кэша NHRP все записи, кроме постоянных (permanent).

Синтаксис:

  • reset nhrp flush

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset nhrp flush tunnel <tunnel>

Описание:
Удаляет из кэша NHRP записи указанного туннеля, кроме постоянных (permanent).

Синтаксис:

  • reset nhrp flush tunnel <tunnel>

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset nhrp purge

Описание:
Удаляет из кэша NHRP все записи.

Синтаксис:

  • reset nhrp purge

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset nhrp purge tunnel <tunnel>

Описание:
Удаляет из кэша NHRP все записи указанного туннеля.

Синтаксис:

  • reset nhrp purge tunnel <tunnel>

Аргументы:

  • <tunnel> — имя интерфейса туннеля. Формат: tunN.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


log nhrp

Описание:
Отображает записи журнала NHRP с момента загрузки системы.

Синтаксис:

  • show log nhrp

Режим: «Администрирование».

Уровень привилегий: «Администратор».


monitor log nhrp

Описание:
Следит за появлением новых записей в журнале NHRP.

Синтаксис:

  • monitor log nhrp

Режим: «Администрирование».

Уровень привилегий: «Администратор».


log protocol nhrp

Описание:
Отображает записи журнала протокола NHRP подсистемы маршрутизации с момента загрузки системы. В текущей версии ПО Факел записи NHRP в этот журнал не попадают; используйте show log nhrp (см. Ограничения).

Синтаксис:

  • show log protocol nhrp

Режим: «Администрирование».

Уровень привилегий: «Администратор».


monitor log protocol nhrp

Описание:
Следит за появлением новых записей в журнале протокола NHRP подсистемы маршрутизации. В текущей версии ПО Факел записи NHRP в этот журнал не попадают; используйте monitor log nhrp (см. Ограничения).

Синтаксис:

  • monitor log protocol nhrp

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec profile <profile> tunnel <tunnel>

Описание:
Сбрасывает ассоциации безопасности IPsec туннеля DMVPN для всех удаленных узлов и устанавливает их заново. По окончании команда выводит сообщение Profile <profile> tunnel <tunnel> reset result: success; если ассоциации не найдены — SA(s) for profile <profile> tunnel <tunnel> not found, aborting.

Синтаксис:

  • reset vpn ipsec profile <profile> tunnel <tunnel>

Аргументы:

  • <profile> — имя профиля IPsec (vpn ipsec profile). Формат: строка;

  • <tunnel> — интерфейс туннеля, к которому привязан профиль. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn ipsec profile <profile> tunnel <tunnel> remote-host <remote-host>

Описание:
Сбрасывает ассоциации безопасности IPsec туннеля DMVPN с указанным удаленным узлом и устанавливает их заново. Если ассоциации не найдены, команда выводит сообщение SA(s) for profile <profile> tunnel <tunnel> remote-host <remote-host> not found, aborting.

Синтаксис:

  • reset vpn ipsec profile <profile> tunnel <tunnel> remote-host <remote-host>

Аргументы:

  • <profile> — имя профиля IPsec (vpn ipsec profile). Формат: строка;

  • <tunnel> — интерфейс туннеля, к которому привязан профиль. Формат: строка;

  • <remote-host> — адрес удаленного узла в транспортной сети (NBMA). Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h).

Режим: «Администрирование».

Уровень привилегий: «Администратор».