Настройка FlexVPN на базе IKEv2: Site-to-Site и Remote Access в единой топологии
При миграции с классического IPsec/DMVPN на современный каркас FlexVPN возникают проблемы:
- Конфликт политик аутентификации между аппаратными маршрутизаторами (PSK/PKI) и программными клиентами Cisco AnyConnect / Windows Native VPN (EAP-MSCHAPv2).
- Невозможность динамического назначения IP-адресов и маршрутов (IKEv2 Configuration Payload).
- Сбои создания виртуальных интерфейсов
Virtual-Accessна базеVirtual-Template. - Ошибки авторизации групп через локальную базу и внешние RADIUS-серверы.
1. Архитектура Cisco FlexVPN
FlexVPN объединяет все типы подключений (Site-to-Site, Remote Access, Spoke-to-Spoke) на базе стандарта IKEv2 и динамических виртуальных интерфейсов (Virtual-Template / Virtual-Access), устраняя необходимость в раздельных конфигах для разных типов клиентов.
2. Конфигурация FlexVPN Сервера (Hub)
# 1. Пул IP-адресов для удаленных клиентов
ip local pool FLEX_CLIENT_POOL 172.16.100.1 172.16.100.254
# 2. IKEv2 Authorization Policy
crypto ikev2 authorization policy FLEX_AUTH_POLICY
pool FLEX_CLIENT_POOL
route set interface
dns 1.1.1.1 8.8.8.8
# 3. IKEv2 Профиль с поддержкой разных методов аутентификации
crypto ikev2 profile FLEX_SERVER_PROFILE
match identity remote any
identity local address 198.51.100.1
authentication local rsa-sig
authentication remote eap query-identity
pki trustpoint CA_ROOT
aaa authorization group eap list default FLEX_AUTH_POLICY
virtual-template 1
# 4. IPsec профиль
crypto ipsec profile FLEX_IPSEC_PROFILE
set ikev2-profile FLEX_SERVER_PROFILE
set transform-set TSET_AES_GCM
# 5. Динамический интерфейс Virtual-Template
interface Virtual-Template1 type tunnel
ip unnumbered GigabitEthernet0/0
tunnel mode ipsec ipv4
tunnel protection ipsec profile FLEX_IPSEC_PROFILE3. Конфигурация FlexVPN Клиента (Site-to-Site Spoke)
crypto ikev2 profile FLEX_SPOKE_PROFILE
match identity remote address 198.51.100.1
identity local fqdn spoke1.corp.local
authentication local pre-share
authentication remote pre-share
keyring local PSK_KEYS
interface Tunnel1
ip address negotiated
tunnel source GigabitEthernet0/0
tunnel mode ipsec ipv4
tunnel destination 198.51.100.1
tunnel protection ipsec profile FLEX_IPSEC_PROFILE4. Команды мониторинга
show crypto ikev2 session detail
show crypto session
show derived-config interface Virtual-Access1 Частые вопросы (FAQ)
В чем ключевое отличие FlexVPN от DMVPN?
FlexVPN построен исключительно на базе IKEv2 и нативных Virtual-Template интерфейсов, что избавляет от необходимости использовать протокол NHRP и позволяет нативно поддерживать мобильных клиентов (Remote Access) в одной точке терминации.
Как FlexVPN передает маршруты клиентам без использования протоколов маршрутизации?
С помощью механизма IKEv2 Configuration Payload сервер автоматически передает список разрешенных подсетей и маршрутов клиенту в момент установки соединения.
Что такое интерфейс Virtual-Access в FlexVPN?
Это динамически клонированный из Virtual-Template программный интерфейс, который создается в памяти маршрутизатора персонально для каждой активной пользовательской или Site-to-Site сессии и уничтожается при разрыве.
Поддерживает ли FlexVPN динамическую маршрутизацию BGP?
Да, FlexVPN полностью совместим с BGP, OSPF и EIGRP, позволяя поднимать динамическое соседство напрямую поверх клонированных Virtual-Access интерфейсов.