Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

VPN-FLEX-008 Сетевое оборудование и VPN

Настройка FlexVPN на базе IKEv2: Site-to-Site и Remote Access в единой топологии

Обновлено: 25.08.2026 · Официальная документация ↗

При миграции с классического IPsec/DMVPN на современный каркас FlexVPN возникают проблемы:

  • Конфликт политик аутентификации между аппаратными маршрутизаторами (PSK/PKI) и программными клиентами Cisco AnyConnect / Windows Native VPN (EAP-MSCHAPv2).
  • Невозможность динамического назначения IP-адресов и маршрутов (IKEv2 Configuration Payload).
  • Сбои создания виртуальных интерфейсов Virtual-Access на базе Virtual-Template.
  • Ошибки авторизации групп через локальную базу и внешние RADIUS-серверы.

1. Архитектура Cisco FlexVPN

FlexVPN объединяет все типы подключений (Site-to-Site, Remote Access, Spoke-to-Spoke) на базе стандарта IKEv2 и динамических виртуальных интерфейсов (Virtual-Template / Virtual-Access), устраняя необходимость в раздельных конфигах для разных типов клиентов.

2. Конфигурация FlexVPN Сервера (Hub)

# 1. Пул IP-адресов для удаленных клиентов
ip local pool FLEX_CLIENT_POOL 172.16.100.1 172.16.100.254

# 2. IKEv2 Authorization Policy
crypto ikev2 authorization policy FLEX_AUTH_POLICY
 pool FLEX_CLIENT_POOL
 route set interface
 dns 1.1.1.1 8.8.8.8

# 3. IKEv2 Профиль с поддержкой разных методов аутентификации
crypto ikev2 profile FLEX_SERVER_PROFILE
 match identity remote any
 identity local address 198.51.100.1
 authentication local rsa-sig
 authentication remote eap query-identity
 pki trustpoint CA_ROOT
 aaa authorization group eap list default FLEX_AUTH_POLICY
 virtual-template 1

# 4. IPsec профиль
crypto ipsec profile FLEX_IPSEC_PROFILE
 set ikev2-profile FLEX_SERVER_PROFILE
 set transform-set TSET_AES_GCM

# 5. Динамический интерфейс Virtual-Template
interface Virtual-Template1 type tunnel
 ip unnumbered GigabitEthernet0/0
 tunnel mode ipsec ipv4
 tunnel protection ipsec profile FLEX_IPSEC_PROFILE

3. Конфигурация FlexVPN Клиента (Site-to-Site Spoke)

crypto ikev2 profile FLEX_SPOKE_PROFILE
 match identity remote address 198.51.100.1
 identity local fqdn spoke1.corp.local
 authentication local pre-share
 authentication remote pre-share
 keyring local PSK_KEYS

interface Tunnel1
 ip address negotiated
 tunnel source GigabitEthernet0/0
 tunnel mode ipsec ipv4
 tunnel destination 198.51.100.1
 tunnel protection ipsec profile FLEX_IPSEC_PROFILE

4. Команды мониторинга

show crypto ikev2 session detail
show crypto session
show derived-config interface Virtual-Access1
💡 Практика специалистов: При настройке Virtual-Template обязательно указывайте команду tunnel mode ipsec ipv4, иначе маршрутизатор создаст классический GRE-туннель с двойной инкапсуляцией, что приведет к росту оверхеда и снижению производительности.

Частые вопросы (FAQ)

В чем ключевое отличие FlexVPN от DMVPN?

FlexVPN построен исключительно на базе IKEv2 и нативных Virtual-Template интерфейсов, что избавляет от необходимости использовать протокол NHRP и позволяет нативно поддерживать мобильных клиентов (Remote Access) в одной точке терминации.

Как FlexVPN передает маршруты клиентам без использования протоколов маршрутизации?

С помощью механизма IKEv2 Configuration Payload сервер автоматически передает список разрешенных подсетей и маршрутов клиенту в момент установки соединения.

Что такое интерфейс Virtual-Access в FlexVPN?

Это динамически клонированный из Virtual-Template программный интерфейс, который создается в памяти маршрутизатора персонально для каждой активной пользовательской или Site-to-Site сессии и уничтожается при разрыве.

Поддерживает ли FlexVPN динамическую маршрутизацию BGP?

Да, FlexVPN полностью совместим с BGP, OSPF и EIGRP, позволяя поднимать динамическое соседство напрямую поверх клонированных Virtual-Access интерфейсов.

Полезные материалы
Рекомендуем