分支动态地址互为备份:DSVPN双Hub主备一条隧道网全搞定

多分支企业的 VPN 老难题:分支走宽带接入公网,公网地址是动态的,分支之间互相不知道对方在哪;传统做法分支互访流量全绕总部,总部出口一断,分支之间也断了。华为 AR 路由器的 DSVPN(动态智能 VPN)解决前一半——分支通过 NHRP 注册互相学到对方;双 Hub 主备架构解决后一半——Hub1 故障时 Hub2 无缝接管。两个能力叠起来,就是中小企业多分支组网的高可靠方案。配置思路:Spoke 动态地址接入,shortcut 场景,OSPF 部署,Hub1 主用(ospf cost 1000)、Hub2 备用(ospf cost 3000)。

步骤 1:接口地址与公网路由

各设备配置接口 IP:Hub1 的 Tunnel0 为 172.16.1.1、公网口 10.1.1.10、LoopBack0 192.168.0.1;Hub2 的 Tunnel0 为 172.16.1.254、公网口 10.1.254.10;Spoke1、Spoke2 公网地址动态获取。公网侧跑 OSPF 实现路由可达,以 Hub1 为例:

[Hub1] ospf 2 router-id 10.1.1.10
[Hub1-ospf-2] area 0.0.0.1
[Hub1-ospf-2-area-0.0.0.1] network 10.1.1.0 0.0.0.255
[Hub1-ospf-2-area-0.0.0.1] quit
[Hub1-ospf-2] quit

Spoke1(router-id 10.1.2.10,network 10.1.2.0)、Spoke2(router-id 10.1.3.10,network 10.1.3.0)、Hub2(router-id 10.1.254.10,network 10.1.254.0)同法。

步骤 2:总部子网路由引入(Hub1 为例,Hub2 同构)

分支和总部子网经常变动,用 OSPF 多进程加路由引入简化维护:

[Hub1] acl number 2000
[Hub1-acl4-basic-2000] rule 5 permit source 192.168.0.0 0.0.0.255
[Hub1-acl4-basic-2000] quit
[Hub1] route-policy 1 permit node 1
[Hub1-route-policy] if-match acl 2000
[Hub1-route-policy] quit
[Hub1] acl number 2001
[Hub1-acl4-basic-2001] rule 5 permit source 192.168.1.0 0.0.0.255
[Hub1-acl4-basic-2001] rule 10 permit source 192.168.2.0 0.0.0.255
[Hub1-acl4-basic-2001] quit
[Hub1] route-policy 2 permit node 2
[Hub1-route-policy] if-match acl 2001
[Hub1-route-policy] quit
[Hub1] ospf 1 router-id 172.16.1.1
[Hub1-ospf-1] area 0.0.0.0
[Hub1-ospf-1-area-0.0.0.0] network 172.16.1.0 0.0.0.255
[Hub1-ospf-1-area-0.0.0.0] quit
[Hub1-ospf-1] quit
[Hub1] ospf 3 router-id 192.168.0.1
[Hub1-ospf-3] area 0.0.0.0
[Hub1-ospf-3-area-0.0.0.0] network 192.168.0.0 0.0.0.255
[Hub1-ospf-3-area-0.0.0.0] quit
[Hub1-ospf-3] quit
[Hub1] ospf 1 router-id 172.16.1.1
[Hub1-ospf-1] import-route ospf 3 route-policy 1
[Hub1-ospf-1] quit
[Hub1] ospf 3 router-id 192.168.0.1
[Hub1-ospf-3] import-route ospf 1 route-policy 2
[Hub1-ospf-3] quit

步骤 3:使能 NHRP 并配 Tunnel 接口

四台设备全局使能 NHRP:[Hub1] nhrp enable(其余同理)。

Hub1 Tunnel 接口——注意 cost 1000 与 Redirect:

[Hub1] interface tunnel 0
[Hub1-Tunnel0] tunnel-protocol gre p2mp
[Hub1-Tunnel0] nhrp enable
[Hub1-Tunnel0] source 10ge0/0/1
[Hub1-Tunnel0] nhrp entry multicast dynamic
[Hub1-Tunnel0] ospf network-type p2mp
[Hub1-Tunnel0] ospf cost 1000
[Hub1-Tunnel0] nhrp redirect
[Hub1-Tunnel0] quit

Hub2 完全对称,只有一处不同——ospf cost 3000,这就是主备分层的开关。

Spoke1 侧——静态登记两个 Hub 的 NHRP 表项,使能 Shortcut:

[Spoke1] interface tunnel 0
[Spoke1-Tunnel0] tunnel-protocol gre p2mp
[Spoke1-Tunnel0] nhrp enable
[Spoke1-Tunnel0] source 10ge0/0/1
[Spoke1-Tunnel0] nhrp entry 172.16.1.1 10.1.1.10 register
[Spoke1-Tunnel0] nhrp entry 172.16.1.254 10.1.254.10 register
[Spoke1-Tunnel0] ospf network-type p2mp
[Spoke1-Tunnel0] nhrp shortcut
[Spoke1-Tunnel0] nhrp registration interval 300
[Spoke1-Tunnel0] quit

Spoke2 配置相同。Hub 侧不同 cost 让分支互访优先走 Hub1;分支动态地址接入公网、互相不知道对方公网地址,必须靠 DSVPN;nhrp registration interval 300 把注册间隔从默认 1800 秒压到 300 秒——Hub1 故障恢复后,Spoke 注册上去才能重新交互 OSPF,这个间隔直接决定回切速度。

步骤 4:验证

在 Spoke1 上执行 display nhrp peer all,能看到 Hub1、Hub2 的静态表项和经注册学到的 Spoke2 动态表项;分支间互 ping 走 shortcut 直连,再把 Hub1 公网口断开实测主备切换——路由老化后流量自动收敛到 Hub2,Hub1 恢复注册后回切。

这套双 Hub DSVPN 适合分支多、地址动态、要求分支直连互访的场景,一台 AR 路由器在分支侧就能落地。贵州诚鑫致达科技给连锁多门店客户组网时,双 Hub 主备加 shortcut 是推荐起点——总部断电不是事故,收敛到备 Hub 十秒级的事。

企业存储选型参考|贵州诚鑫致达

做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。