In dit document worden de stappen beschreven die nodig zijn om de IPSec VPN-tunnel tussen Cisco Secure Access en Cisco IOS XE te configureren en op te lossen met behulp van BGP en ECMP.
In dit labvoorbeeld laat dit scenario zien dat netwerk 192.168.150.0/24 een LAN-segment heeft achter het Cisco IOS XE-apparaat en 192.168.200.0/24 een IP-pool heeft die door RAVPN wordt gebruikt met gebruikers die verbinding maken met Secure Access-headend.
Het einddoel is om ECMP te gebruiken op VPN-tunnels tussen het Cisco IOS XE-apparaat en Secure Access-headend. Om de topologie beter te begrijpen, raadpleegt u het diagram:

Opmerking: dit is een voorbeeld van een pakketstroom die u kunt toepassen op dezelfde principes voor elke andere stroom (en) en op Secure Internet Access vanaf 192.168.150.0/24 subnet achter Cisco IOS XE-router.
Je moet kennis hebben van deze onderwerpen:
Dit document is gebaseerd op de volgende software- en hardwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Netwerktunnels in Secure Access hebben een bandbreedtebeperking van 1 Gbps per afzonderlijke tunnel. Als uw upstream-/downstreaminternetbandbreedte hoger is dan 1 Gbps en u deze volledig wilt gebruiken, moet u meerdere tunnels configureren met hetzelfde Secure Access Data Center door ze in één enkele ECMP-groep te groeperen.
Wanneer u meerdere tunnels met één Netwerktunnelgroep (binnen één Secure Access DC) beëindigt, vormen ze standaard een ECMP-groep vanuit het perspectief van de Secure Access-headend. Zodra Secure Access-headend verkeer naar het on-premises VPN-apparaat verzendt, wordt de taakverdeling tussen de tunnels verdeeld (ervan uitgaande dat de juiste routes worden ontvangen van BGP-peers).
Om dezelfde functionaliteit te bereiken met het on-premises VPN-apparaat, moet u meerdere VTI-interfaces op één router configureren en zorgen dat de juiste routeringsconfiguraties worden toegepast. Dit artikel behandelt die scenario's met een uitleg van elke stap.
Er zijn speciale configuraties die moeten worden toegepast op de Secure Access-kant om een ECMP-groep te vormen vanuit meerdere VPN-tunnels met behulp van het BGP-protocol.
Configureer de Netwerktunnelgroep:



Deze sectie behandelt de CLI-configuratie die moet worden toegepast op de Cisco IOS XE-router. De IKEv2-tunnels, de BGP-buurt en de ECMP-taakverdeling voor virtuele tunnelinterfaces correct configureren.
Elke sectie wordt uitgelegd en de meest voorkomende kanttekeningen worden vermeld.
Configureer het IKEv2-beleid en het IKEv2-voorstel, deze parameters definiëren welke algoritmen worden gebruikt voor IKE SA (fase 1):
crypto ikev2 proposal sse-proposal
encryption aes-gcm-256
prf sha256
group 19 20
crypto ikev2 policy sse-pol
proposal sse-proposal
Opmerking: raadpleeg de voorgestelde en optimale parameters die vetgedrukt zijn in de ondersteunde IPsec-parameterhandleiding voor SSE.
Definieer IKEv2-sleutelhanger die het IP-adres van de koptekst en de vooraf gedeelde sleutel verklaart die wordt gebruikt om te verifiëren met de SSE-koptekst:
crypto ikev2 keyring sse-keyring
peer sse
address 35.179.86.116
pre-shared-key local <boring_generated_password>
pre-shared-key remote <boring_generated_password>
Dit definieert het type IKE-identiteit dat moet worden gebruikt, dat overeenkomt met de externe peer en welke lokale IKE-identiteitsrouter naar de peer stuurt. De IKE-identiteit van de SSE-kop is van het type IP-adres en is gelijk aan het openbare IP-adres van de SSE-kop.
Waarschuwing: om meerdere tunnels met dezelfde netwerktunnelgroep aan de SSE-zijde te maken, moeten ze allemaal dezelfde lokale IKE-identiteit gebruiken. Cisco IOS XE ondersteunt dergelijke scenario's niet, omdat het een uniek paar lokale en externe IKE-identiteiten per tunnel vereist. Om deze beperking te overwinnen, werd de SSE-kop verbeterd om de IKE-ID te accepteren in de indeling van: <tunneld_id>+<suffix>@<org><hub>.sse.cisco.com
Zoals besproken in het laboratoriumscenario, werd de tunnel-ID gedefinieerd als: cat8k-dmz. In een normaal scenario zou u de router configureren om de lokale IKE-identiteit te verzenden als: cat8k-dmz@8195165-622405748-sse.cisco.com.
Om echter meerdere tunnels met dezelfde Netwerktunnelgroep tot stand te brengen, moeten de lokale IKE-ID's worden gebruikt: cat8k-dmz+tunnel1@8195165-622405748-sse.cisco.com en cat8k-dmz+tunnel2@8195165-622405748-sse.cisco.com.
Het achtervoegsel toegevoegd aan elke string: (tunnel1 en tunnel2).
Opmerking: Zoals eerder vermeld, zijn lokale IKE-identiteiten voorbeelden die in dit laboratoriumscenario worden gebruikt. U kunt elk achtervoegsel definiëren dat u wilt, maar zorg ervoor dat u aan de vereisten voldoet.
crypto ikev2 profile sse-ikev2-profile-tunnel1
match identity remote address 35.179.86.116 255.255.255.255
identity local email cat8k-dmz+tunnel1@8195165-622405748-sse.cisco.com
authentication remote pre-share
authentication local pre-share
keyring local sse-keyring
dpd 10 2 periodic
crypto ikev2 profile sse-ikev2-profile-tunnel2
match identity remote address 35.179.86.116 255.255.255.255
identity local email cat8k-dmz+tunnel2@8195165-622405748-sse.cisco.com
authentication remote pre-share
authentication local pre-share
keyring local sse-keyring
dpd 10 2 periodic
De IPSec-transformatieset configureren. Deze instelling definieert algoritmen die worden gebruikt voor de IPsec Security Association (fase 2):
crypto ipsec transform-set sse-transform esp-gcm 256
mode tunnel
IPSec-profielen configureren die IKEv2-profielen koppelen aan Transformatiesets:
crypto ipsec profile sse-ipsec-profile-1
set transform-set sse-transform
set ikev2-profile sse-ikev2-profile-tunnel1
crypto ipsec profile sse-ipsec-profile-2
set transform-set sse-transform
set ikev2-profile sse-ikev2-profile-tunnel2
Deze sectie behandelt configuraties van Virtual Tunnel Interfaces en Loopback-interfaces die worden gebruikt als tunnelbronnen. In het eerder besproken labscenario moet u twee VTI-interfaces met één peer instellen met hetzelfde openbare IP-adres. Ook heeft het Cisco IOS XE-apparaat slechts één egress-interface Gigabit Ethernet1. De Cisco IOS XE ondersteunt geen configuraties van meer dan één VTI met dezelfde tunnelbron en tunnelbestemming.
Om deze beperking te overwinnen, kunt u de Loopback-interfaces gebruiken en deze definiëren als een tunnelbron in de respectieve VTI.
Er zijn een paar opties om IP-connectiviteit te bereiken tussen Loopback en een openbaar IP-adres van SSE:
In dit scenario wordt in de volgende stappen de tweede optie gedetailleerd besproken.
Configureer twee Loopback-interfaces en voeg de opdracht "ip nat inside" onder elk toe.
interface Loopback1
ip address 10.1.1.38 255.255.255.255
ip nat inside
end
interface Loopback2
ip address 10.1.1.70 255.255.255.255
ip nat inside
end
Definieer de dynamische NAT Access-Control List en de NAT overload statement:
ip access-list extended NAT
10 permit ip 10.1.1.0 0.0.0.255 any
ip nat inside source list NAT interface GigabitEthernet1 overload
Configureer de Virtual Tunnel Interfaces:
interface Tunnel1
ip address 169.254.0.10 255.255.255.252
tunnel source Loopback1
tunnel mode ipsec ipv4
tunnel destination 35.179.86.116
tunnel protection ipsec profile sse-ipsec-profile-1
end
!
interface Tunnel2
ip address 169.254.0.14 255.255.255.252
tunnel source Loopback2
tunnel mode ipsec ipv4
tunnel destination 35.179.86.116
tunnel protection ipsec profile sse-ipsec-profile-2
end
Opmerking: Zoals beschreven in het labscenario, zijn de IP-adressen die aan VTI's zijn toegewezen, afkomstig van niet-overlappende subnetten van 169.254.0.0/24. U kunt andere subnetruimten gebruiken, maar er zijn bepaalde vereisten met betrekking tot BGP, waarvoor adresruimte vereist is.
Deze sectie behandelt configuratiestappen die nodig zijn om BGP-nabuurschap met SSE-kop tot stand te brengen. Het BGP-proces op de SSE-kop luistert op elk IP-adres vanaf subnet 169.254.0.0/24. Om een BGP-peering over beide VTI’s tot stand te brengen, moeten er twee buren worden gedefinieerd: "169.254.0.9 (tunnel 1) en 169.254.0.13 (tunnel 2). U moet ook de waarde voor externe AS opgeven die in het SSE-dashboard wordt weergegeven.
Vanaf november 2025 moeten alle nieuw opgerichte Secure Access-organisaties standaard de Public ASN 32644 gebruiken voor BGP-peering in netwerktunnelgroepen. Bestaande organisaties die vóór november 2025 zijn opgericht, kunnen de Private ASN 64512 blijven gebruiken die voorheen was gereserveerd voor Secure Access BGP-peers.
router bgp 65000
bgp log-neighbor-changes
neighbor 169.254.0.9 remote-as 32644
neighbor 169.254.0.9 ebgp-multihop 255
neighbor 169.254.0.13 remote-as 32644
neighbor 169.254.0.13 ebgp-multihop 255
!
address-family ipv4
network 192.168.150.0
neighbor 169.254.0.9 activate
neighbor 169.254.0.13 activate
maximum-paths 2
Opmerking: de routes die van beide leeftijdsgenoten worden ontvangen, moeten exact hetzelfde zijn. Standaard installeert de router er slechts één in de routeringstabel. Als u wilt toestaan dat er meer dan één dubbele route in de routeringstabel wordt geïnstalleerd (en ECMP inschakelt), moet u "maximum-paden <aantal routes>" configureren.
U moet twee primaire tunnels in het SSE-dashboard zien:

Controleer of beide tunnels vanaf de Cisco IOS XE-zijde KLAAR zijn:
wbrzyszc-cat8k#show crypto ikev2 sa
IPv4 Crypto IKEv2 SA
Tunnel-id Local Remote fvrf/ivrf Status
1 10.1.1.70/4500 35.179.86.116/4500 none/none READY
Encr: AES-GCM, keysize: 256, PRF: SHA256, Hash: None, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/255 sec
CE id: 0, Session-id: 6097
Local spi: A15E8ACF919656C5 Remote spi: 644CFD102AAF270A
Tunnel-id Local Remote fvrf/ivrf Status
6 10.1.1.38/4500 35.179.86.116/4500 none/none READY
Encr: AES-GCM, keysize: 256, PRF: SHA256, Hash: None, DH Grp:20, Auth sign: PSK, Auth verify: PSK
Life/Active Time: 86400/11203 sec
CE id: 0, Session-id: 6096
Local spi: E18CBEE82674E780 Remote spi: 39239A7D09D5B972
Controleer of de BGP-buurt UP is met beide leeftijdsgenoten:
wbrzyszc-cat8k#show ip bgp summary
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
169.254.0.9 4 32644 17281 18846 160 0 0 5d23h 15
169.254.0.13 4 32644 17281 18845 160 0 0 5d23h 15
Controleer of de router de juiste routes leert van BGP (en er zijn ten minste twee volgende hops geïnstalleerd in de routeringstabel):
wbrzyszc-cat8k#show ip route 192.168.200.0
Routing entry for 192.168.200.0/25, 2 known subnets
B 192.168.200.0 [20/0] via 169.254.0.13, 5d23h
[20/0] via 169.254.0.9, 5d23h
B 192.168.200.128 [20/0] via 169.254.0.13, 5d23h
[20/0] via 169.254.0.9, 5d23h
wbrzyszc-cat8k#show ip cef 192.168.200.0
192.168.200.0/25
nexthop 169.254.0.9 Tunnel1
nexthop 169.254.0.13 Tunnel2
Start het verkeer en controleer of beide tunnels worden gebruikt en je ziet encaps en decaps-tellers voor beide toenemen:
wbrzyszc-cat8k#show crypto ipsec sa | i peer|caps
current_peer 35.179.86.116 port 4500
#pkts encaps: 1881087, #pkts encrypt: 1881087, #pkts digest: 1881087
#pkts decaps: 1434171, #pkts decrypt: 1434171, #pkts verify: 1434171
current_peer 35.179.86.116 port 4500
#pkts encaps: 53602, #pkts encrypt: 53602, #pkts digest: 53602
#pkts decaps: 208986, #pkts decrypt: 208986, #pkts verify: 208986
Optioneel kunt u pakketopnames verzamelen op beide VTI-interfaces om ervoor te zorgen dat het verkeer wordt gebalanceerd tussen VTI's. Raadpleeg de Software Guide Configure and Capture Embedded Packet on Software om Embedded Packet Capture op Cisco IOS XE-apparaten te configureren. In het voorbeeld verstuurde de host achter de CIsco IOS XE-router met de bron-IP van 192.168.150.1 ICMP-verzoeken naar meerdere IP's vanaf 192.168.200.0/24 subnet. Zoals u ziet, zijn de ICMP-verzoeken gelijk verdeeld over de tunnels.
wbrzyszc-cat8k#show monitor capture Tunnel1 buffer brief
----------------------------------------------------------------------------
# size timestamp source destination dscp protocol
----------------------------------------------------------------------------
0 114 0.000000 192.168.150.1 -> 192.168.200.2 0 BE ICMP
1 114 0.000000 192.168.150.1 -> 192.168.200.2 0 BE ICMP
10 114 26.564033 192.168.150.1 -> 192.168.200.5 0 BE ICMP
11 114 26.564033 192.168.150.1 -> 192.168.200.5 0 BE ICMP
wbrzyszc-cat8k#show monitor capture Tunnel2 buffer brief
----------------------------------------------------------------------------
# size timestamp source destination dscp protocol
----------------------------------------------------------------------------
0 114 0.000000 192.168.150.1 -> 192.168.200.1 0 BE ICMP
1 114 2.000000 192.168.150.1 -> 192.168.200.1 0 BE ICMP
10 114 38.191000 192.168.150.1 -> 192.168.200.3 0 BE ICMP
11 114 38.191000 192.168.150.1 -> 192.168.200.3 0 BE ICMP
Opmerking: er zijn meerdere ECMP-mechanismen voor taakverdeling op Cisco IOS XE-routers. Standaard is taakverdeling per bestemming ingeschakeld, waardoor verkeer naar hetzelfde doel-IP altijd hetzelfde pad volgt. U kunt de taakverdeling per pakket configureren, waardoor het verkeer willekeurig wordt verdeeld, zelfs voor hetzelfde IP-adres.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
10-Jul-2026
|
Bijgewerkte titel, inleiding, spelling, grammatica, zinsstructuur, spatiëring, alt-tekst en CCW-waarschuwingen. |
1.0 |
21-Oct-2024
|
Eerste vrijgave |