Configuración Integral de OSPF con MGRE, Áreas Especiales y NAT

Este artículo presenta una guía detallada para implementar una configuración compleja de OSPF, abarcando elementos esenciales como la topología de red, requisitos funcionales, análisis de diseño y pasos de configuración exhaustivos. Se aborda la conectividad de red interna y externa, la integración de túneles MGRE, la implementación de NAT, la gestión de áreas OSPF especiales (Stub y NSSA), ajustes de temporizadores y autenticación para una operación robusta y segura.

Requisitos del Proyecto

  • El router R4 se designará como Proveedor de Servicios de Internet (ISP) y solo requerirá la configuración de direcciones IP en sus interfaces. Todas las cnoexiones entre R4 y los dispositivos adyacentes utilizarán direcciones IP públicas.
  • El segmento de red que interconecta R3, R5, R6 y R7 operará como un entorno MGRE (Multipoint Generic Routing Encapsulation), con R3 funcionando como el sitio central o Hub.
  • La totalidad del entorno OSPF se basará en el esquema de direccionamiento IP 172.16.0.0/16. A excepción de R12, todos los routers dispondrán de una interfaz Loopback; R12 tendrá dos interfaces Loopback.
  • Todos los dispositivos de la red deben poder alcanzar la interfaz Loopback de R4.
  • Se buscará minimizar el volumen de actualizaciones de LSA (Link-State Advertisements), acelerar la convergencia de la red y asegurar la integridad de las actualizaciones.
  • La configuración deberá garantizar la conectividad completa entre todos los nodos de la red.

Análisis y Estrategia de Implementación

  1. **Diseño de Direccionamiento IP:** Se asignarán las direcciones IP de manera estructurada, siguiendo la segmentación de áreas de la red.
  2. **Configuración OSPF Interna y Redistribución:** OSPF se habilitará en las redes privdaas, e RIP se integrará en R12 para sus redes conectadas.
  3. **Re-distribución para Área 4:** Se establecerá una re-distribución bidireccional entre los procesos OSPF para manejar la división del Área 4, que se considera una configuración irregular.
  4. **Conectividad Pública y MGRE:** Se configurará OSPF para la red pública y se establecerá una VPN MGRE. Durante la configuración del MGRE, se ajustará el tipo de red en las interfaces de túnel y se anulará la elección de DR (Designated Router) y BDR (Backup Designated Router) en R5, R6 y R7 para prevenir inestabilidades.
  5. **Áreas Especiales y Rutas Predeterminadas:** Se configurarán áreas OSPF especiales para la propagación eficiente de rutas predeterminadas, con una ruta predeterminada explícita en R9 hacia R10.
  6. **Seguridad de Enrutamiento:** Se implementarán mecanismos de autenticación para asegurar las actualizaciones de enrutamiento OSPF.

Pasos de Configuración Detallados

1. Configuración de Direcciones IP

La siguiente sección detalla la asignación de direcciones IP a las interfaces físicas y de loopback en cada dispositivo. Es fundamental verificar el estado operativo de cada interfaz (display ip interface brief) tras su configuración.

# Configuración de R1
interface GigabitEthernet0/0/0
 ip address 172.16.33.1 255.255.255.0
interface LoopBack0
 ip address 172.16.34.1 255.255.255.0
display ip interface brief

# Configuración de R2
interface GigabitEthernet0/0/0
 ip address 172.16.33.2 255.255.255.0
interface LoopBack0
 ip address 172.16.35.2 255.255.255.0
display ip interface brief

# Configuración de R3
interface GigabitEthernet0/0/0
 ip address 172.16.33.3 255.255.255.0
interface Serial4/0/0
 ip address 34.0.0.3 255.255.255.0
interface LoopBack0
 ip address 172.16.36.3 255.255.255.0
display ip interface brief

# Configuración de R4 (ISP)
interface Serial4/0/0
 ip address 34.0.0.4 255.255.255.0
interface Serial4/0/1
 ip address 45.0.0.4 255.255.255.0
interface Serial3/0/0
 ip address 46.0.0.4 255.255.255.0
interface GigabitEthernet0/0/0
 ip address 47.0.0.4 255.255.255.0
interface LoopBack0
 ip address 172.16.2.4 255.255.255.0
display ip interface brief

# Configuración de R5
interface Serial4/0/0
 ip address 45.0.0.5 255.255.255.0
interface LoopBack0
 ip address 172.16.3.5 255.255.255.0
display ip interface brief

# Configuración de R6
interface Serial4/0/0
 ip address 46.0.0.6 255.255.255.0
interface GigabitEthernet0/0/0
 ip address 172.16.65.1 255.255.255.252
interface LoopBack0
 ip address 172.16.4.6 255.255.255.0
display ip interface brief

# Configuración de R7
interface GigabitEthernet0/0/0
 ip address 47.0.0.7 255.255.255.0
interface GigabitEthernet0/0/1
 ip address 172.16.97.1 255.255.255.252
interface LoopBack0
 ip address 172.16.5.7 255.255.255.0
display ip interface brief

# Configuración de R8
interface GigabitEthernet0/0/0
 ip address 172.16.97.2 255.255.255.252
interface GigabitEthernet0/0/1
 ip address 172.16.97.5 255.255.255.252
interface LoopBack0
 ip address 172.16.98.8 255.255.255.0
display ip interface brief

# Configuración de R9
interface GigabitEthernet0/0/0
 ip address 172.16.97.6 255.255.255.252
interface GigabitEthernet0/0/1
 ip address 172.16.129.1 255.255.255.252
interface LoopBack0
 ip address 172.16.130.9 255.255.255.0
display ip interface brief

# Configuración de R10
interface GigabitEthernet0/0/0
 ip address 172.16.129.2 255.255.255.252
interface LoopBack0
 ip address 172.16.131.10 255.255.255.0
display ip interface brief

# Configuración de R11
interface GigabitEthernet0/0/0
 ip address 172.16.65.2 255.255.255.252
interface GigabitEthernet0/0/1
 ip address 172.16.65.5 255.255.255.252
interface LoopBack0
 ip address 172.16.66.11 255.255.255.0
display ip interface brief

# Configuración de R12
interface GigabitEthernet0/0/0
 ip address 172.16.65.6 255.255.255.252
interface LoopBack0
 ip address 172.16.160.12 255.255.255.0
interface LoopBack1
 ip address 172.16.161.12 255.255.255.0
display ip interface brief

2. Configuración de Conectividad OSPF y Red Pública

A. OSPF en Redes Privadas

La configuración OSPF se implementará por áreas, declarando las redes relevantes. Adicionalmente, R12 importará rutas desde RIP para una integración completa.

# Configuración Área 1
# R1
ospf 1 router-id 1.1.1.1
 area 0.0.0.1
  network 172.16.33.0 0.0.0.255
  network 172.16.34.0 0.0.0.255

# R2
ospf 1 router-id 2.2.2.2
 area 0.0.0.1
  network 172.16.33.0 0.0.0.255
  network 172.16.35.0 0.0.0.255

# R3
ospf 1 router-id 3.3.3.3
 area 0.0.0.1
  network 172.16.33.0 0.0.0.255
  network 172.16.36.0 0.0.0.255
display ospf peer brief

# Configuración Área 0 (Backbone OSPF)
# R5
ospf 1 router-id 5.5.5.5
 area 0.0.0.0
  network 172.16.3.0 0.0.0.255

# R6
ospf 1 router-id 6.6.6.6
 area 0.0.0.0
  network 172.16.4.0 0.0.0.255

# R7
ospf 1 router-id 7.7.7.7
 area 0.0.0.0
  network 172.16.5.0 0.0.0.255

# Configuración Área 2
# R6 (parte de OSPF 1 en área 0 y 2)
ospf 1
 area 0.0.0.2
  network 172.16.65.1 0.0.0.0
display ip routing-table protocol ospf

# R11
ospf 1 router-id 11.11.11.11
 area 0.0.0.2
  network 172.16.65.2 0.0.0.0
  network 172.16.65.5 0.0.0.0
  network 172.16.66.0 0.0.0.255

# R12
ospf 1 router-id 12.12.12.12
 area 0.0.0.2
  network 172.16.65.6 0.0.0.0
 import-route rip

# Configuración de RIP en R12 para redes 172.16.160.0/24 y 172.16.161.0/24
rip 1
 version 2
 undo summary
 network 172.16.0.0

# Configuración Área 3
# R7 (parte de OSPF 1 en área 0 y 3)
ospf 1
 area 0.0.0.3
  network 172.16.97.1 0.0.0.0

# R8
ospf 1 router-id 8.8.8.8
 area 0.0.0.3
  network 172.16.97.2 0.0.0.0
  network 172.16.97.5 0.0.0.0
  network 172.16.98.0 0.0.0.255
display ospf peer brief

# R9 (parte de OSPF 1 en área 3)
ospf 1 router-id 9.9.9.9
 area 0.0.0.3
  network 172.16.97.6 0.0.0.0

# Configuración Área 4 (Proceso OSPF 2 en R9 y R10)
# R9
ospf 2 router-id 9.9.9.9
 area 0.0.0.4
  network 172.16.129.1 0.0.0.0
  network 172.16.130.0 0.0.0.255
  
# Re-distribución bidireccional entre OSPF 1 y OSPF 2 en R9
ospf 1
 import-route ospf 2
ospf 2
 import-route ospf 1

# R10
ospf 2 router-id 10.10.10.10
 area 0.0.0.4
  network 172.16.129.2 0.0.0.0
  network 172.16.131.0 0.0.0.255

B. Conectividad a la Red Pública (ISP)

Se configurarán rutas estáticas predeterminadas en los routers perimetrales para asegurar el acceso a la red de R4 (ISP).

# R3
ip route-static 0.0.0.0 0.0.0.0 34.0.0.4

# R5
ip route-static 0.0.0.0 0.0.0.0 45.0.0.4

# R6
ip route-static 0.0.0.0 0.0.0.0 46.0.0.4

# R7
ip route-static 0.0.0.0 0.0.0.0 47.0.0.4

# Verificación de conectividad con el ISP (ejemplo desde R7)
ping -a 47.0.0.7 34.0.0.3
ping -a 47.0.0.7 45.0.0.5
ping -a 47.0.0.7 46.0.0.6

3. Configuración de VPN MGRE

Se implementará un túnel MGRE para conectar R3 (hub) con R5, R6 y R7 (spokes). OSPF se habilitará sobre este túnel para el intercambio de rutas.

# R3 (Hub MGRE)
interface Tunnel0/0/0
 ip address 172.16.6.3 255.255.255.0
 tunnel-protocol gre p2mp
 source Serial4/0/0
 nhrp network-id 100
 nhrp entry multicast dynamic
 ospf network-type broadcast
ospf 1
 area 0.0.0.0
  network 172.16.6.0 0.0.0.255
display nhrp peer all

# R5 (Spoke MGRE)
interface Tunnel0/0/0
 ip address 172.16.6.5 255.255.255.0
 tunnel-protocol gre p2mp
 source Serial4/0/0
 nhrp network-id 100
 nhrp entry 172.16.6.3 34.0.0.3 register
 ospf network-type broadcast
 ospf dr-priority 0
ospf 1
 area 0.0.0.0
  network 172.16.6.0 0.0.0.255

# R6 (Spoke MGRE)
interface Tunnel0/0/0
 ip address 172.16.6.6 255.255.255.0
 tunnel-protocol gre p2mp
 source Serial4/0/0
 nhrp network-id 100
 nhrp entry 172.16.6.3 34.0.0.3 register
 ospf network-type broadcast
 ospf dr-priority 0
ospf 1
 area 0.0.0.0
  network 172.16.6.0 0.0.0.255

# R7 (Spoke MGRE)
interface Tunnel0/0/0
 ip address 172.16.6.7 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet0/0/0
 nhrp network-id 100
 nhrp entry 172.16.6.3 34.0.0.3 register
 ospf network-type broadcast
 ospf dr-priority 0
ospf 1
 area 0.0.0.0
  network 172.16.6.0 0.0.0.255

4. Configuración de NAT

Se configurará NAT de salida en los routers de borde para permitir que las redes internas accedan a la red pública (ISP) utilizando una dirección IP pública.

# R3
acl number 2000
 rule 5 permit source 172.16.0.0 0.0.255.255
interface Serial4/0/0
 nat outbound 2000

# R5
acl number 2000
 rule 5 permit source 172.16.0.0 0.0.255.255
interface Serial4/0/0
 nat outbound 2000

# R6
acl number 2000
 rule 5 permit source 172.16.0.0 0.0.255.255
interface Serial4/0/0
 nat outbound 2000

# R7
acl number 2000
 rule 5 permit source 172.16.0.0 0.0.255.255
interface GigabitEthernet0/0/0
 nat outbound 2000

5. Configuración de Áreas OSPF Especiales

Para optimizar el tamaño de la base de datos de estado de enlace y controlar la propagación de rutas, se configurarán áreas OSPF como Stub y NSSA. Además, R9 anunciará una ruta predeterminada para el proceso OSPF 2.

# Configuración Área 1 como Stub No-Summary
# R3
ospf 1
 area 0.0.0.1
  stub no-summary

# R2
ospf 1
 area 0.0.0.1
  stub no-summary

# R1
ospf 1
 area 0.0.0.1
  stub no-summary
display ip routing-table protocol ospf
display ospf lsdb

# Configuración Área 2 como NSSA No-Summary
# R6
ospf 1
 area 0.0.0.2
  nssa no-summary

# R11
ospf 1
 area 0.0.0.2
  nssa no-summary

# R12
ospf 1
 area 0.0.0.2
  nssa no-summary
display ip routing-table protocol ospf
display ospf lsdb

# Configuración Área 3 como NSSA No-Summary
# R7
ospf 1
 area 0.0.0.3
  nssa no-summary

# R8
ospf 1
 area 0.0.0.3
  nssa no-summary

# R9
ospf 1
 area 0.0.0.3
  nssa no-summary
display ip routing-table protocol ospf
display ospf lsdb

# Anuncio de ruta por defecto en R9 para OSPF 2, dirigiendo tráfico a R10
# R9
ospf 2
 default-route-advertise
display ip routing-table protocol ospf
display ospf lsdb

6. Ajuste de Tiempos Hello de OSPF

Para mejorar la velocidad de detección de fallas y la convergencia de la red, se reducirá el intervalo del mensaje Hello OSPF a 5 segundos en todas las interfaces participantes.

# R1
interface GigabitEthernet0/0/0
 ospf timer hello 5

# R2
interface GigabitEthernet0/0/0
 ospf timer hello 5

# R3
interface GigabitEthernet0/0/0
 ospf timer hello 5
interface Serial4/0/0
 ospf timer hello 5

# R5
interface Serial4/0/0
 ospf timer hello 5

# R6
interface Serial4/0/0
 ospf timer hello 5
interface GigabitEthernet0/0/0
 ospf timer hello 5

# R7
interface GigabitEthernet0/0/0
 ospf timer hello 5
interface GigabitEthernet0/0/1
 ospf timer hello 5

# R11
interface GigabitEthernet0/0/0
 ospf timer hello 5
interface GigabitEthernet0/0/1
 ospf timer hello 5

# R12
interface GigabitEthernet0/0/0
 ospf timer hello 5

# R8
interface GigabitEthernet0/0/0
 ospf timer hello 5
interface GigabitEthernet0/0/1
 ospf timer hello 5

# R9
interface GigabitEthernet0/0/0
 ospf timer hello 5
interface GigabitEthernet0/0/1
 ospf timer hello 5

# R10
interface GigabitEthernet0/0/0
 ospf timer hello 5

# Después de estos ajustes, es crucial realizar pruebas de conectividad exhaustivas en toda la red.

7. Configuración de Autenticación de Área OSPF

Para reforzar la seguridad y prevenir la inyección de rutas maliciosas, se habilitará la autenticación MD5 en todas las áreas OSPF con una clave compartida.

# R1
ospf 1
 area 0.0.0.1
  authentication-mode md5 1 cipher 123456

# R2
ospf 1
 area 0.0.0.1
  authentication-mode md5 1 cipher 123456

# R3
ospf 1
 area 0.0.0.1
  authentication-mode md5 1 cipher 123456
 area 0.0.0.0
  authentication-mode md5 1 cipher 123456

# R5
ospf 1
 area 0.0.0.0
  authentication-mode md5 1 cipher 123456

# R6
ospf 1
 area 0.0.0.0
  authentication-mode md5 1 cipher 123456
 area 0.0.0.2
  authentication-mode md5 1 cipher 123456

# R7
ospf 1
 area 0.0.0.0
  authentication-mode md5 1 cipher 123456
 area 0.0.0.3
  authentication-mode md5 1 cipher 123456

# R11
ospf 1
 area 0.0.0.2
  authentication-mode md5 1 cipher 123456

# R12
ospf 1
 area 0.0.0.2
  authentication-mode md5 1 cipher 123456

# R8
ospf 1
 area 0.0.0.3
  authentication-mode md5 1 cipher 123456

# R9
ospf 1
 area 0.0.0.3
  authentication-mode md5 1 cipher 123456
ospf 2
 area 0.0.0.4
  authentication-mode md5 1 cipher 123456

# R10
ospf 2
 area 0.0.0.4
  authentication-mode md5 1 cipher 123456

# Una vez completada la configuración de autenticación, es fundamental verificar la conectividad integral en la red.

Etiquetas: OSPF MGRE NAT routing VPN

Publicado el 9-18 17:12