> For the complete documentation index, see [llms.txt](https://linkmeup.gitbook.io/sdsm/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://linkmeup.gitbook.io/sdsm/7.-vpn/5.-dmvpn/2.-ipsec.md).

# IPSec

Решается это как и прежде – шифрованием.\
Если для Site-to-Site VPN мы ещё могли использовать pre-shared key, потому что мы жёстко задавали адрес IPSec-пира, то в случае DMVPN нам нужна гибкость, а заранее мы не знаем адреса соседей.\
В связи с этим рекомендуется использование сертификатов. На xgu есть хорошая [статья](http://xgu.ru/wiki/Центр_сертификатов_на_маршрутизаторе_Cisco) по центру сертификатов на cisco.

Но мы для упрощения возьмём всё же настройку с pre-shared ключом.

```
crypto isakmp policy 1
authentication pre-share
```

От рассмотренных выше Tunnel Protection и VTI она будет отличаться использованием шаблонного адреса:

```
crypto isakmp key DMVPNpass address 0.0.0.0 0.0.0.0
```

Опасность здесь в том, что установить IPSec-сессию с хабом, зная ключ, может любое устройство

Тут можно спокойно использовать транспортный режим:

```
crypto ipsec transform-set AES128-SHA esp-aes esp-sha-hmac
mode transport
crypto ipsec profile DMVPN-P
set transform-set AES128-SHA
```

Далее созданный профиль применяется на туннельный интерфейс. Настройка на всех узлах одинаковая.

```
interface Tunnel0
tunnel protection ipsec profile DMVPN-P
```

Теперь пакеты, передающиеся через Интернет будут зашифрованы:\
**msk-arbat-gw1, fa0/1:**\
![](http://img-fotki.yandex.ru/get/4137/83739833.23/0_abc08_c40a5b25_XXL.jpg)

Только не вздумайте поставить **tunnel mode ipsec ipv4** :)

IPSec-туннели и карты шифрования будут создаваться динамически для сеансов передачи данных между филиалами и будут перманентными для каналов Hub-Spoke.
