PROMOTION

DMVPN: Tunnel UP แล้ว Traffic ยังวิ่งผ่าน HQ ทีมควรไล่ตรวจตรงไหน?

DMVPN - CompTIA Network+ และ CompTIA Security+
CompTIA Network+ · Security+

DMVPN เริ่มน่าสนใจตรงที่ Spoke ไม่ต้องรู้ Public IP ของทุก Branch ไว้ล่วงหน้า

เมื่อ Network กับ Security ต้องถูกมองเชื่อมกัน พื้นฐานจาก CompTIA Network+ และ CompTIA Security+

ลองนึกภาพองค์กรที่มีหลายสาขา

Branch A ต้องส่งข้อมูลไป Branch B ขณะที่ Network ถูกออกแบบเป็น Hub-and-Spoke เส้นทางของ Traffic จึงอาจออกมาแบบนี้ Branch A → HQ → Branch B ทั้งที่ต้นทางกับปลายทางอยู่กันคนละสาขา และในบางรูปแบบของ DMVPN สามารถสร้างเส้นทางตรงถึงกันได้เมื่อมี Traffic ต้องใช้งาน ถ้ามีเพียงไม่กี่ Site การจัดการอาจยังไม่ซับซ้อนมาก พอจำนวนสาขาเพิ่มขึ้น โจทย์ของทีม Network ก็เริ่มขยับไกลกว่าเรื่อง “VPN ต่อได้หรือยัง”

จำนวน Tunnel จะเพิ่มตามอย่างไร Routing ควรเห็นปลายทางแบบไหน และถ้า Branch ต้องคุยกันเองบ่อย Traffic จำเป็นต้องย้อนผ่าน Hub ทุกครั้งหรือเปล่า ตรงนี้ทำให้ DMVPN — Dynamic Multipoint VPN น่าสนใจ เพราะเบื้องหลังมีหลายกลไกรับช่วงต่อกัน ตั้งแต่การรองรับ Tunnel หลายปลายทาง การค้นหาว่าอีกสาขาอยู่ที่ Address ใด ไปจนถึงการปกป้อง Traffic ที่ต้องวิ่งผ่านเครือข่ายภายนอก

ลองตาม Packet จาก Branch A ไป Branch B แล้วภาพจะเริ่มชัดขึ้น เริ่มจาก Tunnel GRE แบบ Point-to-Point กำหนดปลายทางของ Tunnel ไว้ชัดเจน เมื่อจำนวน Spoke เพิ่มขึ้น การสร้าง Tunnel แยกต่อปลายทางก็ทำให้ Configuration เพิ่มตามไปด้วย DMVPN จึงนำ mGRE — Multipoint Generic Routing Encapsulation มาใช้ เพื่อให้ Tunnel Interface เดียวรองรับการเชื่อมต่อกับหลาย Peer หรือหลายอุปกรณ์ปลายทาง ฝั่ง Hub จึงไม่จำเป็นต้องมี Tunnel Interface แยกสำหรับทุก Spoke และรองรับการขยายจำนวนสาขาได้คล่องตัวขึ้น

มี Tunnel Interface พร้อมแล้ว ยังเหลือข้อมูลสำคัญอีกชิ้น Branch A จะรู้ได้อย่างไรว่า Tunnel IP ของ Branch B อยู่หลัง Public IP ไหน?

ตรงนี้เป็นหน้าที่ของ NHRP — Next Hop Resolution Protocol

Spoke จะลงทะเบียนข้อมูลกับ Hub ซึ่งทำหน้าที่เป็น NHS — Next Hop Server เพื่อเก็บ Mapping หรือข้อมูลจับคู่ระหว่าง Tunnel IP กับ NBMA/Public Address ที่ใช้เข้าถึงปลายทางจริง เมื่อ Branch A ต้องการส่ง Traffic ไป Branch B จึงสามารถใช้ NHRP ค้นหาว่าอีกฝั่งอยู่ที่ Address ใด ใน DMVPN Phase และ Design ที่รองรับ Spoke-to-Spoke การเชื่อมต่อระหว่างสองสาขาสามารถถูกสร้างขึ้นแบบ Dynamic เมื่อมี Traffic ต้องใช้งาน

จากเส้นทาง Branch A → Hub → Branch B หลังสร้าง Direct Tunnel แล้ว Traffic ระหว่างสองสาขาสามารถวิ่งตรงเป็น Branch A → Branch B ช่วยลดการส่งข้อมูลย้อนผ่าน Hub สำหรับ Traffic ระหว่างสาขา

ตอนนี้ Packet รู้แล้วว่าควรไปทางไหน อีกภาพที่ต้องมองต่อคือ Traffic ที่วิ่งผ่าน Internet จะถูกปกป้องอย่างไร GRE ช่วยเรื่องการทำ Tunnel และขนส่ง Traffic โดยตัว GRE เองไม่ได้ทำหน้าที่เข้ารหัสข้อมูล ส่วน IPsec เข้ามาดูแลด้านความปลอดภัยระหว่างทางจึงมีทั้ง Authentication สำหรับยืนยันตัวตนของอุปกรณ์ที่สื่อสารกัน, Encryption สำหรับเข้ารหัสข้อมูล, Integrity สำหรับตรวจสอบว่าข้อมูลไม่ถูกแก้ไขระหว่างส่ง และ Security Association (SA) หรือชุดพารามิเตอร์ด้านความปลอดภัยที่ใช้ระหว่างคู่สื่อสาร

เมื่อประกอบทั้งหมดเข้าด้วยกัน จะเห็นว่า DMVPN หนึ่ง Architecture มีหลายพื้นฐานกำลังทำงานต่อเนื่องกัน

  • — Routing บอกว่า Packet ควรไปทางไหน
  • — NHRP ช่วยค้นหา Address ของปลายทาง
  • — mGRE รองรับการเชื่อมต่อกับหลาย Peer
  • — IPsec ปกป้อง Traffic ระหว่างทาง

Case แบบนี้ทำให้เห็นชัดว่า Network Infrastructure กับ Network Security มีจุดเชื่อมกันอยู่หลายชั้นในระบบเดียว

แล้วถ้าวันหนึ่ง DMVPN มีปัญหา? คำว่า Tunnel UP เพียงอย่างเดียว ยังบอกไม่ได้ว่า Packet จากต้นทางจะไปถึงปลายทางครบตลอดเส้นทาง คนที่ดูแลระบบลักษณะนี้จึงมักมองข้อมูลหลายส่วนประกอบกัน ตั้งแต่ Underlay หรือเครือข่ายพื้นฐานก่อนเข้า Tunnel, NHRP, Routing, IKE/IPsec, MTU/MSS ไปจนถึงเส้นทาง Spoke-to-Spoke

แต่ละจุดกำลังตอบคนละคำถาม

  • — Hub กับ Spoke ติดต่อกันได้หรือยัง
  • — ปลายทางถูก Mapping ไว้ที่ไหน
  • — Route กำลังพา Packet ไปทางใด
  • — IPsec ถูกสร้างขึ้นสำเร็จหรือไม่
  • — และ Direct Tunnel เกิดขึ้นตาม Design ที่วางไว้หรือเปล่า

พอเห็น Packet Flow ก่อน Output จาก Router ก็จะเริ่มมีบริบทมากขึ้น ว่าข้อมูลตรงหน้ากำลังบอกสถานะของส่วนไหนในเส้นทาง

DMVPN ยังเป็น Case ที่น่าสนใจสำหรับการมองเรื่อง Vendor-Neutral หรือพื้นฐานที่นำไปต่อยอดได้โดยไม่ผูกกับผู้ผลิตรายเดียว เพราะก่อนจะอ่าน DMVPN ออก เราต้องเชื่อมพื้นฐานหลายเรื่องเข้าด้วยกัน ทั้ง IP Addressing, Routing, Topology, VPN, Network Operations และ Troubleshooting รวมถึง Tunneling, IPsec, Encryption และการปกป้อง Data in Transit หรือข้อมูลระหว่างส่งผ่านเครือข่าย

ตรงนี้เองที่พื้นฐานจาก CompTIA Network+ และ CompTIA Security+ มาเชื่อมกันได้ค่อนข้างชัด

CompTIA Network+ ช่วยวางฐานด้าน Networking ตั้งแต่ IP, Routing, Network Implementation, Network Operations ไปจนถึงการวิเคราะห์และแก้ปัญหา Network ขณะที่ CompTIA Security+ ขยายภาพไปยัง Security Architecture, VPN, Tunneling, IPsec และแนวคิดในการดูแลข้อมูลที่ต้องเดินทางผ่าน Network อย่างปลอดภัย

เมื่อพื้นฐานสองฝั่งต่อกันได้ เทคโนโลยีเฉพาะของแต่ละ Vendor ก็อ่านง่ายขึ้น จากเดิมที่อาจเห็นเพียง Command หรือ Configuration เราจะเริ่มมองออกว่า Traffic ควรวิ่งอย่างไร Protocol แต่ละตัวรับผิดชอบส่วนไหน และข้อมูลจาก Router กำลังบอกอะไรเกี่ยวกับเส้นทางหรือ Security ของ Packet

DMVPN จึงเป็นตัวอย่างหนึ่งของงานจริงที่ Network กับ Security ต้องถูกมองเชื่อมกัน

สำหรับคนที่กำลังต่อยอดไปสาย Network Engineer, Infrastructure หรือ Cybersecurity การมีพื้นฐานสองด้านนี้จึงช่วยต่อยอดไปหา Architecture และเทคโนโลยีเฉพาะของแต่ละ Vendor ได้เป็นระบบมากขึ้น


หากงานที่ดูแลเริ่มเชื่อมทั้ง Network Infrastructure และ Security สามารถพูดคุยกับทีม NTC เพื่อดูว่า Network+ และ Security+ ควรต่อกันเป็น Learning Path อย่างไรให้สัมพันธ์กับบทบาทของทีมได้ค่ะ LINE: @NTC-LINE

เปิดรับสมัครแล้ว

CompTIA Network+

หลักสูตรอบรม วางฐานด้าน Networking ตั้งแต่ IP, Routing, Network Implementation, Network Operations ไปจนถึงการวิเคราะห์และแก้ปัญหา Network

วันอบรม
26–30 Oct 2026
14–18 Dec 2026
ค่าลงทะเบียน
45,000 บาท
เปิดรับสมัครแล้ว

CompTIA Security+

หลักสูตรอบรม ขยายภาพไปยัง Security Architecture, VPN, Tunneling, IPsec และการดูแลข้อมูลที่ต้องเดินทางผ่าน Network อย่างปลอดภัย

วันอบรม
2–6 Nov 2026
21–25 Dec 2026
ค่าลงทะเบียน
47,000 บาท
สนใจสอบถามรายละเอียดหลักสูตรและตารางอบรม สามารถทัก @NTC-LINE ได้ค่ะ