Cisco 300-410: VPN、隧道技术和远程连接 — 学习指南

属于 Cisco CCNP Enterprise 300-410 ENARSI — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

VPN、隧道和远程连接技术允许在共享网络上进行私有的、策略强制的通信。设计关键取决于封装选择 (GRE、IPsec、VTI)、密钥交换 (IKEv1/2)、控制平面解析 (DMVPN 中的 NHRP) 以及传输层现实情况 (MTU、NAT、故障切换)。本节将解释如何组合这些构建模块,为站点到站点和远程接入用例创建可扩展、安全且有弹性的叠加网络。

GRE 与 IPsec 基础

通用路由封装 (Generic Routing Encapsulation, GRE) 是一种简单的无状态封装,可以在 IP 底层网络上传输几乎任何三层协议。主要特性:

使用安全的 MTU 和 MSS 的点对点 GRE 示例:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec 提供机密性、完整性和抗重放功能:

分片与吞吐量的权衡:

使用隧道保护将 IPsec 应用于 GRE:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

密钥交换、NAT 穿越与 VPN 类型

IKE 为 IPsec 协商 SA (安全关联)。

NAT 穿越与 keepalive:

基于策略的 VPN 与基于路由的 VPN:

使用 IKEv2/FlexVPN 进行远程接入:

用于故障回退的策略路由 (PBR):

DMVPN 设计与操作

DMVPN 结合了 mGRE、NHRP 和 IPsec,用于构建可扩展的 hub-and-spoke(中心辐射型)或 spoke-to-spoke(分支到分支)拓扑。

典型的阶段 3 配置摘录:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

NAT 穿越:确保 NAT-T 已启用,并且中心在 UDP/500 和 UDP/4500 端口上可达。如果路径中没有 NAT-T 中继,动态的分支到分支隧道要求底层网络允许分支之间直接的 UDP/4500 和 ESP/UDP 通信。

操作与故障排查:

IPv6、双栈安全与弹性远程连接

基于 IPv4 隧道的 IPv6:

IPv6 安全注意事项:

远程接入诊断与弹性设计:

实际问题场景

Contoso 零售公司运营着 150 个通过宽带连接的分支机构。他们需要安全的中心辐射型连接,并具备用于 POS 机(Point-of-Sale)数据复制的动态分支到分支通信能力、双栈支持以及对 MTU/NAT 问题的弹性。

方法:

  1. 在中心和分支节点上构建一个带 mGRE 的 DMVPN 第三阶段叠加网络,并使用 IPsec 传输模式进行保护。
  1. 标准化 IKEv2,采用现代加密技术和 NAT-T。
  1. 进行端到端的 MTU 设计,并启用加密后分片。
  1. 启用 NHRP 功能以支持动态解析和经过 NAT 的分支。
  1. 在叠加网络上运行 OSPF,将中心节点设为 DR,并使用 BFD 进行快速故障检测。
  1. 在同一个 DMVPN 接口上同时添加 IPv6 和 IPv4。
  1. 强化密钥交换与运维。
  1. 确保底层网络的可达性,并在需要时通过路由/PBR 引导故障切换。

该设计实现了可扩展、加密、双栈的连接,具有优化的分支到分支路径、可预测的 MTU 行为、强大的 NAT 穿越能力以及从故障中快速恢复的能力。


服务质量和控制平面保护 · 所有领域 · 网络服务、弹性和运维

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品