Cisco 200-301: Adressage IPv6 et routage IPv6 — Guide d'étude
Fait partie du Cisco CCNA 200-301 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
IPv6 remplace l’adressage IPv4, sujet à l’épuisement, par un espace beaucoup plus vaste et structuré, ainsi que des protocoles de plan de contrôle conçus pour fonctionner sans broadcast. Cette section explique les concepts d’adressage et de routage IPv6, avec les points de configuration et le raisonnement opérationnel derrière les choix de conception. L’accent est mis sur les modes de défaillance, la sécurité au premier saut et un flux de travail pratique pour le dépannage.
Principes fondamentaux de l’adressage IPv6
Notation, compression et expansion :
- Les adresses IPv6 sont des valeurs de 128 bits écrites en huit hextets de 16 bits en hexadécimal, séparés par des deux-points (par exemple, 2001:0db8:0000:0000:0500:000a:400f:583b).
- Les zéros non significatifs au sein d’un hextet peuvent être supprimés. Une seule série de hextets contigus entièrement nuls peut être compressée une fois en utilisant ::. Exemple de compression : 2001:db8::500:a:400f:583b.
- L’expansion inverse le processus en restaurant les zéros et les hextets omis.
Types d’adresses :
- Unicast global (GUA) : 2000::/3. Routable publiquement ; analogue aux adresses publiques IPv4. Utilisé pour la communication inter-domaines.
- Local unique (ULA) : fc00::/7 (communément fd00::/8 pour les attributions locales). Accessible au sein d’un site ou entre des sites connectés par VPN, mais non destiné au routage sur l’Internet public. Utile pour la stabilité interne et les environnements de laboratoire/test.
- Lien local : fe80::/10. Requis sur chaque interface IPv6 ; utilisé pour les communications sur le lien, comme NDP, et comme prochains sauts pour le routage. Jamais routé hors du lien.
- Multicast : ff00::/8. Remplace le broadcast. Des portées (scopes) définissent l’étendue (par exemple, ff02::/16 est la portée lien local).
- Anycast : Une adresse unicast configurée sur plusieurs interfaces ; le routage livre au plus proche topologiquement. Souvent utilisé pour des services comme le DNS ou la passerelle par défaut dans les conceptions leaf-spine. L’anycast n’a pas de motif de bits spécial ; c’est une pratique opérationnelle.
Préfixes, identifiants d’interface et planification des sous-réseaux :
- La longueur de préfixe la plus courante pour un LAN est /64. Un /64 est requis pour SLAAC. Les identifiants d’interface (IID) sont de 64 bits.
- Formation de l’IID :
- EUI-64 dérive l’IID de l’adresse MAC de l’interface en insérant fffe au milieu et en inversant le bit universel/local (bit 7). Exemple sur Cisco IOS : ipv6 address 2001:DB8:5:112::/64 eui-64.
- Les IID de confidentialité (adresses temporaires) randomisent l’IID pour atténuer le suivi des hôtes ; la RFC 7217 définit des IID stables mais aléatoires par préfixe.
- Recommandations de planification :
- Utiliser l’agrégation hiérarchique (par exemple, un /48 par site, un /56 par bâtiment, un /64 par VLAN).
- Les liens point à point peuvent utiliser /127 pour éliminer l’anycast de routeur de sous-réseau et prévenir certaines attaques par scan/épuisement de ND ; si SLAAC est utilisé sur de tels liens, conserver /64.
- Réserver les GUA pour les réseaux accessibles depuis Internet ; envisager les ULA pour les segments purement internes afin de découpler l’adressage interne des allocations du FAI. Éviter le NAT66 ; si une traduction est nécessaire pour des raisons de politique ou d’indépendance vis-à-vis du fournisseur, préférer la traduction de préfixe NPTv6 avec une symétrie soignée.
Autoconfiguration IPv6, découverte de voisins et Multicast
Annonces de routeur (RA) et attribution d’adresses :
- Les RA transmettent les préfixes sur le lien, la durée de vie de la passerelle par défaut et des indicateurs (flags) régissant le comportement de l’hôte :
- SLAAC : Les hôtes créent des IID (EUI-64 ou de confidentialité) en utilisant les options d’information de préfixe (PIO) des RA.
- DHCPv6 sans état (Stateless) : Indicateur « Other Configuration » du RA activé ; les hôtes utilisent DHCPv6 pour le DNS et d’autres paramètres, mais pas pour les adresses.
- DHCPv6 avec état (Stateful) : Indicateur « Managed » du RA activé ; les hôtes obtiennent les adresses et les paramètres de DHCPv6. Le RA peut toujours fournir une passerelle par défaut.
- Note Cisco : Les RA sont envoyés par les interfaces L3 lorsque
ipv6 unicast-routingest activé et qu’un préfixe de lien est présent. Le réglage via les commandesipv6 ndcontrôle les intervalles et les indicateurs. - Exemple pour signaler DHCPv6 sans état sur une SVI :
- interface Vlan10 ipv6 address 2001:db8:10:10::1/64 ipv6 nd other-config-flag
Protocole de découverte de voisins (NDP) et ICMPv6 :
- ICMPv6 est à la base du contrôle IPv6 : Sollicitation de routeur (RS), Annonce de routeur (RA), Sollicitation de voisin (NS), Annonce de voisin (NA) et Redirection.
- La détection d’adresses dupliquées (DAD) utilise une NS vers l’adresse multicast de nœud sollicité de l’adresse provisoire ; si une réponse (NA) est reçue, l’adresse n’est pas attribuée.
- La sélection du routeur par défaut est dérivée des RA ; les voisins et les routeurs par défaut sont mis en cache dans le cache des voisins (similaire à la table ARP). Les problèmes opérationnels proviennent souvent d’entrées de cache de voisins obsolètes ou incomplètes.
Comportement du multicast et multicast de nœud sollicité :
- IPv6 n’a pas de broadcast. Les groupes multicast ciblent des fonctions spécifiques :
- ff02::1 tous les nœuds (chaque interface rejoint ce groupe lorsque IPv6 est activé).
- ff02::2 tous les routeurs (les interfaces de routeur rejoignent ce groupe ; les hôtes non).
- ff02::1:ffXX:XXXX multicast de nœud sollicité ; chaque adresse unicast/anycast attribuée correspond à un groupe de nœud sollicité en utilisant les 24 bits de poids faible de l’adresse. Utilisé par NDP pour résoudre efficacement les adresses L2.
- Le mappage de couche 2 pour le multicast IPv6 utilise l’adresse MAC 33:33:xx:xx:xx:xx. Le filtrage multicast Ethernet et le MLD snooping sur les commutateurs empêchent les inondations excessives.
Modes de défaillance courants et compromis :
- Des RA manquants ou filtrés amènent les hôtes à ne s’auto-configurer que des adresses lien local ; la connectivité semble uniquement locale.
- Des indicateurs de RA mal configurés provoquent une dépendance non intentionnelle à DHCPv6 ou l’absence de paramètres DNS.
- EUI-64 expose des identifiants dérivés de l’OUI ; les IID de confidentialité atténuent le suivi au détriment de la stabilité opérationnelle pour les ACL.
- Les échecs de DAD surviennent avec des adresses dupliquées de type anycast sur le même lien ; coordonnez la conception de la redondance de la passerelle en conséquence.
Routage et migration IPv6
Routes statiques et routes par défaut :
Route par défaut : ::/0. Exemple :
undefined
- Lors de l’utilisation d’un next-hop link-local, inclure l’interface de sortie pour lever l’ambiguïté sur la portée (scope).
Exemples de routes réseau :
undefined
undefined
- Notes opérationnelles :
- La résolution récursive du next-hop nécessite une entrée de voisin ; les échecs de ND apparaissent comme des adjacences non résolues dans CEF.
- La distance administrative et la métrique déterminent la préférence de route parmi les candidats ; le transfert utilise la correspondance du préfixe le plus long (longest prefix match).
Recherche dans la table de routage :
- La correspondance du préfixe le plus long (longest prefix match) sélectionne la route la plus spécifique ; en cas d’égalité, la sélection de la route prend en compte la préférence du protocole et la métrique. Les routes connectées et locales sont les plus privilégiées et fournissent des next-hops directement attachés.
Dual-stack, tunneling et migration :
- Dual-stack : Exécuter IPv4 et IPv6 en parallèle. Plus facile à dépanner et offre des performances natives ; double le travail sur le plan de contrôle (control-plane) et les politiques de sécurité.
- Tunneling (IPv6-in-IPv4) : Les tunnels manuels ou dynamiques, GRE et 6RD transportent IPv6 sur des cœurs de réseau IPv4. Utile lorsque le fournisseur ne dispose pas d’IPv6 natif ; les considérations sur la MTU et la PMTUD sont critiques. Les tunnels ajoutent une surcharge d’encapsulation (overhead) et une complexité opérationnelle.
- Traduction : NAT64/DNS64 permet aux clients uniquement IPv6 d’atteindre des serveurs uniquement IPv4. Introduit un état (state), des cas limites de protocole (adresses IP intégrées, littérales) et une complexité de débogage. NPTv6 fournit une traduction de préfixe sans état (stateless) pour l’indépendance vis-à-vis du fournisseur avec des chemins symétriques.
- Compromis de conception :
- Préférer le dual-stack natif d’abord en périphérie (edge), puis dans le cœur du réseau (core).
- Utiliser les tunnels comme une structure de transition (scaffolding) avec des plans de retrait explicites.
- Pour les segments uniquement IPv6, planifier la préparation des applications et le placement de NAT64.
Concepts de sécurité du premier saut (first-hop) IPv6 :
- RA Guard : Bloque les RA (Router Advertisements) non autorisés sur les ports d’accès non fiables ; empêche les passerelles malveillantes (rogue gateways).
- DHCPv6 Guard : Bloque les messages de serveur DHCPv6 non autorisés.
- IPv6 Snooping and Binding Table : Apprend les associations (bindings) IPv6-MAC-port pour alimenter les fonctionnalités de contrôle (enforcement).
- IPv6 Source Guard and ND Inspection : Applique la validité de l’adresse source et valide les messages NDP par rapport à la table d’associations (binding table) pour arrêter l’usurpation (spoofing).
- SeND (Secure NDP) existe mais est rarement déployé en raison de la complexité de la PKI.
- MLD Snooping : Limite le multicast aux récepteurs intéressés ; réduit les inondations de trafic (flooding).
← Adressage IPv4 · Tous les domaines · Routage dynamique et connectivité IP →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →