Cisco 200-301: Conception et opérations des réseaux locaux sans fil — Guide d'étude
Fait partie du Cisco CCNA 200-301 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les WLAN d’entreprise connectent les clients sans fil au réseau filaire tout en atteignant des objectifs de couverture, de capacité, de sécurité et d’exploitation. La conception et l’exploitation d’un WLAN robuste nécessitent de sélectionner une architecture appropriée, de comprendre le comportement RF, d’appliquer une authentification et une segmentation fortes, et de valider les performances sous une charge client réelle. Cette section explique les architectures, les chemins de contrôle et de données, la planification RF et des canaux, les modèles de sécurité, l’intégration (onboarding), la QoS pour les applications sensibles à la latence comme la voix, ainsi que les opérations pratiques et le dépannage.
Architectures WLAN, rôles et chemins de contrôle/données
Trois modèles de déploiement prédominent :
- AP autonomes (standalone) : Chaque AP est configuré et géré individuellement. Ce modèle convient aux petits sites mais présente une faible scalabilité et complique l’itinérance (roaming), la gestion RF et le déploiement de politiques cohérentes.
- AP basés sur un contrôleur (lightweight) : Les AP légers rejoignent un contrôleur de réseau local sans fil (WLC) en utilisant CAPWAP, le successeur standardisé de LWAPP. Le contrôle centralisé élimine la configuration par AP et permet une gestion RF dynamique, une itinérance rapide et la cohérence des politiques.
- AP gérés via le cloud : La gestion et les politiques de contrôle sont fournies par un service cloud, tandis que les données des clients sortent généralement localement au niveau de l’AP. Les avantages incluent des opérations simplifiées et une visibilité globale ; les dépendances incluent une connectivité Internet fiable pour la gestion.
Rôles du WLC et des AP :
- Modes d’AP : Local (commutation centrale au niveau du WLC), FlexConnect (commutation locale avec authentification et politique centrales ; peut continuer à servir les clients si le WLC est injoignable), moniteur/sniffer (pour l’analyse RF) et mesh/bridge.
- CAPWAP : Utilise UDP/5246 (contrôle) et UDP/5247 (données). En mode local, les données des clients sont encapsulées vers le WLC (chemin de données centralisé). En mode FlexConnect avec commutation locale, les données des clients sortent par le port de switch de l’AP (chemin de données distribué) tandis que le contrôle reste centralisé.
- Désagrégation des plans de contrôle et de données : Le contrôleur centralise le contrôle et la gestion (RF, politiques, orchestration de l’authentification) tandis que les données peuvent être centralisées ou locales, selon le mode de l’AP.
- Connectivité et jonction : Un AP en mode local peut se connecter à n’importe quel domaine L2 et fonctionner tant qu’il a une joignabilité L3 vers un WLC. La découverte utilise couramment l’option DHCP 43, le DNS (CISCO-CAPWAP-CONTROLLER) ou des adresses IP de contrôleur statiques.
- Haute disponibilité : Les WLC utilisent souvent l’agrégation de liens (LAG) vers les switchs en amont ; n’importe quel port fonctionnel unique dans le groupe peut transporter le trafic client, donc la perte de tous les liens sauf un préserve le service. Les paires de WLC en SSO minimisent l’impact sur les clients lors d’un basculement (failover).
Modes de défaillance courants et mesures d’atténuation :
- CAPWAP bloqué par des ACL ou des pare-feux (UDP/5246–5247). Validez le Path MTU et autorisez la fragmentation si nécessaire.
- Incompatibilités de domaine réglementaire ou de code empêchant l’AP de joindre le contrôleur. Standardisez les images et les domaines.
- Problèmes de certificat ou de décalage horaire lors de l’authentification mutuelle. Assurez-vous de la précision du NTP et de la confiance dans la chaîne de certificats de l’appareil.
- La commutation centrale crée des goulots d’étranglement sur les liens WAN ; envisagez la commutation locale FlexConnect sur les sites distants.
Mappage SSID vers VLAN :
- Commutation centrale : Le SSID est mappé à une interface/VLAN sur le WLC ; le trafic client traverse le tunnel CAPWAP jusqu’à ce VLAN sur le contrôleur.
- Commutation locale FlexConnect : Le SSID est mappé directement à un VLAN local sur le port de switch de l’AP. RADIUS peut assigner dynamiquement des VLAN par utilisateur ou par groupe.
RF, canaux, capacité et itinérance
Identifiants et temps d’antenne (airtime) :
- SSID identifie le WLAN ; chaque radio d’AP crée un BSSID (MAC) par radio et par SSID. Plus de SSID augmentent la surcharge des balises (beacons) ; limitez-vous à environ quatre ou moins par bande.
- Bandes radio : 2,4 GHz (plus longue portée, seulement trois canaux de 20 MHz sans chevauchement : 1, 6, 11) et 5 GHz (portée plus courte, capacité plus élevée, avec jusqu’à 23 canaux de 20 MHz sans chevauchement selon le domaine réglementaire et la disponibilité DFS). Utilisez préférentiellement la bande 5 GHz pour la capacité et la voix.
- Largeur de canal : Les canaux de 20 MHz offrent la meilleure densité et le moins de contention sur le même canal (co-channel) ; les canaux de 40/80 MHz améliorent le débit de pointe mais réduisent la réutilisation des canaux et augmentent le risque d’interférence. Pour l’entreprise et la voix, une largeur de 20 MHz est généralement recommandée.
Interférence et contention :
- Contention sur le même canal (CCI) : Les AP sur le même canal doivent se partager le temps d’antenne ; la capacité diminue à mesure que le nombre d’intervenants augmente. Atténuez ce phénomène en réutilisant des canaux sans chevauchement et en réduisant/alignant la taille des cellules.
- Interférence sur les canaux adjacents (ACI) : Les canaux qui se chevauchent ou qui sont liés (bonded) débordent les uns sur les autres ; évitez cela en planifiant une largeur et un alignement de canal appropriés.
- Interférences externes : Fours à micro-ondes, Bluetooth, téléphones sans fil, caméras analogiques et WLAN voisins. Utilisez l’analyse de spectre pour les localiser et les atténuer.
- Canaux DFS : Fournissent une capacité supplémentaire en 5 GHz mais peuvent être libérés lors de la détection d’un radar ; à envisager pour les données mais à planifier avec soin pour les zones critiques pour la voix.
Meilleures pratiques lors de l’ajout de cellules de couverture :
- Utilisez des canaux sans chevauchement pour les cellules qui se chevauchent (1/6/11 à 2,4 GHz ; planifiez des ensembles de réutilisation pour le 5 GHz).
- Privilégiez le 5 GHz pour augmenter la capacité grâce à son grand nombre de canaux sans chevauchement.
Puissance, débits et RRM :
- Alignez la puissance de transmission pour que les cellules adjacentes aient un RSSI similaire en bordure ; visez un chevauchement de 15 à 20 % aux bords des cellules pour l’itinérance (roaming).
- Désactivez les débits de données les plus bas (legacy) pour réduire les clients “collants” (sticky clients) et la surcharge des balises/gestion ; définissez des débits clients minimaux pour équilibrer couverture et capacité.
- Activez RRM/Auto RF pour que le système mesure le bruit et la charge, puis assigne dynamiquement les canaux et la puissance afin de réduire la contention.
Itinérance (Roaming) :
- Encouragez l’itinérance avec le band steering/Band Select pour déplacer les clients bi-bande vers le 5 GHz.
- Utilisez 802.11k (rapports de voisinage), 802.11v (itinérance assistée par le réseau) et 802.11r (transition BSS rapide) pour réduire le temps d’itinérance pour les applications sensibles à la latence.
- Planifiez les domaines L2 pour permettre l’itinérance L2 lorsque c’est possible ; pour l’itinérance L3, assurez-vous que le tunneling de mobilité prend en charge une transition transparente.
Sécurité, Segmentation et Intégration (Onboarding)
Sécurité WLAN :
- WPA2‑PSK (personnel) : Déploiement simple avec un secret partagé ; le risque opérationnel est le partage de la clé. Effectuez une rotation des PSK ou utilisez des PSK par utilisateur (DPSK) lorsque cela est pris en charge.
- WPA2/WPA3‑Enterprise (802.1X) : Clés par session via EAP avec un serveur RADIUS. WPA3 introduit SAE pour le mode personnel, des suites de chiffrement plus robustes et des trames de gestion protégées (Protected Management Frames) obligatoires ; utilisez les modes de transition avec précaution pour maintenir la compatibilité.
- Interdisez WEP et TKIP ; exigez AES‑CCMP ou GCMP de WPA3.
AAA et RADIUS :
- Le 802.1X contrôle l’accès avec un supplicant, un authentificateur (AP/WLC) et un serveur RADIUS. L’authentification identifie les utilisateurs ; l’autorisation applique les rôles/VLAN ; la comptabilité (accounting) suit l’utilisation.
- L’assignation dynamique de VLAN et les ACL téléchargeables peuvent segmenter les utilisateurs/groupes selon la politique.
- TACACS+ est généralement utilisé pour l’administration des équipements ; RADIUS est préféré pour l’accès au réseau (fusionne authN et authZ). Utilisez RADIUS pour le WLAN 802.1X.
Accès invité et segmentation :
- Utilisez un SSID invité dédié, mappé à un VLAN invité et à un chemin de sortie vers le pare-feu/Internet. Appliquez l’isolation des clients, des limites de débit et une authentification web/portail captif selon les besoins.
- Les conceptions de mobilité avec ancrage (Anchor) peuvent terminer le trafic invité sur un contrôleur résidant en DMZ.
Intégration (Onboarding) et dépannage :
- Validez la joignabilité de RADIUS, les secrets partagés et les chaînes de confiance des certificats. La synchronisation de l’heure est obligatoire pour EAP‑TLS et la validation des certificats.
- Vérifiez les incohérences de politique WLAN (WPA2 vs WPA3), une PSK incorrecte ou les exigences PMF.
- Vérifiez l’étendue DHCP pour le VLAN client et que les ACL autorisent DHCP/DNS.
- Sécurité de la gestion : activez HTTPS sur les contrôleurs ; ils génèrent des certificats auto-signés locaux pour l’interface web — remplacez-les par des certificats signés par une autorité de certification (CA) pour la production.
Exemple court de 802.1X filaire sur un port d’accès (utile pour l’application des politiques en périphérie avec des ponts sans fil ou des invités filaires) :
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Déploiement, QoS et validation opérationnelle
Placement et capacité des AP :
- Effectuer une étude de site (prédictive et sur site) pour placer les AP de manière à ce que les RSSI et SNR cibles soient atteints dans toutes les zones. Cible de données typique : ≥‑67 dBm et SNR ≥25 dB ; cible voix : ≥‑65 dBm et SNR ≥25 dB avec des canaux de 20 MHz.
- Planifier la capacité : estimer le nombre de clients simultanés par cellule, la répartition de leurs applications et le temps d’antenne requis. Éviter de surcharger les SSID ; chaque SSID supplémentaire ajoute des balises et une surcharge (overhead).
Commutation, VLAN et PoE :
- Configurer des liaisons trunk (agrégats) vers les WLC et autoriser les VLAN clients pour les WLAN à commutation centralisée. Pour la commutation locale FlexConnect, s’assurer que le port de commutateur de l’AP fournit les VLAN nécessaires.
- Budgétiser le PoE/PoE+ pour les AP bi-radio avec plusieurs flux spatiaux et pour les fonctionnalités futures. Valider la négociation LLDP/802.3at.
- Contraintes WAN : si les sites distants rapatrient leur trafic vers le datacenter via des liaisons à faible bande passante (par exemple, T1 à 1,544 Mbps), éviter le tunneling centralisé des données pour les WLAN à fort volume ; utiliser une sortie locale (local breakout) et limiter le trafic invité.
QoS sans fil et voix :
- Activer WMM (802.11e) et mapper le DSCP aux priorités utilisateur afin que la voix soit marquée EF->UP6 et traitée avec une priorité de contention plus élevée.
- Utiliser le contrôle d’admission des appels (CAC/TSPEC) pour limiter le nombre d’appels simultanés par radio. Maintenir la largeur de canal à 20 MHz pour la voix.
- Ajuster les débits de données minimaux, les intervalles DTIM et l’équilibrage de charge pour que les clients effectuent une itinérance proactive et que la mise en tampon PS ne dégrade pas la qualité des appels.
- Itinérance rapide : activer 802.11r/k/v sur les SSID voix, vérifier la compatibilité des terminaux et définir des seuils d’itinérance (par exemple, inciter les clients à l’itinérance lorsque le RSSI tombe en dessous d’environ ‑70 dBm).
Validation opérationnelle :
- Vérifications initiales (Day 1) : état de jonction des AP, convergence du RRM, distribution des canaux/de la puissance, mappage des VLAN clients, joignabilité DHCP/DNS, journaux AAA et état HA/LAG du WLC.
- Indicateurs de performance clés (KPI) de santé : SNR, taux de tentatives, utilisation des canaux, métriques de l’expérience client (latence, gigue, MOS pour la voix) et temps d’itinérance.
- Isolation des pannes :
- Jonction de l’AP : confirmer CAPWAP UDP/5246–5247, la découverte du contrôleur, les certificats et la concordance du code/de la réglementation.
- Authentification : non-concordance des PSK ; délais d’attente RADIUS ; certificats invalides ; mauvaise méthode EAP ; utilisateur désactivé.
- Adressage : erreurs de marquage VLAN, épuisement du pool DHCP ou mauvaise configuration de l’assistant (helper).
- RF : événements DFS provoquant des changements de canal ; CCI élevé dû à une mauvaise réutilisation ; interférences non-Wi-Fi — utiliser l’analyse de spectre.
- Débit : SSID excessifs, agrégation de canaux dans les zones denses ou tunneling centralisé sur des liaisons contraintes.
- Infrastructure : membre du LAG du WLC hors service — s’assurer qu’au moins un lien dans le groupe reste actif pour faire passer le trafic client.
Scénario de problème pratique
ACME Health Clinics étend son réseau de 10 à 25 sites et signale une voix hachée sur le Wi-Fi, des clients « collants » (sticky clients) sur la bande 2,4 GHz et des échecs d’authentification fréquents dans les cliniques distantes dont le trafic est rapatrié via des liaisons WAN à faible bande passante.
Approche :
- Ré-architecturer les chemins de données des AP pour les sites distants en utilisant la commutation locale FlexConnect.
- Justification : Le tunneling centralisé saturait les WAN à faible débit avec les données des clients. FlexConnect maintient une politique et une authentification centralisées tout en gardant les données en local, empêchant le trafic voix et invité de consommer la bande passante WAN limitée.
- Reconcevoir la RF avec une préférence pour le 5 GHz et des canaux de 20 MHz partout.
- Justification : Le 5 GHz offre de nombreux canaux non superposés et moins d’interférences. La configuration de canaux de 20 MHz maximise la réutilisation et réduit la contention sur le même canal, ce qui est essentiel pour la voix. Activer le Band Select pour orienter les clients bi-bande vers le 5 GHz.
- Mettre en œuvre le RRM avec une puissance contrainte et une planification de la réutilisation ; réduire le nombre de SSID par bande à quatre ou moins.
- Justification : Le RRM attribuera dynamiquement les canaux et la puissance en fonction de la charge des clients et du bruit, mais limiter les niveaux de puissance maintient la cohérence des cellules pour une itinérance prévisible. Moins de SSID réduisent la surcharge des balises, améliorant le temps d’antenne pour les appels.
- Activer l’itinérance rapide (802.11k/v/r) et définir des seuils d’itinérance.
- Justification : Les appareils voix doivent pouvoir se déplacer rapidement. Les rapports de voisinage et la transition BSS rapide réduisent les temps de transfert (handoff) ; les seuils d’itinérance empêchent le comportement « collant » en déclenchant les décisions d’itinérance avant que la qualité du signal ne se dégrade.
- Renforcer la sécurité avec WPA2-Enterprise ou WPA3-Enterprise et RADIUS, plus une assignation dynamique de VLAN pour le personnel par rapport aux sous-traitants ; isoler les invités.
- Justification : Le 802.1X fournit des clés par session et une authentification forte, tandis que l’assignation de VLAN et l’isolation des clients segmentent le trafic. Le SSID invité est mappé à une sortie Internet locale avec des limitations de débit pour protéger les WLAN de l’entreprise.
- Valider les services AAA et de temps ; corriger les problèmes d’EAP et de certificats.
- Justification : Les échecs d’authentification proviennent souvent de problèmes de joignabilité RADIUS, de non-concordances du secret partagé ou d’une désynchronisation d’horloge qui interrompt EAP-TLS. S’assurer que NTP est configuré sur les WLC/AP et les serveurs d’identité, et vérifier les listes de serveurs RADIUS et les clés.
- Appliquer la QoS sans fil avec WMM et CAC ; aligner la QoS filaire.
- Justification : La priorisation des trames vocales dans les airs et le respect du DSCP sur les chemins des commutateurs/routeurs préservent la qualité des appels de bout en bout. Le CAC limite le nombre d’appels simultanés par radio pour éviter la sursouscription.
- Mener une validation sur site et une analyse de spectre.
- Justification : Mesurer le SNR, l’utilisation des canaux, les taux de tentatives et les temps d’itinérance avec des terminaux réels. Utiliser un analyseur de spectre pour localiser les interférences non-Wi-Fi et ajuster les plans de canaux ou atténuer les sources.
- Assurer la haute disponibilité du WLC et la résilience du LAG au niveau des hubs.
- Justification : Les contrôleurs fournissent une orchestration centralisée ; les paires SSO réduisent les temps d’arrêt. Avec le LAG activé, le trafic client continue même si tous les liens physiques sauf un tombent en panne, évitant les coupures de voix lors de pannes de liens partielles.
- Mettre en œuvre la surveillance et les alertes pour les événements DFS, les jonctions d’AP, les échecs AAA et les KPI de la voix.
- Justification : La détection précoce des changements RF, des anomalies d’authentification ou des seuils de capacité permet une remédiation proactive avant que les utilisateurs ne subissent une dégradation du service.
← Services IP · Tous les domaines · Sécurité des réseaux et contrôle d’accès →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →