Cisco 300-410: Adressage avancé IPv4 et IPv6 — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
L’adressage avancé IPv4 et IPv6 est à la base d’un routage stable, d’une transmission prévisible, d’une agrégation évolutive et d’un comportement sécurisé au premier saut. Cette section explique comment les préfixes sont sélectionnés, comment les plans d’adressage évoluent grâce à l’agrégation, comment fonctionnent l’adressage IPv6 et la découverte de voisins (Neighbor Discovery), ce qu’il faut prendre en compte pour le dual-stack et la migration, et comment vérifier la transmission. Elle met également en évidence les modes de défaillance courants et les compromis à faire pour que la conception et les opérations convergent vers des résultats fiables.
Sélection de route IPv4 et planification d’adressage évolutive
- Règle du préfixe le plus long (LPM) : Les routeurs préfèrent toujours la route la plus spécifique. Une route d’hôte /32 l’emporte sur une /24, qui l’emporte sur une /16, quel que soit le protocole. Implication pour la conception : assurez-vous que des routes spécifiques existent là où l’ingénierie de trafic exige de la précision ; sinon, l’agrégation peut masquer des changements d’accessibilité et causer des chemins sous-optimaux ou des trous noirs.
- Distance administrative (AD) : Lorsque plusieurs sources fournissent la même longueur de préfixe, la route avec la plus faible AD l’emporte (par exemple, connectée < statique < eBGP < IGP < iBGP par défaut). Concevez de manière intentionnelle :
- Utilisez des routes statiques flottantes (AD plus élevée) comme solutions de repli contrôlées derrière une route dynamique principale.
- Évitez les écrasements non intentionnels ; une route statique à faible AD peut silencieusement supprimer un chemin appris par l’IGP.
- Conception des routes statiques :
- Saut suivant (next-hop) vs interface de sortie : ip route 192.0.2.0 255.255.255.0 198.51.100.1 effectue une résolution récursive et est résiliente aux changements de niveau 2 (L2). ip route 192.0.2.0 255.255.255.0 GigabitEthernet0/0 peut déclencher un ARP par paquet sur les segments à accès multiple et peut entraîner une transmission incorrecte si plusieurs sauts suivants existent.
- Pannes de lien : Suivez des objets d’interface ou IP SLA pour retirer les routes statiques par défaut lors de pannes en amont.
- Protection de l’agrégation : Installez une route de rejet vers null0 correspondant à l’agrégat pour éviter les boucles lorsque les routes spécifiques sont absentes.
- Exemple : ip route 10.16.0.0 255.255.0.0 Null0 250
- Masques de sous-réseau de longueur variable (VLSM) : Allouez des sous-réseaux dimensionnés selon les besoins. Les avantages incluent une utilisation plus élevée et moins de préfixes si couplés à une hiérarchie. Les risques incluent une fragmentation qui entrave l’agrégation.
- Agrégation de routes :
- Agrégez aux frontières de la distribution ou du cœur de réseau pour limiter les domaines de défaillance et réduire l’état du plan de contrôle.
- Les frontières doivent s’aligner sur des limites binaires (quartet) pour maintenir l’agrégation à mesure que le réseau se développe.
- Compromis : Les agrégats peuvent masquer le retrait de routes plus spécifiques, conduisant à des trous noirs. Contrez cela via :
- La fuite de routes spécifiques critiques (par ex., pour l’ingénierie de trafic) et la surveillance de l’accessibilité.
- L’utilisation d’exceptions précises basées sur la règle du préfixe le plus long ou d’annonces conditionnelles liées à des sondes d’accessibilité.
- Scalabilité et chevauchement du plan d’adressage :
- Allocation hiérarchique : réservez des blocs par site/région/rôle. Empêchez l’adressage secondaire et ad hoc qui casse l’agrégation.
- Évitez le chevauchement en maintenant une source unique de vérité pour les allocations et en pré-réservant la croissance au sein de chaque bloc.
- La séparation DMZ/Invités/Services simplifie les politiques et réduit le rayon d’impact.
Types d’adresses IPv6 et conception du plan
- Lien local (FE80::/10) : Auto-configurée, obligatoire sur chaque interface, utilisée pour la ND et comme saut suivant pour le routage sur un lien. Non routable ; peut être la seule adresse fonctionnelle pour les adjacences de l’underlay. Note opérationnelle : Lorsque vous utilisez un saut suivant de type lien local dans les routes statiques, vous devez spécifier l’interface de sortie.
- Unicast global (2000::/3) : Routable sur Internet ; allouez de manière hiérarchique (par exemple, /48 par site, /64 par LAN). Privilégiez les limites alignées sur les quartets (/48, /56, /60, /64) pour simplifier les ACL et l’agrégation.
- Multicast (FF00::/8) : Utilisé par la ND (multicast de nœud sollicité), les protocoles de routage et les services. Assurez-vous que le MLD et le policing du plan de contrôle prennent en compte ces groupes dans les domaines L2 denses.
- Anycast : Même adresse configurée sur plusieurs nœuds ; le trafic est livré à l’instance la plus proche par le routage. Couramment utilisé pour les passerelles de premier saut et le DNS récursif. Mode de défaillance : Opérationnellement indiscernable de l’unicast — documentez les emplacements et surveillez l’accessibilité, sinon vous risquez de dépanner le mauvais nœud.
- Local unique (FC00::/7) : Non routable sur Internet, unique en interne. Utile pour les services internes et comme identifiants stables lorsque vous prévoyez une re-numérotation par le fournisseur. N’utilisez NPTv6 que si vous devez préserver l’adressage des hôtes lors des changements de fournisseur ; comprenez que NPTv6 préserve la longueur du préfixe mais pas la transparence de l’adresse de bout en bout.
- Identifiants d’interface : Préférez les méthodes d’IID stables et aléatoires (RFC 7217) plutôt que EUI-64 pour réduire l’exposition à la vie privée. Pour les serveurs et l’infrastructure, utilisez des IID numérotés pour simplifier l’OAM et les ACL.
Découverte des voisins IPv6, ICMPv6 et autoconfiguration
- ICMPv6 est essentiel pour le plan de contrôle :
- La Sollicitation de routeur (RS) et l’Annonce de routeur (RA) gèrent l’apprentissage de la passerelle par défaut et la détermination de la liaison locale (on-link).
- La Sollicitation de voisin (NS) et l’Annonce de voisin (NA) remplacent ARP ; l’accessibilité et la DAD en dépendent.
- Les redirections permettent l’optimisation du chemin du premier saut ; envisagez de les désactiver dans les segments sécurisés.
- Détection d’adresses dupliquées (DAD) : S’exécute avant qu’une adresse ne devienne valide. Mode de défaillance : des VM ou des hôtes au comportement anormal peuvent refuser (NAK) des adresses valides ; journalisez les échecs de DAD et mettez en quarantaine les contrevenants via port-security ou l’inspection ND.
- SLAAC vs DHCPv6 :
- SLAAC : Les hôtes forment leurs adresses à partir des RA ; la passerelle par défaut provient du RA. Avantages : aucune dépendance à un serveur, opérations simples. Limites : contrôle centralisé limité ; les options DNS de l’hôte nécessitent le RDNSS dans le RA ou DHCPv6.
- DHCPv6 sans état (Stateless) : Complète SLAAC avec des paramètres (DNS, domaine), mais pas des adresses. Drapeaux RA : O=1, M=0.
- DHCPv6 avec état (Stateful) : Le serveur attribue les adresses et les options. Drapeaux RA : M=1 (O peut être 0 ou 1). À utiliser lorsque l’audit et les réservations sont requis (serveurs, appareils réglementés).
- Conception de l’agent-relais :
- Placez les serveurs DHCPv6 de manière centralisée ; déployez un relais sur les passerelles L3 avec ipv6 dhcp relay destination
[interface]. - Assurez-vous que les relais suivent le chemin le plus court vers les serveurs et que les ACL d’infrastructure autorisent UDP 546/547 et ICMPv6.
- Modes de défaillance : Le routage asymétrique empêche la réponse d’atteindre le relais ; des préfixes qui se chevauchent ou des tempêtes de RA provoquent une rotation rapide des adresses (churn) ; assurez-vous que seuls les routeurs prévus émettent des RA sur les segments d’accès en contrôlant les rôles des appareils.
- Placez les serveurs DHCPv6 de manière centralisée ; déployez un relais sur les passerelles L3 avec ipv6 dhcp relay destination
Routage IPv6, sécurité du premier saut, double pile et dépannage
- Routes statiques IPv6 :
- Par défaut : ipv6 route ::/0 GigabitEthernet0/0 fe80::1 (le prochain saut link-local nécessite une interface).
- Prochain saut récursif avec une adresse unicast globale : ipv6 route 2001:db8:10::/48 2001:db8:ffff::1
- Suivre la joignabilité en amont avec le suivi d’objet (object tracking) pour retirer les routes par défaut lorsque le chemin du fournisseur échoue.
- Routage spécifique à la source :
- Les RIB classiques sont basées sur la destination ; implémentez la redirection basée sur la source (source-aware forwarding) avec le PBR IPv6 ou la sélection de VRF.
- Exemple (PBR IPv6) :
- ipv6 access-list SRC-SITEA permit ipv6 host 2001:db8:100::/64 any
- route-map V6-SADR permit 10 match ipv6 address SRC-SITEA set ipv6 next-hop 2001:db8:1::1
- interface GigabitEthernet0/1 ipv6 policy route-map V6-SADR
- Remarque : Le routage basé sur des politiques (Policy-Based Routing) modifie la redirection sans altérer la table de routage. Testez attentivement la gestion des pannes ; certaines variantes de
set default next-hopeffectuent la redirection même si le prochain saut n’est pas résolu.
- Compromis entre double pile, traduction et migration :
- Double pile (Dual-stack) : Exécute IPv4 et IPv6 nativement. Avantages : parité des protocoles, complexité de traduction minimale. Inconvénients : double la charge du plan de contrôle ; les politiques de sécurité doivent couvrir les deux familles de protocoles.
- Traduction : NAT64/DNS64 permet aux clients exclusivement IPv6 d’atteindre des serveurs IPv4. Avantages : accélère le déploiement de couches d’accès exclusivement IPv6. Inconvénients : ne fonctionne pas avec les adresses IPv4 littérales, peut impacter les applications utilisant des adresses IP en dur ou des ALG.
- Tunneling : Adapté aux domaines limités ou lorsque le réseau sous-jacent (underlay) ne prend pas en charge IPv6. Avantages : activation rapide. Inconvénients : complexité liée au MTU/PMTUD, opacité opérationnelle, surcharge due à l’encapsulation supplémentaire.
- Conseils pour la migration : Préférez la double pile dans le cœur de réseau (core) et la distribution ; envisagez un accès exclusivement IPv6 avec NAT64 pour les nouveaux segments greenfield.
- Sécurité du premier saut IPv6 :
- RA Guard : Bloque les annonces de routeur (RA) non autorisées sur les ports d’accès ; ne faites confiance qu’aux liaisons montantes (uplinks) vers les routeurs légitimes. Assurez-vous que la plateforme prend en charge RA Guard avec la reconnaissance des en-têtes d’extension pour éviter les contournements.
- DHCPv6 Guard : Bloque les messages de serveur sur les ports non fiables ; ne faites confiance qu’aux liaisons montantes vers les serveurs ou relais DHCPv6 légitimes.
- ND inspection : Apprend et sécurise les associations (bindings) pour les adresses SLAAC et DHCPv6, aidant à prévenir l’usurpation ND (ND spoofing) et l’épuisement du cache des voisins. Coordonnez avec la sécurité des ports (port-security) pour éviter les faux positifs lors des changements fréquents d’hôtes (host churn).
- Vérification de l’adressage et dépannage de la recherche de route :
- Valider l’adressage des interfaces et le ND :
- show ipv6 interface brief
- show ipv6 neighbors
- Vérifier la RIB/FIB par VRF :
- show ip route vrf NAME
- show ipv6 route vrf NAME
- show ip cef exact-route SRCIP DSTIP
- show ipv6 cef exact-route SRCv6 DSTv6
- Confirmer l’état de RA/DHCPv6 :
- show ipv6 routers
- show ipv6 dhcp interface
- Tests de paquets avec une adresse source explicite :
- ping ipv6 DESTINATION source INTERFACE
- Pièges courants :
- Le préfixe le plus long l’emporte sur des résumés inattendus ; vérifiez la fuite de routes /32 ou /128.
- Les routes statiques pointant vers une interface inactive (down) restent présentes jusqu’à ce que le suivi (tracking) les supprime.
- En IPv6, ne pas spécifier d’interface avec un prochain saut link-local résulte en une route non résolue.
- Des politiques RA Guard/DHCPv6 Guard mal placées peuvent bloquer des messages de contrôle légitimes ; marquez les ports d’infrastructure comme fiables (trusted).
- Valider l’adressage des interfaces et le ND :
Scénario de problème pratique
Contoso Manufacturing déploie IPv6 sur deux campus tout en maintenant les services IPv4. Ils ont besoin d’un adressage évolutif, d’un comportement sécurisé au premier saut, de doubles liaisons montantes par campus et d’une politique pour orienter le trafic provenant de VLAN spécifiques vers des FAI préférentiels.
- Allouer des blocs IPv6 hiérarchiques
- Attribuer 2001:db8:100::/48 au Campus A et 2001:db8:200::/48 au Campus B. Subdiviser chaque /48 en /56 par bâtiment et en /64 par VLAN.
- Justification : Les frontières alignées sur les quartets (nibble-aligned) permettent une agrégation (summarization) propre au niveau de la distribution et des cœurs de campus, simplifiant les ACL et les annonces de routes.
- Déployer la double pile dans le cœur de réseau et la distribution
- Maintenir IPv4 et IPv6 sur les liens routés ; OSPFv3 pour IPv6 et OSPFv2 pour IPv4, en annonçant des résumés /48 entre les campus.
- Justification : La redirection native évite la surcharge des tunnels et facilite le dépannage tout en permettant une activation progressive d’IPv6 en périphérie (edge).
- Utiliser SLAAC avec DHCPv6 sans état (stateless) pour les VLAN utilisateurs ; DHCPv6 avec état (stateful) pour les serveurs
- Activer les RA avec O=1, M=0 sur les SVI des VLAN utilisateurs ; exécuter DHCPv6 pour les options DNS et de domaine. Utiliser M=1 sur les VLAN serveurs pour attribuer les adresses de manière centralisée avec des réservations.
- Justification : Les utilisateurs ont besoin d’agilité avec une surcharge opérationnelle minimale ; les serveurs nécessitent un adressage déterministe et une auditabilité.
- Sécuriser le premier saut
- Appliquer RA Guard et DHCPv6 Guard à tous les ports d’accès ; ne faire confiance qu’aux liaisons montantes vers les commutateurs de distribution. Activer ND inspection sur les VLAN d’accès.
- Justification : Bloque les RA et les serveurs DHCPv6 malveillants qui peuvent détourner les passerelles par défaut ou empoisonner les caches des voisins ; ND inspection construit des associations légitimes pour l’application des politiques.
- Configurer un routage par défaut IPv6 résilient avec des prochains sauts link-local
- Sur chaque cœur de campus, installer deux routes par défaut suivies (tracked) :
- ipv6 route ::/0 GigabitEthernet0/0 fe80::ISP1 track 10
- ipv6 route ::/0 GigabitEthernet0/1 fe80::ISP2 5
- Justification : Les prochains sauts link-local nécessitent la spécification de l’interface et restent stables lors des changements de numérotation du fournisseur. Le suivi (tracking) assure un basculement rapide vers la liaison secondaire avec une distance administrative ou une métrique légèrement supérieure.
- Mettre en œuvre une orientation de sortie spécifique à la source en utilisant le PBR IPv6
- Sur les VLAN utilisateurs du Bâtiment A1, orienter le trafic vers le FAI 1 ; dans le Bâtiment A2, l’orienter vers le FAI 2 :
- route-map V6-STEER-A1 permit 10 match ipv6 address prefix-list A1-SOURCES set ipv6 next-hop 2001:db8:ISP1::1
- route-map V6-STEER-A2 permit 10 match ipv6 address prefix-list A2-SOURCES set ipv6 next-hop 2001:db8:ISP2::1
- Appliquer les politiques aux interfaces SVI correspondantes.
- Justification : Les RIB standard prennent des décisions basées sur la destination ; le PBR outrepasse sélectivement la redirection sans modifier la table de routage globale. Cela permet d’obtenir des résultats similaires au SADR (Source-Aware Destination Routing) pour des blocs sources spécifiques.
- Agréger et protéger avec des routes de rejet (discard routes)
- Annoncer 2001:db8:100::/48 depuis le Campus A et installer ipv6 route 2001:db8:100::/48 Null0 250.
- Justification : L’agrégation réduit l’instabilité du plan de contrôle (control-plane churn) ; la route de rejet empêche les boucles si une route plus spécifique est retirée de manière inattendue.
- Vérification et opérations continues
- Confirmer le comportement de RA et DHCPv6 :
- show ipv6 routers
- show ipv6 dhcp interface
- Valider les tables de voisins et les associations :
- show ipv6 neighbors
- Commandes
showde ND inspection selon la plateforme
- Tester l’orientation et la joignabilité :
- ping ipv6 2001:db8:: target avec la source définie sur les SVI des VLAN A1 et A2
- show ipv6 cef exact-route SRCv6 DSTv6 pour vérifier les décisions PBR
- Justification : Les tests avec source explicite prouvent l’apprentissage de la passerelle par défaut et la sélection du chemin PBR, tandis que les recherches CEF confirment le chemin de redirection réel à la vitesse du lien (line rate). Une surveillance continue permet de détecter rapidement les anomalies RA/DHCP.
Tous les domaines · Conception →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →