Cisco 300-410: MPLS, VRFs et services VPN de couche 3 — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les VPN de couche 3 MPLS (Multiprotocol Label Switching) séparent le routage client en instances de routage et de transfert virtuelles (VRF) tout en utilisant un cœur de fournisseur partagé pour le transport. Les routeurs de périphérie du fournisseur (PE) imposent et retirent les piles d’étiquettes afin que les routeurs du fournisseur (P) effectuent le transfert uniquement sur la base des étiquettes, préservant ainsi la scalabilité et l’isolation. MP-BGP distribue les routes VPN (VPNv4/VPNv6) avec des Route Distinguishers (RD) pour garantir l’unicité et des Route Targets (RT) pour contrôler la politique d’import/export. Une conception adéquate exige une séparation claire des rôles client et fournisseur, une distribution minutieuse des étiquettes et des politiques explicites pour la fuite de routes et les services partagés. Les opérations nécessitent des états prévisibles du plan de contrôle (IGP, LDP/RSVP, MP-BGP) et un comportement déterministe du plan de données (empilement d’étiquettes, PHP), avec une vérification rigoureuse et une isolation des pannes aux frontières CE-PE-cœur.
Transfert MPLS et distribution d’étiquettes
Format et pile d’étiquettes
- Un en-tête MPLS (shim header) contient une étiquette de 20 bits, une classe de trafic (TC/EXP) de 3 bits, un bit de fond de pile (S) et un TTL de 8 bits.
- Les paquets transportent une pile : une étiquette externe de « transport » pour le LSP de PE à PE et une étiquette interne « VPN » identifiant la VRF du PE de sortie (ou le service).
- Le Penultimate Hop Popping (PHP) retire l’étiquette supérieure sur l’avant-dernier routeur P pour réduire la charge du PE de sortie ; l’étiquette explicite nulle (explicit-null) peut être utilisée pour conserver l’étiquette supérieure afin de préserver la sémantique QoS/TTL jusqu’à la sortie.
Principes fondamentaux de LDP
- Les routeurs P et PE exécutent généralement un protocole de passerelle intérieure (IGP) pour établir la joignabilité et le Label Distribution Protocol (LDP) pour mapper les classes d’équivalence de transfert (FEC) aux étiquettes.
- LDP découvre les voisins via des messages hello sur UDP/646 et forme des sessions d’étiquettes sur TCP/646, assurant une signalisation fiable des étiquettes. Le LDP ciblé (tLDP) peut établir des sessions hors lien (offlink) pour des FEC spécifiques.
- Styles d’allocation/propagation des étiquettes :
- Contrôle indépendant ou ordonné : un routeur peut allouer des étiquettes pour une FEC dès qu’il connaît une route (indépendant) ou seulement lorsqu’il a reçu une étiquette de son prochain saut (ordonné).
- Rétention d’étiquettes libérale ou conservatrice : conserver toutes les étiquettes reçues ou seulement celles du meilleur prochain saut, échangeant de la mémoire contre une agilité de convergence.
- L’ID de routeur LDP est par défaut l’adresse de loopback la plus élevée si elle est présente (sinon l’interface active la plus élevée). Stabilisez-le (ainsi que le transport) pour éviter l’instabilité des sessions ; envisagez la synchronisation LDP-IGP pour éviter les trous noirs (blackholing) pendant la convergence.
Portée du plan de contrôle du routeur P
- Les routeurs P du cœur ne transportent pas de routes VPN ; ils exécutent uniquement le réseau de transport sous-jacent (underlay) (IGP) et la signalisation d’étiquettes (LDP ou RSVP-TE). RSVP-TE peut être utilisé à la place de, ou en complément de, LDP pour faire de l’ingénierie de trafic.
Chemin du plan de données
- Le PE d’entrée empile les étiquettes VPN et de transport ; les routeurs P échangent uniquement l’étiquette externe ; l’avant-dernier routeur P retire l’étiquette de transport (sauf si l’étiquette explicite nulle est utilisée) ; le PE de sortie retire l’étiquette VPN, sélectionne la VRF et effectue le transfert via une recherche IP normale.
Commandes de configuration pratiques (IOS/IOS XE)
- Sur les interfaces orientées vers le cœur : mpls ip
- Globalement : mpls label protocol ldp
- Vérification : show mpls ldp neighbor, show mpls ldp bindings, show mpls forwarding-table
Architecture L3VPN : Rôles, VRF, RD, RT et MP-BGP
Rôles et démarcations
- CE (Customer Edge) : exécute un protocole vers le PE (statique, eBGP, OSPF, EIGRP) et détient les routes client ; n’a pas connaissance de MPLS.
- PE (Provider Edge) : détient les VRF par locataire (tenant), participe à MP-BGP (VPNv4/VPNv6) et impose/retire les étiquettes.
- P (Provider Core) : effectue uniquement la commutation d’étiquettes ; pas d’état VRF.
- Client : propriétaire administratif du CE et des politiques de routage du locataire.
VRF et chevauchement d’adresses
- Chaque locataire (tenant) obtient une VRF (RIB/FIB séparée). Le chevauchement des espaces d’adresses IPv4/IPv6 entre les locataires est autorisé.
- Les Route Distinguishers (RD) rendent les routes par VRF globalement uniques en préfixant « RD: » au préfixe pour former des NLRI VPNv4/VPNv6 ; les RD ne sont pas un mécanisme de sécurité et ne contrôlent pas la politique.
- Les Route Targets (RT) sont des communautés étendues BGP utilisées pour marquer les routes à l’exportation et sélectionner les routes qu’une VRF importe. La politique de RT est le contrôle d’import/export qui fait autorité.
Familles d’adresses MP-BGP
- VPNv4 : AFI 1, SAFI 128. L’attribut MP_REACH_NLRI transporte le prochain saut et une étiquette VPN par route. Les routes VPNv4 sont distribuées uniquement entre les nœuds PE (et les route reflectors).
- VPNv6 (6VPE) : AFI 2, SAFI 128. Permet les VPN IPv6 sur un cœur MPLS IPv4. Le prochain saut BGP peut rester en IPv4 ; le PE assigne des étiquettes VPN par route IPv6.
- Activez les communautés étendues sur les sessions BGP PE-PE pour que les RT soient transportés.
Modèle de configuration simplifié (PE)
- Définir la VRF et l’attachement CE :
- ip vrf CUST-A rd 65000:10 route-target export 65000:10 route-target import 65000:10
- interface GigabitEthernet0/0 ip vrf forwarding CUST-A ip address 10.0.0.1 255.255.255.252
- MP-BGP pour VPNv4 :
- router bgp 65000 neighbor 192.0.2.2 remote-as 65000 neighbor 192.0.2.2 update-source Loopback0 address-family vpnv4 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended maximum-paths ibgp 2
- Familles d’adresses par VRF :
- address-family ipv4 vrf CUST-A redistribute connected
- address-family ipv6 vrf CUST-A redistribute connected
- Pour 6VPE :
- address-family vpnv6 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended
- Définir la VRF et l’attachement CE :
Vérification
- show ip route vrf CUST-A
- show bgp vpnv4 vrf CUST-A
- show bgp vpnv6 vrf CUST-A
- show bgp vpnv4 all summary
Politique, Fuite de Routes, Services Partagés et Segmentation
Politique d’import/export de RT
- Export : étiquette les routes d’une VRF avec un ou plusieurs RT. Import : une VRF importe toute route dont le RT correspond à sa liste d’importation.
- Un contrôle précis est obtenu avec des route-maps par VRF (maps d’export/import) qui filtrent les préfixes et définissent/manipulent les RT. Cela limite la propagation involontaire des routes.
Méthodes de fuite de routes
- Fuite basée sur les RT (recommandé) : définir une VRF de services partagés (Shared-Services), exporter les préfixes de service avec un RT SVC, et importer le RT SVC dans les VRF des locataires (tenants) sélectionnées. Utiliser des maps d’export sur les locataires pour restreindre les routes de locataire qui sont exportées en retour vers les services.
- Fuite locale de VRF à VRF : sur certaines plateformes, des routes statiques peuvent pointer vers des interfaces dans d’autres VRF, ou BGP peut établir un peering entre des VRF sur le même PE. À utiliser avec prudence ; cela contourne la politique de RT et peut être plus difficile à auditer.
- Compromis en matière de sécurité :
- Des importations trop permissives conduisent à une joignabilité de type any-to-any et à un potentiel mouvement latéral.
- Une fuite symétrique sans filtres peut créer des boucles de rétroaction ou exposer des préfixes de gestion/d’infrastructure.
- Préférer un modèle de services partagés en étoile (hub-and-spoke) avec des listes d’autorisation explicites (route-maps) et des interconnexions avec des pare-feux.
Concepts de routage segmenté et migration
- La segmentation d’entreprise commence avec VRF-Lite au sein des campus et des datacenters. MPLS L3VPN étend ces segments à travers le WAN sans NAT, préservant les adresses IP qui se chevauchent.
- Approche de migration :
- Mapper chaque segment VRF-Lite sur site (on-prem) à une paire de RT du fournisseur.
- Utiliser le routage CE-PE (eBGP est préférable) pour échanger les routes par segment de manière déterministe.
- Introduire une VRF de services partagés pour DNS/AD/la sortie Internet et l’importer de manière sélective.
- Underlays prêts pour l’avenir :
- Les LSP basés sur LDP ou RSVP-TE sont largement déployés. Segment Routing MPLS (SR-MPLS) peut remplacer LDP/RSVP dans l’underlay tout en conservant un modèle de service L3VPN identique ; seule l’étiquette de transport provient de SR plutôt que de LDP/RSVP.
← Redistribution de routes et routage basé sur des politiques · Tous les domaines · Routage et distribution multicast →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →