Cisco 300-410: Conception, optimisation et dépannage OSPF — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Open Shortest Path First (OSPF) est un IGP à état de lien (link-state) offrant une convergence rapide, une hiérarchie robuste et des contrôles de politique flexibles. Les conceptions efficaces mettent l’accent sur des frontières de zone (area) claires, une taille de LSDB limitée, des types de réseau cohérents, ainsi qu’une sécurité et des temporisateurs (timers) homogènes. Cette section résume les mécanismes d’adjacence, le comportement des LSA, les types de zones, les rôles des routeurs de bordure (border-router), la sécurité, l’optimisation de la convergence, les spécificités d’OSPFv3 et une approche de dépannage structurée.
Adjacence des voisins, types de réseau et conception DR/BDR
États des voisins et établissement de l’adjacence
- États : Down → Init → 2-Way → ExStart → Exchange → Loading → Full. Le mode NBMA ajoute l’état Attempt.
- Le traitement des paquets Hello établit l’état 2-Way lorsqu’il est bidirectionnel ; l’état Full n’est atteint qu’avec les pairs élus (logique DR/BDR/DROther) ou sur les liaisons point à point.
- La synchronisation de la base de données utilise les paquets DBD, LSR, LSU et LSAck pour atteindre l’état Full.
Incompatibilités courantes et modes de défaillance
- Une incompatibilité d’ID de zone ou de type de zone (indicateurs normal vs stub/NSSA) empêche l’adjacence.
- Une incompatibilité de MTU bloque généralement la transition aux états EXSTART/EXCHANGE ; corrigez en harmonisant les MTU des interfaces ou en utilisant ip ospf mtu-ignore.
- Une incompatibilité des temporisateurs Hello/Dead interrompt l’établissement du voisinage.
- Une incompatibilité d’authentification, de type ou de clé bloque l’adjacence.
- Une incompatibilité de type de réseau (broadcast vs NBMA vs point-to-point/point-to-multipoint) perturbe la logique DR.
- Des ID de routeur dupliqués, des adresses IP source inaccessibles ou le filtrage/RPF unicast peuvent interrompre les sessions.
Types de réseau et DR/BDR
- Les types Broadcast (ex: Ethernet, par défaut sur DMVPN mGRE) et NBMA élisent un DR/BDR ; les types point-to-point et point-to-multipoint ne le font pas.
- Élection du DR : priorité d’interface la plus élevée, puis ID de routeur le plus élevé. Non préemptive ; pour remplacer le DR/BDR, réinitialisez les adjacences ou changez de segment.
- Conception de la priorité d’interface :
- Sur les LAN partagés, préférez un équipement stable et performant comme DR. Exemple : ip ospf priority 200 au niveau de l’interface.
- Dans un DMVPN à hub unique, assurez-vous que le hub devienne le DR pour éviter les problèmes de joignabilité entre le hub et les spokes : interface Tunnel0 ip ospf priority 200
- Sur les segments instables, envisagez le type point-to-multipoint pour éliminer l’instabilité du DR (churn), au prix de LSA supplémentaires et d’une inondation (flooding) moins efficace.
LSA, synchronisation de la LSDB, SPF et installation des routes
Types de LSA et leur portée
- Type 1 Router et Type 2 Network (topologie intra-zone).
- Type 3 Summary (ABR) et Type 4 ASBR Summary (joignabilité de l’ASBR via l’ABR).
- Type 5 AS-External (E1/E2) pour les routes redistribuées.
- Type 7 NSSA-External (N1/N2), traduit en Type 5 au niveau de l’ABR de la NSSA.
- LSA Opaque (Type 9/10/11) pour les extensions telles que TE ; la portée est link/area/AS.
Synchronisation de la LSDB
- Après l’élection des voisins, l’échange de DBD détermine les LSA les plus récents. Les entrées manquantes sont demandées via LSR et envoyées via LSU.
- La cohérence des sommes de contrôle (checksums) et des numéros de séquence des LSA est obligatoire ; une corruption mène à des états LOADING bloqués.
Calcul SPF et SPF incrémental
- L’algorithme SPF calcule un arbre des chemins les plus courts pour chaque zone. Les coûts sont additifs ; les chemins intra-zone sont préférés aux chemins inter-zones, puis aux chemins externes.
- Préférence externe : E1/N1 inclut le coût interne ; préféré à E2/N2 pour la même destination.
- Classement pour l’installation des routes (AD par défaut) : les routes OSPF ont une AD de 110 ; si nécessaire, ajustez avec distance ospf intra-area inter-area external.
- Le SPF incrémental (ispf) ne recalcule que les sous-graphes affectés, réduisant l’utilisation du CPU lors d’instabilités (flaps) : router ospf 1 ispf
Adresse de transfert (Forwarding Address) et joignabilité externe
- Les LSA externes peuvent contenir une adresse de transfert (FA). Le routeur doit avoir une route vers cette FA ; sinon, il utilise l’ASBR qui l’a annoncé.
- L’absence de LSA de Type 4 ou le manque de joignabilité de la FA empêche l’installation de la route externe.
Zones, routeurs de bordure, liaisons virtuelles, sumarisation et routes externes
Types de zones (areas)
- Backbone (area 0) : transit obligatoire pour le trafic inter-zones ; doit être contiguë.
- Normal : tous les types de LSA sont autorisés.
- Stub : bloque les LSA de Type 5 ; l’ABR injecte une route par défaut (Type 3).
- Totally stubby (spécifique au constructeur) : bloque les LSA de Type 3,4,5 à l’exception d’une unique route par défaut.
- NSSA : autorise les LSA de Type 7 (redistribution locale) mais bloque les Type 5 ; pas de route par défaut sauf si configurée.
- Totally NSSA : comme une NSSA mais supprime la plupart des LSA de Type 3 ; peut toujours recevoir une route par défaut.
ABR et ASBR
- Un ABR a des interfaces dans l’area 0 et dans une ou plusieurs zones non-backbone ; il origine les LSA de Type 3 et de Type 4 ; c’est l’endroit idéal pour la sumarisation (résumé de routes).
- Un ASBR redistribue des routes externes dans OSPF (en Type 5, ou Type 7 dans une NSSA).
- Placez les ABR sur des nœuds stables et à haute capacité ; évitez une imbrication profonde des zones ; limitez la topologie de chaque zone à une taille gérable.
Liaisons virtuelles (Virtual Links)
- À utiliser avec parcimonie pour relier une zone au backbone via une zone de transit commune. Les deux extrémités doivent être des ABR ; évitez d’utiliser des zones de transit instables ou de type stub/NSSA.
Sumarisation et origination de route par défaut
- Sumarisation inter-zones sur les ABR : router ospf 1 area 10 range 10.0.0.0 255.255.0.0 advertise
- Sumarisation externe sur les ASBR : router ospf 1 summary-address 172.16.0.0 255.255.0.0
- Routes par défaut :
- Vers les zones normales : default-information originate [always] [metric-type 1|2].
- Zones Stub/Totally Stub : l’ABR injecte automatiquement la route par défaut.
- NSSA : area 10 nssa default-information-originate.
Gestion des routes externes
- Sélection E1/N1 vs E2/N2 : préférez les routes sensibles au coût (E1/N1) lorsqu’il existe plusieurs sorties.
- Dans une NSSA, un seul ABR effectue la traduction de Type 7 vers Type 5 (celui avec l’ID de routeur le plus élevé ou celui configuré explicitement). Assurez la cohérence de la politique.
Sécurité, temporisateurs, réglage de la convergence, OSPFv3 et diagnostic structuré
Authentification et adjacences sécurisées
- OSPFv2 prend en charge l’authentification simple et cryptographique ; préférez les trousseaux de clés (key chains) avec HMAC-SHA/MD5 et des durées de vie pour un basculement sans interruption de service :
undefined
undefined
undefined
undefined
undefined
- OSPFv3 omet l’authentification intégrée ; utilisez IPsec (AH/ESP) ou l’en-tête d’authentification OSPFv3 (Authentication Trailer). Appliquez par interface ou via des trousseaux de clés là où c’est pris en charge.
Temporisateurs, limitation (throttling) et détection rapide
- Valeurs par défaut Hello/dead : 10/40s sur broadcast/point-à-point, 30/120s sur NBMA/point-à-multipoint. Réglez de manière cohérente des deux côtés.
- Hellos rapides :
undefined
(à utiliser avec BFD pour plus de robustesse).
- BFD : détection rapide des pannes de pairs intégrée à OSPF (
undefined
).
- Limitation (throttling) et régulation (pacing) :
undefined
undefined
undefined
undefined
- Le SPF incrémentiel (iSPF) réduit l’impact des recalculs en cas d’instabilité (churn).
Comportement d’OSPFv3 et déploiement IPv6/IPv4
- Les voisins se forment en utilisant des adresses IPv6 link-local ; l’ID du routeur reste sur 32 bits et doit être unique par processus.
- Activation par interface et par famille d’adresses ; OSPFv3 prend en charge IPv6 et, sur les plateformes modernes, IPv4 :
undefined
undefined
undefined
- Le modèle de LSA est mis à jour (types fonctionnellement équivalents avec une numérotation différente) ; la conception des zones et les règles de préférence reflètent celles d’OSPFv2.
Diagnostic structuré : routes manquantes et adjacences instables
- Routes OSPF manquantes :
- Vérifiez l’état de l’adjacence et la LSDB :
undefined
,
undefined
.
- Confirmez que le type de zone autorise les LSA attendus (par ex., Type 5 élagué dans une zone stub ; Type 7 uniquement dans une NSSA).
- Vérifiez l’absence de LSA de Type 4 vers un ASBR ; assurez-vous de la présence d’un ABR et de la joignabilité du backbone.
- Validez la joignabilité de l’adresse de transfert externe (FA) et la politique/métrique de redistribution.
- Dans un environnement VRF/VRF-lite, activez la capacité
undefined
sous
undefined
si nécessaire, et utilisez
undefined
pour confirmer l’installation dans la RIB.
- Adjacences instables :
- Corrélez avec les événements de niveau 2 ; envisagez BFD pour la détection et réduisez l’instabilité du DR en corrigeant la priorité de l’interface ou en utilisant le type point-à-multipoint.
- Résolvez les blocages à l’état EXSTART/EXCHANGE en faisant correspondre les MTU ; résolvez les blocages à l’état LOADING en corrigeant les incohérences de la LSDB et en garantissant des ID de routeur uniques.
- Alignez les types de réseau, les temporisateurs hello/dead et l’authentification des deux côtés ; sur un réseau NBMA, assurez-vous que les déclarations de voisins (neighbor statements) ou la découverte dynamique sont conformes à la conception.
Exemples de configuration courts
- Convertir un segment broadcast en point-à-multipoint pour supprimer le DR :
undefined
undefined
- Injection de route par défaut en NSSA :
undefined
undefined
Scénario de problème pratique
Contoso Warehousing exploite un DMVPN à concentrateur unique (single-hub) avec 120 spokes. OSPF est exécuté sur la surcouche mGRE/IPsec. Les équipes d’exploitation signalent une joignabilité intermittente entre les spokes et des routes externes manquantes provenant d’un ASBR du centre de données.
Approche
- Assurer un DR/BDR déterministe sur le concentrateur DMVPN
- Justification : La surcouche DMVPN se comporte comme un segment à accès multiple pour OSPF. Un DR stable sur le concentrateur empêche les LSDB partielles et les trous noirs de trafic (black holes) entre spokes.
- Action :
undefined
undefined
- Normaliser le type de réseau OSPF et les temporisateurs hello/dead
- Justification : Des types de réseau mixtes et des temporisateurs non concordants provoquent de fréquentes réinitialisations des voisins. La cohérence stabilise la matrice d’adjacence.
- Action : Configurer toutes les interfaces tunnel en type broadcast avec des temporisateurs hello/dead de 10/40, ou passer en point-à-multipoint si la suppression du DR est préférée.
- Corriger les blocages EXSTART/EXCHANGE en alignant les MTU
- Justification : Des MTU non concordantes bloquent la négociation des DBD et provoquent un blocage à l’état EXSTART/EXCHANGE.
- Action : Faire correspondre les MTU du tunnel et des interfaces physiques ; en dernier recours, appliquer
undefined
sur toutes les interfaces tunnel.
- Activer BFD sur les tunnels
- Justification : La détection rapide des pannes réduit le temps de convergence sans nécessiter de temporisateurs hello agressifs.
- Action :
undefined
undefined
- Limiter la génération de SPF et de LSA, et activer iSPF
- Justification : Avec 120 spokes, des rafales non limitées de SPF/LSA peuvent provoquer des pics d’utilisation du CPU et prolonger les pannes.
- Action :
undefined
undefined
undefined
undefined
undefined
- Rétablir la visibilité des routes externes depuis le centre de données
- Justification : Les spokes ne reçoivent pas les préfixes redistribués car les LSA de Type 5 ne sont pas présents dans une NSSA de spoke.
- Action : Si les spokes sont dans une NSSA, assurez la traduction du Type 7 au niveau de l’ABR du concentrateur et injectez une route par défaut si nécessaire :
undefined
undefined
Confirmez qu’un seul ABR effectue la traduction Type-7 vers Type-5 et que les LSA de Type 4 vers l’ASBR existent.
- Effectuer la summarisation sur les ABR et les ASBR
- Justification : La summarisation réduit la taille de la LSDB et limite la portée de l’instabilité (churn).
- Action :
undefined
undefined
undefined
- Sécuriser et renouveler les clés sans interruption de service
- Justification : Des configurations d’authentification non concordantes créent des instabilités (flaps) ; le renouvellement des clés avec des durées de vie évite la perte d’adjacence.
- Action :
undefined
undefined
undefined
undefined
undefined
En imposant une sélection de DR stable, en harmonisant les types de réseau et les temporisateurs, en éliminant les blocages dus aux MTU, en limitant l’instabilité des SPF/LSA et en corrigeant la politique de zone/externe, le domaine OSPF DMVPN de Contoso converge de manière prévisible et annonce tous les préfixes prévus à chaque spoke.
← Adressage avancé IPv4 et IPv6 · Tous les domaines · Conception →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →