Cisco 300-410: Services réseau, résilience et opérations — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Cette section couvre les briques de base opérationnelles qui maintiennent les réseaux routés disponibles, débogables et sécurisés : la redondance de premier saut, la détection active de chemin et la détection rapide des pannes, les fonctions du plan de service (relais DHCP, NTP, DNS, télémétrie), l’AAA pour une administration sécurisée, l’automatisation événementielle, les filets de sécurité pour la configuration, et un cycle de vie opérationnel pour la surveillance et le dépannage. Les choix de conception, les interactions du plan de contrôle et les modes de défaillance courants sont mis en évidence pour permettre des opérations résilientes à grande échelle.
Redondance de premier saut et détection rapide des pannes
Les protocoles de redondance de premier saut (FHRP) fournissent une passerelle par défaut stable dans les segments LAN.
- HSRP : Utilise une IP virtuelle avec une MAC virtuelle 0000.0c07.acXX. Priorité de 0 à 255, la plus élevée l’emporte. La préemption est désactivée par défaut ; activez la préemption pour reprendre le rôle actif lorsque le routeur à priorité plus élevée se rétablit. Le suivi d’interface et d’objet soustrait de la priorité pour forcer un basculement en cas de pannes partielles (par exemple, perte de la liaison montante WAN).
- VRRP : Utilise une MAC virtuelle 0000.5e00.01XX. Le propriétaire de l’IP virtuelle est maître par défaut. La préemption est activée par défaut (contrairement à HSRP). Suivez les objets via des extensions CLI pour dégrader le maître en cas de panne.
- GLBP : Répartit la charge de la passerelle par défaut des hôtes entre les Active Virtual Forwarders (AVF), coordonnés par un AVG utilisant des MAC virtuelles par AVF (0007.b4XX.XX). La pondération et le suivi retirent un AVF lorsque son état de santé se dégrade ; attention, une pondération mal définie peut provoquer des oscillations dans des conditions d’instabilité (flapping).
Notes de conception :
- Activez la préemption avec un délai pour éviter l’instabilité (churn) lors de brèves perturbations.
- Alignez les temporisateurs hello/hold de FHRP avec les attentes de détection en amont pour éviter les trous noirs transitoires.
- Suivez la joignabilité en amont avec IP SLA, et pas seulement l’état de l’interface, pour détecter les pannes silencieuses au-delà du domaine L2/L1.
Exemple de configuration HSRP avec suivi d’objet :
- interface Vlan10 standby 10 ip 10.10.10.1 standby 10 priority 110 standby 10 preempt delay minimum 30 standby 10 track 1 decrement 30
- track 1 ip sla 10 reachability
- ip sla 10 icmp-echo 198.51.100.1 source-interface GigabitEthernet0/0 frequency 5
- ip sla schedule 10 life forever start-time now
Bidirectional Forwarding Detection (BFD) accélère la détection de panne de chemin indépendamment des protocoles de routage.
- Modes : Asynchrone avec écho optionnel ; single-hop (IGP, eBGP sur des liens directement connectés) et multi-hop (iBGP). Utilisez l’écho là où l’accélération matérielle (offload) existe ; sinon, gardez des temporisateurs conservateurs.
- Temporisateurs typiques : 50 ms pour l’émission/réception, multiplicateur de 150 ms, choisis pour correspondre aux capacités matérielles. Des valeurs trop agressives peuvent causer des faux positifs et une utilisation élevée du CPU.
- Interaction avec le routage :
- OSPF : bfd sur les interfaces ; la rupture de la relation de voisinage suit l’état BFD down, permettant une convergence en moins de 200 ms lorsque les limitations SPF (throttles) sont ajustées.
- EIGRP : bfd par interface ou en mode nommé ; l’adjacence est réinitialisée rapidement en cas de panne BFD ; assurez-vous que les valeurs K et les ASN correspondent pour que l’adjacence puisse se former.
- BGP : neighbor fall-over bfd nécessite une configuration des deux côtés ; pour iBGP multi-hop, configurez BFD multi-hop.
- Modes de défaillance : Des incohérences de MTU dans OSPF bloquent les voisins à l’état ExStart/Exchange ; corrigez la MTU de l’interface pour permettre l’échange de DBD. Évitez BFD sur des chemins asymétriques ou NAT ; BFD multi-hop ne traversera pas le NAT de manière fiable.
IP SLA, suivi d’objet et comportement conditionnel du plan de contrôle
IP SLA génère des sondes synthétiques pour évaluer la joignabilité et la performance (écho ICMP, gigue UDP, connexion TCP, HTTP, DNS). Les objets de suivi (track objects) lient les résultats SLA aux décisions de routage et de FHRP.
Patrons courants :
- Suivi de route statique : ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 10 pour retirer une route par défaut lorsque la sonde vers la cible de santé du FAI échoue.
- Suivi HSRP/GLBP : réduire la priorité/pondération pour forcer le basculement de la passerelle lorsque la joignabilité en amont se dégrade.
- Routage basé sur des politiques (PBR) avec set ip next-hop verify-availability utilise le suivi pour orienter le trafic uniquement lorsque la disponibilité est vérifiée.
Comportement conditionnel de BGP :
- Préférez le FAI avec le plus faible délai lorsque les deux sont actifs en augmentant le LOCAL_PREF sur les routes entrantes du pair préféré. LOCAL_PREF est l’attribut correct pour influencer la sélection du chemin sortant à l’échelle du réseau.
- Évitez les « trous noirs » de route-map. Lors de la définition sélective de la local-preference, incluez une instruction permit finale pour autoriser toutes les autres routes :
- route-map SETLP permit 10 match ip address prefix-list PRIMARY-PFX set local-preference 200
- route-map SETLP permit 20 Sans permit 20, les routes non correspondantes sont refusées et la session semble active mais n’installe aucun préfixe.
- Annonce conditionnelle : neighbor X advertise-map BACKUP exist-map PRIMARY fait en sorte que BACKUP ne soit annoncé que lorsque PRIMARY n’existe plus. Validez l’existence de la route par rapport à la bonne RIB (AFI/SAFI) et surveillez les timings lors d’événements d’instabilité (flap).
RPF/uRPF et suivi :
- La validation de la source avec ip verify unicast source reachable-via rx est le mode strict et peut rejeter du trafic valide lors de recherches transitoires dans la FIB. Pour éviter les rejets lorsqu’une recherche de route échoue temporairement, utilisez ip verify unicast source reachable-via any (mode lâche) et complétez avec des exceptions ACL si nécessaire.
Services Réseau et Administration Sécurisée
Services de base :
- Relais DHCP :
ip helper-addresssur une SVI L3 transfère les broadcasts BOOTP/DHCP en tant qu’unicasts. L’insertion de l’Option 82 permet des politiques par circuit ; assurez-vous que le serveur fait confiance aux informations de l’agent relais. Dans les VRF, utilisezip helper-address vrf NAMEet vérifiez le routage de retour. - NTP : Déployez des serveurs redondants et authentifiés ; préférez NTPv4 avec des clés d’authentification ; évitez l’asymétrie client/serveur qui introduit des sauts de temps. Vérifiez la stabilité de l’horloge avant d’activer les opérations PKI.
- DNS :
ip name-serveravec plusieurs résolveurs ; activez DNS guard pour la sécurité. Pour les flux sensibles à la latence, envisagez des résolveurs de cache locaux sur site. - SNMP : Utilisez SNMPv3 avec authPriv ; restreignez les vues et les adresses source. Préservez les index d’interface entre les redémarrages avec
snmp-server ifindex persistpour maintenir la stabilité des mappages de surveillance après des changements de matériel ou de carte ligne. - Syslog : Définissez l’installation (facility) et la sévérité appropriées ; envoyez vers des collecteurs redondants via TCP ou TLS si pris en charge. Alignez les attentes de l’analyseur pour les données structurées ; incluez les numéros de séquence et les horodatages avec fuseau horaire/UTC.
- NetFlow/IPFIX et télémétrie pilotée par modèle : Exportez vers des collecteurs en utilisant v9/IPFIX ; appliquez l’échantillonnage sur les interfaces à haut débit. Pour le streaming quasi temps réel, utilisez la télémétrie pilotée par modèle en mode dial-out (gRPC/gNMI sur les plateformes qui le supportent) avec un encodage évolutif. Équilibrez la granularité avec la capacité du collecteur.
Protection du plan de contrôle :
- CoPP : Appliquez la
service-policysous lecontrol-plane, pas sur les interfaces de données. Déplacer la politique de l’entrée d’interface vers le plan de contrôle applique correctement le policing du CPU et évite les pertes de trafic utilisateur non intentionnelles. - Authentification MPLS/LDP : Utilisez MD5 (TCP-AO si disponible) sur les sessions LDP pour empêcher l’insertion de LSR non autorisé. De même, protégez OSPF/EIGRP avec l’authentification et alignez les zones/ASN et les valeurs K.
AAA et administration sécurisée :
- Utilisez TACACS+ pour l’autorisation des commandes et la comptabilité (accounting) ; RADIUS pour l’accès réseau et l’authentification de connexion ; déployez les deux avec une haute disponibilité et une redondance basée sur le réseau.
Listes de méthodes avec secours local :
undefined
undefined
undefined
Si un groupe de serveurs a été créé avec le mauvais type de protocole, corrigez-le (aaa group server radius …) et liez le serveur radius défini par son nom (server name ISE1).
- Limitez l’accès de gestion avec des ACL par VTY, SSH uniquement, des
exec-timeouts, et des vues CLI basées sur les rôles. Stockez les secrets partagés SNMP, RADIUS et TACACS+ de manière sécurisée. Pour IPv6, déployez RA Guard et ND inspection ; ND inspection apprend et sécurise les liaisons SLAAC au niveau 2 pour empêcher l’usurpation (spoofing).
VRF et déplacements d’interface :
Changer la VRF sur une interface efface l’adressage IP. Procédez dans le bon ordre :
undefined
undefined
undefined
undefined
Cycle de vie des opérations, de la surveillance et du dépannage
Mesures de protection de la configuration :
- Archiver les configurations sur un stockage distant (archive, chemin, période). Utiliser
undefined
pour revenir à un point de contrôle fonctionnel connu ; valider le delta de
undefined
sur les plateformes qui prennent en charge les configurations candidates. Coordonner avec les fenêtres de maintenance et l’accès hors bande (OOB). Maintenir les variables de démarrage synchronisées avec les images ; vérifier les magasins PKI après les mises à niveau.
Contrôle des changements et restauration :
- Avant le changement : cartographie des dépendances, critères de défaillance et plan de retour en arrière. Pendant le changement : déploiement par étapes, vérifications de l’état de santé et confirmation par la télémétrie. Après le changement : capture de l’état final, mise à jour de la documentation et clôture des exceptions de surveillance.
- Restauration rapide : méthodes de rechargement à chaud, ISSU là où il est pris en charge, et retour en arrière structuré avec des fenêtres de temps basées sur le risque (par exemple,
undefined
planifié et annulé en cas de succès).
Lignes de base de surveillance et alertes :
- Lignes de base : percentiles d’utilisation des liens, perte/latence/gigue par classe, CPU du plan de contrôle, nombre d’adjacences, erreurs d’interface, instabilité des routes, stabilité des sessions BFD et volume des syslogs.
- Seuils : seuils statiques pour les limites strictes (CPU > 85 %), dynamiques pour les écarts (3 fois l’écart-type sur 15 min). Concevoir des alertes multi-signaux pour réduire le bruit (par exemple, instabilité de session BFD + pic de CRC + interface hors service).
- Analyse des causes profondes (RCA) : corréler les données alignées temporellement — changements de topologie, tables de routage, changements de flux et journaux. Marquer les événements causals (coupure de fibre) et les symptômes dépendants (retraits de préfixes).
Dépannage par couches et validation du chemin des paquets :
- Commencer par le symptôme de l’utilisateur ; vérifier les couches L1/L2 (erreurs, MTU), puis la joignabilité L3 (
pingavec le bit DF positionné,traceroute), puis le plan de contrôle (voisins, LSDB/adjacences), et enfin le plan de données (adjacence CEF, NetFlow, EPC si disponible). - Bloqueurs connus :
- Les liens virtuels OSPF nécessitent une zone de transit normale ; une zone NSSA/stub maintiendra le lien virtuel hors service.
- Un état OSPF bloqué en ExStart indique souvent une incompatibilité de MTU.
- L’adjacence EIGRP échoue avec des ASN ou des valeurs K incompatibles.
- Boucles de redistribution : marquer les routes lors de la redistribution et filtrer à la ré-entrée. Exemple : refuser le tag 100 lors de la redistribution retour dans OSPF.
- Valider l’intention BGP : vérifier LOCAL_PREF, AS_PATH et les états d’annonce conditionnelle. Confirmer que la logique
undefined
/
undefined
correspond à la présence réelle dans la RIB.
Résilience opérationnelle et amélioration post-incident :
- Construire une défense en profondeur : passerelles FHRP à double attachement, IGP/BGP soutenus par BFD, suivi (tracking) piloté par IP SLA, CoPP et AAA avec une solution de repli locale. Tester régulièrement les runbooks de basculement et de restauration.
- Post-incident : mener des post-mortems sans blâme, documenter les chronologies, identifier les causes principales et contributives, mettre en œuvre des actions correctives (protections de configuration, sondes améliorées, seuils ajustés) et mesurer les résultats lors d’exercices ultérieurs.
Scénario de problème pratique
Acme Health exploite deux liaisons montantes WAN par site : un FAI-A à faible latence et un FAI-B satellite à haute latence pour la sauvegarde. HSRP fournit la redondance de passerelle sur les VLAN utilisateurs. Lors d’une panne précédente, le trafic a basculé vers le FAI-B mais n’est pas revenu vers le FAI-A après la restauration, et les alarmes de surveillance ont explosé en raison de changements d’index d’interface après une mise à niveau du châssis.
Approche :
- Stabiliser le comportement du premier saut avec la préemption et le suivi (tracking).
- Configurer HSRP avec
undefined
et un suivi IP SLA d’une cible de santé du FAI-A. Justification : la préemption garantit que la passerelle de plus haute priorité reprend le rôle actif après la restauration ; le suivi basé sur SLA détecte la joignabilité en amont, et pas seulement la porteuse du lien, évitant ainsi les trous noirs.
- Préférer le FAI-A pour le trafic sortant avec BGP LOCAL_PREF, et annoncer la sauvegarde de manière conditionnelle.
- Appliquer une route-map entrante sur le voisin du FAI-A pour définir un LOCAL_PREF plus élevé sur les préfixes désignés ; inclure un
undefined
final pour éviter de supprimer des routes non liées. Utiliser
undefined
vers des pairs sélectionnés. Justification : LOCAL_PREF dirige de manière déterministe le trafic sortant lorsque les deux FAI sont actifs ; le
undefined
final évite les suppressions de routes non intentionnelles ; l’annonce conditionnelle n’annonce les sauvegardes que lorsque les routes primaires sont retirées.
- Accélérer la détection des pannes avec BFD lié à l’IGP et à BGP.
- Activer BFD sur les interfaces OSPF/EIGRP et les voisins BGP, en utilisant des timers de 50/150 ms là où c’est pris en charge. Justification : la détection en moins d’une seconde réduit considérablement le temps de convergence ; des timers cohérents réduisent le basculement asymétrique. Valider que le BFD multi-sauts est utilisé pour iBGP et éviter les chemins traversant du NAT.
- Renforcer les plans de contrôle et de gestion.
- Déplacer CoPP de l’attachement d’interface vers la
undefined
du plan de contrôle. Activer SNMPv3 et
undefined
. Sécuriser les sessions LDP avec MD5 là où MPLS est utilisé. Justification : CoPP ne protège le CPU que sous
undefined
;
undefined
préserve la continuité de la surveillance ; l’authentification LDP contre les LSR malveillants.
- Assurer l’AAA avec une solution de repli résiliente pour l’accès à distance.
- Définir correctement un groupe de serveurs RADIUS et lier le serveur par son nom ; créer une liste de méthodes de connexion avec une solution de repli locale et l’appliquer aux VTY. Justification : un groupement correct garantit que l’équipement interroge réellement RADIUS ; la solution de repli locale préserve l’accès pendant les pannes de RADIUS/ISE.
- Valider l’hygiène du routage et la validation de la source/multicast.
- Pour les points de redistribution, marquer les routes et filtrer leur ré-entrée pour éviter les boucles. Là où uRPF est requis, utiliser
undefined
(mode lâche) sur les bords du WAN avec un routage complexe pour éviter les pertes de paquets lors d’échecs de recherche transitoires. Justification : le marquage empêche les boucles de rétroaction ; le mode lâche d’uRPF équilibre la sécurité et la stabilité opérationnelle.
- Instrumenter et automatiser pour une détection et une annulation rapides.
- Établir des lignes de base pour la latence et la perte par lien ; définir des alertes basées sur l’écart. Diffuser la télémétrie pour les sessions BFD et l’état HSRP. Déployer un applet EEM avec un
undefined
pour se déclencher sur un changement d’état HSRP et capturer automatiquement des
undefined
. Justification : les lignes de base réduisent le bruit des alertes ; la télémétrie en streaming permet une corrélation rapide ; EEM capture les données forensiques au moment de la défaillance.
- Planifier le retour en arrière et tester la restauration.
- Utiliser
undefined
et
undefined
pour préparer une image et une configuration de retour en arrière. Planifier une fenêtre de maintenance pour simuler le basculement et le retour à la normale du FAI-A, en vérifiant la re-préemption HSRP, le comportement de BGP LOCAL_PREF et les annonces conditionnelles. Justification : les tests contrôlés valident la nouvelle conception ;
undefined
fournit une échappatoire déterministe.
En séquençant le contrôle de la passerelle, la politique BGP, la détection rapide et le renforcement de la gestion — et en instrumentant avec la télémétrie et EEM — Acme Health résout la persistance du basculement, prévient les perturbations de la surveillance dues à l’instabilité des index, et réduit de manière mesurable le temps moyen de rétablissement (MTTR) pour les incidents WAN.
← VPN · Tous les domaines
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →