Cisco 300-410: VPN, tunnels et connectivité à distance — Guide d'étude

Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Les techniques de VPN, de tunneling et de connectivité à distance permettent une communication privée et régie par des politiques sur des réseaux partagés. Les conceptions reposent sur les choix d’encapsulation (GRE, IPsec, VTI), l’échange de clés (IKEv1/2), la résolution du plan de contrôle (NHRP dans DMVPN) et les réalités du transport (MTU, NAT, basculement). Cette section explique comment combiner ces éléments de base pour produire des réseaux superposés (overlay) évolutifs, sécurisés et résilients, tant pour les cas d’usage site à site que pour l’accès à distance.

Principes fondamentaux de GRE et IPsec

L’encapsulation GRE (Generic Routing Encapsulation) est une encapsulation simple et sans état (stateless) qui transporte presque n’importe quel protocole de couche 3 sur un réseau sous-jacent (underlay) IP. Propriétés clés :

Exemple de tunnel GRE point à point avec MTU et MSS sécurisés :

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec assure la confidentialité, l’intégrité et la protection anti-rejeu :

Compromis entre fragmentation et débit :

Application d’IPsec à GRE avec une protection de tunnel :

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

Échange de clés, traversée NAT et types de VPN

IKE négocie les SA pour IPsec.

Traversal NAT et keepalives :

VPN basés sur des politiques vs basés sur le routage :

Accès à distance avec IKEv2/FlexVPN :

Routage basé sur des politiques (PBR) pour les basculements :

Conception et fonctionnement de DMVPN

DMVPN combine mGRE, NHRP et IPsec pour construire des topologies hub-and-spoke ou spoke-to-spoke évolutives.

Extraits typiques de la Phase 3 :

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

Traversalisation NAT : Assurez-vous que NAT-T est activé et que le hub est joignable sur les ports UDP/500 et UDP/4500. Les tunnels spoke-to-spoke dynamiques exigent que la sous-couche (underlay) autorise le trafic direct UDP/4500 et ESP/UDP entre les spokes si aucun relais NAT-T n’est sur le chemin.

Opérations et dépannage :

IPv6, sécurité Dual-Stack et connectivité à distance résiliente

Tunnels IPv6 sur IPv4 :

Remarques sur la sécurité IPv6 :

Diagnostics de l’accès à distance et conception résiliente :

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

,

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

,

undefined

, et les journaux de comptabilité par client. Capturez sur UDP/500/4500 et ESP/UDP pour observer le comportement de NAT-T. Vérifiez que les routes de split-


Qualité de service et protection du plan de contrôle · Tous les domaines · Services réseau

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet