Cisco 300-410: VPN, tunnels et connectivité à distance — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les techniques de VPN, de tunneling et de connectivité à distance permettent une communication privée et régie par des politiques sur des réseaux partagés. Les conceptions reposent sur les choix d’encapsulation (GRE, IPsec, VTI), l’échange de clés (IKEv1/2), la résolution du plan de contrôle (NHRP dans DMVPN) et les réalités du transport (MTU, NAT, basculement). Cette section explique comment combiner ces éléments de base pour produire des réseaux superposés (overlay) évolutifs, sécurisés et résilients, tant pour les cas d’usage site à site que pour l’accès à distance.
Principes fondamentaux de GRE et IPsec
L’encapsulation GRE (Generic Routing Encapsulation) est une encapsulation simple et sans état (stateless) qui transporte presque n’importe quel protocole de couche 3 sur un réseau sous-jacent (underlay) IP. Propriétés clés :
- Comportement et encapsulation : GRE ajoute un en-tête IP externe de 20 octets plus un en-tête GRE de 4 octets (24 octets au total). GRE n’a pas de chiffrement ou d’authentification natif.
- Routage : GRE fournit une interface de tunnel numérotée qui participe au routage et prend en charge les adjacences IGP sur le réseau superposé.
- MTU, fragmentation, MSS : La surcharge ajoutée réduit la MTU effective de la charge utile. Sans atténuation, le « PMTUD blackholing » et la fragmentation IP peuvent dégrader les performances. La bonne pratique consiste à définir une MTU plus petite sur l’interface de tunnel et à limiter la MSS TCP (clamping) pour éviter la fragmentation dans le réseau superposé.
Exemple de tunnel GRE point à point avec MTU et MSS sécurisés :
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec assure la confidentialité, l’intégrité et la protection anti-rejeu :
- Modes : Le mode transport sécurise uniquement la charge utile ; l’en-tête IP d’origine est conservé. Le mode tunnel encapsule l’intégralité du paquet IP avec un nouvel en-tête IP externe. GRE sur IPsec utilise généralement le mode transport IPsec pour minimiser la surcharge ; les VTI basées sur le routage utilisent le mode tunnel IPsec.
- Sélecteurs (proxy IDs / traffic selectors) : Définissent quels flux 5-tuple sont protégés. Les VPN basés sur des politiques (policy-based) utilisent des ACL pour définir les sélecteurs ; les VPN basés sur le routage (route-based) utilisent des sélecteurs 0.0.0.0/0 (ou ::/0) liés à une interface de tunnel, le routage déterminant le trafic.
- Chiffrement et intégrité : AES-GCM fournit un chiffrement authentifié en une seule transformation et réduit la surcharge par paquet par rapport à AES-CBC + HMAC. Utilisez des groupes DH modernes (14/19+) et le PFS (Perfect Forward Secrecy) pour la confidentialité persistante. Alignez les capacités de transformation/proposition sur les deux pairs.
Compromis entre fragmentation et débit :
- Pré-fragmentation (look-ahead fragmentation) : fonctionne uniquement en mode tunnel. Elle peut améliorer le débit en évitant le réassemblage sur l’hôte final qui déchiffre, au prix de fragments IP supplémentaires sur le réseau sous-jacent.
- Fragmentation après chiffrement : souvent utilisée avec GRE sur IPsec en mode transport et NAT-T ; combinée au MSS clamping, elle réduit le risque de « PMTUD black holes ».
- PMTUD vs MTU fixe : Si l’ICMP du réseau sous-jacent est filtré, fiez-vous à une MTU de tunnel conservatrice et au MSS clamping.
Application d’IPsec à GRE avec une protection de tunnel :
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
Échange de clés, traversée NAT et types de VPN
IKE négocie les SA pour IPsec.
- IKEv1 : Modes Main et Aggressive pour la Phase 1 ; mode Quick pour la Phase 2. Configurez les politiques (« crypto isakmp policy »), l’authentification (PSK ou certificats), la durée de vie et les groupes DH. Dépannez avec
show crypto isakmp saet les débogages pour les échanges MM/AM/QM et les non-concordances de proxy ID. - IKEv2 : Modèle d’échange unique avec des propositions, des politiques et des profils. Prend en charge plusieurs SA enfants, l’EAP pour l’accès à distance et une meilleure signalisation des erreurs. FlexVPN standardise l’utilisation d’IKEv2 et le comportement basé sur le routage via les VTI. Dépannez avec
show crypto ikev2 sa/session,show crypto ipsec saet les débogages.
Traversal NAT et keepalives :
- NAT-T : détecte la présence de NAT sur le chemin et encapsule l’ESP dans UDP/4500. Assurez-vous que les deux pairs activent NAT-T. Les keepalives IKE et la détection de pair mort (DPD) suppriment les SA obsolètes ; ajustez les minuteurs pour répondre aux besoins de l’application.
- L’accessibilité de la source/destination du tunnel est fondamentale : le réseau sous-jacent doit pouvoir router vers les points de terminaison du tunnel. Fournissez des routes statiques ou un routage dynamique sous-jacent pour garantir que les IP externes restent joignables lors des événements de basculement.
- Les keepalives GRE fonctionnent pour les tunnels GRE point à point, mais pas pour mGRE. Pour les réseaux superposés, utilisez les minuteurs IGP, les minuteurs NHRP ou BFD. Les paquets de contrôle BFD utilisent le port UDP 3784 et peuvent détecter rapidement les défaillances de chemin ; intégrez-les avec les IGP pour une convergence inférieure à la seconde.
VPN basés sur des politiques vs basés sur le routage :
- Basé sur des politiques (Policy-based) : Crypto map avec des sélecteurs de « trafic intéressant » via ACL. Avantages : simple pour de petits sites statiques. Inconvénients : complexe avec de nombreux préfixes, problèmes de routage asymétrique et faible prise en charge du trafic spoke-to-spoke.
- Basé sur le routage (Route-based) : Interfaces de tunnel virtuelles (VTI/dVTI/FlexVPN) avec des sélecteurs par défaut (any/any) ; le routage détermine les flux protégés. Avantages : évolutif, prend en charge le routage dynamique et le trafic en épingle (hairpin)/spoke-to-spoke, cryptographie plus simple. Préféré pour les conceptions modernes.
Accès à distance avec IKEv2/FlexVPN :
- Utilisez des profils IKEv2, l’authentification EAP et des dVTI pour attribuer des politiques par utilisateur/par groupe. Diagnostiquez avec
show crypto ikev2 saet les journaux AAA. Le MSS clamping et le split tunneling atténuent les problèmes de MTU et de performance sur les réseaux clients hétérogènes.
Routage basé sur des politiques (PBR) pour les basculements :
- Pour diriger des flux autrement non routés dans un tunnel ou vers une sortie spécifique, utilisez le PBR avec
set ip default next-hoppour spécifier un prochain saut par défaut lorsque la RIB n’a pas de route correspondante, minimisant ainsi la dépendance aux routes statiques par défaut lors d’un basculement.
Conception et fonctionnement de DMVPN
DMVPN combine mGRE, NHRP et IPsec pour construire des topologies hub-and-spoke ou spoke-to-spoke évolutives.
- mGRE : Une seule interface de tunnel termine dynamiquement de nombreux pairs ; aucun tunnel par spoke n’est requis sur le hub. Le point de terminaison du tunnel est une seule adresse NBMA « any-to-any ».
- NHRP : Résout les adresses de saut suivant (next hop) de la surcouche (overlay) en adresses de sous-couche (underlay) NBMA. Le spoke s’enregistre auprès du serveur de saut suivant NHRP (NHS) sur le hub. Les requêtes NHRP permettent une résolution spoke-to-spoke à la demande.
- Spokes et adresses IP dynamiques : Les spokes situés derrière un NAT ou ayant des adresses dynamiques peuvent nécessiter la commande
ip nhrp registration no-uniquepour permettre l’enregistrement sans une adresse NBMA globalement unique. - Phases :
- Phase 1 : Les spokes utilisent le hub pour tout le trafic ; pas de communication directe spoke-to-spoke.
- Phase 2 : Les spokes forment des tunnels directs après la résolution NHRP ; le routage doit annoncer les préfixes des spokes sans résumé qui masquerait les sauts suivants (next hops).
- Phase 3 : Ajoute la redirection/raccourci NHRP pour réécrire dynamiquement les sauts suivants ; permet le résumé sur le hub et une transmission spoke-to-spoke optimale.
- OSPF sur DMVPN : mGRE utilise par défaut le mode broadcast OSPF ; le hub devrait devenir le DR pour stabiliser les adjacences — définissez la priorité OSPF > 1 sur le hub et à 0 sur les spokes. Alternativement, utilisez le mode point-to-multipoint pour éviter le DR/BDR mais accepter une surcharge LSA plus élevée.
- IPv6 : Construisez des adjacences IPv6 sur DMVPN en utilisant
tunnel mode gre multipoint ipv6et NHRP pour les mappages IPv6. Les surcouches (overlays) dual-stack peuvent exécuter IPv4 et IPv6 simultanément sur la même interface mGRE. - Intégration IPsec : Protégez mGRE avec un seul profil IPsec en utilisant la protection de tunnel (
tunnel protection). Préférez le mode transport pour GRE sur IPsec. - MTU et fragmentation : Appliquez des valeurs prudentes pour
ip mtuetip tcp adjust-msset envisagezcrypto ipsec fragmentation after-encryptionpour maximiser le MSS TCP négocié et éviter les échecs de PMTUD.
Extraits typiques de la Phase 3 :
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
Traversalisation NAT : Assurez-vous que NAT-T est activé et que le hub est joignable sur les ports UDP/500 et UDP/4500. Les tunnels spoke-to-spoke dynamiques exigent que la sous-couche (underlay) autorise le trafic direct UDP/4500 et ESP/UDP entre les spokes si aucun relais NAT-T n’est sur le chemin.
Opérations et dépannage :
show dmvpn,show ip nhrpetshow crypto ipsec sapour vérifier les enregistrements NHRP et les SA IPsec.- Pour le routage, confirmez que les annonces du hub ne masquent pas les spécificités des spokes en Phase 2, et que les redirections/raccourcis NHRP se produisent bien en Phase 3.
- mGRE ne prend pas en charge les keepalives GRE ; fiez-vous aux temporisateurs NHRP/IGP ou à BFD pour la détection des pannes.
IPv6, sécurité Dual-Stack et connectivité à distance résiliente
Tunnels IPv6 sur IPv4 :
- Le GRE sur un underlay IPv4 transporte les charges utiles IPv6 de manière transparente ; sécurisez avec IPsec comme ci-dessus.
- Le 6in4 (tunnel mode ipv6ip) est une option simple point à point, mais il n’a pas la scalabilité de DMVPN/mGRE.
- Les overlays dual-stack exécutent à la fois IPv4 et IPv6 sur le même GRE/mGRE, protégés par un unique ensemble d’associations IPsec, ou des SA séparées si la politique l’exige.
Remarques sur la sécurité IPv6 :
- RA Guard filtre les annonces de routeur (Router Advertisements) IPv6 malveillantes sur les segments de niveau 2, mais ne peut pas inspecter à l’intérieur des tunnels ; il ne protège pas lorsque le trafic IPv6 est encapsulé dans un tunnel. Appliquez la sécurité aux points de terminaison du tunnel et sur le plan de routage de l’overlay.
Diagnostics de l’accès à distance et conception résiliente :
- Instrumentation :
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
,
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
,
undefined
, et les journaux de comptabilité par client. Capturez sur UDP/500/4500 et ESP/UDP pour observer le comportement de NAT-T. Vérifiez que les routes de split-
← Qualité de service et protection du plan de contrôle · Tous les domaines · Services réseau →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →