Cisco 350-401: Services IP, multicast et qualité de service — Guide d'étude
Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
QoS : Classification, Marquage, Files d’attente et Gestion de la congestion
La QoS de bout en bout préserve les performances en cas de contention ; concevez la frontière de confiance (trust boundary) et le comportement de transfert de manière cohérente à travers l’accès, la distribution, le WAN et le centre de données.
- Classification et marquage : Classifier en périphérie ; ne faire confiance qu’aux appareils capables. La frontière de confiance typique est le port du commutateur d’accès vers un téléphone IP (faire confiance au CoS/DSCP du téléphone, pas du PC qui y est connecté) et vers les appareils d’infrastructure. Utilisez NBAR ou des ACL pour classifier lorsque les marquages sont absents. Remarquez le trafic non conforme en périphérie.
- DSCP et CoS : DSCP EF (46) pour le trafic voix (bearer), CS3 pour la signalisation d’appel, AF41 pour la vidéo interactive, AF31/AF32 pour les données critiques, CS1 pour le trafic de fond (scavenger). Mappez le DSCP aux comportements par saut (per-hop behaviors) et au CoS de niveau 2 pour les trunks.
- Files d’attente et ordonnancement : Utilisez LLQ pour le trafic à priorité stricte (EF) avec un plafonnement de bande passante (policing) pour éviter la privation (starvation). CBWFQ pour les classes assurées avec des garanties de bande passante minimale. Validez les mappages file d’attente matérielle vers DSCP pour chaque plateforme.
- Lissage et contrôle (Shaping and policing) : Appliquez le lissage (shaping) en sortie vers un CIR contractuel pour lisser les rafales (surtout vers le WAN). Appliquez le contrôle (policing) en entrée pour faire respecter les limites par locataire (tenant) ou par classe ; comprenez que le policing ajoute de la perte et un risque de réordonnancement si l’on n’y prend pas garde.
- Prévention de la congestion : WRED effectue des rejets anticipés en se basant sur la profondeur moyenne de la file d’attente et le DSCP, protégeant les flux interactifs au détriment des flux de masse élastiques. N’activez pas WRED sur les files d’attente à priorité stricte. Le rejet en queue de file (tail-drop) reste utilisé pour les classes où WRED n’apporte aucun avantage ou que le matériel ne le supporte pas.
- SLA Voix/Vidéo : Latence unidirectionnelle ≤150 ms, gigue (jitter) ≤30 ms, perte ≤1% pour la voix ; la vidéo interactive est légèrement plus tolérante à la perte mais tout aussi sensible à la variation de délai. Dimensionnez la bande passante EF à partir des débits des codecs plus les en-têtes, le VAD et une marge de croissance ; limitez la LLQ pour protéger les autres classes. Pour la TelePresence/vidéo interactive, allouez AF41 avec une bande passante minimale appropriée et du lissage (shaping) sur les liens à faible débit.
- Vérification :
show policy-map interfacepour confirmer les compteurs de classe, les rejets (drops) et la conformité du lissage (shaping). Surveillez la profondeur de la file d’attente de l’interface et les raisons des rejets ; ajustez la bande passante et les seuils en fonction de l’utilisation mesurée, et non des débits de pointe théoriques du lien.
Exemple simple de LLQ : class-map match-any VOICE match dscp ef class-map match-any VIDEO match dscp af41 policy-map WAN-QOS class VOICE priority percent 10 police rate percent 10 conform-action transmit exceed-action drop class VIDEO bandwidth percent 20 random-detect dscp-based class class-default fair-queue random-detect interface Serial0/0/0 service-policy output WAN-QOS
Multicast : Transfert, PIM, RP et Conception sur le Campus et le WAN
Le multicast met à l’échelle efficacement le trafic un-vers-plusieurs et nécessite un couplage étroit avec le routage unicast pour les vérifications de Reverse Path Forwarding (RPF).
- IGMP : Les hôtes rejoignent/quittent les groupes via IGMP (v2 est largement déployé, v3 ajoute le filtrage par source pour SSM). Activez l’IGMP snooping sur les commutateurs ; assurez-vous qu’un IGMP querier existe pour chaque VLAN afin de maintenir l’état des groupes même sans routeur multicast sur le segment.
- Modes PIM :
- PIM Sparse Mode (PIM-SM) : Modèle “pull” (à la demande) ; n’envoie du trafic qu’aux récepteurs intéressés. Un RP est la racine de l’arbre partagé (*,G). Par défaut, le RP n’est nécessaire que pour démarrer de nouvelles sessions ; les récepteurs peuvent basculer vers l’arbre source (S,G) pour des chemins optimaux une fois que le trafic circule.
- PIM Source-Specific Multicast (SSM) : Pas de RP ; les récepteurs spécifient (S,G) via IGMPv3. Simplifie le plan de contrôle et atténue les risques du plusieurs-vers-plusieurs. Idéal pour l’IPTV et les sources étroitement contrôlées.
- PIM Bidirectionnel : Efficace pour le plusieurs-vers-plusieurs avec peu d’états et sans enregistrement de source (ex: données de marché financier), mais sans basculement vers le chemin le plus court ; concevez en conséquence.
- Stratégies de RP :
- RP statique pour les petits domaines.
- BSR/Auto-RP pour la découverte dynamique.
- Anycast-RP avec MSDP pour partager l’enregistrement des sources entre plusieurs RP en utilisant une seule adresse anycast, améliorant la résilience et la localité.
- Basculement RPF et SPT : Les échecs RPF proviennent de l’asymétrie des routes unicast ou de préfixes filtrés ; vérifiez avec
show ip rpfetshow ip mroute. Les seuils SPT régissent le moment du passage de l’arbre partagé à l’arbre source ; définissez-les en fonction du volume de trafic et de la symétrie des chemins dans le cœur de réseau. - Conception Campus : Utilisez PIM-SM dans le cœur de réseau routé, l’IGMP snooping avec des queriers en périphérie d’accès, et Anycast-RP sur des nœuds de cœur de réseau alignés. Préférez SSM là où les hôtes supportent IGMPv3 ; sinon, déployez le mappage SSM sur le routeur de premier saut.
- Conception WAN : Sur MPLS, utilisez le mVPN du fournisseur si disponible ; sinon, exécutez PIM à travers la VRF du WAN ou encapsulez avec GRE/DMVPN et activez PIM à l’intérieur des tunnels. Assurez la joignabilité du RP à travers les domaines et confirmez l’acceptation du multicast par le fournisseur ou planifiez des réseaux superposés (overlays). Pour la distribution via Internet, préférez SSM avec GRE/IPsec pour éviter les dépendances au RP à travers des domaines non fiables.
Exemple simple de PIM/RP : ip pim rp-address 10.10.10.10 ip pim ssm range 232.0.0.0/8 interface Vlan30 ip pim sparse-mode ip igmp version 3
Surveillance active, basculement automatisé et dépannage
IP SLA et le suivi (tracking) automatisent les actions correctives et valident les SLA en temps réel.
- IP SLA : ICMP-echo pour la joignabilité, gigue UDP (UDP jitter) pour la qualité voix/vidéo, connexion HTTP/TCP pour la disponibilité des applications. Pour le multicast, les opérations de gigue UDP peuvent tester la livraison à un groupe spécifique (S,G) ou (*,G).
- Suivi d’objets (Object tracking) et déclencheurs : Suivre les résultats IP SLA, l’état des interfaces ou les routes. Lier le suivi à HSRP/VRRP, aux routes statiques ou à PBR. Utiliser des applets EEM pour les séquences complexes (journaliser, reconfigurer, notifier).
- Exemple : ip sla 10 udp jitter 239.1.1.1 5000 source-ip 10.1.1.10 frequency 30 ip sla schedule 10 life forever start-time now track 10 rtr 10 reachability ip route 0.0.0.0 0.0.0.0 198.51.100.1 10 track 10 ip route 0.0.0.0 0.0.0.0 203.0.113.1 200
- Surveillance de la disponibilité des services : Combiner les compteurs SNMP (rejets, erreurs), les statistiques des files d’attente QoS, NetFlow/IPFIX pour l’utilisation des classes, et syslog pour la corrélation des anomalies. La synchronisation temporelle doit être stricte, sinon la corrélation multi-sources échoue.
- Modes de défaillance courants et compromis :
- DHCP : Option 82 supprimée par les pare-feux ; chevauchement de portées partagées (split-scope) ; serveurs DHCP non autorisés — activer le DHCP snooping.
- DNS : Politique asymétrique ou EDNS0 bloqué ; défaillance anycast sans retrait de l’annonce menant à des trous noirs (blackholes) — surveiller la santé de BGP si anycast est utilisé.
- NTP : Boucles de peering et sources de temps erronées (false tickers) ; des décalages horaires non authentifiés provoquent des échecs de certificats — imposer l’authentification et des seuils de cohérence.
- NAT : Le routage asymétrique à travers des bords de réseau redondants interrompt les sessions ; épuisement des ports PAT — étendre les pools ou utiliser un hachage par flux avec ECMP conscient des équipements à état (stateful).
- QoS : Une LLQ sur-provisionnée affame les autres classes ; un mauvais mappage DSCP sur une plateforme conduit à des files d’attente inattendues — valider les mappages QoS spécifiques à la plateforme.
- Multicast : Échecs RPF dus aux filtres de route ; la perte de joignabilité du RP bloque les nouvelles jointures ; l’IGMP snooping sans querier fait expirer les adhésions — activer un querier ou la présence d’un routeur PIM sur le VLAN.
- Surcharge du plan de contrôle : Un polling excessif ou des tempêtes de traps déstabilisent le routage — appliquer CoPP et des limites de débit pour la télémétrie.
Scénario de problème pratique
Acme BioTech doit prendre en charge la formation vidéo multicast de site à site, la VoIP et l’accès Internet au cloud depuis deux datacenters redondants connectés via MPLS avec une liaison de secours VPN sur Internet. Les utilisateurs signalent des gels vidéo intermittents pendant les formations et une dégradation occasionnelle de la qualité des appels lors des événements de basculement.
Approche :
- Normaliser et sécuriser la synchronisation temporelle sur l’ensemble du parc.
- Configurer NTPv4 sur tous les équipements réseau vers des serveurs locaux de strate 2 avec authentification. Justification : Une heure cohérente garantit la validité des analyses QoS, permet de corréler syslog/NetFlow et prévient les anomalies de certificat qui pourraient interrompre les API de gestion lors d’un basculement.
- Stabiliser DHCP et DNS pour les terminaux d’infrastructure et les téléphones.
- Assurer la présence de
ip helper-addresssur les SVI d’accès, activer l’insertion de l’Option 82 au niveau de l’accès et la confiance (trust) au niveau de la distribution, et fournir l’Option 150 pour le TFTP des téléphones le cas échéant. Valider que les résolveurs DNS sont joignables depuis tous les VLAN. Justification : Un adressage et une résolution de noms stables éliminent les réenregistrements intempestifs des téléphones et les échecs de découverte des points d’accès/contrôleurs qui peuvent se répercuter en problèmes de QoS.
- Mettre en œuvre la QoS avec une frontière de confiance (trust boundary) claire et une mise en forme du trafic WAN (shaping).
- Faire confiance aux marquages des téléphones IP et des terminaux TelePresence ; remarquer le trafic des PC à la valeur par défaut. Appliquer une LLQ pour EF à 10 % avec un policer, AF41 pour la vidéo interactive à 20 % avec WRED, et mettre en forme le trafic de sortie (egress shaping) au niveau du CIR MPLS sur les bords du WAN. Justification : Préserve la voix et la vidéo interactive en cas de congestion et empêche les rejets dus au policing du fournisseur en respectant le débit contractuel.
- Optimiser le multicast pour le campus et le WAN.
- Déployer PIM-SM dans le cœur de réseau avec Anycast-RP sur les deux datacenters en utilisant MSDP, activer IGMP v3 sur les VLAN d’accès, et préférer SSM (232/8) pour les flux de formation dont les sources sont connues. Justification : Anycast-RP maintient le démarrage des sessions entre les datacenters ; SSM supprime la dépendance au RP pour les flux de formation principaux et simplifie la traversée du WAN.
- Valider le NAT et la symétrie des chemins au niveau du périmètre Internet.
- Utiliser le NAT à état (stateful) sur la paire HA pour le PAT sortant, un NAT statique déterministe pour les services entrants, et s’assurer que HSRP s’aligne avec le pair actif à état. Justification : Empêche la perte de session et l’asymétrie lors d’un basculement, ce qui pourrait impacter le flux multimédia des softphones vers les services cloud.
- Déployer IP SLA avec le suivi d’objets (object tracking) pour automatiser le basculement sur la liaison de secours Internet.
- Configurer des sondes IP SLA de gigue UDP (UDP jitter) vers le SBC du cloud et ICMP vers le PE MPLS ; suivre les résultats pour ajuster les routes statiques ou influencer la préférence locale BGP (local preference). Justification : Mesure la qualité de service réelle, pas seulement la joignabilité ; déclenche un basculement contrôlé avant que les utilisateurs ne remarquent une dégradation.
- Instrumenter la télémétrie et protéger le plan de contrôle.
- Diffuser les compteurs de profondeur de file d’attente et de rejets via la télémétrie basée sur des modèles (model-driven telemetry) vers des collecteurs, activer NetFlow/IPFIX sur les bords du WAN, et restreindre SNMP aux adresses IP du NMS avec SNMPv3. Appliquer CoPP avec une classe explicite pour le trafic de gestion. Justification : Fournit une visibilité exploitable tout en garantissant que le plan de contrôle reste stable sous la charge de la surveillance.
- Tester, observer et ajuster.
- Lancer une session de formation multicast planifiée avec des appels VoIP synthétiques tout en capturant les sorties de
show policy-map interface,show ip mroute, et les rejets de file d’attente. Ajuster les bandes passantes de LLQ et AF41 en fonction de l’utilisation mesurée et du comportement du fournisseur. Justification : L’ajustement empirique aligne les allocations QoS avec les modèles de trafic réels et les caractéristiques du policing du fournisseur.
Cette séquence aborde la stabilité de l’horloge, les services fondamentaux, la gestion des files d’attente et le contrôle de débit, le comportement correct du plan de contrôle multicast, la symétrie NAT, le basculement automatisé et l’observabilité — l’ensemble produisant des performances voix et vidéo cohérentes sur les chemins MPLS et Internet.
← Routage unicast et contrôle de route · Tous les domaines · Infrastructure sans fil et mobilité →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →