Cisco 350-401: Connectivité WAN, VPN et SD-WAN — Guide d'étude

Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La conception des WAN d’entreprise équilibre la joignabilité, la performance, le coût et la sécurité sur des underlays et overlays hétérogènes. Les architectures modernes combinent des transports privés (MPLS, Metro Ethernet) avec le haut débit public et le cellulaire, en utilisant des overlays chiffrés (IPsec, DMVPN, Cisco SD-WAN) pour obtenir une indépendance vis-à-vis du transport, une segmentation et une sélection de chemin basée sur l’application. Des opérations robustes nécessitent une mesure continue (perte, latence, gigue), la détection de baisses de performance (brownouts) et un basculement rapide, tout en préservant la QoS et la sécurité de bout en bout.

Transport WAN et connectivité aux fournisseurs

Les entreprises combinent couramment plusieurs transports WAN pour atténuer les risques et optimiser les coûts :

Concevez pour la diversité de transport à plusieurs niveaux :

Principaux modes de défaillance et mesures d’atténuation :

Fondamentaux des VPN et du tunneling

GRE fournit une encapsulation L3/L2 simple pour la joignabilité de l’overlay mais sans chiffrement ni intégrité. Il est souvent associé à IPsec pour la confidentialité. Les keepalives GRE détectent les défaillances unidirectionnelles ; la surcharge de MTU nécessite un ajustement.

IPsec sécurise les données au niveau de la couche 3. Éléments principaux :

Exemple : GRE over IPsec sur IOS XE (abrégé)

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

DMVPN ajoute de l’évolutivité via le GRE multipoint et NHRP, permettant des tunnels spoke-to-spoke à la demande. Le routage dynamique (EIGRP, OSPF, BGP) s’exécute sur l’overlay. Compromis :

Segmentation :

Architecture et fonctionnement de Cisco SD-WAN

Cisco SD-WAN sépare les plans :

Les équipements WAN Edge (vEdge/Catalyst SD-WAN) construisent des tunnels IPsec du plan de données sur n’importe quel underlay (MPLS, Internet, LTE). Le plan de contrôle utilise DTLS/TLS vers les contrôleurs ; le plan de données utilise IPsec avec des sondes de performance basées sur BFD. Concepts fondamentaux :

Déploiement (onboarding) et sécurité :

Transport des tunnels :

Politique, Performance et Résilience

Couches de politique :

Le routage sensible aux applications (AAR) utilise des classes de SLA et les caractéristiques de chemin mesurées par BFD pour sélectionner un chemin par application ou classe de trafic :

Qualité de Service :

Sécurité et segmentation :

Résilience :

Détection de dégradation (brownout) :

Opérations et Dépannage

La vérification opérationnelle se concentre sur la joignabilité de l’underlay, le contrôle de l’overlay et les performances du plan de données :

Reprise après sinistre :

Scénario de Problème Pratique

Northstar Retail remplace un WAN MPLS mono-fournisseur par un SD-WAN à double transport utilisant une connexion haut débit DIA et du MPLS sur 200 agences, avec le LTE comme secours tertiaire. Les objectifs sont de maintenir les SLA pour la voix et les transactions de point de vente (POS), de permettre une sortie Internet sécurisée pour le SaaS, et de minimiser le risque de migration.

Approche :

  1. Construire le plan de contrôle SD-WAN
  1. Préparer les underlays et la diversité des sites
  1. Intégrer les WAN Edges avec ZTP et certificats
  1. Définir la segmentation et les services
  1. Établir des classes de SLA et un routage applicatif
  1. Configurer la QoS et le shaping par transport
  1. Activer la sortie Internet locale sécurisée
  1. Mettre en œuvre la politique de résilience et de basculement
  1. Valider le MTU et le MSS, puis piloter
  1. Migrer par vagues avec possibilité de retour en arrière
  1. Opérationnaliser la surveillance et le dépannage
  1. Durcissement et tests périodiques

Virtualisation de réseau · Tous les domaines · Sécurité d’entreprise et services d’identité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet