Cisco 350-401: Connectivité WAN, VPN et SD-WAN — Guide d'étude
Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La conception des WAN d’entreprise équilibre la joignabilité, la performance, le coût et la sécurité sur des underlays et overlays hétérogènes. Les architectures modernes combinent des transports privés (MPLS, Metro Ethernet) avec le haut débit public et le cellulaire, en utilisant des overlays chiffrés (IPsec, DMVPN, Cisco SD-WAN) pour obtenir une indépendance vis-à-vis du transport, une segmentation et une sélection de chemin basée sur l’application. Des opérations robustes nécessitent une mesure continue (perte, latence, gigue), la détection de baisses de performance (brownouts) et un basculement rapide, tout en préservant la QoS et la sécurité de bout en bout.
Transport WAN et connectivité aux fournisseurs
Les entreprises combinent couramment plusieurs transports WAN pour atténuer les risques et optimiser les coûts :
- MPLS L3VPN : Latence/gigue prévisibles avec QoS de l’opérateur et SLA définis. Connectivité native any-to-any. Les compromis incluent un coût récurrent plus élevé, un provisionnement plus long, un routage géré par l’opérateur et la dépendance à un seul domaine de fournisseur. Vérifiez la diversité du dernier kilomètre ; double rattachement (dual-homing) à des PE ou POP diversifiés pour éviter les domaines de défaillance partagés.
- Metro Ethernet (E-LAN/E-LINE) : Bande passante élevée, faible latence dans des zones métropolitaines ou régionales ; utile pour l’interconnexion de datacenters et les hubs régionaux. Prenez en compte le support de la MTU pour l’encapsulation de l’overlay et le comportement du marquage QoS au niveau de la liaison avec le fournisseur.
- Internet DIA/haut débit : Économique, omniprésent et évolutif. Aucune garantie de QoS ; variance des performances et suppression potentielle du DSCP. Nécessite un chiffrement de l’overlay et la détection de baisses de performance (brownouts). Validez la compatibilité CGN et NAT pour les VPN ; préférez des adresses IP publiques/statiques pour un déploiement (onboarding) plus simple.
- LTE/5G : Déploiement rapide et WAN tertiaire ou hors bande (out-of-band). Latence et gigue variables ; les plafonds de données et la congestion RF sont des contraintes courantes. À utiliser en tant que secours ou pour la gestion hors bande critique.
- Lignes privées (DWDM, circuits TDM/Ethernet loués) : Déterministes et sécurisées par isolation. Flexibilité limitée, coût par bit plus élevé et absence de connectivité any-to-any inhérente.
Concevez pour la diversité de transport à plusieurs niveaux :
- Physique : Conduits, alimentations et points de démarcation séparés.
- Fournisseur : Opérateurs et AS en amont distincts.
- Technologie : Combinaison de MPLS, DIA, haut débit et cellulaire.
- Routage : Plans de contrôle indépendants (eBGP vers différents PE, contrôle de l’overlay indépendant de l’underlay).
Principaux modes de défaillance et mesures d’atténuation :
- Coupure du dernier kilomètre ou maintenance du fournisseur : Double dernier kilomètre et reroutage rapide avec les overlays.
- Trous noirs de MTU/fragmentation dus à la surcharge d’encapsulation : Configurez la découverte de la MTU du chemin (Path MTU Discovery) et le MSS clamping.
- Remarquage DSCP par les FAI : Remarquez au niveau du WAN edge ; fiez-vous à la QoS par tunnel dans l’overlay.
- CGNAT interrompant les tunnels entrants : Utilisez un déploiement (onboarding) assisté par contrôleur ou des tunnels initiés depuis l’intérieur (outbound).
Fondamentaux des VPN et du tunneling
GRE fournit une encapsulation L3/L2 simple pour la joignabilité de l’overlay mais sans chiffrement ni intégrité. Il est souvent associé à IPsec pour la confidentialité. Les keepalives GRE détectent les défaillances unidirectionnelles ; la surcharge de MTU nécessite un ajustement.
IPsec sécurise les données au niveau de la couche 3. Éléments principaux :
- IKEv2 pour l’échange de clés du plan de contrôle et la négociation des SA, avec Dead Peer Detection et NAT-T.
- ESP avec AES-GCM ou AES-CBC plus intégrité ; PFS pour garantir la confidentialité persistante (forward secrecy).
- Temporisateurs de renouvellement de clé (re-key) équilibrés pour la sécurité et la charge CPU.
Exemple : GRE over IPsec sur IOS XE (abrégé)
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
DMVPN ajoute de l’évolutivité via le GRE multipoint et NHRP, permettant des tunnels spoke-to-spoke à la demande. Le routage dynamique (EIGRP, OSPF, BGP) s’exécute sur l’overlay. Compromis :
- Points forts : Maillage de spokes élastique, réduction de la transmission sur le hub, provisionnement simplifié.
- Risques : Instabilité de la base de données NHRP (churn), goulots d’étranglement sur le hub, dimensionnement du chiffrement/CPU du headend, granularité de la QoS limitée par tunnel sauf si des politiques hiérarchiques sont utilisées. Dépannage avec
show dmvpn,show ip nhrpet l’état des SA crypto.
Segmentation :
- Héritage : VRF-Lite et MPLS L3VPNs isolent les domaines de trafic.
- Overlays : Les « VPN » SD-WAN représentent des instances de routage virtualisées par segment ; mappez-les à des VRF sur le WAN edge. Cela fournit une isolation des locataires (tenants) et des services sans dépendance vis-à-vis du transport.
Architecture et fonctionnement de Cisco SD-WAN
Cisco SD-WAN sépare les plans :
- vManage : Plan de gestion unique pour la configuration, la surveillance et les opérations de cycle de vie.
- vBond : Orchestrateur qui authentifie les WAN Edges, fournit la joignabilité initiale et peut agir comme un serveur STUN pour la traversée de NAT.
- vSmart : Cerveau du plan de contrôle qui établit des connexions de contrôle sécurisées, exécute OMP pour distribuer les routes, les attributs TLOC et les politiques, et diffuse les informations de sécurité pour l’établissement des tunnels.
Les équipements WAN Edge (vEdge/Catalyst SD-WAN) construisent des tunnels IPsec du plan de données sur n’importe quel underlay (MPLS, Internet, LTE). Le plan de contrôle utilise DTLS/TLS vers les contrôleurs ; le plan de données utilise IPsec avec des sondes de performance basées sur BFD. Concepts fondamentaux :
- TLOC : Tuple composé de l’IP système, de la couleur (type/intention de l’underlay) et de l’encapsulation. Les couleurs permettent aux politiques de préférer ou de restreindre des transports.
- Routes OMP : Joignabilité des préfixes ; routes TLOC : adjacence de transport ; routes de service : insertion de service.
- Segmentation : Les VPN SD-WAN fournissent des domaines de routage isolés à travers la fabrique.
Déploiement (onboarding) et sécurité :
- ZTP avec identité basée sur certificat (SUDI ou émis par le contrôleur), synchronisation de l’heure et joignabilité vers vBond.
- Gestion du NAT avec vBond STUN et NAT-T. Le décalage horaire (time skew), l’expiration des certificats et les contrôleurs injoignables sont des points de défaillance courants lors du déploiement (onboarding).
Transport des tunnels :
- Tunnels sécurisés en maillage complet (full-mesh) ou partiel entre les WAN Edges selon la politique.
- Le BFD par TLOC/par VPN surveille la perte, la latence et la gigue à des intervalles et multiplicateurs configurables pour détecter les pannes complètes (blackouts) et les baisses de performance (brownouts).
Politique, Performance et Résilience
Couches de politique :
- Politique de contrôle centralisée : Influence les annonces OMP et la topologie hub-and-spoke (par ex., filtrage de routes, préférence TLOC).
- Politique de données centralisée : Définit les comportements de transfert par VPN et par classe de trafic (en fonction des champs IP) à travers la fabric.
- Politique locale : QoS au niveau de l’interface, ACL et mise en forme (shaping) sur un WAN Edge individuel.
Le routage sensible aux applications (AAR) utilise des classes de SLA et les caractéristiques de chemin mesurées par BFD pour sélectionner un chemin par application ou classe de trafic :
- La classe de SLA définit les seuils acceptables pour la perte, la latence unidirectionnelle et la gigue (jitter), ainsi que la fréquence des sondes. Plusieurs classes peuvent refléter des niveaux d’application (voix, transactionnel, best effort).
- La sélection de chemin évalue les TLOC candidats selon la politique, en préférant les chemins conformes. Si aucun n’est conforme, les solutions de repli incluent le meilleur chemin disponible, une sortie locale (local breakout) ou le rejet (drop) — le tout piloté par la politique. L’hystérésis et les temporisateurs de maintien (hold-down) empêchent le battement (flapping).
- L’épinglage de flux (flow pinning) maintient la cohérence du chemin pour les sessions établies ; les nouveaux flux réévaluent le choix du chemin.
Qualité de Service :
- Mise en forme (shaping) par tunnel pour le CIR de l’underlay, politiques hiérarchiques pour les files d’attente (LLQ pour la voix, classes AF) et prise en compte des policeurs sur les routeurs de périphérie du fournisseur (provider edges).
- La préservation du DSCP à travers IPsec est prise en charge ; remarquez au besoin avant le chiffrement pour préserver l’intention.
- Sur les transports Internet, traitez la QoS localement (mise en forme en sortie, priorisation) en sachant que la QoS en transit n’est pas garantie.
Sécurité et segmentation :
- Un ZBFW par VPN, le filtrage d’URL, l’IDS/IPS et un proxy TLS peuvent être insérés au niveau du WAN edge.
- La sortie Internet sécurisée (DIA) décharge localement le trafic SaaS/Internet tout en appliquant la politique de sécurité ; le trafic restant suit l’overlay vers les hubs ou les datacenters (DC).
Résilience :
- Utilisation actif/actif de plusieurs couleurs (par ex., mpls et biz-internet) avec ECMP ou une configuration primaire/secondaire préférée par la politique.
- Transports de secours tels que LTE avec un coût/préférence TLOC plus élevé pour n’être activés qu’en cas de défaillance.
- L’extension TLOC relie le transport d’un équipement à un autre sur un site, augmentant la capacité de survie lorsque les circuits se terminent sur des routeurs différents.
- Des paires de hubs régionaux dans différents datacenters (DC) assurent la redondance du contrôle et des données ; des clusters de contrôleurs doubles pour chaque rôle (vManage, vBond, vSmart) sont répartis sur plusieurs sites.
Détection de dégradation (brownout) :
- Les métriques dérivées de BFD identifient la dégradation avant une défaillance complète. Les politiques peuvent dévier uniquement le trafic sensible (voix, VDI) d’une liaison dégradée tout en y laissant les flux de masse, préservant ainsi la bande passante.
Opérations et Dépannage
La vérification opérationnelle se concentre sur la joignabilité de l’underlay, le contrôle de l’overlay et les performances du plan de données :
- Underlay : Valider l’adressage IP, le comportement du NAT et le MTU. Utiliser
pingavec le bit DF et des tailles variables,traceroute, et le suiviip slapour les conceptions traditionnelles. Pour le LTE, vérifier la qualité du signal et le CGNAT de l’opérateur. - Contrôle SD-WAN :
show control connectionspour vérifier les sessions DTLS/TLS vers vBond, vSmart et vManage. La synchronisation horaire et les certificats doivent être valides. - OMP :
show omp peersetshow omp routespour confirmer l’échange de routes et de TLOC ; analyser les effets de la politique de contrôle. - Plan de données :
show bfd sessionset les statistiques de perte/latence/gigue ; corréler avec la conformité SLA de l’app-route. Les captures de paquets sur les interfaces WAN aident à valider l’encapsulation DSCP et IPsec. - Politique : Inspecter les politiques centralisées/locales pour les conditions de correspondance et les actions ; confirmer l’identification des applications via DPI et le recours à la classification par port si nécessaire.
- QoS :
show policy-map interface, les rejets de file d’attente (queue drops) et les débits de mise en forme (shaping) ; s’assurer que la surcharge de chiffrement est prise en compte dans le shaping pour éviter les rejets en fin de file (tail drops). - VPNs traditionnels :
show crypto ikev2 sa,show crypto ipsec sa,show dmvpn, et les tables NHRP pour l’état du tunnel. Les problèmes courants incluent une non-concordance de phase 1/phase 2, l’échec de la négociation NAT-T et les défaillances de PMTUD.
Reprise après sinistre :
- Assurer la redondance des contrôleurs et les politiques de réaffectation des équipements (rehoming) ; tester la perte d’un site de contrôleur.
- Valider le routage en cas de dégradation (brownout) et le retour à la normale avec des tests de dégradation contrôlée.
- Mettre en œuvre des points de restauration de configuration (rollback) et des déploiements par étapes depuis vManage.
Scénario de Problème Pratique
Northstar Retail remplace un WAN MPLS mono-fournisseur par un SD-WAN à double transport utilisant une connexion haut débit DIA et du MPLS sur 200 agences, avec le LTE comme secours tertiaire. Les objectifs sont de maintenir les SLA pour la voix et les transactions de point de vente (POS), de permettre une sortie Internet sécurisée pour le SaaS, et de minimiser le risque de migration.
Approche :
- Construire le plan de contrôle SD-WAN
- Déployer vManage, vSmart et vBond de manière redondante dans deux datacenters. Justification : vManage fournit la gestion, vSmart le plan de contrôle via OMP et la distribution des politiques, et vBond orchestre l’intégration (onboarding) et la traversée NAT. La redondance géographique assure la survie du plan de contrôle.
- Préparer les underlays et la diversité des sites
- Commander un accès DIA et, si possible, un MPLS ou MetroE d’un opérateur différent ; ajouter le LTE sur les sites critiques. Configurer des points de démarcation et des chemins d’alimentation distincts. Justification : La diversité des fournisseurs et des derniers kilomètres réduit les défaillances corrélées ; le LTE assure une joignabilité tertiaire lors de pannes régionales.
- Intégrer les WAN Edges avec ZTP et certificats
- Utiliser l’intégration assistée par vBond ; assurer une heure précise via NTP et autoriser les flux UDP/TCP sortants pour la découverte des contrôleurs. Justification : L’identité basée sur les certificats et le STUN de vBond surmontent les barrières NAT et établissent des canaux de contrôle sécurisés.
- Définir la segmentation et les services
- Créer des VPN SD-WAN pour l’entreprise (Corp, VPN 10), la voix (Voice, VPN 20), les invités (Guest, VPN 30) et PCI (VPN 40). Insérer un ZBFW et un filtrage d’URL sur les accès Guest et DIA pour l’entreprise. Justification : L’isolation par VPN répond aux objectifs de conformité et de sécurité ; le chaînage de services (service chaining) applique la sécurité par segment.
- Établir des classes de SLA et un routage applicatif
- Créer les classes SLA-Voice (perte/latence/gigue faibles), SLA-Transact (seuils modérés) et SLA-BE (best effort). Identifier les applications via DPI pour la voix/SIP/RTP et les passerelles POS. La politique privilégie le MPLS pour la voix et le POS lorsque le SLA est respecté, sinon bascule sur le DIA ; le trafic de masse/SaaS privilégie le DIA. Justification : La conformité au SLA, pilotée par BFD, permet d’éviter les dégradations (brownouts) tout en optimisant les chemins en fonction des coûts.
- Configurer la QoS et le shaping par transport
- Appliquer une QoS hiérarchique avec LLQ pour la voix, des files d’attente AF pour le trafic POS et interactif, et un shaping au CIR du fournisseur moins la surcharge IPsec. Préserver le DSCP avant le chiffrement. Justification : Prévenir les rejets en fin de file (tail drops), assurer la priorité pour les applications sensibles à la latence et éviter la fragmentation.
- Activer la sortie Internet locale sécurisée
- Pour le trafic SaaS et web, effectuer une sortie locale DIA avec ZBFW, sécurité DNS et filtrage d’URL ; envoyer les destinations inconnues ou sensibles vers les hubs du datacenter pour inspection. Justification : Réduit la latence vers le SaaS tout en maintenant le contrôle des politiques et la conformité.
- Mettre en œuvre la politique de résilience et de basculement
- Utiliser l’ECMP actif/actif sur DIA et MPLS pour le trafic BE ; définir la préférence TLOC pour que la voix/le POS choisissent le MPLS lorsqu’il est sain. Configurer le LTE avec une préférence plus basse pour un basculement uniquement. Ajouter des temporisateurs d’hystérésis pour éviter l’instabilité (flapping). Justification : Préférence contrôlée et stabilité pendant les dégradations (brownouts) ; le LTE est réservé aux urgences.
- Valider le MTU et le MSS, puis piloter
- Définir le MTU/MSS du tunnel sur les WAN Edges ; vérifier le PMTUD sur les deux transports. Piloter 10 agences, en injectant des pertes/latences contrôlées pour confirmer le changement de chemin et le retour à la normale. Justification : Éviter les trous noirs de fragmentation (fragmentation blackholes) et confirmer le comportement opérationnel avant le déploiement à grande échelle.
- Migrer par vagues avec possibilité de retour en arrière
- Annoncer les sous-réseaux du site via OMP à la fois depuis le CPE MPLS existant et le WAN Edge pendant la coexistence. Basculer le trafic en ajustant les routes par défaut et les métriques BGP. Maintenir une procédure de retour en arrière en restaurant les métriques d’origine. Justification : Transition non disruptive avec un retour en arrière (rollback) déterministe.
- Opérationnaliser la surveillance et le dépannage
- Les tableaux de bord dans vManage surveillent les métriques BFD, la conformité SLA et les chemins des applications. Utiliser
show control connections,show omp routesetshow bfd sessionspour des vérifications approfondies. Établir des seuils d’alerte alignés sur les classes de SLA. Justification : Détection précoce des dégradations (brownouts) et isolation rapide de la cause racine.
- Durcissement et tests périodiques
- Effectuer une rotation des certificats, tester le basculement des contrôleurs et réaliser des tests de dégradation trimestriels. Justification : Maintient la posture de sécurité et vérifie que les réponses au basculement et aux dégradations restent efficaces à mesure que le réseau évolue.
← Virtualisation de réseau · Tous les domaines · Sécurité d’entreprise et services d’identité →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →