Cisco 350-401: Infrastructure sans fil et mobilité — Guide d'étude
Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Le réseau sans fil d’entreprise connecte les utilisateurs, les appareils et l’IoT à grande échelle tout en préservant la sécurité, les performances et la visibilité opérationnelle. Sa conception et son exploitation efficaces exigent de comprendre les architectures, le comportement des plans de contrôle et de données, l’ingénierie RF, l’intégration et la segmentation, les mécanismes de mobilité, la QoS pour les applications en temps réel, et un cycle de vie rigoureux. Cette section fournit le raisonnement de conception, des conseils opérationnels et les modes de défaillance courants pour les déploiements modernes centrés sur Cisco, y compris le sans-fil traditionnel basé sur contrôleur, géré dans le cloud et intégré au fabric.
Architectures, rôles et plans de contrôle/données
Les architectures sans fil diffèrent par l’emplacement du contrôle et des politiques, ainsi que par la manière dont le trafic est géré :
AP autonomes : Chaque point d’accès (AP) prend toutes les décisions et ponte le trafic localement. Avantages : simple pour les très petits sites, aucune dépendance vis-à-vis d’un contrôleur. Inconvénients : faible évolutivité, politique/visibilité fragmentée, coordination RF manuelle, itinérance rapide limitée. Modes de défaillance : configurations incohérentes, chevauchement de canaux, adoption lente des fonctionnalités de sécurité.
Basé sur contrôleur (WLC sur site) : Les AP fonctionnent selon un modèle split-MAC et forment des tunnels CAPWAP vers un contrôleur de réseau local sans fil (WLC). Le WLC centralise les fonctions du plan de contrôle (jonction des AP, configuration, gestion 802.11, RRM) et peut commuter les données de manière centralisée (trafic utilisateur tunnelisé vers le WLC) ou locale en périphérie (FlexConnect). Avantages : évolutivité, politique cohérente, itinérance rapide, RRM. Compromis : dimensionnement et haute disponibilité (HA) du WLC requis ; la commutation centrale ajoute de la latence et un risque de trafic en épingle à cheveux (hairpin).
Géré dans le cloud : Les AP ou les passerelles sans fil sont gérés par un contrôleur cloud ; les données peuvent rester locales ou transiter par des passerelles cloud selon la conception. Avantages : opérations simplifiées, gestion multi-sites facile. Compromis : dépendance à Internet pour la gestion ; être clair sur le point de sortie des données.
Contrôleurs embarqués : Une fonction de contrôleur hébergée dans un AP ou un commutateur (par exemple, le contrôleur sans fil embarqué sur les AP Catalyst). Avantages : autonomie des succursales, moins d’appliances. Compromis : plafonds d’évolutivité/fonctionnalités par rapport aux WLC complets, alignement du code et des capacités entre les sites.
Rôles du WLC et de l’AP
- WLC : Contrôle central des politiques et des RF ; maintient la base de données des AP ; exécute la gestion des ressources radio (RRM) pour calculer les canaux/la puissance ; termine le contrôle CAPWAP ; peut terminer les données en cas de commutation centrale ; applique les politiques de QoS, d’ACL et d’AAA.
- AP : Gère les radios, diffuse les SSID (beacons), traite la couche MAC 802.11 en mode split-MAC (fonctions critiques en termes de synchronisation au niveau de l’AP), convertit les trames 802.11 en 802.3 pour le transfert. Dans un réseau sans fil SD-Access, les AP fabric font partie de l’overlay, sont généralement en mode local et directement connectés à un fabric edge.
CAPWAP, contrôle vs données
- Chemin de contrôle : Le contrôle CAPWAP de l’AP vers le WLC est toujours présent. Assurez-vous que la MTU est suffisante pour CAPWAP + IPsec si utilisé ; les trous noirs PMTU peuvent causer l’instabilité des AP.
- Options du chemin de données :
- Commutation centrale : Les trames utilisateur sont tunnelisées vers le WLC, puis pontées/routées. Simplifie la segmentation mais peut ajouter de la latence et des goulots d’étranglement.
- Commutation locale (FlexConnect) : Les données sortent localement sur le port de commutateur de l’AP ; la politique est poussée de manière centralisée. Utile pour les succursales. Nécessite une conception soignée de la cohérence des VLAN et du DHCP/ACL.
- SSID compatible fabric (SD-Access) : L’AP convertit le 802.11 en 802.3 et l’encapsule en VXLAN vers le fabric edge ; la politique et la segmentation de bout en bout transitent dans l’overlay.
Défaillances de jonction courantes et mesures d’atténuation
- Désynchronisation de certificat ou d’heure de l’AP : Utilisez NTP pour le WLC et les AP ; vérifiez la confiance MIC/SSC ; évitez l’inspection approfondie qui casse DTLS.
- Incompatibilité de domaine réglementaire : Alignez les codes de pays et les canaux autorisés.
- Joignabilité CAPWAP : Autorisez UDP/5246–5247, assurez la traversée NAT si applicable, et validez les trames jumbo/MTU.
Fondamentaux RF et constructions WLAN
Bandes et canaux
- 2,4 GHz : Trois canaux de 20 MHz non superposés (1, 6, 11). Longue portée, fortes interférences (Bluetooth, micro-ondes). À limiter ou désactiver dans les conceptions denses et sensibles aux performances.
- 5 GHz : Nombreux canaux de 20 MHz dans les bandes UNII-1/2/2e/3/4 avec des considérations DFS. Préféré pour la capacité et la VoWLAN. Les événements DFS peuvent déclencher des changements de canal — surveillez les faux positifs et la proximité de radars.
- 6 GHz (Wi‑Fi 6E) : Large spectre contigu ; 20/40/80/160 MHz sans clients hérités. WPA3 et les trames de gestion protégées (PMF) sont obligatoires. La coordination automatisée des fréquences (AFC) peut s’appliquer en extérieur.
Compromis sur la largeur de canal
- 20 MHz : Concurrence et réutilisation les plus élevées ; idéal en environnement d’entreprise dense.
- 40/80/160 MHz : Débit de pointe par client plus élevé mais moins de canaux uniques ; risqué en haute densité ; peut exacerber la contention sur le même canal.
Puissance et TPC
- Maintenez la puissance d’émission de l’AP proche de celle du client pour éviter les clients collants (sticky clients) ; permettez au TPC du RRM de réduire la puissance là où les cellules se chevauchent. Une puissance excessive augmente la contention et les problèmes de nœud caché.
Types d’interférences
- Interférence sur le même canal : Trop peu de canaux uniques ou cellules avec une puissance excessive.
- Interférence sur canal adjacent : Largeur de canal superposée ou canaux mal alignés.
- Interférents non-802.11 : Bluetooth, DECT, micro-ondes, caméras. Utilisez l’analyse de spectre/un équivalent de CleanAir pour les localiser et les atténuer.
Profils SSID, BSSID et WLAN
- Le SSID est le nom du réseau ; chaque SSID par radio génère un BSSID unique. Trop de SSID augmentent les trames de balise (beacon)/la surcharge ; visez 4 à 6 SSID ou moins.
- Le profil WLAN lie le SSID à un profil de sécurité, de QoS et de politique. Associez-le à un VLAN/VRF ou à une segmentation d’overlay (par exemple, des SGT) selon l’architecture.
Séquence d’intégration du client
- Découverte/scan → Authentification/association → Gestion des clés (établissement de liaison quadridirectionnel ou SAE) → DHCP/DNS → portail captif/CoA si invité.
- Pièges courants : la désactivation des faibles débits de données peut perturber les clients hérités ; une défaillance DHCP ou DNS ressemble à une défaillance WLAN ; la randomisation des adresses MAC peut impacter le NAC/profilage.
Sécurité, segmentation et intégration
WPA2, WPA3 et 802.1X
- WPA2-Enterprise : 802.1X avec AES-CCMP ; mature et largement pris en charge.
- WPA3-Personal : SAE remplace PSK pour atténuer les attaques par dictionnaire hors ligne.
- WPA3-Enterprise : 802.1X avec PMF requis ; mode 192 bits pour les cas d’utilisation à haute assurance.
- PMF (802.11w) : Obligatoire pour WPA3 ; fortement recommandé pour WPA2. Les incompatibilités provoquent des échecs d’association — utilisez les modes de transition judicieusement.
RADIUS et stratégies
- Utilisez des serveurs RADIUS redondants ; activez le session-timeout et le Change of Authorization pour les changements de stratégie post-connexion ; préférez EAP-TLS pour l’identité basée sur les certificats.
- Stratégie dynamique : Attribuez un VLAN, une dACL, un SGT ou une QoS par utilisateur via les attributs RADIUS ; dans une fabric, préférez les stratégies basées sur les groupes à la prolifération des VLAN.
Accès invité et ancrage
- L’authentification web centrale avec un WLC d’ancrage invité (guest anchor) dans une DMZ isole le trafic invité. Les clients s’associent à un WLC/AP étranger (foreign) ; un tunnel de mobilité ancre le trafic vers le WLC de la DMZ pour la sortie (egress). Modes de défaillance : la perte de joignabilité de l’ancre provoque une panne pour les invités ; assurez-vous que les groupes de mobilité sont correctement définis et que les règles NAT/pare-feu autorisent le contrôle/les données de mobilité.
Options de segmentation sans fil
- VLAN par SSID ou VLAN dynamiques via RADIUS.
- VRF et SGT pour une segmentation évolutive ; dans SD-Access, VXLAN transporte le VN/SGT dans l’overlay de la fabric, découplant les SSID des contraintes L2.
- IoT : Utilisez MPSK/Identity PSK ou EAP-TLS lorsque c’est possible ; isolez avec des ACL/SGT et une limitation de débit (rate-limit).
Exemples de configuration courts et utiles (syntaxe Catalyst 9800)
Définir le serveur RADIUS et la liste 802.1X : radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 MySecretKey ! aaa new-model aaa group server radius ISE server name ISE1 ! aaa authentication dot1x DOT1X-LIST group ISE
Créer un WLAN 802.1X et mapper la stratégie : wlan CORP 10 CORP security wpa akm dot1x security pmf optional no shutdown ! wireless profile policy CORP-POLICY vlan 20 aaa-override ! wireless tag policy CORP-TAG wlan CORP policy CORP-POLICY
Mobilité, QoS, conception, surveillance et cycle de vie
Itinérance et groupes de mobilité
- Itinérance intra-contrôleur : Rapide et transparente lorsque tous les points d’accès (AP) partagent le même WLC et le même groupe de mobilité ; la mise en cache opportuniste de la PMK/OKC et la norme 802.11r réduisent le temps de réauthentification.
- Itinérance inter-contrôleur : Nécessite des groupes de mobilité pour que les WLC partagent le contexte du client ; une itinérance peut être de niveau 2 (même sous-réseau) ou de niveau 3 (sous-réseau différent) avec des tunnels de mobilité maintenant la continuité IP.
- 802.11k/v/r : k fournit des rapports sur les voisins, v assiste la transition BSS, r accélère l’établissement des clés (FT par voie hertzienne/over-the-DS). À n’activer pour la voix en temps réel que si la base de clients le prend en charge ; un support mixte peut entraîner des échecs d’association.
- Sans-fil SD-Access : Les AP font partie de la superposition (overlay) de la fabric ; le trafic utilisateur est encapsulé en VXLAN vers les bords de la fabric. Les itinérances entre des AP sur différents commutateurs d’accès restent transparentes via le plan de contrôle de la fabric.
QoS sans fil et applications en temps réel
- Catégories d’accès WMM : Voix, Vidéo, Meilleur effort (Best Effort), Arrière-plan (Background). Mappez correctement le DSCP sur l’UP ; marquez le trafic en amont et préservez les marquages sur CAPWAP/VXLAN.
- Contrôle d’admission des appels (TSPEC/ACM) : Empêche la sursouscription de la catégorie d’accès voix (AC) ; à activer sur les SSID transportant de la voix et à régler par cellule d’AP.
- Optimisation du multicast : Convertir en unicast ou utiliser les améliorations 802.11ac/ax ; éviter les débits de base faibles qui forcent un multicast lent.
- Fonctionnalités Wi-Fi 6/6E : L’OFDMA améliore la latence en planifiant les unités de ressource ; le BSS Coloring réduit la contention dans la réutilisation spatiale ; réglez le Target Wake Time pour les économies d’énergie des objets connectés (IoT).
Placement des AP, couverture et capacité
- Objectifs de couverture : Pour les données, -67 dBm minimum avec un SNR ≥ 25 dB ; pour la voix, souvent -65 dBm et une perte de paquets < 1 %. Chevauchement de 15 à 20 % aux bords des cellules sur 5 GHz ; éviter les trous de couverture dans les cages d’escalier/ascenseurs.
- Planification de la capacité : Dimensionner en fonction du nombre de clients et du temps d’utilisation du médium radio (airtime) par les applications, pas seulement du RSSI. Préférer les canaux de 20 MHz, désactiver ou limiter la bande 2,4 GHz dans les zones denses, et définir les débits de base minimum à 12-24 Mbps pour réduire le temps d’antenne des balises tout en assurant la compatibilité.
- Antennes : Sélectionner des diagrammes de rayonnement adaptés à l’environnement ; utiliser des antennes directionnelles pour les allées/entrepôts ; faire correspondre l’EIRP aux limites réglementaires.
- Études de site : Modélisation prédictive pour la conception initiale ; validation pré-déploiement ; études actives/post-déploiement pour vérifier les performances réelles. Réaliser une nouvelle étude après des changements d’aménagement ou d’inventaire.
Surveillance et dépannage du sans-fil
- Télémétrie : Diffuser les métriques des WLC/AP vers votre NMS ; activer syslog ; utiliser des plateformes d’assurance pour l’analyse du parcours client (association, authentification, DHCP, DNS).
- Analyse du spectre : Identifier les interférences non-802.11 et les événements DFS ; suivre les cycles d’utilisation (duty cycles).
- Diagnostic par client :
- Association/authentification : Vérifier les paramètres de sécurité, la compatibilité PMF et 802.11r, et la confiance des certificats (pour EAP-TLS).
- Couche IP : Options DHCP, épuisement des étendues (scopes), assistants de relais (relay helpers) et joignabilité DNS.
- Mobilité : Clients collants (sticky clients) en raison de l’asymétrie de puissance ; valider les listes de voisins 802.11k/v ; changements RRM excessifs perturbant les sessions.
- Chemin de données : MTU et fragmentation CAPWAP/VXLAN ; ACL ou pare-feu bloquant le RADIUS/CoA ou le contrôle de la mobilité.
- Modes de défaillance courants : trop de SSID provoquant un temps d’antenne élevé pour les balises ; changements de canal DFS interrompant les appels en temps réel ; délais d’attente (timeouts) RADIUS dus à un routage asymétrique ; redirection du portail invité bloquée par l’interception HTTPS.
Gestion sécurisée du cycle de vie du sans-fil
- Gouvernance des images et des configurations : Standardiser les versions logicielles des WLC/AP ; utiliser des mises à niveau d’AP par étapes et progressives (rolling upgrades) ; maintenir une haute disponibilité (HA) des contrôleurs en N+1.
- Certificats et PKI : Automatiser l’enrôlement 802.1X EAP-TLS avec SCEP/EST ; surveiller les expirations ; sécuriser les chiffrements CAPWAP/DTLS ; effectuer la rotation des secrets RADIUS.
- Hygiène des politiques : Examiner régulièrement les SSID, désactiver ceux qui sont inutilisés, effectuer la rotation des PSK ou migrer vers MPSK/EAP-TLS ; auditer les politiques dACL/SGT ; minimiser les règles d’exception.
- Hygiène du RRM : Restreindre les plages DCA/TPC ; verrouiller les canaux/la puissance si nécessaire (auditoriums à haute densité) ; établir une base de référence RF et comparer après les changements.
- Sauvegardes et tests : Planifier les sauvegardes de configuration ; tests de clients synthétiques pour l’intégration (onboarding) et le portail captif ; tests de chaos (chaos testing) pour le basculement des contrôleurs et la mobilité des ancres.
Scénario de problème pratique
Contoso Financial migre son siège social de 12 étages vers le Wi-Fi 6E, en consolidant quatre SSID existants, en activant l’accès basé sur les certificats et en prenant en charge la voix sur softphone et la vidéo des traders avec une perturbation minimale. Le campus filaire est une fabric SD-Access ; le trafic invité doit sortir par une DMZ, et l’entreprise rencontre des problèmes fréquents de jonction des AP pendant les fenêtres de maintenance.
Approche
- Rationaliser les SSID et définir les profils WLAN
- Créer trois SSID : CORP (802.1X EAP-TLS), GUEST (ouvert avec authentification web) et IOT (MPSK).
- Justification : Moins de SSID réduit la surcharge du temps d’antenne ; des modes de sécurité distincts correspondent à une politique claire. WPA3/PMF sur CORP et IOT améliore la résilience ; GUEST utilise un portail captif pour la facilité d’utilisation.
- Mettre en œuvre le 802.1X basé sur les certificats avec un RADIUS résilient
- Intégrer le WLC avec des nœuds ISE redondants ; imposer EAP-TLS ; activer le CoA et la politique dynamique (remplacement de SGT et de VLAN).
- Justification : EAP-TLS élimine les secrets partagés et prend en charge la segmentation par utilisateur. Le CoA permet des changements de rôle post-authentification (par exemple, conformité de la posture).
- Activer les SSID compatibles avec la fabric pour CORP et IOT ; ancrer GUEST à un WLC en DMZ
- Marquer les AP comme des AP de la fabric ; mapper les SSID aux réseaux virtuels/SGT ; assurer le VXLAN vers les bords de la fabric. Configurer des ancres de mobilité pour GUEST vers une paire de WLC en DMZ.
- Justification : La fabric préserve la politique de bout en bout sans prolifération de VLAN ; l’ancrage isole les invités et simplifie la sortie Internet et la conformité.
- Concevoir la RF avec 6 GHz en principal, 5 GHz en secondaire, et un minimum de 2,4 GHz
- Utiliser des canaux de 20 MHz dans les zones de bureaux denses ; limiter à 40 MHz uniquement dans les zones à faible densité ; désactiver le 2,4 GHz sauf dans les salles de pause et les zones IoT. Restreindre le DCA aux canaux non-DFS là où les radars sont fréquents ; régler le TPC pour correspondre à la puissance typique des clients (14-17 dBm EIRP).
- Justification : Maximise la simultanéité et minimise la contention ; évite les interruptions d’appel dues au DFS ; la symétrie de puissance réduit les clients collants.
- Préparer une itinérance rapide et fiable pour les applications de voix et de trading
- Activer 802.11k/v globalement et 802.11r sur CORP après avoir validé la compatibilité des clients ; ajuster les seuils de la liste des voisins ; activer le CAC pour la voix avec TSPEC.
- Justification : L’itinérance assistée réduit la latence de transfert (handoff) ; le CAC empêche la sursouscription du temps d’antenne qui dégraderait le MOS.
- Renforcer la jonction des AP et la résilience du contrôleur
- Vérifier le NTP et la confiance des certificats ; augmenter le MTU CAPWAP si nécessaire ; autoriser CAPWAP/DTLS à travers les pare-feu ; déployer un WLC N+1 avec équilibrage de charge pour la jonction des AP et HA SSO.
- Justification : Le temps et la confiance sont des bloqueurs de jonction courants ; une HA appropriée empêche les déconnexions massives d’AP (AP flaps) pendant la maintenance.
- Exécuter une étude de site et une validation par phases
- Conception prédictive suivie d’études actives étage par étage ; verrouiller les canaux/la puissance dans les salles de marché ; définir les débits de base minimum à 12-24 Mbps ; mesurer le SNR, le MCS et la latence en charge.
- Justification : Valide les conditions RF réelles ; réduit l’instabilité du RRM (churn) dans les zones critiques ; impose des bases de référence de performance.
- Mettre en œuvre la QoS de bout en bout
- Mapper DSCP-vers-UP et préserver les marquages dans CAPWAP/VXLAN ; activer le CAC pour la voix ; convertir les flux vidéo multicast en unicast lorsque c’est possible.
- Justification : Assure une priorité cohérente et une latence/gigue limitée pour les applications en temps réel.
- Surveiller et itérer à l’aide d’outils d’assurance et d’analyse du spectre
- Diffuser la télémétrie depuis les WLC/AP ; créer des tableaux de bord pour les étapes d’intégration des clients ; alerter sur les événements DFS et les changements RRM ; utiliser l’analyse du spectre pour localiser les interférents.
- Justification : Raccourcit le temps moyen de mise hors de cause (MTTI) et identifie rapidement les goulots d’étr
← Services IP · Tous les domaines · Virtualisation de réseau →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →