Cisco 300-410: VPN, Tunneling e Connettività Remota — Guida allo studio

Fa parte della Cisco CCNP Enterprise 300-410 ENARSI — Guida allo studio. Esercitati con risposte verificate nel centro esami Cisco, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Le tecniche di VPN, tunneling e connettività remota consentono comunicazioni private e regolate da policy su reti condivise. I design dipendono dalle scelte di incapsulamento (GRE, IPsec, VTI), dallo scambio di chiavi (IKEv1/2), dalla risoluzione del control-plane (NHRP in DMVPN) e dalle realtà del trasporto (MTU, NAT, failover). Questa sezione spiega come combinare questi elementi costitutivi per produrre reti di overlay scalabili, sicure e resilienti sia per casi d’uso site-to-site che di accesso remoto.

Fondamenti di GRE e IPsec

Il Generic Routing Encapsulation (GRE) è un incapsulamento semplice e stateless che trasporta quasi ogni protocollo di Livello 3 su un underlay IP. Proprietà chiave:

Esempio di GRE point-to-point con MTU e MSS sicuri:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec fornisce riservatezza, integrità e anti-replay:

Frammentazione e compromessi sul throughput:

Applicare IPsec a GRE con protezione del tunnel:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

Scambio di Chiavi, Attraversamento NAT e Stili di VPN

IKE negozia le SA per IPsec.

Attraversamento NAT e keepalive:

VPN policy-based vs route-based:

Accesso remoto con IKEv2/FlexVPN:

Policy-based routing per i fallback:

Progettazione e Funzionamento di DMVPN

DMVPN combina mGRE, NHRP e IPsec per costruire topologie hub-and-spoke o spoke-to-spoke scalabili.

Estratti tipici della Fase 3:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

Attraversamento NAT (NAT traversal): Assicurarsi che NAT-T sia abilitato e che l’hub sia raggiungibile su UDP/500 e UDP/4500. I tunnel dinamici spoke-to-spoke richiedono che l’underlay permetta il traffico diretto UDP/4500 e ESP/UDP tra gli spoke se non ci sono relay NAT-T nel percorso.

Operatività e troubleshooting:

IPv6, sicurezza Dual-Stack e connettività remota resiliente

Tunnel IPv6 su IPv4:

Note sulla sicurezza IPv6:

Diagnostica dell’accesso remoto e progettazione resiliente:

Scenario pratico

Contoso Retail gestisce 150 filiali connesse tramite banda larga. Necessitano di connettività hub-and-spoke sicura con collegamenti dinamici spoke-to-spoke per la replica dei sistemi Point-of-Sale, supporto dual-stack e resilienza ai problemi di MTU/NAT.

Approccio:

  1. Costruire un overlay DMVPN Phase 3 con mGRE sull’hub e sugli spoke, protetto da IPsec in modalità transport.
  1. Standardizzare su IKEv2 con crittografia moderna e NAT-T.
  1. Progettare la MTU end-to-end e abilitare la frammentazione dopo la cifratura.
  1. Abilitare le funzionalità NHRP per la risoluzione dinamica e gli spoke dietro NAT.
  1. Eseguire OSPF sull’overlay con l’hub come DR e BFD per il rilevamento rapido dei guasti.
  1. Aggiungere IPv6 accanto a IPv4 sulla stessa interfaccia DMVPN.
  1. Rafforzare lo scambio di chiavi e le operazioni.
  1. Garantire la raggiungibilità dell’underlay e pilotare il failover con routing/PBR dove necessario.

Questo design produce una connettività dual-stack scalabile e crittografata, con percorsi spoke-to-spoke ottimali, un comportamento prevedibile della MTU, un attraversamento del NAT robusto e un rapido ripristino dai guasti.


Qualità del Servizio e Protezione del Control-Plane · Tutti i domini · Servizi di Rete

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo