Cisco 300-410: VPN、トンネリング、リモート接続 — 学習ガイド

こちらの一部です: Cisco CCNP Enterprise 300-410 ENARSI — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

VPN、トンネリング、リモート接続技術は、共有ネットワーク上でポリシーに基づいたプライベートな通信を可能にします。設計は、カプセル化の選択肢(GRE、IPsec、VTI)、鍵交換(IKEv1/2)、コントロールプレーンの解決(DMVPNにおけるNHRP)、そしてトランスポートの現実的な課題(MTU、NAT、フェイルオーバー)に左右されます。このセクションでは、これらの構成要素を組み合わせて、サイト間およびリモートアクセスの両方のユースケースに対応する、スケーラブルでセキュア、かつ回復力のあるオーバーレイネットワークを構築する方法について説明します。

GREとIPsecの基礎

Generic Routing Encapsulation (GRE) は、IPアンダーレイ上でほぼすべてのレイヤー3プロトコルを伝送できる、シンプルでステートレスなカプセル化方式です。主な特徴は以下の通りです。

安全なMTUとMSSを設定したGREポイントツーポイントの例:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsecは、機密性、完全性、アンチリプレイ機能を提供します。

フラグメンテーションとスループットのトレードオフ:

トンネルプロテクションを使用してGREにIPsecを適用する:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

鍵交換、NATトラバーサル、VPNのスタイル

IKEはIPsecのためのSAをネゴシエートします。

NATトラバーサルとキープアライブ:

ポリシーベースVPN vs ルートベースVPN:

IKEv2/FlexVPNによるリモートアクセス:

フォールバックのためのポリシーベースルーティング:

DMVPNの設計と運用

DMVPNは、mGRE、NHRP、IPsecを組み合わせて、スケーラブルなハブアンドスポーク型またはスポークツースポーク型のトポロジーを構築します。

一般的なフェーズ3の設定例:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

NATトラバーサル: NAT-Tが有効であり、ハブがUDP/500とUDP/4500で到達可能であることを確認してください。動的なスポークツースポークトンネルでは、経路上にNAT-Tリレーが存在しない場合、アンダーレイがスポーク間の直接のUDP/4500およびESP/UDPを許可する必要があります。

運用とトラブルシューティング:

IPv6、デュアルスタックセキュリティ、および耐障害性の高いリモート接続

IPv4トンネル経由のIPv6:

IPv6セキュリティに関する注意点:

リモートアクセスの診断と耐障害性設計:

実践的な問題シナリオ

Contoso Retail社は、ブロードバンドで接続された150の支店を運営しています。同社は、POS(Point-of-Sale)データのレプリケーションのための動的なスポーク間通信、デュアルスタック対応、そしてMTU/NAT問題への耐障害性を備えた、セキュアなハブ&スポーク接続を必要としています。

アプローチ:

  1. ハブとスポークにmGREを使用し、IPsecトランスポートモードで保護されたDMVPN Phase 3オーバーレイを構築します。
  1. 最新の暗号技術とNAT-Tを備えたIKEv2に標準化します。
  1. MTUをエンドツーエンドで設計し、暗号化後のフラグメンテーションを有効にします。
  1. 動的解決とNAT越えのスポークのためにNHRP機能を有効にします。
  1. オーバーレイ上でOSPFを実行し、ハブをDRとし、高速な障害検出のためにBFDを使用します。
  1. 同じDMVPNインターフェースにIPv4と並行してIPv6を追加します。
  1. 鍵交換と運用を強化(Harden)します。
  1. アンダーレイの到達可能性を確保し、必要に応じてルーティング/PBRでフェイルオーバーを制御します。

この設計により、スケーラブルで暗号化されたデュアルスタック接続が実現され、最適なスポーク間パス、予測可能なMTUの挙動、堅牢なNATトラバーサル、そして障害からの迅速な復旧が可能になります。


サービス品質とコントロールプレーン保護 · すべてのドメイン · ネットワークサービス、回復性、運用

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能