Cisco 300-410: VPN, tunneling en externe connectiviteit — Studiegids

Onderdeel van de Cisco CCNP Enterprise 300-410 ENARSI — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

VPN-, tunneling- en remote-connectiviteitstechnieken maken private, door policy afgedwongen communicatie over gedeelde netwerken mogelijk. Ontwerpen zijn afhankelijk van keuzes in encapsulatie (GRE, IPsec, VTI’s), sleuteluitwisseling (IKEv1/2), control-plane resolutie (NHRP in DMVPN) en praktische transportaspecten (MTU, NAT, failover). Dit hoofdstuk legt uit hoe u deze bouwstenen kunt combineren om schaalbare, veilige en veerkrachtige overlay-netwerken te creëren voor zowel site-to-site als remote-access use cases.

Basisprincipes van GRE en IPsec

Generic Routing Encapsulation (GRE) is een eenvoudige, stateless encapsulatie die vrijwel elk Layer-3-protocol over een IP-underlay kan transporteren. Belangrijkste eigenschappen:

Voorbeeld van GRE point-to-point met een veilige MTU en MSS:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec biedt vertrouwelijkheid, integriteit en anti-replay:

Afwegingen tussen fragmentatie en doorvoersnelheid:

IPsec toepassen op GRE met tunnelbeveiliging:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

Sleuteluitwisseling, NAT Traversal en VPN-stijlen

IKE onderhandelt over SA’s voor IPsec.

NAT-traversal en keepalives:

Policy-based vs. route-based VPN’s:

Remote access met IKEv2/FlexVPN:

Policy-based routing voor fallbacks:

DMVPN Ontwerp en Werking

DMVPN combineert mGRE, NHRP en IPsec om schaalbare hub-and-spoke- of spoke-to-spoke-topologieën te bouwen.

Typische Fase 3-fragmenten:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

NAT traversal: Zorg ervoor dat NAT-T is ingeschakeld en dat de hub bereikbaar is op UDP/500 en UDP/4500. Dynamische spoke-to-spoke tunnels vereisen dat de underlay directe UDP/4500 en ESP/UDP tussen spokes toestaat als er geen NAT-T-relais in het pad zijn.

Beheer en troubleshooting:

IPv6, Dual-Stack Security en Veerkrachtige Remote Connectiviteit

IPv6-over-IPv4-tunnels:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

) is een eenvoudige point-to-point-optie, maar mist de schaalbaarheid van DMVPN/mGRE.

IPv6-beveiligingsnotities:

Diagnostiek voor remote access en veerkrachtig ontwerp:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

,

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

,

undefined

en per-client accounting logs. Leg verkeer vast op

undefined

en

undefined

om NAT-T-gedrag te observeren. Verifieer dat de split-tunnel-routes op de client zijn geïnstalleerd.

undefined

stromen die anders niet gerouteerd zouden worden naar de juiste egress leiden wanneer RIB-lookups mislukken.

Praktijkscenario

Contoso Retail beheert 150 vestigingen die via breedband zijn verbonden. Ze hebben veilige hub-and-spoke-connectiviteit nodig met dynamische spoke-to-spoke-verbindingen voor Point-of-Sale-replicatie, dual-stack-ondersteuning en veerkracht tegen MTU/NAT-problemen.

Aanpak:

  1. Bouw een DMVPN Phase 3-overlay met mGRE op de hub en spokes, beveiligd met IPsec-transportmodus.
  1. Standaardiseer op IKEv2 met moderne cryptografie en NAT-T.

undefined

) is geschikt voor NAT op de vestigingen. Gebruik AES-GCM met DH-groep 19 of 20 en PFS voor prestaties en beveiliging.

  1. Ontwerp de MTU end-to-end en schakel fragmentatie na encryptie in.

undefined

en

undefined

op Tunnel-interfaces, plus

undefined

, voorkomt blackholing en maximaliseert de effectieve TCP MSS.

  1. Schakel NHRP-functies in voor dynamische resolutie en spokes achter NAT.

undefined

op de hub en

undefined

op de spokes creëren Phase 3-shortcuts.

undefined

staat spokes met dynamische/NATed NBMA-adressen toe om zich succesvol te registreren.

  1. Draai OSPF over de overlay met de hub als DR en BFD voor snelle foutdetectie.

undefined

) met agressieve timers zorgt voor convergentie binnen een seconde bij tunnelstoringen.

  1. Voeg IPv6 toe naast IPv4 op dezelfde DMVPN-interface.

undefined

maakt IPv6-adjacency over mGRE mogelijk. Dual-stack-routing vermijdt parallelle infrastructuren. RA Guard is niet effectief binnen de tunnel, dus handhaaf IPv6-beveiliging via overlay-ACL’s en routingbeleid.

  1. Verhard de sleuteluitwisseling en operaties.

undefined

voor legacy IKEv1-fallback, of IKEv2-keyrings/profielen) en migreer naar certificaten. Stel de juiste levensduren en DPD in om verouderde SA’s op te ruimen. Instrumenteer met

undefined

,

undefined

,

undefined

,

undefined

en

undefined

.

  1. Zorg voor underlay-bereikbaarheid en stuur failover met routing/PBR waar nodig.

undefined

verkeer naar de gewenste egress leiden als RIB-lookups mislukken.

Dit ontwerp levert schaalbare, versleutelde, dual-stack-connectiviteit met optimale spoke-to-spoke-paden, voorspelbaar MTU-gedrag, robuuste NAT-traversal en snel herstel na storingen.


Quality of Service en control-plane-beveiliging · Alle domeinen · Netwerkdiensten

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product