Cisco 300-410: VPN, tunneling en externe connectiviteit — Studiegids
Onderdeel van de Cisco CCNP Enterprise 300-410 ENARSI — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
VPN-, tunneling- en remote-connectiviteitstechnieken maken private, door policy afgedwongen communicatie over gedeelde netwerken mogelijk. Ontwerpen zijn afhankelijk van keuzes in encapsulatie (GRE, IPsec, VTI’s), sleuteluitwisseling (IKEv1/2), control-plane resolutie (NHRP in DMVPN) en praktische transportaspecten (MTU, NAT, failover). Dit hoofdstuk legt uit hoe u deze bouwstenen kunt combineren om schaalbare, veilige en veerkrachtige overlay-netwerken te creëren voor zowel site-to-site als remote-access use cases.
Basisprincipes van GRE en IPsec
Generic Routing Encapsulation (GRE) is een eenvoudige, stateless encapsulatie die vrijwel elk Layer-3-protocol over een IP-underlay kan transporteren. Belangrijkste eigenschappen:
- Gedrag en encapsulatie: GRE voegt een 20-byte buitenste IP-header plus een 4-byte GRE-header toe (24 bytes in totaal). GRE heeft geen native encryptie of authenticatie.
- Routing: GRE biedt een genummerde tunnelinterface die deelneemt aan routing en IGP-adjacencies over het overlay-netwerk ondersteunt.
- MTU, fragmentatie, MSS: De toegevoegde overhead verlaagt de effectieve payload-MTU. Zonder mitigatie kunnen PMTUD blackholing en IP-fragmentatie de prestaties verslechteren. De best practice is om een kleinere MTU voor de tunnelinterface in te stellen en de TCP MSS te ‘clampen’ om fragmentatie in het overlay-netwerk te voorkomen.
Voorbeeld van GRE point-to-point met een veilige MTU en MSS:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec biedt vertrouwelijkheid, integriteit en anti-replay:
- Modes: Transport mode beveiligt alleen de payload; de originele IP-header blijft behouden. Tunnel mode encapsuleert het volledige IP-pakket met een nieuwe, buitenste IP-header. GRE over IPsec gebruikt doorgaans IPsec transport mode om de overhead te minimaliseren; route-based VTI’s gebruiken IPsec tunnel mode.
- Selectors (proxy-ID’s / traffic selectors): Definiëren welke 5-tuple flows worden beveiligd. Policy-based VPN’s gebruiken ACL’s om selectors te definiëren; route-based VPN’s gebruiken 0.0.0.0/0 (of ::/0) selectors die gekoppeld zijn aan een tunnelinterface, waarbij de routing het verkeer bepaalt.
- Encryptie en integriteit: AES-GCM biedt geauthenticeerde encryptie in één transform en vermindert de per-packet overhead vergeleken met AES-CBC + HMAC. Gebruik moderne DH-groepen (14/19+) en PFS voor forward secrecy. Stem de transform/proposal-mogelijkheden op beide peers op elkaar af.
Afwegingen tussen fragmentatie en doorvoersnelheid:
- Pre-fragmentation (look-ahead fragmentation) werkt alleen in tunnel mode. Het kan de doorvoersnelheid verbeteren door reassembly op de ontsleutelende eindhost te vermijden, ten koste van extra IP-fragmenten over de underlay.
- Fragmentatie na encryptie (after-encryption) wordt vaak gebruikt met GRE over IPsec in transport mode en NAT-T; in combinatie met MSS-clamping verkleint dit de kans op PMTUD black holes.
- PMTUD vs. vaste MTU: Als ICMP op de underlay wordt gefilterd, vertrouw dan op een conservatieve tunnel-MTU en MSS-clamping.
IPsec toepassen op GRE met tunnelbeveiliging:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
Sleuteluitwisseling, NAT Traversal en VPN-stijlen
IKE onderhandelt over SA’s voor IPsec.
- IKEv1: Main en Aggressive modes voor Fase 1; Quick Mode voor Fase 2. Configureer policies (“crypto isakmp policy”), authenticatie (PSK of certificaten), lifetime en DH-groepen. Troubleshoot met
show crypto isakmp saen debugs voor MM/AM/QM-uitwisselingen en proxy ID-mismatches. - IKEv2: Eén enkel uitwisselingsmodel met proposals, policies en profiles. Ondersteunt meerdere child-SA’s, EAP voor remote access en betere foutsignalering. FlexVPN standaardiseert op IKEv2 en route-based gedrag via VTI’s. Troubleshoot met
show crypto ikev2 sa/session,show crypto ipsec saen debugs.
NAT-traversal en keepalives:
- NAT-T detecteert NAT op het pad en encapsuleert ESP in UDP/4500. Zorg ervoor dat beide peers NAT-T inschakelen. IKE-keepalives en Dead Peer Detection (DPD) verwijderen verouderde SA’s; stem de timers af op de vereisten van de applicatie.
- De bereikbaarheid van de tunnel source/destination is fundamenteel: de underlay moet kunnen routen naar de tunnel-eindpunten. Voorzie in statische routes of dynamische underlay-routing om te garanderen dat de buitenste IP-adressen bereikbaar blijven tijdens failover-gebeurtenissen.
- GRE-keepalives werken voor point-to-point GRE, maar niet voor mGRE. Gebruik voor overlays IGP-timers, NHRP-timers of BFD. BFD-controlepakketten gebruiken UDP-poort 3784 en kunnen padfouten snel detecteren; integreer met IGP’s voor sub-seconde convergentie.
Policy-based vs. route-based VPN’s:
- Policy-based: Crypto map met ACL “interesting traffic”-selectors. Voordelen: eenvoudig voor kleine, statische site-to-site-verbindingen. Nadelen: complex bij veel prefixes, problemen met asymmetrische routing en slechte ondersteuning voor spoke-to-spoke.
- Route-based: Virtual tunnel interfaces (VTI/dVTI/FlexVPN) met standaard (any/any) selectors; de routing bepaalt welke flows beveiligd worden. Voordelen: schaalbaar, ondersteunt dynamische routing en hairpin/spoke-to-spoke, eenvoudigere crypto. Heeft de voorkeur voor moderne ontwerpen.
Remote access met IKEv2/FlexVPN:
- Gebruik IKEv2-profiles, EAP-authenticatie en dVTI’s om per-gebruiker/per-groep policies toe te wijzen. Diagnoseer met
show crypto ikev2 saen AAA-logs. MSS-clamping en split tunneling beperken MTU- en prestatieproblemen op diverse clientnetwerken.
Policy-based routing voor fallbacks:
- Om flows die anders niet gerouteerd zouden worden naar een tunnel of een specifieke egress te sturen, gebruik PBR met
set ip default next-hop. Hiermee specificeert u een default next-hop voor het geval de RIB geen overeenkomende route heeft, wat de afhankelijkheid van statische defaults tijdens een failover minimaliseert.
DMVPN Ontwerp en Werking
DMVPN combineert mGRE, NHRP en IPsec om schaalbare hub-and-spoke- of spoke-to-spoke-topologieën te bouwen.
- mGRE: Eén tunnelinterface termineert dynamisch meerdere peers; er is geen per-spoke tunnel nodig op de hub. Het tunnel-eindpunt is een enkel “any-to-any” NBMA-adres.
- NHRP: Lost overlay next-hops op naar NBMA underlay-adressen. De spoke registreert zich bij de NHRP Next Hop Server (NHS) op de hub. NHRP-queries maken on-demand spoke-to-spoke-resolutie mogelijk.
- Spokes en dynamische IP’s: Spokes achter NAT of met dynamische adressen vereisen mogelijk ip nhrp registration no-unique om registratie zonder een wereldwijd uniek NBMA toe te staan.
- Fases:
- Fase 1: Spokes gebruiken de hub voor al het verkeer; geen directe spoke-to-spoke.
- Fase 2: Spokes vormen directe tunnels na NHRP-resolutie; routing moet spoke-prefixes adverteren zonder samenvatting die de next-hops verbergt.
- Fase 3: Voegt NHRP redirect/shortcut toe om next-hops dynamisch te herschrijven; staat samenvatting op de hub en optimale spoke-to-spoke forwarding toe.
- OSPF over DMVPN: mGRE gebruikt standaard OSPF broadcast; de hub moet de DR worden om adjacencies te stabiliseren—stel OSPF-prioriteit > 1 in op de hub en 0 op de spokes. Gebruik als alternatief point-to-multipoint om DR/BDR te vermijden, maar accepteer een hogere LSA-overhead.
- IPv6: Bouw IPv6-adjacencies over DMVPN met behulp van tunnel mode gre multipoint ipv6 en NHRP voor IPv6-mappings. Dual-stack overlays kunnen IPv4 en IPv6 tegelijkertijd op dezelfde mGRE-interface draaien.
- IPsec-integratie: Beveilig mGRE met een enkel IPsec-profiel via tunnel protection. Geef de voorkeur aan transport mode voor GRE over IPsec.
- MTU en fragmentatie: Pas een conservatieve ip mtu en ip tcp adjust-mss toe en overweeg crypto ipsec fragmentation after-encryption om de onderhandelde TCP MSS te maximaliseren en PMTUD-fouten te voorkomen.
Typische Fase 3-fragmenten:
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
NAT traversal: Zorg ervoor dat NAT-T is ingeschakeld en dat de hub bereikbaar is op UDP/500 en UDP/4500. Dynamische spoke-to-spoke tunnels vereisen dat de underlay directe UDP/4500 en ESP/UDP tussen spokes toestaat als er geen NAT-T-relais in het pad zijn.
Beheer en troubleshooting:
- show dmvpn, show ip nhrp en show crypto ipsec sa om NHRP-registraties en IPsec SA’s te verifiëren.
- Voor routing, controleer of hub-advertenties de spoke-specifieke details in Fase 2 niet verbergen, en dat NHRP redirects/shortcuts plaatsvinden in Fase 3.
- mGRE ondersteunt geen GRE keepalives; vertrouw op NHRP/IGP-timers of BFD voor foutdetectie.
IPv6, Dual-Stack Security en Veerkrachtige Remote Connectiviteit
IPv6-over-IPv4-tunnels:
- GRE over een IPv4-underlay transporteert IPv6-payloads transparant; beveiligd met IPsec zoals hierboven beschreven.
- 6in4 (
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
) is een eenvoudige point-to-point-optie, maar mist de schaalbaarheid van DMVPN/mGRE.
- Dual-stack-overlays voeren zowel IPv4 als IPv6 uit op dezelfde GRE/mGRE, beschermd door één enkele IPsec-associatieset, of aparte SA’s indien vereist door beleid.
IPv6-beveiligingsnotities:
- RA Guard filtert ongeautoriseerde IPv6 Router Advertisements op L2-segmenten, maar kan niet binnen tunnels inspecteren; het biedt geen bescherming wanneer IPv6-verkeer getunneld is. Handhaaf beveiliging op de tunneleindpunten en op het overlay-routingvlak.
Diagnostiek voor remote access en veerkrachtig ontwerp:
- Instrumentatie:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
,
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
,
undefined
en per-client accounting logs. Leg verkeer vast op
undefined
en
undefined
om NAT-T-gedrag te observeren. Verifieer dat de split-tunnel-routes op de client zijn geïnstalleerd.
- MTU-optimalisatie: Clients doorkruisen willekeurige toegangsnetwerken; activeer TCP MSS-clamping op de headends en overweeg een MSS van 1200–1360 voor stabiele prestaties. Pakketverlies in combinatie met PMTUD-blackholing is een veelvoorkomende oorzaak van een slechte gebruikerservaring (UX).
- Hoge beschikbaarheid: Gebruik meerdere tunnelbronnen (multi-WAN) met object tracking en SLA-probes om een failover van de standaard underlay-route uit te voeren. Overweeg voor IGP-overlays BFD om de timers voor foutdetectie op de tunnel te verkorten. Hanteer korte IKE/child SA rekey-timers die zijn afgestemd op headend-clustering om het verlies van crypto-status tijdens een failover te minimaliseren.
- Toegangsbeleid en selectors: Geef de voorkeur aan route-based remote access (dVTI) zodat al het clientverkeer (of alleen de gesplitste prefixes) naar de virtuele interface wordt gerouteerd; dit voorkomt fragiele mismatches van policy-based selectors.
- Bereikbaarheid van eindpunten: Verifieer altijd de underlay-routing naar de publieke adressen van de headend vanuit de clientnetwerken. Als verkeer binnen het WAN wordt gestuurd, kan policy-based routing met
undefined
stromen die anders niet gerouteerd zouden worden naar de juiste egress leiden wanneer RIB-lookups mislukken.
Praktijkscenario
Contoso Retail beheert 150 vestigingen die via breedband zijn verbonden. Ze hebben veilige hub-and-spoke-connectiviteit nodig met dynamische spoke-to-spoke-verbindingen voor Point-of-Sale-replicatie, dual-stack-ondersteuning en veerkracht tegen MTU/NAT-problemen.
Aanpak:
- Bouw een DMVPN Phase 3-overlay met mGRE op de hub en spokes, beveiligd met IPsec-transportmodus.
- Reden: mGRE schaalt naar veel spokes zonder per-tunnel-configuratie op de hub. Phase 3 maakt on-demand spoke-to-spoke mogelijk via NHRP shortcut/redirect, wat replicatiestromen optimaliseert en bandbreedte op de hub bespaart. Transportmodus minimaliseert de overhead voor GRE over IPsec.
- Standaardiseer op IKEv2 met moderne cryptografie en NAT-T.
- Reden: IKEv2 vereenvoudigt onderhandelingen, ondersteunt meerdere child SA’s en heeft een cleanere foutafhandeling, ideaal voor grootschalige implementaties. NAT-T (
undefined
) is geschikt voor NAT op de vestigingen. Gebruik AES-GCM met DH-groep 19 of 20 en PFS voor prestaties en beveiliging.
- Ontwerp de MTU end-to-end en schakel fragmentatie na encryptie in.
- Reden: Breedbandproviders blokkeren vaak ICMP, wat PMTUD verbreekt. Het instellen van
undefined
en
undefined
op Tunnel-interfaces, plus
undefined
, voorkomt blackholing en maximaliseert de effectieve TCP MSS.
- Schakel NHRP-functies in voor dynamische resolutie en spokes achter NAT.
- Reden:
undefined
op de hub en
undefined
op de spokes creëren Phase 3-shortcuts.
undefined
staat spokes met dynamische/NATed NBMA-adressen toe om zich succesvol te registreren.
- Draai OSPF over de overlay met de hub als DR en BFD voor snelle foutdetectie.
- Reden: mGRE is standaard broadcast; door de OSPF-prioriteit van de hub > 1 en die van de spokes op 0 in te stellen, wordt een stabiele DR/BDR-verkiezing en een kleiner aantal adjacencies gegarandeerd. BFD (
undefined
) met agressieve timers zorgt voor convergentie binnen een seconde bij tunnelstoringen.
- Voeg IPv6 toe naast IPv4 op dezelfde DMVPN-interface.
- Reden:
undefined
maakt IPv6-adjacency over mGRE mogelijk. Dual-stack-routing vermijdt parallelle infrastructuren. RA Guard is niet effectief binnen de tunnel, dus handhaaf IPv6-beveiliging via overlay-ACL’s en routingbeleid.
- Verhard de sleuteluitwisseling en operaties.
- Reden: Gebruik in eerste instantie preshared keys (
undefined
voor legacy IKEv1-fallback, of IKEv2-keyrings/profielen) en migreer naar certificaten. Stel de juiste levensduren en DPD in om verouderde SA’s op te ruimen. Instrumenteer met
undefined
,
undefined
,
undefined
,
undefined
en
undefined
.
- Zorg voor underlay-bereikbaarheid en stuur failover met routing/PBR waar nodig.
- Reden: Statische routes of dynamische underlay-routing moeten de tunnelbronnen bereikbaar houden bij WAN-veranderingen. Waar tussentijdse sturing nodig is, kan PBR met
undefined
verkeer naar de gewenste egress leiden als RIB-lookups mislukken.
Dit ontwerp levert schaalbare, versleutelde, dual-stack-connectiviteit met optimale spoke-to-spoke-paden, voorspelbaar MTU-gedrag, robuuste NAT-traversal en snel herstel na storingen.
← Quality of Service en control-plane-beveiliging · Alle domeinen · Netwerkdiensten →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →