Cisco 300-410: VPN, tunelowanie i łączność zdalna — Przewodnik do nauki
Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Techniki VPN, tunelowania i zdalnej łączności umożliwiają prywatną, wymuszaną przez polityki komunikację przez sieci współdzielone. Projekty opierają się na wyborze enkapsulacji (GRE, IPsec, VTI), wymianie kluczy (IKEv1/2), rozwiązywaniu płaszczyzny sterowania (NHRP w DMVPN) oraz realiach transportowych (MTU, NAT, failover). Ta sekcja wyjaśnia, jak łączyć te elementy składowe w celu tworzenia skalowalnych, bezpiecznych i odpornych na awarie sieci nakładkowych (overlay) zarówno dla przypadków użycia site-to-site, jak i zdalnego dostępu.
Podstawy GRE i IPsec
Generic Routing Encapsulation (GRE) to prosta, bezstanowa enkapsulacja, która przenosi niemal każdy protokół warstwy 3 przez sieć podkładową (underlay) IP. Kluczowe właściwości:
- Działanie i enkapsulacja: GRE dodaje zewnętrzny 20-bajtowy nagłówek IP oraz 4-bajtowy nagłówek GRE (łącznie 24 bajty). GRE nie posiada natywnego szyfrowania ani uwierzytelniania.
- Routing: GRE dostarcza numerowany interfejs tunelowy, który uczestniczy w routingu i wspiera sąsiedztwa IGP przez sieć nakładkową.
- MTU, fragmentacja, MSS: Dodatkowy narzut zmniejsza efektywne MTU dla danych (payload). Bez odpowiednich środków zaradczych, czarne dziury PMTUD i fragmentacja IP mogą pogorszyć wydajność. Dobrą praktyką jest ustawienie mniejszego MTU na interfejsie tunelowym i ograniczenie (clamping) TCP MSS, aby uniknąć fragmentacji w sieci nakładkowej.
Przykład tunelu GRE point-to-point z bezpiecznym MTU i MSS:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec zapewnia poufność, integralność i ochronę przed atakami typu replay (anti-replay):
- Tryby: Tryb transportowy zabezpiecza tylko dane (payload); oryginalny nagłówek IP pozostaje nienaruszony. Tryb tunelowy enkapsuluje cały pakiet IP w nowy, zewnętrzny nagłówek IP. GRE over IPsec zazwyczaj używa trybu transportowego IPsec, aby zminimalizować narzut; VTI oparte na routingu używają trybu tunelowego IPsec.
- Selektory (proxy ID / selektory ruchu): Definiują, które przepływy (5-krotki) są chronione. Sieci VPN oparte na politykach (policy-based) używają list ACL do definiowania selektorów; sieci VPN oparte na routingu (route-based) używają selektorów 0.0.0.0/0 (lub ::/0) powiązanych z interfejsem tunelowym, gdzie routing decyduje o ruchu.
- Szyfrowanie i integralność: AES-GCM zapewnia uwierzytelnione szyfrowanie w jednej transformacji i zmniejsza narzut na pakiet w porównaniu do AES-CBC + HMAC. Używaj nowoczesnych grup DH (14/19+) oraz PFS (Perfect Forward Secrecy) dla zapewnienia poufności post-factum. Dopasuj zestawy transformacji/propozycje (transform/proposal) po obu stronach połączenia.
Fragmentacja a kompromisy w przepustowości:
- Prefragmentacja (look-ahead fragmentation) działa tylko w trybie tunelowym. Może poprawić przepustowość, unikając reasemblacji na hoście końcowym deszyfrującym dane, kosztem dodatkowych fragmentów IP w sieci podkładowej.
- Fragmentacja po szyfrowaniu jest często używana z GRE over IPsec w trybie transportowym i NAT-T; w połączeniu z ograniczaniem MSS zmniejsza ryzyko wystąpienia czarnych dziur PMTUD.
- PMTUD vs stałe MTU: Jeśli ICMP w sieci podkładowej jest filtrowany, polegaj na konserwatywnym ustawieniu MTU tunelu i ograniczaniu MSS.
Zastosowanie IPsec do GRE z ochroną tunelu:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
Wymiana kluczy, NAT Traversal i style VPN
IKE negocjuje skojarzenia bezpieczeństwa (SA) dla IPsec.
- IKEv1: Tryby Main i Aggressive dla Fazy 1; tryb Quick dla Fazy 2. Konfiguruj polityki („crypto isakmp policy”), uwierzytelnianie (PSK lub certyfikaty), czas życia (lifetime) i grupy DH. Diagnostyka za pomocą
show crypto isakmp saoraz debugowania wymian MM/AM/QM i niezgodności proxy ID. - IKEv2: Model pojedynczej wymiany z propozycjami, politykami i profilami. Obsługuje wiele podrzędnych SA (child SA), EAP dla zdalnego dostępu i lepszą sygnalizację błędów. FlexVPN standaryzuje użycie IKEv2 i zachowanie oparte na routingu poprzez VTI. Diagnostyka za pomocą
show crypto ikev2 sa/session,show crypto ipsec saoraz debugowania.
Przechodzenie przez NAT (NAT traversal) i pakiety podtrzymujące (keepalives):
- NAT-T wykrywa obecność NAT na ścieżce i enkapsuluje ESP w UDP/4500. Upewnij się, że obie strony mają włączone NAT-T. Pakiety podtrzymujące IKE (keepalives) i Dead Peer Detection (DPD) usuwają nieaktualne SA; dostosuj timery do potrzeb aplikacji.
- Osiągalność źródła/celu tunelu jest fundamentalna: sieć podkładowa musi zapewniać routing do punktów końcowych tunelu. Zapewnij trasy statyczne lub dynamiczny routing w sieci podkładowej, aby zewnętrzne adresy IP pozostały osiągalne podczas zdarzeń przełączania awaryjnego (failover).
- Pakiety podtrzymujące GRE działają dla tuneli GRE point-to-point, ale nie dla mGRE. Dla sieci nakładkowych używaj timerów IGP, timerów NHRP lub BFD. Pakiety kontrolne BFD używają portu UDP 3784 i mogą szybko wykrywać awarie ścieżki; zintegruj je z protokołami IGP, aby uzyskać zbieżność w czasie poniżej sekundy.
VPN oparte na politykach (policy-based) vs oparte na routingu (route-based):
- Oparte na politykach: Mapa kryptograficzna (crypto map) z selektorami „interesującego ruchu” (interesting traffic) opartymi na ACL. Zalety: proste dla małych, statycznych połączeń site-to-site. Wady: złożone przy wielu prefiksach, problemy z routingiem asymetrycznym i słabe wsparcie dla komunikacji spoke-to-spoke.
- Oparte na routingu: Wirtualne interfejsy tunelowe (VTI/dVTI/FlexVPN) z domyślnymi selektorami (any/any); routing decyduje o chronionych przepływach. Zalety: skalowalne, wspierają routing dynamiczny i komunikację hairpin/spoke-to-spoke, prostsza konfiguracja kryptograficzna. Preferowane w nowoczesnych projektach.
Zdalny dostęp z IKEv2/FlexVPN:
- Używaj profili IKEv2, uwierzytelniania EAP i dVTI do przypisywania polityk per-użytkownik/per-grupa. Diagnozuj za pomocą
show crypto ikev2 sai logów AAA. Ograniczanie MSS i tunelowanie dzielone (split tunneling) łagodzą problemy z MTU i wydajnością w zróżnicowanych sieciach klienckich.
Routing oparty na politykach (PBR) dla połączeń zapasowych:
- Kierując przepływy, które w innym przypadku nie miałyby trasy, do tunelu lub do określonego wyjścia, użyj PBR z
set ip default next-hop, aby określić domyślny następny przeskok (next hop), gdy w tablicy RIB nie ma pasującej trasy. Minimalizuje to zależność od statycznych tras domyślnych podczas przełączania awaryjnego.
Projekt i działanie DMVPN
DMVPN łączy mGRE, NHRP i IPsec w celu budowy skalowalnych topologii hub‑and‑spoke lub spoke‑to‑spoke.
- mGRE: Jeden interfejs tunelowy dynamicznie obsługuje wiele urządzeń końcowych (peers); w hubie nie jest wymagany osobny tunel dla każdego spoke’a. Punkt końcowy tunelu to pojedynczy adres NBMA typu „any‑to‑any”.
- NHRP: Rozwiązuje adresy następnego przeskoku (next hop) warstwy nakładkowej (overlay) na adresy warstwy podkładowej (underlay) NBMA. Spoke rejestruje się w serwerze NHRP Next Hop Server (NHS) na hubie. Zapytania NHRP umożliwiają rozwiązywanie adresów spoke‑to‑spoke na żądanie.
- Spoke’i i dynamiczne adresy IP: Spoke’i za NAT-em lub z dynamicznymi adresami mogą wymagać polecenia
ip nhrp registration no-unique, aby umożliwić rejestrację bez globalnie unikalnego adresu NBMA. - Fazy:
- Faza 1: Spoke’i używają huba do obsługi całego ruchu; brak bezpośredniej komunikacji spoke‑to‑spoke.
- Faza 2: Spoke’i tworzą bezpośrednie tunele po rozwiązaniu adresu przez NHRP; routing musi rozgłaszać prefiksy spoke’ów bez sumaryzacji, która ukrywałaby adresy następnego przeskoku.
- Faza 3: Dodaje przekierowanie/skrót NHRP (redirect/shortcut) w celu dynamicznego przepisywania adresów następnego przeskoku; pozwala na sumaryzację w hubie i optymalne przesyłanie ruchu spoke‑to‑spoke.
- OSPF over DMVPN: Dla mGRE domyślnym trybem OSPF jest broadcast; hub powinien zostać DR (Designated Router), aby ustabilizować sąsiedztwa — ustaw priorytet OSPF > 1 na hubie i 0 na spoke’ach. Alternatywnie, użyj trybu point‑to‑multipoint, aby uniknąć DR/BDR, ale zaakceptować większy narzut związany z LSA.
- IPv6: Buduj sąsiedztwa IPv6 przez DMVPN, używając
tunnel mode gre multipoint ipv6oraz NHRP do mapowań IPv6. Warstwy nakładkowe dual-stack mogą obsługiwać jednocześnie IPv4 i IPv6 na tym samym interfejsie mGRE. - Integracja z IPsec: Zabezpiecz mGRE za pomocą jednego profilu IPsec, używając
tunnel protection. Preferuj tryb transportowy (transport mode) dla GRE over IPsec. - MTU i fragmentacja: Zastosuj konserwatywne wartości
ip mtuiip tcp adjust-mssoraz rozważ użyciecrypto ipsec fragmentation after-encryption, aby zmaksymalizować negocjowany rozmiar TCP MSS i uniknąć błędów PMTUD.
Typowe fragmenty konfiguracji dla Fazy 3:
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
Przechodzenie przez NAT (NAT traversal): Upewnij się, że NAT‑T jest włączone, a hub jest osiągalny na portach UDP/500 i UDP/4500. Dynamiczne tunele spoke‑to‑spoke wymagają, aby warstwa podkładowa (underlay) zezwalała na bezpośrednią komunikację UDP/4500 i ESP/UDP między spoke’ami, jeśli na ścieżce nie ma przekaźników NAT‑T.
Działanie i rozwiązywanie problemów:
- Użyj poleceń
show dmvpn,show ip nhrpishow crypto ipsec sa, aby zweryfikować rejestracje NHRP i tunele IPsec SA. - W przypadku routingu, w Fazie 2 upewnij się, że rozgłoszenia z huba nie ukrywają szczegółów dotyczących spoke’ów, a w Fazie 3 sprawdź, czy występują przekierowania/skróty NHRP.
- mGRE nie obsługuje mechanizmu GRE keepalives; do wykrywania awarii polegaj na timerach NHRP/IGP lub na BFD.
IPv6, bezpieczeństwo Dual‑Stack i odporna łączność zdalna
Tunele IPv6 przez IPv4:
- GRE przez warstwę podkładową IPv4 (underlay) przenosi transparentnie ładunki IPv6; zabezpieczone za pomocą IPsec, jak opisano powyżej.
- 6in4 (tunnel mode ipv6ip) to prosta opcja punkt-punkt, ale brakuje jej skalowalności DMVPN/mGRE.
- Nakładki dual-stack (dwustosowe) uruchamiają zarówno IPv4, jak i IPv6 na tym samym interfejsie GRE/mGRE, chronione przez pojedynczy zestaw powiązań IPsec (SA) lub oddzielne SA, jeśli jest to wymagane przez politykę.
Uwagi dotyczące bezpieczeństwa IPv6:
- RA Guard filtruje nieautoryzowane komunikaty IPv6 Router Advertisement w segmentach L2, ale nie może inspekcjonować wnętrza tuneli; nie zapewnia ochrony, gdy ruch IPv6 jest tunelowany. Wymuszaj bezpieczeństwo na punktach końcowych tunelu i w płaszczyźnie routingu nakładki (overlay).
Diagnostyka zdalnego dostępu i odporna architektura:
- Instrumentacja:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
,
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
,
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
oraz logi rozliczeniowe dla każdego klienta. Przechwytuj ruch na portach UDP/500/4500 i ESP/UDP, aby obserwować zachowanie NAT‑T. Sprawdź, czy trasy split-tunnel są zainstalowane na kliencie.
- Optymalizacja MTU: Klienci przechodzą przez dowolne sieci dostępowe; włącz TCP MSS clamping na stacjach czołowych (headends) i rozważ MSS na poziomie 1200–1360 dla stabilnej wydajności. Utrata pakietów w połączeniu z „czarnymi dziurami” PMTUD (PMTUD blackholing) jest częstą przyczyną słabego doświadczenia użytkownika (UX).
- Wysoka dostępność: Użyj wielu źródeł tuneli (multi‑WAN) z funkcją śledzenia obiektów (object tracking) i sondami SLA, aby przełączyć domyślną trasę warstwy podkładowej w razie awarii. Dla nakładek IGP rozważ użycie BFD, aby skrócić czasy wykrywania awarii na tunelu. Utrzymuj krótkie czasy odnawiania kluczy (rekey timers) dla IKE/child SA, zgodne z klastrowaniem stacji czołowych, aby zminimalizować utratę stanu kryptograficznego podczas przełączania awaryjnego.
- Polityka dostępu i selektory: Preferuj zdalny dostęp oparty na trasach (dVTI), aby cały ruch klienta (lub tylko podzielone prefiksy) był kierowany do interfejsu wirtualnego; unika to kruchych niedopasowań selektorów opartych na politykach.
- Osiągalność punktów końcowych: Zawsze weryfikuj routing w warstwie podkładowej do publicznych adresów stacji czołowej z sieci klienckich. Jeśli sterujesz ruchem wewnątrz sieci WAN, routing oparty na politykach (PBR) z poleceniem
undefined
może kierować przepływy, które w innym przypadku nie miałyby trasy, do prawidłowego wyjścia, gdy wyszukiwanie w RIB zawiedzie.
Praktyczny scenariusz problemowy
Firma Contoso Retail obsługuje 150 oddziałów połączonych przez szerokopasmowy internet. Potrzebują bezpiecznej łączności w topologii hub‑and‑spoke z dynamiczną komunikacją spoke‑to‑spoke dla replikacji danych z punktów sprzedaży (Point‑of‑Sale), wsparcia dla dual‑stack oraz odporności na problemy z MTU/NAT.
Podejście:
- Zbuduj nakładkę DMVPN Phase 3 z mGRE na hubie i szprychach (spokes), zabezpieczoną za pomocą IPsec w trybie transportowym.
- Uzasadnienie: mGRE skaluje się do wielu szprych bez konieczności konfiguracji osobnego tunelu na hubie dla każdej z nich. Faza 3 pozwala na komunikację spoke‑to‑spoke na żądanie poprzez NHRP shortcut/redirect, optymalizując przepływy replikacji i oszczędzając przepustowość huba. Tryb transportowy minimalizuje narzut dla GRE over IPsec.
- Standaryzuj IKEv2 z nowoczesną kryptografią i NAT‑T.
- Uzasadnienie: IKEv2 upraszcza negocjacje, obsługuje wiele child SA i ma czystszą obsługę błędów, co jest idealne dla dużych wdrożeń. NAT‑T (UDP/4500) obsługuje NAT w oddziałach. Użyj AES‑GCM z grupą DH 19 lub 20 oraz PFS dla wydajności i bezpieczeństwa.
- Zaprojektuj MTU end‑to‑end i włącz fragmentację po szyfrowaniu.
- Uzasadnienie: Dostawcy usług szerokopasmowych często blokują ICMP, co uniemożliwia działanie PMTUD. Ustawienie
undefined
i
undefined
na interfejsach Tunnel oraz
undefined
zapobiega „czarnym dziurom” i maksymalizuje efektywne TCP MSS.
- Włącz funkcje NHRP dla dynamicznego rozwiązywania nazw i szprych za NAT-em.
- Uzasadnienie:
undefined
na hubie i
undefined
na szprychach tworzą skróty Fazy 3.
undefined
pozwala szprychom z dynamicznymi/przetłumaczonymi przez NAT adresami NBMA na pomyślną rejestrację.
- Uruchom OSPF na nakładce z hubem jako DR i BFD dla szybkiego wykrywania awarii.
- Uzasadnienie: mGRE domyślnie działa w trybie broadcast; ustawienie priorytetu OSPF huba na > 1, a szprych na 0, zapewnia stabilny wybór DR/BDR i mniejszą liczbę sąsiedztw. BFD (UDP/3784) z agresywnymi timerami zapewnia konwergencję w czasie poniżej sekundy w przypadku awarii tunelu.
- Dodaj IPv6 obok IPv4 na tym samym interfejsie DMVPN.
- Uzasadnienie:
undefined
umożliwia nawiązanie sąsiedztwa IPv6 przez mGRE. Routing dual‑stack pozwala uniknąć równoległych infrastruktur. RA Guard jest nieskuteczny wewnątrz tunelu, dlatego wymuszaj bezpieczeństwo IPv6 za pomocą list ACL nakładki i polityki routingu.
- Wzmocnij wymianę kluczy i operacje.
- Uzasadnienie: Początkowo używaj kluczy współdzielonych (preshared keys) (
undefined
dla awaryjnego wsparcia starszego IKEv1, lub pęków kluczy/profili IKEv2), a następnie zmigruj do certyfikatów. Ustaw odpowiednie czasy życia (lifetimes) i DPD, aby usuwać nieaktualne SA. Monitoruj za pomocą
undefined
,
undefined
,
undefined
,
undefined
oraz syslog.
- Zapewnij osiągalność warstwy podkładowej i steruj przełączaniem awaryjnym za pomocą routingu/PBR tam, gdzie to konieczne.
- Uzasadnienie: Trasy statyczne lub dynamiczny routing w warstwie podkładowej muszą utrzymywać osiągalność źródeł tuneli podczas zmian w sieci WAN. Tam, gdzie konieczne jest tymczasowe sterowanie ruchem, PBR z
undefined
może skierować ruch w stronę preferowanego wyjścia, jeśli wyszukiwanie w RIB zawiedzie.
Taka architektura zapewnia skalowalną, szyfrowaną łączność dual‑stack z optymalnymi ścieżkami spoke‑to‑spoke, przewidywalnym zachowaniem MTU, solidnym przechodzeniem przez NAT oraz szybkim odzyskiwaniem sprawności po awariach.
← Jakość usług i ochrona płaszczyzny sterowania · Wszystkie domeny · Usługi sieciowe →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →