Cisco 300-410: VPN, tunelowanie i łączność zdalna — Przewodnik do nauki

Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Techniki VPN, tunelowania i zdalnej łączności umożliwiają prywatną, wymuszaną przez polityki komunikację przez sieci współdzielone. Projekty opierają się na wyborze enkapsulacji (GRE, IPsec, VTI), wymianie kluczy (IKEv1/2), rozwiązywaniu płaszczyzny sterowania (NHRP w DMVPN) oraz realiach transportowych (MTU, NAT, failover). Ta sekcja wyjaśnia, jak łączyć te elementy składowe w celu tworzenia skalowalnych, bezpiecznych i odpornych na awarie sieci nakładkowych (overlay) zarówno dla przypadków użycia site-to-site, jak i zdalnego dostępu.

Podstawy GRE i IPsec

Generic Routing Encapsulation (GRE) to prosta, bezstanowa enkapsulacja, która przenosi niemal każdy protokół warstwy 3 przez sieć podkładową (underlay) IP. Kluczowe właściwości:

Przykład tunelu GRE point-to-point z bezpiecznym MTU i MSS:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec zapewnia poufność, integralność i ochronę przed atakami typu replay (anti-replay):

Fragmentacja a kompromisy w przepustowości:

Zastosowanie IPsec do GRE z ochroną tunelu:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

Wymiana kluczy, NAT Traversal i style VPN

IKE negocjuje skojarzenia bezpieczeństwa (SA) dla IPsec.

Przechodzenie przez NAT (NAT traversal) i pakiety podtrzymujące (keepalives):

VPN oparte na politykach (policy-based) vs oparte na routingu (route-based):

Zdalny dostęp z IKEv2/FlexVPN:

Routing oparty na politykach (PBR) dla połączeń zapasowych:

Projekt i działanie DMVPN

DMVPN łączy mGRE, NHRP i IPsec w celu budowy skalowalnych topologii hub‑and‑spoke lub spoke‑to‑spoke.

Typowe fragmenty konfiguracji dla Fazy 3:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

Przechodzenie przez NAT (NAT traversal): Upewnij się, że NAT‑T jest włączone, a hub jest osiągalny na portach UDP/500 i UDP/4500. Dynamiczne tunele spoke‑to‑spoke wymagają, aby warstwa podkładowa (underlay) zezwalała na bezpośrednią komunikację UDP/4500 i ESP/UDP między spoke’ami, jeśli na ścieżce nie ma przekaźników NAT‑T.

Działanie i rozwiązywanie problemów:

IPv6, bezpieczeństwo Dual‑Stack i odporna łączność zdalna

Tunele IPv6 przez IPv4:

Uwagi dotyczące bezpieczeństwa IPv6:

Diagnostyka zdalnego dostępu i odporna architektura:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

,

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

,

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

oraz logi rozliczeniowe dla każdego klienta. Przechwytuj ruch na portach UDP/500/4500 i ESP/UDP, aby obserwować zachowanie NAT‑T. Sprawdź, czy trasy split-tunnel są zainstalowane na kliencie.

undefined

może kierować przepływy, które w innym przypadku nie miałyby trasy, do prawidłowego wyjścia, gdy wyszukiwanie w RIB zawiedzie.

Praktyczny scenariusz problemowy

Firma Contoso Retail obsługuje 150 oddziałów połączonych przez szerokopasmowy internet. Potrzebują bezpiecznej łączności w topologii hub‑and‑spoke z dynamiczną komunikacją spoke‑to‑spoke dla replikacji danych z punktów sprzedaży (Point‑of‑Sale), wsparcia dla dual‑stack oraz odporności na problemy z MTU/NAT.

Podejście:

  1. Zbuduj nakładkę DMVPN Phase 3 z mGRE na hubie i szprychach (spokes), zabezpieczoną za pomocą IPsec w trybie transportowym.
  1. Standaryzuj IKEv2 z nowoczesną kryptografią i NAT‑T.
  1. Zaprojektuj MTU end‑to‑end i włącz fragmentację po szyfrowaniu.

undefined

i

undefined

na interfejsach Tunnel oraz

undefined

zapobiega „czarnym dziurom” i maksymalizuje efektywne TCP MSS.

  1. Włącz funkcje NHRP dla dynamicznego rozwiązywania nazw i szprych za NAT-em.

undefined

na hubie i

undefined

na szprychach tworzą skróty Fazy 3.

undefined

pozwala szprychom z dynamicznymi/przetłumaczonymi przez NAT adresami NBMA na pomyślną rejestrację.

  1. Uruchom OSPF na nakładce z hubem jako DR i BFD dla szybkiego wykrywania awarii.
  1. Dodaj IPv6 obok IPv4 na tym samym interfejsie DMVPN.

undefined

umożliwia nawiązanie sąsiedztwa IPv6 przez mGRE. Routing dual‑stack pozwala uniknąć równoległych infrastruktur. RA Guard jest nieskuteczny wewnątrz tunelu, dlatego wymuszaj bezpieczeństwo IPv6 za pomocą list ACL nakładki i polityki routingu.

  1. Wzmocnij wymianę kluczy i operacje.

undefined

dla awaryjnego wsparcia starszego IKEv1, lub pęków kluczy/profili IKEv2), a następnie zmigruj do certyfikatów. Ustaw odpowiednie czasy życia (lifetimes) i DPD, aby usuwać nieaktualne SA. Monitoruj za pomocą

undefined

,

undefined

,

undefined

,

undefined

oraz syslog.

  1. Zapewnij osiągalność warstwy podkładowej i steruj przełączaniem awaryjnym za pomocą routingu/PBR tam, gdzie to konieczne.

undefined

może skierować ruch w stronę preferowanego wyjścia, jeśli wyszukiwanie w RIB zawiedzie.

Taka architektura zapewnia skalowalną, szyfrowaną łączność dual‑stack z optymalnymi ścieżkami spoke‑to‑spoke, przewidywalnym zachowaniem MTU, solidnym przechodzeniem przez NAT oraz szybkim odzyskiwaniem sprawności po awariach.


Jakość usług i ochrona płaszczyzny sterowania · Wszystkie domeny · Usługi sieciowe

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt