Cisco 300-410: VPN, туннелирование и удаленное подключение — Руководство по подготовке

Часть Cisco CCNP Enterprise 300-410 ENARSI — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.

Обзор

Технологии VPN, туннелирования и удаленного подключения позволяют организовать частную, управляемую политиками связь через общие сети. Архитектура зависит от выбора инкапсуляции (GRE, IPsec, VTI), протокола обмена ключами (IKEv1/2), разрешения адресов на уровне управления (NHRP в DMVPN) и реалий транспортной сети (MTU, NAT, отказоустойчивость). В этом разделе объясняется, как комбинировать эти строительные блоки для создания масштабируемых, безопасных и отказоустойчивых наложенных сетей (overlay) как для сценариев site-to-site, так и для удаленного доступа.

Основы GRE и IPsec

Generic Routing Encapsulation (GRE) — это простая инкапсуляция без сохранения состояния, которая переносит практически любой протокол уровня 3 через транспортную IP-сеть (underlay). Ключевые свойства:

Пример GRE-туннеля точка-точка с безопасными значениями MTU и MSS:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec обеспечивает конфиденциальность, целостность и защиту от повторов:

Компромиссы между фрагментацией и пропускной способностью:

Применение IPsec к GRE с защитой туннеля:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

Обмен ключами, прохождение NAT и типы VPN

IKE согласовывает SA для IPsec.

Прохождение NAT и keepalive-сообщения:

VPN на основе политик (policy-based) и на основе маршрутизации (route-based):

Удаленный доступ с помощью IKEv2/FlexVPN:

Маршрутизация на основе политик (PBR) для резервирования:

Проектирование и работа DMVPN

DMVPN объединяет mGRE, NHRP и IPsec для создания масштабируемых топологий «звезда» (hub-and-spoke) или «каждый с каждым» (spoke-to-spoke).

Типичные выдержки конфигурации для Фазы 3:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

Прохождение NAT: Убедитесь, что NAT-T включен и что хаб доступен по портам UDP/500 и UDP/4500. Для динамических туннелей между spoke-узлами требуется, чтобы андерлейная сеть разрешала прямой трафик UDP/4500 и ESP/UDP между ними, если в пути нет ретрансляторов NAT-T.

Эксплуатация и устранение неполадок:

IPv6, безопасность Dual-Stack и отказоустойчивое удалённое подключение

Туннели IPv6 поверх IPv4:

Заметки по безопасности IPv6:

Диагностика удалённого доступа и отказоустойчивый дизайн:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

,

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

,

undefined

и журналы учёта по каждому клиенту. Выполняйте захват трафика на портах UDP/500/4500 и по протоколу ESP/UDP для наблюдения за поведением NAT-T. Убедитесь, что маршруты для split-tunnel установлены на клиенте.

undefined

может направить потоки, для которых не найден маршрут, на правильный исходящий интерфейс при сбое поиска в RIB.

Практический сценарий

Компания Contoso Retail управляет 150 филиалами, подключёнными через широкополосный доступ. Им требуется безопасное подключение по топологии hub-and-spoke с динамическими связями spoke-to-spoke для репликации данных с кассовых терминалов (Point-of-Sale), поддержка dual-stack и устойчивость к проблемам с MTU/NAT.

Подход:

  1. Построить оверлейную сеть DMVPN Phase 3 с mGRE на центральном узле (hub) и филиалах (spokes), защищённую IPsec в транспортном режиме.
  1. Стандартизировать использование IKEv2 с современной криптографией и NAT-T.
  1. Спроектировать сквозную настройку MTU и включить фрагментацию после шифрования.

undefined

и

undefined

на туннельных интерфейсах, а также

undefined

, предотвращает образование «чёрных дыр» и максимизирует эффективный размер TCP MSS.

  1. Включить функции NHRP для динамического разрешения адресов и работы с филиалами за NAT.

undefined

на центральном узле и

undefined

на филиалах создают ярлыки (shortcuts) для Phase 3. Команда

undefined

позволяет филиалам с динамическими/транслируемыми NBMA-адресами успешно регистрироваться.

  1. Запустить OSPF поверх оверлейной сети, назначив центральный узел DR, и использовать BFD для быстрого обнаружения сбоев.
  1. Добавить поддержку IPv6 на тот же интерфейс DMVPN наряду с IPv4.

undefined

включает установление соседства IPv6 через mGRE. Маршрутизация dual-stack позволяет избежать создания параллельных инфраструктур. RA Guard неэффективен внутри туннеля, поэтому безопасность IPv6 следует обеспечивать с помощью ACL и политик маршрутизации в оверлейной сети.

  1. Усилить безопасность обмена ключами и эксплуатации.

undefined

для обратной совместимости с устаревшим IKEv1, или связки ключей/профили IKEv2) и затем переходите на сертификаты. Установите соответствующие времена жизни ключей и DPD для удаления устаревших SA. Используйте для мониторинга команды

undefined

,

undefined

,

undefined

,

undefined

и syslog.

  1. Обеспечить доступность в базовой сети (underlay) и управлять переключением при сбое с помощью маршрутизации/PBR, где это необходимо.

undefined

может направить трафик на предпочтительный исходящий интерфейс в случае сбоя поиска в RIB.

Такой дизайн обеспечивает масштабируемое, зашифрованное dual-stack подключение с оптимальными путями между филиалами (spoke-to-spoke), предсказуемым поведением MTU, надёжным прохождением NAT и быстрым восстановлением после сбоев.


Качество обслуживания и защита плоскости управления · Все домены · Сетевые сервисы

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт