Cisco 300-410: VPN, Tünelleme ve Uzaktan Bağlantı — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 300-410 ENARSI — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
VPN, tünelleme ve uzaktan bağlantı teknikleri, paylaşılan ağlar üzerinde özel ve ilke zorunlu iletişime olanak tanır. Tasarımlar, kapsülleme seçeneklerine (GRE, IPsec, VTI’lar), anahtar değişimine (IKEv1/2), kontrol düzlemi çözümlemesine (DMVPN’de NHRP) ve aktarım gerçeklerine (MTU, NAT, yük devretme) dayanır. Bu bölüm, hem siteden siteye hem de uzaktan erişim kullanım senaryoları için ölçeklenebilir, güvenli ve dayanıklı overlay ağları oluşturmak üzere bu yapı taşlarının nasıl birleştirileceğini açıklamaktadır.
GRE ve IPsec Temelleri
Generic Routing Encapsulation (GRE), bir IP underlay üzerinde neredeyse tüm Katman-3 protokollerini taşıyan basit, durum bilgisi tutmayan bir kapsüllemedir. Temel özellikler:
- Davranış ve kapsülleme: GRE, 20 baytlık bir dış IP başlığı ve 4 baytlık bir GRE başlığı (toplam 24 bayt) ekler. GRE’nin yerel şifrelemesi veya kimlik doğrulaması yoktur.
- Yönlendirme: GRE, yönlendirmeye katılan ve overlay üzerinde IGP komşuluklarını destekleyen numaralı bir tünel arayüzü sağlar.
- MTU, fragmantasyon, MSS: Eklenen başlık bilgisi (overhead), etkin yük (payload) MTU’sunu azaltır. Önlem alınmazsa, PMTUD karadelikleri ve IP fragmantasyonu performansı düşürebilir. En iyi uygulama, overlay ağında fragmantasyonu önlemek için daha küçük bir tünel arayüzü MTU’su ayarlamak ve TCP MSS’i sınırlamaktır.
Güvenli MTU ve MSS ile noktadan noktaya GRE örneği:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec gizlilik, bütünlük ve tekrar saldırılarına karşı koruma (anti‑replay) sağlar:
- Modlar: Transport modu yalnızca yükü (payload) güvence altına alır; orijinal IP başlığı kalır. Tunnel modu, tüm IP paketini yeni bir dış IP başlığı ile kapsüller. GRE over IPsec, başlık bilgisini en aza indirmek için genellikle IPsec transport modunu kullanır; rota tabanlı VTI’lar ise IPsec tunnel modunu kullanır.
- Seçiciler (proxy ID’ler / trafik seçiciler): Hangi 5’li (5-tuple) akışların korunacağını tanımlar. İlke tabanlı (policy‑based) VPN’ler seçicileri tanımlamak için ACL’leri kullanır; rota tabanlı (route‑based) VPN’ler ise bir tünel arayüzüne bağlı 0.0.0.0/0 (veya ::/0) seçicilerini kullanır ve trafiği yönlendirme belirler.
- Şifreleme ve bütünlük: AES‑GCM, tek bir dönüşümde kimliği doğrulanmış şifreleme sağlar ve AES‑CBC + HMAC’e kıyasla paket başına düşen başlık bilgisini azaltır. İleriye dönük gizlilik (forward secrecy) için modern DH gruplarını (14/19+) ve PFS’yi kullanın. Her iki eş (peer) üzerindeki dönüşüm/teklif (transform/proposal) yeteneklerini hizalayın.
Fragmantasyon ve verim (throughput) arasındaki ödünleşimler:
- Ön fragmantasyon (look‑ahead fragmentation) yalnızca tunnel modunda çalışır. Underlay ağında ek IP fragmanları oluşturma pahasına, şifreyi çözen uç ana bilgisayarda yeniden birleştirmeyi önleyerek verimi artırabilir.
- Şifreleme sonrası fragmantasyon, genellikle transport modunda GRE over IPsec ve NAT‑T ile kullanılır; MSS sınırlaması ile birleştirildiğinde PMTUD karadelikleri olasılığını azaltır.
- PMTUD vs sabit MTU: Eğer underlay ICMP filtreleniyorsa, muhafazakar bir tünel MTU’suna ve MSS sınırlamasına güvenin.
Tünel koruması ile GRE’ye IPsec uygulama:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
Anahtar Değişimi, NAT Geçişi ve VPN Stilleri
IKE, IPsec için SA’ları (Security Association) müzakere eder.
- IKEv1: Faz 1 için Main ve Aggressive modları; Faz 2 için Quick Mode. Politikaları (“crypto isakmp policy”), kimlik doğrulamayı (PSK veya sertifikalar), yaşam süresini (lifetime) ve DH gruplarını yapılandırın. Sorun giderme için
show crypto isakmp sakomutunu ve MM/AM/QM değişimleri ile proxy ID uyuşmazlıkları için debug’ları kullanın. - IKEv2: Teklifler (proposals), politikalar ve profiller içeren tek bir değişim modeli. Birden çok alt SA’yı (child SA), uzaktan erişim için EAP’yi ve daha iyi hata sinyallemesini destekler. FlexVPN, IKEv2’yi ve VTI’lar aracılığıyla rota tabanlı davranışı standartlaştırır. Sorun giderme için
show crypto ikev2 sa/session,show crypto ipsec sakomutlarını ve debug’ları kullanın.
NAT geçişi (traversal) ve keepalive’lar:
- NAT‑T, yol üzerindeki NAT’ı algılar ve ESP’yi UDP/4500 içinde kapsüller. Her iki eşin de NAT‑T’yi etkinleştirdiğinden emin olun. IKE keepalive’ları ve Dead Peer Detection (DPD), eski SA’ları kaldırır; zamanlayıcıları uygulama ihtiyaçlarına göre ayarlayın.
- Tünel kaynağı/hedefi erişilebilirliği esastır: underlay, tünel uç noktalarına yönlendirme yapabilmelidir. Yük devretme olayları sırasında dış IP’lerin erişilebilir kalmasını sağlamak için statik rotalar veya dinamik underlay yönlendirmesi sağlayın.
- GRE keepalive’ları noktadan noktaya GRE için çalışır, ancak mGRE için çalışmaz. Overlay ağları için IGP zamanlayıcılarını, NHRP zamanlayıcılarını veya BFD’yi kullanın. BFD kontrol paketleri UDP port 3784’ü kullanır ve yol hatalarını hızla tespit edebilir; saniyenin altında yakınsama (convergence) için IGP’lerle entegre edin.
İlke tabanlı (policy‑based) ve rota tabanlı (route‑based) VPN’ler:
- İlke tabanlı: ACL “ilgili trafik” (interesting traffic) seçicileri ile crypto map. Artıları: küçük, statik siteden siteye bağlantılar için basittir. Eksileri: çok sayıda prefix ile karmaşıklaşır, asimetrik yönlendirme sorunları yaşanır ve spoke‑to‑spoke desteği zayıftır.
- Rota tabanlı: Varsayılan (any/any) seçicilere sahip sanal tünel arayüzleri (VTI/dVTI/FlexVPN); korunan akışları yönlendirme belirler. Artıları: ölçeklenebilir, dinamik yönlendirmeyi ve hairpin/spoke‑to‑spoke trafiğini destekler, kripto yapılandırması daha basittir. Modern tasarımlar için tercih edilir.
IKEv2/FlexVPN ile uzaktan erişim:
- Kullanıcı başına/grup başına politikalar atamak için IKEv2 profillerini, EAP kimlik doğrulamasını ve dVTI’ları kullanın.
show crypto ikev2 save AAA logları ile teşhis edin. MSS sınırlaması ve bölünmüş tünelleme (split tunneling), çeşitli istemci ağlarındaki MTU ve performans sorunlarını azaltır.
Yedekleme (fallback) için ilke tabanlı yönlendirme (PBR):
- Başka türlü yönlendirilmeyen akışları bir tünele veya belirli bir çıkış noktasına yönlendirirken, RIB’de eşleşen bir rota olmadığında varsayılan bir sonraki atlama noktasını (next hop) belirtmek için
set ip default next-hopile PBR kullanın. Bu, yük devretme sırasında statik varsayılan rotalara olan bağımlılığı en aza indirir.
DMVPN Tasarımı ve İşleyişi
DMVPN, ölçeklenebilir hub-and-spoke veya spoke-to-spoke topolojileri oluşturmak için mGRE, NHRP ve IPsec’i birleştirir.
- mGRE: Tek bir tünel arayüzü, birçok eşi (peer) dinamik olarak sonlandırır; hub’da her spoke için ayrı bir tünel gerekmez. Tünel uç noktası, tek bir “herhangi birinden herhangi birine” (any-to-any) NBMA adresidir.
- NHRP: Overlay (üst katman) sonraki atlama (next hop) adreslerini NBMA underlay (alt katman) adreslerine çözer. Spoke, hub üzerindeki NHRP Next Hop Server’a (NHS) kaydolur. NHRP sorguları, isteğe bağlı (on-demand) spoke-to-spoke çözümlemesini mümkün kılar.
- Spoke’lar ve dinamik IP’ler: NAT arkasındaki veya dinamik adreslere sahip spoke’lar, genel olarak benzersiz (globally unique) bir NBMA olmadan kayda izin vermek için
ip nhrp registration no-uniquekomutunu gerektirebilir. - Aşamalar (Phases):
- Phase 1: Spoke’lar tüm trafik için hub’ı kullanır; doğrudan spoke-to-spoke iletişim yoktur.
- Phase 2: Spoke’lar, NHRP çözümlemesinden sonra doğrudan tüneller oluşturur; yönlendirme (routing), sonraki atlama (next hop) adreslerini gizleyen özetleme (summarization) yapmadan spoke öneklerini (prefix) duyurmalıdır.
- Phase 3: Sonraki atlama adreslerini dinamik olarak yeniden yazmak için NHRP yönlendirmesi/kısayolu (redirect/shortcut) ekler; hub’da özetlemeye ve en uygun (optimal) spoke-to-spoke iletimine olanak tanır.
- DMVPN üzerinden OSPF: mGRE, varsayılan olarak OSPF broadcast modundadır; komşulukları (adjacencies) stabilize etmek için hub’ın DR olması gerekir—hub’da OSPF önceliğini > 1 ve spoke’larda 0 olarak ayarlayın. Alternatif olarak, DR/BDR’dan kaçınmak ancak daha yüksek LSA yükünü (overhead) kabul etmek için point-to-multipoint kullanın.
- IPv6:
tunnel mode gre multipoint ipv6komutunu ve IPv6 eşlemeleri için NHRP’yi kullanarak DMVPN üzerinden IPv6 komşulukları oluşturun. Çift yığınlı (dual-stack) overlay’ler, aynı mGRE arayüzünde IPv4 ve IPv6’yı eş zamanlı olarak çalıştırabilir. - IPsec entegrasyonu:
tunnel protectionkullanarak tek bir IPsec profili ile mGRE’yi koruyun. GRE over IPsec için transport modunu tercih edin. - MTU ve parçalanma (fragmentation): Anlaşılan (negotiated) TCP MSS’i en üst düzeye çıkarmak ve PMTUD hatalarından kaçınmak için ihtiyatlı bir
ip mtuveip tcp adjust-mssuygulayın vecrypto ipsec fragmentation after-encryptionseçeneğini değerlendirin.
Tipik Phase 3 alıntıları:
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
NAT geçişi (traversal): NAT-T’nin etkinleştirildiğinden ve hub’a UDP/500 ve UDP/4500 üzerinden erişilebildiğinden emin olun. Dinamik spoke-to-spoke tünelleri, yolda (path) NAT-T röleleri (relays) yoksa, underlay’in spoke’lar arasında doğrudan UDP/4500 ve ESP/UDP’ye izin vermesini gerektirir.
Operasyonlar ve sorun giderme:
- NHRP kayıtlarını ve IPsec SA’larını doğrulamak için
show dmvpn,show ip nhrpveshow crypto ipsec sakomutlarını kullanın. - Yönlendirme için, Phase 2’de hub duyurularının spoke’a özgü detayları gizlemediğini ve Phase 3’te NHRP yönlendirmelerinin/kısayollarının (redirects/shortcuts) gerçekleştiğini doğrulayın.
- mGRE, GRE keepalive’larını desteklemez; hata tespiti için NHRP/IGP zamanlayıcılarına veya BFD’ye güvenin.
IPv6, Çift Yığın (Dual‑Stack) Güvenliği ve Dayanıklı Uzaktan Bağlantı
IPv4 tünelleri üzerinden IPv6:
- IPv4 underlay üzerinde GRE, IPv6 yüklerini şeffaf bir şekilde taşır; yukarıda belirtildiği gibi IPsec ile güvence altına alınır.
- 6in4 (tunnel mode ipv6ip), basit bir noktadan noktaya (point‑to‑point) seçenektir, ancak DMVPN/mGRE ölçeklenebilirliğinden yoksundur.
- Çift yığın (dual-stack) overlay’ler, hem IPv4 hem de IPv6’yı aynı GRE/mGRE üzerinde çalıştırır ve tek bir IPsec ilişkilendirme seti (association set) veya politika gerektiriyorsa ayrı SA’lar ile korunur.
IPv6 güvenlik notları:
- RA Guard, L2 segmentlerindeki sahte (rogue) IPv6 Yönlendirici Duyurularını (Router Advertisements) filtreler ancak tünellerin içini denetleyemez; IPv6 trafiği tünellendiğinde koruma sağlamaz. Güvenliği tünel uç noktalarında ve overlay yönlendirme düzleminde uygulayın.
Uzaktan erişim teşhisi ve dayanıklı tasarım:
- İzleme (Instrumentation):
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
,
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
,
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ve istemci başına muhasebe (accounting) logları. NAT-T davranışını gözlemlemek için UDP/500/4500 ve ESP/UDP üzerinde yakalama (capture) yapın. Bölünmüş tünel (split‑tunnel) rotalarının istemcide yüklendiğini doğrulayın.
- MTU optimizasyonu: İstemciler rastgele erişim ağlarından geçer; kararlı performans için ana merkezlerde (headend) TCP MSS sıkıştırmasını (clamping) etkinleştirin ve 1200–1360 MSS değerini göz önünde bulundurun. Paket kaybı ile PMTUD kara deliğe düşme (blackholing) durumunun birleşimi, kötü kullanıcı deneyiminin (UX) yaygın bir nedenidir.
- Yüksek erişilebilirlik (High availability): Underlay varsayılan rotasını devretmek (fail over) için nesne izleme (object tracking) ve SLA probları ile birden çok tünel kaynağı (multi‑WAN) kullanın. IGP overlay’ler için, tüneldeki hata tespit zamanlayıcılarını azaltmak amacıyla BFD’yi değerlendirin. Yük devretme (failover) sırasında kripto durumu (crypto state) kaybını en aza indirmek için ana merkez kümelenmesiyle (headend clustering) uyumlu kısa IKE/child SA yeniden anahtarlama (rekey) zamanlayıcıları kullanın.
- Erişim politikası ve seçiciler (selectors): Tüm istemci trafiğinin (veya yalnızca bölünmüş ön eklerin) sanal arayüze yönlendirilmesi için rota tabanlı uzaktan erişimi (dVTI) tercih edin; bu, kırılgan politika tabanlı seçici (selector) uyuşmazlıklarını önler.
- Uç nokta erişilebilirliği: İstemci ağlarından ana merkezin (headend) genel adreslerine olan underlay yönlendirmesini daima doğrulayın. WAN içinde trafiği yönlendiriyorsanız,
undefined
komutuyla politika tabanlı yönlendirme (PBR), RIB aramaları başarısız olduğunda normalde yönlendirilemeyen akışları doğru çıkışa (egress) yönlendirebilir.
Pratik Problem Senaryosu
Contoso Retail, geniş bant üzerinden bağlanan 150 şubeyi işletmektedir. Satış Noktası (Point‑of‑Sale) replikasyonu için dinamik şubeden şubeye (spoke‑to‑spoke) bağlantı, çift yığın (dual‑stack) desteği ve MTU/NAT sorunlarına karşı dayanıklılık ile güvenli bir merkez-şube (hub‑and‑spoke) bağlantısına ihtiyaçları var.
Yaklaşım:
- Merkezde (hub) ve şubelerde (spoke) mGRE ile bir DMVPN Faz 3 (Phase 3) overlay’i oluşturun ve bunu IPsec transport modu ile koruyun.
- Gerekçe: mGRE, merkezde (hub) tünel başına yapılandırma gerektirmeden çok sayıda şubeye (spoke) ölçeklenir. Faz 3, NHRP kısayolu/yönlendirmesi (shortcut/redirect) aracılığıyla isteğe bağlı (on‑demand) şubeden şubeye bağlantıya izin vererek replikasyon akışlarını optimize eder ve merkez bant genişliğinden tasarruf sağlar. Transport modu, GRE over IPsec için ek yükü (overhead) en aza indirir.
- Modern kriptografi ve NAT‑T ile IKEv2’yi standartlaştırın.
- Gerekçe: IKEv2, müzakereleri basitleştirir, çoklu child SA’ları destekler ve daha temiz hata yönetimi sunar; bu da onu büyük dağıtımlar için ideal kılar. NAT‑T (UDP/4500), şube NAT’ına uyum sağlar. Performans ve güvenlik için DH grup 19 veya 20 ve PFS ile AES‑GCM kullanın.
- MTU’yu uçtan uca tasarlayın ve şifrelemeden sonra parçalamayı (fragmentation) etkinleştirin.
- Gerekçe: Geniş bant sağlayıcıları genellikle ICMP’yi engelleyerek PMTUD’yi bozar. Tünel arayüzlerinde
undefined
ve
undefined
ayarlarını yapmak, artı
undefined
komutunu kullanmak, kara deliğe düşmeyi (blackholing) önler ve etkili TCP MSS’i en üst düzeye çıkarır.
- Dinamik çözümleme ve NAT uygulanmış şubeler (spoke) için NHRP özelliklerini etkinleştirin.
- Gerekçe: Merkezdeki (hub)
undefined
ve şubelerdeki (spoke)
undefined
komutları Faz 3 (Phase 3) kısayolları oluşturur.
undefined
komutu, dinamik/NAT uygulanmış NBMA adreslerine sahip şubelerin başarılı bir şekilde kaydolmasına olanak tanır.
- Overlay üzerinde, merkezi (hub) DR olarak ayarlayarak ve hızlı hata tespiti için BFD kullanarak OSPF çalıştırın.
- Gerekçe: mGRE varsayılan olarak broadcast modundadır; merkezin (hub) OSPF önceliğini > 1 ve şubelerin (spoke) önceliğini 0 olarak ayarlamak, kararlı bir DR/BDR seçimi ve daha az komşuluk (adjacency) sağlar. Agresif zamanlayıcılara sahip BFD (UDP/3784), tünel arızalarında saniyenin altında yakınsama (convergence) sağlar.
- Aynı DMVPN arayüzüne IPv4’ün yanına IPv6 ekleyin.
- Gerekçe:
undefined
komutu, mGRE üzerinden IPv6 komşuluğunu etkinleştirir. Çift yığınlı (dual‑stack) yönlendirme, paralel altyapılardan kaçınmayı sağlar. RA Guard tünel içinde etkisizdir, bu nedenle IPv6 güvenliğini overlay ACL’leri ve yönlendirme politikası aracılığıyla uygulayın.
- Anahtar değişimini ve operasyonları sağlamlaştırın.
- Gerekçe: Başlangıçta önceden paylaşılan anahtarları (eski IKEv1 yedeği için
undefined
veya IKEv2 anahtarlıkları/profilleri) kullanın ve ardından sertifikalara geçiş yapın. Eski (stale) SA’ları temizlemek için uygun yaşam süreleri (lifetimes) ve DPD ayarlayın.
undefined
,
undefined
,
undefined
,
undefined
ve syslog ile izleme (instrument) yapın.
- Underlay erişilebilirliğini sağlayın ve gerektiğinde yönlendirme/PBR ile yük devretmeyi (failover) yönlendirin.
- Gerekçe: Statik rotalar veya dinamik underlay yönlendirmesi, WAN değişiklikleri boyunca tünel kaynaklarını erişilebilir tutmalıdır. Geçici yönlendirmenin gerekli olduğu durumlarda,
undefined
komutlu PBR, RIB aramaları başarısız olursa trafiği tercih edilen çıkışa (egress) yönlendirebilir.
Bu tasarım; ölçeklenebilir, şifreli, çift yığınlı (dual‑stack) bağlantı, optimal şubeden şubeye (spoke‑to‑spoke) yollar, öngörülebilir MTU davranışı, sağlam NAT geçişi (traversal) ve arızalardan hızlı kurtarma sağlar.
← Hizmet Kalitesi ve Kontrol Düzlemi Koruması · Tüm alanlar · Ağ Servisleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →