Cisco 300-410: VPN、隧道技術與遠端連線 — 學習指南

屬於 Cisco CCNP Enterprise 300-410 ENARSI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

VPN、通道技術 (tunneling) 與遠端連線技術,讓我們能在共用網路上進行私有且受策略控管的通訊。設計的關鍵取決於封裝的選擇 (GRE、IPsec、VTI)、金鑰交換 (IKEv1/2)、控制平面解析 (如 DMVPN 中的 NHRP),以及傳輸層的現實考量 (MTU、NAT、故障轉移)。本節將說明如何結合這些基礎元件,為站點對站點 (site-to-site) 和遠端存取 (remote-access) 的使用情境,建構出可擴展、安全且具備彈性的疊加網路 (overlay networks)。

GRE 與 IPsec 基礎

通用路由封裝 (Generic Routing Encapsulation, GRE) 是一種簡單、無狀態的封裝方式,能將幾乎任何第三層協定承載於 IP 底層網路 (underlay) 之上。其主要特性如下:

採用安全 MTU 和 MSS 的 GRE 點對點範例:

interface Tunnel1
 ip address 172.20.1.2 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel source 10.10.2.2
 tunnel destination 10.10.1.1

IPsec 提供機密性、完整性與防重送攻擊保護:

分片與吞吐量的權衡取捨:

將 IPsec 應用於 GRE 並提供通道保護:

crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
 set transform-set TS
!
interface Tunnel10
 ip address 10.10.10.1 255.255.255.0
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile GRE-PROF

金鑰交換、NAT 穿透與 VPN 類型

IKE 為 IPsec 協商 SA。

NAT 穿透與 Keepalive:

以策略為基礎 vs. 以路由為基礎的 VPN:

使用 IKEv2/FlexVPN 的遠端存取:

用於備援的策略式路由 (PBR):

DMVPN 設計與運作

DMVPN 結合 mGRE、NHRP 和 IPsec,來建構可擴展的中心輻射型 (hub-and-spoke) 或輻射點對輻射點 (spoke-to-spoke) 的拓撲。

典型的階段 3 設定摘錄:

! Hub
interface Tunnel10
 ip address 10.0.0.1 255.255.255.0
 ip nhrp map multicast dynamic
 ip nhrp network-id 10
 ip nhrp redirect
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF
 ip ospf network broadcast
 ip ospf priority 100

! Spoke
interface Tunnel10
 ip address 10.0.0.11 255.255.255.0
 ip nhrp network-id 10
 ip nhrp nhs 10.0.0.1
 ip nhrp map multicast dynamic
 ip nhrp shortcut
 ip nhrp registration no-unique
 ip mtu 1400
 ip tcp adjust-mss 1360
 tunnel mode gre multipoint
 tunnel protection ipsec profile DMVPN-PROF

NAT 穿透:確保 NAT-T 已啟用,且中心端 (hub) 的 UDP/500 和 UDP/4500 埠口是可連通的。如果路徑中沒有 NAT-T 中繼,動態的輻射點對輻射點通道會要求底層網路 (underlay) 允許輻射點之間直接的 UDP/4500 和 ESP/UDP 流量。

維運與故障排除

IPv6、雙協定堆疊安全性與彈性的遠端連線

IPv6 over IPv4 穿隧:

IPv6 安全性注意事項:

遠端存取診斷與彈性設計:

undefined

undefined

undefined

,以及每個用戶端的計費日誌。在 UDP/500/4500 和 ESP/UDP 上擷取封包以觀察 NAT-T 行為。驗證分割穿隧路由是否已安裝在用戶端上。

undefined

將原本未被路由的流量導向正確的出口。

實務問題情境

Contoso Retail 營運 150 家透過寬頻連線的分公司。他們需要安全的軸輻式連線,具備動態的輻點對輻點通訊能力以進行 POS 系統複寫,同時支援雙協定堆疊,並能應對 MTU/NAT 問題。

方法:

  1. 在中樞與輻點上建立一個使用 mGRE 的 DMVPN 第三階段疊加層,並以 IPsec 傳輸模式保護。
  1. 標準化 IKEv2,採用現代密碼學與 NAT‑T。
  1. 從頭到尾規劃 MTU,並啟用加密後分片。

undefined

undefined

,再加上

undefined

,可以防止黑洞效應並最大化有效的 TCP MSS。

  1. 啟用 NHRP 功能以支援動態解析和經過 NAT 的輻點。

undefined

和在輻點上設定

undefined

可建立第三階段捷徑。

undefined

允許使用動態/經過 NAT 的 NBMA 位址的輻點成功註冊。

  1. 在疊加層上執行 OSPF,將中樞設為 DR,並使用 BFD 進行快速故障偵測。
  1. 在同一個 DMVPN 介面上同時加入 IPv6 與 IPv4。

undefined

可在 mGRE 上啟用 IPv6 鄰接關係。雙協定堆疊路由避免了建立平行的基礎設施。RA Guard 在穿隧內部無效,因此需透過疊加層 ACL 和路由策略來強制執行 IPv6 安全性。

  1. 強化金鑰交換與維運。

undefined

作為傳統 IKEv1 的備援方案,或使用 IKEv2 keyrings/profiles),之後再遷移至憑證。設定適當的生命週期和 DPD 來清除過時的 SA。使用

undefined

undefined

undefined

undefined

和 syslog 進行檢測。

  1. 確保底層網路的可達性,並在需要時透過路由/PBR 引導容錯移轉。

undefined

將流量導向偏好的出口。

這個設計能帶來可擴展、加密的雙協定堆疊連線,具備最佳的輻點對輻點路徑、可預測的 MTU 行為、強健的 NAT 穿透能力,以及從故障中快速恢復的特性。


服務品質與控制層保護 · 所有領域 · 網路服務、彈性與維運

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品