Cisco 300-410: VPN、隧道技術與遠端連線 — 學習指南
屬於 Cisco CCNP Enterprise 300-410 ENARSI — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
VPN、通道技術 (tunneling) 與遠端連線技術,讓我們能在共用網路上進行私有且受策略控管的通訊。設計的關鍵取決於封裝的選擇 (GRE、IPsec、VTI)、金鑰交換 (IKEv1/2)、控制平面解析 (如 DMVPN 中的 NHRP),以及傳輸層的現實考量 (MTU、NAT、故障轉移)。本節將說明如何結合這些基礎元件,為站點對站點 (site-to-site) 和遠端存取 (remote-access) 的使用情境,建構出可擴展、安全且具備彈性的疊加網路 (overlay networks)。
GRE 與 IPsec 基礎
通用路由封裝 (Generic Routing Encapsulation, GRE) 是一種簡單、無狀態的封裝方式,能將幾乎任何第三層協定承載於 IP 底層網路 (underlay) 之上。其主要特性如下:
- 行為與封裝:GRE 會增加一個 20 位元組的外部 IP 標頭,外加一個 4 位元組的 GRE 標頭 (總共 24 位元組)。GRE 本身不具備加密或驗證功能。
- 路由:GRE 提供一個有編號的通道介面,此介面能參與路由,並支援在疊加網路上建立 IGP 鄰居關係。
- MTU、分片、MSS:增加的額外負擔 (overhead) 會降低有效的酬載 MTU。若無緩解措施,PMTUD 黑洞和 IP 分片可能會降低效能。最佳實務是設定較小的通道介面 MTU,並強制設定 (clamp) TCP MSS,以避免在疊加網路中發生分片。
採用安全 MTU 和 MSS 的 GRE 點對點範例:
interface Tunnel1
ip address 172.20.1.2 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel source 10.10.2.2
tunnel destination 10.10.1.1
IPsec 提供機密性、完整性與防重送攻擊保護:
- 模式:傳輸模式 (Transport mode) 只保護酬載,原始 IP 標頭保持不變。通道模式 (Tunnel mode) 則將整個 IP 封包用一個新的外部 IP 標頭封裝起來。GRE over IPsec 通常使用 IPsec 傳輸模式以最小化額外負擔;以路由為基礎的 VTI 則使用 IPsec 通道模式。
- 選擇器 (Selectors) (又稱 proxy ID / 流量選擇器):定義哪些 5-tuple 流量需要受保護。以策略為基礎的 VPN 使用 ACL 來定義選擇器;以路由為基礎的 VPN 則使用綁定到通道介面的 0.0.0.0/0 (或 ::/0) 選擇器,並由路由決定哪些流量受保護。
- 加密與完整性:AES-GCM 在單一轉換中提供驗證加密,與 AES-CBC + HMAC 相比,降低了每個封包的額外負擔。請使用現代的 DH 群組 (14/19+) 與 PFS (完美前向保密)。確保兩端對等點的 transform/proposal 能力一致。
分片與吞吐量的權衡取捨:
- 預先分片 (Pre-fragmentation,又稱 look-ahead fragmentation):僅在通道模式下運作。它可以透過避免在解密端主機上進行重組來提高吞吐量,但代價是在底層網路上產生額外的 IP 分片。
- 加密後分片 (Fragmentation after-encryption):常與傳輸模式的 GRE over IPsec 及 NAT-T 一起使用;結合 MSS 強制設定,可降低發生 PMTUD 黑洞的機率。
- PMTUD vs. 固定 MTU:如果底層網路過濾了 ICMP,請依賴保守的通道 MTU 和 MSS 強制設定。
將 IPsec 應用於 GRE 並提供通道保護:
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 28800
crypto isakmp key Test address 0.0.0.0 0.0.0.0
crypto ipsec transform-set TS esp-gcm 256 mode transport
!
crypto ipsec profile GRE-PROF
set transform-set TS
!
interface Tunnel10
ip address 10.10.10.1 255.255.255.0
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile GRE-PROF
金鑰交換、NAT 穿透與 VPN 類型
IKE 為 IPsec 協商 SA。
- IKEv1:階段一 (Phase 1) 使用 Main 模式和 Aggressive 模式;階段二 (Phase 2) 使用 Quick 模式。需設定策略 (policies) (「crypto isakmp policy」)、驗證方式 (PSK 或憑證)、生命週期和 DH 群組。可使用
show crypto isakmp sa指令以及針對 MM/AM/QM 交換和 proxy ID 不匹配的 debug 進行故障排除。 - IKEv2:採用單一交換模型,包含 proposals、policies 和 profiles。支援多個子 SA、用於遠端存取的 EAP,以及更佳的錯誤信令。FlexVPN 將 IKEv2 和透過 VTI 實現的路由式行為標準化。可使用
show crypto ikev2 sa/session、show crypto ipsec sa和 debug 進行故障排除。
NAT 穿透與 Keepalive:
- NAT-T:偵測路徑上的 NAT,並將 ESP 封裝在 UDP/4500 中。請確保兩端對等點都啟用 NAT-T。IKE keepalive 和死亡對等點偵測 (Dead Peer Detection, DPD) 可移除過時的 SA;請調整計時器以符合應用程式需求。
- 通道來源/目的地的可達性是基礎:底層網路必須能路由到通道端點。提供靜態路由或動態底層路由,以確保外部 IP 在故障轉移事件中仍保持可達。
- GRE keepalive 適用於點對點 GRE,但不適用於 mGRE。對於疊加網路,請使用 IGP 計時器、NHRP 計時器或 BFD。BFD 控制封包使用 UDP 埠 3784,能快速偵測路徑故障;與 IGP 整合可實現次秒級的收斂。
以策略為基礎 vs. 以路由為基礎的 VPN:
- 以策略為基礎 (Policy-based):使用帶有 ACL「感興趣流量 (interesting traffic)」選擇器的 Crypto map。優點:對於小型的靜態站點對站點連線而言很簡單。缺點:當前置詞 (prefix) 很多時會變得很複雜、有非對稱路由問題,且對分支對分支 (spoke-to-spoke) 的支援不佳。
- 以路由為基礎 (Route-based):使用虛擬通道介面 (VTI/dVTI/FlexVPN) 搭配預設 (any/any) 選擇器;由路由決定哪些流量受保護。優點:可擴展、支援動態路由和髮夾彎 (hairpin)/分支對分支通訊,且加密設定較簡單。是現代設計的首選。
使用 IKEv2/FlexVPN 的遠端存取:
- 使用 IKEv2 profiles、EAP 驗證和 dVTI 來指派每個使用者/每個群組的策略。可透過
show crypto ikev2 sa和 AAA 日誌進行診斷。MSS 強制設定和分割通道 (split tunneling) 可緩解在多樣化的用戶端網路上遇到的 MTU 和效能問題。
用於備援的策略式路由 (PBR):
- 當需要將原本無法路由的流量導向通道或特定出口時,可使用帶有
set ip default next-hop的 PBR,在路由資訊庫 (RIB) 中沒有匹配路由時指定一個預設的下一跳,從而減少在故障轉移期間對靜態預設路由的依賴。
DMVPN 設計與運作
DMVPN 結合 mGRE、NHRP 和 IPsec,來建構可擴展的中心輻射型 (hub-and-spoke) 或輻射點對輻射點 (spoke-to-spoke) 的拓撲。
- mGRE:一個通道介面可動態地終止多個對等點 (peer);中心端 (hub) 不需要為每個輻射點 (spoke) 設定通道。通道的端點是一個單一的「任一對任一」(any-to-any) NBMA 位址。
- NHRP:將覆蓋網路 (overlay) 的下一跳 (next hop) 解析為實體底層網路 (underlay) 的 NBMA 位址。輻射點 (spoke) 會向中心端 (hub) 上的 NHRP Next Hop Server (NHS) 進行註冊。NHRP 查詢可實現依需求 (on-demand) 的輻射點對輻射點解析。
- 輻射點與動態 IP:位於 NAT 後方或使用動態位址的輻射點 (spoke) 可能需要
ip nhrp registration no-unique設定,以允許在沒有全域唯一 NBMA 的情況下進行註冊。 - 階段:
- 階段 1:輻射點 (spoke) 之間的所有流量都通過中心端 (hub);沒有直接的輻射點對輻射點通訊。
- 階段 2:在 NHRP 解析後,輻射點 (spoke) 會形成直接通道;路由協定必須通告輻射點的前綴 (prefix),且不能進行會遮蔽下一跳 (next hop) 的路由彙總 (summarization)。
- 階段 3:新增 NHRP 重導/捷徑 (redirect/shortcut) 功能以動態重寫下一跳 (next hop);允許在中心端 (hub) 進行路由彙總,並實現最佳的輻射點對輻射點轉送。
- OSPF over DMVPN:mGRE 預設使用 OSPF 廣播 (broadcast) 網路類型;中心端 (hub) 應成為 DR (Designated Router) 以穩定鄰接關係—將中心端的 OSPF 優先級設為 > 1,並將輻射點 (spoke) 的優先級設為 0。或者,使用點對多點 (point-to-multipoint) 網路類型以避免 DR/BDR 的選舉,但需接受較高的 LSA 額外負擔。
- IPv6:使用
tunnel mode gre multipoint ipv6和 NHRP 進行 IPv6 映射,在 DMVPN 上建立 IPv6 鄰接關係。雙協定棧 (Dual-stack) 的覆蓋網路可以在同一個 mGRE 介面上同時運行 IPv4 和 IPv6。 - IPsec 整合:使用
tunnel protection,透過單一的 IPsec 設定檔 (profile) 來保護 mGRE。建議對 GRE over IPsec 使用傳輸模式 (transport mode)。 - MTU 與分片:採用保守的
ip mtu和ip tcp adjust-mss設定,並考慮使用crypto ipsec fragmentation after-encryption,以最大化協商出的 TCP MSS 並避免 PMTUD 失敗。
典型的階段 3 設定摘錄:
! Hub
interface Tunnel10
ip address 10.0.0.1 255.255.255.0
ip nhrp map multicast dynamic
ip nhrp network-id 10
ip nhrp redirect
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
ip ospf network broadcast
ip ospf priority 100
! Spoke
interface Tunnel10
ip address 10.0.0.11 255.255.255.0
ip nhrp network-id 10
ip nhrp nhs 10.0.0.1
ip nhrp map multicast dynamic
ip nhrp shortcut
ip nhrp registration no-unique
ip mtu 1400
ip tcp adjust-mss 1360
tunnel mode gre multipoint
tunnel protection ipsec profile DMVPN-PROF
NAT 穿透:確保 NAT-T 已啟用,且中心端 (hub) 的 UDP/500 和 UDP/4500 埠口是可連通的。如果路徑中沒有 NAT-T 中繼,動態的輻射點對輻射點通道會要求底層網路 (underlay) 允許輻射點之間直接的 UDP/4500 和 ESP/UDP 流量。
維運與故障排除:
- 使用
show dmvpn、show ip nhrp和show crypto ipsec sa來驗證 NHRP 註冊和 IPsec SA 的狀態。 - 在路由方面,確認在階段 2 中,中心端 (hub) 的路由通告沒有遮蔽輻射點 (spoke) 的特定資訊;在階段 3 中,確認 NHRP 的重導/捷徑 (redirect/shortcut) 功能有正常運作。
- mGRE 不支援 GRE keepalive;需依賴 NHRP/IGP 的計時器或 BFD 來進行故障偵測。
IPv6、雙協定堆疊安全性與彈性的遠端連線
IPv6 over IPv4 穿隧:
- GRE over IPv4 底層網路可透明地承載 IPv6 酬載;可如上所述使用 IPsec 確保安全。
- 6in4 (tunnel mode ipv6ip) 是一個簡單的點對點選項,但缺乏 DMVPN/mGRE 的擴展性。
- 雙協定堆疊疊加層可在同一個 GRE/mGRE 上同時執行 IPv4 和 IPv6,並由單一 IPsec 關聯集保護,或根據策略要求使用獨立的 SA。
IPv6 安全性注意事項:
- RA Guard 可在 L2 區段過濾惡意的 IPv6 路由器廣告,但無法檢測穿隧內部;當 IPv6 流量透過穿隧傳輸時,它無法提供保護。應在穿隧端點和疊加層路由平面上強制執行安全性。
遠端存取診斷與彈性設計:
- 檢測工具:
undefined
、
undefined
、
undefined
,以及每個用戶端的計費日誌。在 UDP/500/4500 和 ESP/UDP 上擷取封包以觀察 NAT-T 行為。驗證分割穿隧路由是否已安裝在用戶端上。
- MTU 最佳化:用戶端會經過各種不同的存取網路;在頭端設備上啟用 TCP MSS 鉗制,並考慮將 MSS 設為 1200–1360 以獲得穩定的效能。封包遺失加上 PMTUD 黑洞是造成使用者體驗不佳的常見原因。
- 高可用性:使用多個穿隧來源 (multi‑WAN) 搭配物件追蹤和 SLA 探測,以對底層預設路由進行容錯移轉。對於 IGP 疊加層,可考慮使用 BFD 來縮短穿隧上的故障偵測計時器。維持較短的 IKE/子 SA 金鑰更新計時器,並與頭端設備叢集對齊,以在容錯移轉期間將加密狀態的遺失降到最低。
- 存取策略與選擇器:偏好使用基於路由的遠端存取 (dVTI),這樣所有用戶端流量(或僅分割的前綴)都會被路由到虛擬介面;這可以避免脆弱的、基於策略的選擇器不匹配問題。
- 端點可達性:務必從用戶端網路驗證到底層路由是否能到達頭端設備的公用位址。若需在 WAN 內部引導流量,當 RIB 查詢失敗時,可使用策略式路由搭配
undefined
將原本未被路由的流量導向正確的出口。
實務問題情境
Contoso Retail 營運 150 家透過寬頻連線的分公司。他們需要安全的軸輻式連線,具備動態的輻點對輻點通訊能力以進行 POS 系統複寫,同時支援雙協定堆疊,並能應對 MTU/NAT 問題。
方法:
- 在中樞與輻點上建立一個使用 mGRE 的 DMVPN 第三階段疊加層,並以 IPsec 傳輸模式保護。
- 理由:mGRE 可擴展至大量輻點,無需為每個穿隧進行中樞設定。第三階段允許透過 NHRP 捷徑/重新導向建立依需求的輻點對輻點連線,從而最佳化複寫流量並節省中樞頻寬。傳輸模式可將 GRE over IPsec 的額外負擔降至最低。
- 標準化 IKEv2,採用現代密碼學與 NAT‑T。
- 理由:IKEv2 簡化了協商過程,支援多個子 SA 和更清晰的錯誤處理,非常適合大型部署。NAT‑T (UDP/4500) 能適應分公司的 NAT 環境。使用 AES‑GCM 搭配 DH group 19 或 20 以及 PFS 以兼顧效能與安全性。
- 從頭到尾規劃 MTU,並啟用加密後分片。
- 理由:寬頻供應商通常會封鎖 ICMP,這會破壞 PMTUD 機制。在 Tunnel 介面上設定
undefined
和
undefined
,再加上
undefined
,可以防止黑洞效應並最大化有效的 TCP MSS。
- 啟用 NHRP 功能以支援動態解析和經過 NAT 的輻點。
- 理由:在中樞上設定
undefined
和在輻點上設定
undefined
可建立第三階段捷徑。
undefined
允許使用動態/經過 NAT 的 NBMA 位址的輻點成功註冊。
- 在疊加層上執行 OSPF,將中樞設為 DR,並使用 BFD 進行快速故障偵測。
- 理由:mGRE 預設為廣播模式;將中樞的 OSPF 優先級設為 > 1,輻點設為 0,可確保穩定的 DR/BDR 選舉並減少鄰接關係。BFD (UDP/3784) 搭配積極的計時器設定,可在穿隧故障時提供次秒級的收斂速度。
- 在同一個 DMVPN 介面上同時加入 IPv6 與 IPv4。
- 理由:
undefined
可在 mGRE 上啟用 IPv6 鄰接關係。雙協定堆疊路由避免了建立平行的基礎設施。RA Guard 在穿隧內部無效,因此需透過疊加層 ACL 和路由策略來強制執行 IPv6 安全性。
- 強化金鑰交換與維運。
- 理由:初期可使用預共享金鑰(使用
undefined
作為傳統 IKEv1 的備援方案,或使用 IKEv2 keyrings/profiles),之後再遷移至憑證。設定適當的生命週期和 DPD 來清除過時的 SA。使用
undefined
、
undefined
、
undefined
、
undefined
和 syslog 進行檢測。
- 確保底層網路的可達性,並在需要時透過路由/PBR 引導容錯移轉。
- 理由:靜態路由或動態底層路由必須在 WAN 變動時保持穿隧來源的可達性。在需要臨時引導流量的情況下,若 RIB 查詢失敗,可使用 PBR 搭配
undefined
將流量導向偏好的出口。
這個設計能帶來可擴展、加密的雙協定堆疊連線,具備最佳的輻點對輻點路徑、可預測的 MTU 行為、強健的 NAT 穿透能力,以及從故障中快速恢復的特性。
← 服務品質與控制層保護 · 所有領域 · 網路服務、彈性與維運 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →